Desinfectar WordPress no es solamente ejecutar un escáner y borrar lo que parezca extraño. Una limpieza útil debe descubrir cómo entró el malware, retirar los cambios persistentes, cerrar el acceso y comprobar que el sitio no vuelva a comportarse de forma anómala.
La prioridad es trabajar con método. Elimina lo que puedas demostrar que es malicioso, conserva evidencia suficiente para investigar y evita reemplazar componentes legítimos sin entender el impacto.
1. Haz inventario antes de limpiar
Registra el dominio, hosting, versión de WordPress, plugins, temas, usuarios administradores, integraciones y síntomas observados. Guarda una copia de los archivos y la base de datos actuales, incluso si el sitio está infectado.
Anota redirecciones, URLs afectadas, mensajes del navegador, alertas del proveedor, cambios de contenido y la fecha de detección. Esta línea de tiempo ayuda a relacionar el incidente con una actualización, una credencial o un acceso concreto.
2. Revisa los puntos donde suele persistir el problema
La revisión debe cubrir más que la portada. Comprueba:
- Archivos modificados recientemente y archivos nuevos que no corresponden al proyecto.
- Plugins y temas instalados desde fuentes desconocidas o que ya no se mantienen.
- Usuarios, sesiones, contraseñas y permisos de administración.
- Base de datos, contenido inyectado, opciones y redirecciones no autorizadas.
- Tareas programadas y configuraciones del servidor.
.htaccess, archivos de configuración y carpetas que permiten cargas.- Formularios, correos, pagos y conexiones con servicios externos.
La documentación oficial de WordPress para sitios hackeados recomienda documentar los síntomas, revisar backups, escanear el sitio y entender el vector de entrada antes de cerrar la respuesta.
3. Separa la limpieza de la restauración
Un backup puede devolver el sitio a un estado anterior, pero no garantiza que el servidor, las contraseñas o el equipo de administración estén seguros. Una limpieza puede requerir reemplazar componentes conocidos, revisar código personalizado y recuperar contenido legítimo desde una copia confiable.
No sobrescribas todo sin conservar el estado afectado. Si hay dudas sobre un archivo, una consulta o un usuario, anota el hallazgo y consulta antes de borrarlo. En una tienda, una decisión rápida puede eliminar pedidos, configuraciones o datos necesarios para la operación.
4. Retira la persistencia y corrige la causa
Elimina usuarios, archivos, reglas y accesos que no deberían existir. Actualiza WordPress, plugins, temas y el entorno de servidor desde fuentes legítimas. Desactiva o elimina componentes que ya no se necesitan.
Después cambia las credenciales desde un equipo confiable: WordPress, hosting, SFTP o SSH, base de datos, correo y servicios conectados. Revisa también las cuentas que podían restablecer contraseñas o modificar el dominio.
La guía oficial de hardening de WordPress reúne medidas para mejorar contraseñas, permisos, actualizaciones, backups y controles del entorno después de una recuperación.
5. Verifica que el sitio esté realmente limpio
Prueba la web en escritorio y móvil, con sesión cerrada y desde una ventana privada. Comprueba que no haya redirecciones, alertas del navegador, páginas inyectadas, pop-ups, usuarios inesperados o formularios que envíen información a destinos desconocidos.
Revisa las páginas más importantes para el negocio, no solo la portada. En una tienda incluye carrito, checkout, pagos, correos transaccionales y pedidos. En una web corporativa incluye formularios, correo de contacto, páginas de servicio y medición.
Mantén monitoreo reforzado durante los días siguientes. Si el mismo síntoma vuelve, la causa probablemente sigue activa o quedó otro acceso sin cerrar.
6. Entrega un cierre que se pueda revisar
Un informe final debería indicar qué se encontró, qué se limpió, qué respaldos se revisaron, qué credenciales se cambiaron, qué actualizaciones se aplicaron, qué pruebas se ejecutaron y qué riesgos quedan pendientes.
Si el hosting bloqueó el sitio, hay datos de clientes involucrados o la infección reaparece, solicita una desinfección de malware para WordPress. Para ordenar la respuesta antes de la limpieza, consulta qué hacer en los primeros 30 minutos y, si necesitas recuperar el sitio, revisa cómo recuperar un WordPress hackeado.
