Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Malware y seguridad

WordPress redirige a webs de spam: cómo encontrar la inyección

Las redirecciones maliciosas suelen activarse solo en móvil o desde buscadores. Aquí se esconde la carga y los comandos exactos para hallarla antes de limpiar.

Respuesta breve: tu web sirve código inyectado que envía a parte de las visitas a otro sitio. La redirección suele ser condicional —solo móvil, solo desde buscadores o una vez por visitante—, por eso a menudo no la reproduces desde tu propio ordenador.

Reproduce y registra el disparador primero

Antes de tocar nada, anota qué dispositivo, navegador, país y origen la reproducen, y a dónde te lleva. Pruébalo como visita de Google y en móvil. Esas condiciones localizan la carga y son la única forma de demostrar después que ha desaparecido. No abras repetidamente el destino desde un equipo con sesiones importantes iniciadas.

Busca en cada capa — los sitios exactos

  • Base de datos: revisa wp_options por siteurl y home manipulados, y busca en todas las tablas <script> inyectado o el dominio del atacante.
  • Archivos: por SSH, grep -RIlE 'eval\s*\(|base64_decode\s*\(|gzinflate\s*\(|str_rot13\s*\(|assert\s*\(|create_function\s*\(' wp-content/ saca a la luz código ofuscado. Revisa header.php, footer.php, functions.php y cualquier .php dentro de /wp-content/uploads.
  • Reglas del servidor: .htaccess suele llevar redirecciones condicionales según user-agent u origen.
  • Código autocargado: un archivo soltado en /wp-content/mu-plugins se carga en cada petición y se oculta de la lista de plugins.
  • Tareas programadas: inspecciona el array de cron (wp cron event list) por una tarea que reinyecta el código.

Por qué borrar una línea no es una limpieza

La redirección visible suele ser la última fase. Si queda una puerta trasera, o la credencial que usó el atacante sigue siendo válida, vuelve en horas. Una limpieza real compara archivos con copias limpias (reinstalar núcleo y plugins desde su origen), elimina la persistencia, cierra la vía de entrada y rota todas las credenciales: WordPress, base de datos, SFTP y hosting.

Verifica bajo el disparador original

Vuelve a probar con el dispositivo, el origen y la red exactos que la reproducían, con todas las cachés y el CDN vaciados: una redirección puede sobrevivir en una respuesta cacheada tras limpiar el origen. Después vigila varios días, porque la reinfección desde una puerta trasera que se pasó por alto suele volver de forma discreta.

CRITERIO DE INCIDENTE WP REPAIR

Reconstruye el incidente antes de corregirlo

Las redirecciones condicionales de spam son un incidente, no una sola línea mala. Reproducir el disparador, conservar evidencia y encontrar persistencia es necesario antes de verificar la limpieza.

WP RepairModelo de diagnóstico
1Disparador2Carga3Persistencia4Vía de entrada
Sigue la cadena hasta encontrar el primer punto que deja de comportarse como debería.
  1. 1

    Anota dispositivo, origen, país, cookies y destino que reproducen la redirección.

  2. 2

    Busca en archivos, base de datos, reglas, mu-plugins y tareas programadas.

  3. 3

    Compara núcleo, plugins y tema con paquetes limpios de origen.

  4. 4

    Identifica el componente vulnerable o credencial que permitió el cambio.

Qué debe quedar verificado

  • El disparador condicional original ya no redirige.
  • Comparación de archivos y revisión de usuarios, cron y base no muestran persistencia.
  • Las credenciales se rotan y la vía de entrada se parchea o elimina.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia