Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin
Evaluación inicial disponible

SOPORTE ESPECIALIZADO WORDPRESS

Eliminar redirecciones de malware en WordPress

Localización y eliminación de redirecciones maliciosas en archivos, base de datos, reglas del servidor, JavaScript y tareas persistentes.

15+
años con
WordPress
01
responsable de
principio a fin
intervención
documentada

Las redirecciones maliciosas suelen ser condicionales —se activan solo en móvil, solo desde buscadores o una vez por visitante—, y por eso el propietario a menudo no consigue reproducirlas desde su propio ordenador. Encontrar la inyección exige conocer todas las capas donde puede esconderse.

Paso 1 — Reproduce y registra las condiciones

Anota el dispositivo, el navegador, el país y el origen que disparan la redirección, y a dónde te lleva. Pruébalo como visita de buscador y en móvil, no solo escribiendo la URL directamente. Esas condiciones ayudan a localizar la carga y son la única forma de demostrar después que ha desaparecido.

Paso 2 — Busca en cada escondite

  • Base de datos: revisa wp_options por siteurl y home manipulados, y busca en las tablas <script> inyectado o dominios externos.
  • Archivos del tema: header.php, footer.php y functions.php son puntos de inyección habituales.
  • Reglas del servidor: .htaccess suele llevar reglas de redirección condicional según user-agent u origen.
  • mu-plugins y uploads: un archivo PHP soltado en /wp-content/mu-plugins se carga solo y se oculta de la lista de plugins.
  • Tareas programadas: una entrada de cron que reinyecta el código tras la limpieza.

¿Tu web está afectada ahora mismo?

Envía la URL y el síntoma que ves. Jordi Ensenyat revisa el caso personalmente y define el alcance y el presupuesto antes de tocar nada. Este formulario nunca pide contraseñas.

Paso 3 — Por qué una sola edición no basta

La redirección visible suele ser la última fase de la carga. Si queda una puerta trasera o la credencial robada sigue siendo válida, la redirección vuelve. La eliminación tiene que ir acompañada del cierre de la vía de entrada —el componente vulnerable o la cuenta comprometida— y de la rotación de credenciales.

Paso 4 — Verifica bajo el disparador original

Vuelve a probar con el dispositivo, el origen y la red exactos que la reproducían, con las cachés y el CDN vaciados. Una redirección puede persistir en una respuesta cacheada después de que el origen esté limpio, así que vaciar todas las capas de caché es parte de confirmar la solución.

Cuándo escalar

Si la redirección sigue volviendo, abarca varias webs o viene con un aviso de buscador, trátalo como un compromiso completo y no como un único archivo malo. Envía las condiciones que la reproducen y el destino y se podrá evaluar el caso sin credenciales.

RECUPERACIÓN WORDPRESS BASADA EN EVIDENCIA

Rastrear las redirecciones en todas sus capas

El malware de redirección puede aparecer solo en móvil, para el tráfico de búsqueda o en la primera visita. La carga puede vivir en un plugin, el tema, una opción de la base de datos, una regla del servidor, un script inyectado o una tarea programada, así que un único escaneo de archivos no basta.

Qué comprobamos

  • Comportamiento de la redirección por dispositivo, origen, sesión y URL afectada
  • PHP y JavaScript modificados, inyecciones en base de datos y plugins falsos
  • Reglas del servidor, tareas programadas y dependencias de scripts externos
  • Peticiones limpias tras vaciar caché y señales de vigilancia posterior

Qué significa un resultado verificado

Se elimina el código de redirección y su persistencia, se resuelven los accesos comprometidos y se vuelve a probar el comportamiento en las condiciones que lo activaban originalmente.

ANTES DE LA EVALUACIÓN

Preguntas frecuentes sobre esta incidencia

¿Por qué la redirección ocurre solo en móvil o desde Google?+

Los atacantes suelen condicionar las redirecciones por dispositivo, origen, cookie o número de visitas para que el propietario no las detecte.

¿Sustituir el .htaccess elimina la infección?+

Solo si ese archivo es la única causa. Las redirecciones también pueden persistir en PHP, JavaScript, la base de datos, tareas cron o recursos externos.

¿Cómo comprobáis que la redirección ha desaparecido?+

Se vuelven a probar las condiciones que la activaban y se tienen en cuenta las cachés. Se revisan registros y avisos externos cuando están disponibles.

Evaluar mi incidencia