Las redirecciones maliciosas suelen ser condicionales —se activan solo en móvil, solo desde buscadores o una vez por visitante—, y por eso el propietario a menudo no consigue reproducirlas desde su propio ordenador. Encontrar la inyección exige conocer todas las capas donde puede esconderse.
Paso 1 — Reproduce y registra las condiciones
Anota el dispositivo, el navegador, el país y el origen que disparan la redirección, y a dónde te lleva. Pruébalo como visita de buscador y en móvil, no solo escribiendo la URL directamente. Esas condiciones ayudan a localizar la carga y son la única forma de demostrar después que ha desaparecido.
Paso 2 — Busca en cada escondite
- Base de datos: revisa
wp_optionsporsiteurlyhomemanipulados, y busca en las tablas<script>inyectado o dominios externos. - Archivos del tema:
header.php,footer.phpyfunctions.phpson puntos de inyección habituales. - Reglas del servidor:
.htaccesssuele llevar reglas de redirección condicional según user-agent u origen. - mu-plugins y uploads: un archivo PHP soltado en
/wp-content/mu-pluginsse carga solo y se oculta de la lista de plugins. - Tareas programadas: una entrada de cron que reinyecta el código tras la limpieza.
¿Tu web está afectada ahora mismo?
Envía la URL y el síntoma que ves. Jordi Ensenyat revisa el caso personalmente y define el alcance y el presupuesto antes de tocar nada. Este formulario nunca pide contraseñas.
Paso 3 — Por qué una sola edición no basta
La redirección visible suele ser la última fase de la carga. Si queda una puerta trasera o la credencial robada sigue siendo válida, la redirección vuelve. La eliminación tiene que ir acompañada del cierre de la vía de entrada —el componente vulnerable o la cuenta comprometida— y de la rotación de credenciales.
Paso 4 — Verifica bajo el disparador original
Vuelve a probar con el dispositivo, el origen y la red exactos que la reproducían, con las cachés y el CDN vaciados. Una redirección puede persistir en una respuesta cacheada después de que el origen esté limpio, así que vaciar todas las capas de caché es parte de confirmar la solución.
Cuándo escalar
Si la redirección sigue volviendo, abarca varias webs o viene con un aviso de buscador, trátalo como un compromiso completo y no como un único archivo malo. Envía las condiciones que la reproducen y el destino y se podrá evaluar el caso sin credenciales.
RECUPERACIÓN WORDPRESS BASADA EN EVIDENCIA
Rastrear las redirecciones en todas sus capas
El malware de redirección puede aparecer solo en móvil, para el tráfico de búsqueda o en la primera visita. La carga puede vivir en un plugin, el tema, una opción de la base de datos, una regla del servidor, un script inyectado o una tarea programada, así que un único escaneo de archivos no basta.
Qué comprobamos
- Comportamiento de la redirección por dispositivo, origen, sesión y URL afectada
- PHP y JavaScript modificados, inyecciones en base de datos y plugins falsos
- Reglas del servidor, tareas programadas y dependencias de scripts externos
- Peticiones limpias tras vaciar caché y señales de vigilancia posterior
Qué significa un resultado verificado
Se elimina el código de redirección y su persistencia, se resuelven los accesos comprometidos y se vuelve a probar el comportamiento en las condiciones que lo activaban originalmente.
ANTES DE LA EVALUACIÓN
Preguntas frecuentes sobre esta incidencia
¿Por qué la redirección ocurre solo en móvil o desde Google?+
Los atacantes suelen condicionar las redirecciones por dispositivo, origen, cookie o número de visitas para que el propietario no las detecte.
¿Sustituir el .htaccess elimina la infección?+
Solo si ese archivo es la única causa. Las redirecciones también pueden persistir en PHP, JavaScript, la base de datos, tareas cron o recursos externos.
¿Cómo comprobáis que la redirección ha desaparecido?+
Se vuelven a probar las condiciones que la activaban y se tienen en cuenta las cachés. Se revisan registros y avisos externos cuando están disponibles.
INCIDENCIAS RELACIONADAS