Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin
Evaluación inicial disponible

SOPORTE ESPECIALIZADO WORDPRESS

Eliminar malware de WordPress y cerrar la vía de entrada

Limpieza manual de archivos y base de datos, backdoors, redirecciones, spam SEO y usuarios no autorizados con verificación posterior.

15+
años con
WordPress
01
responsable de
principio a fin
intervención
documentada

Una eliminación de malware fiable no es borrar el primer archivo que marca un escáner. Es entender qué se modificó, qué persistencia dejó el atacante y qué vulnerabilidad o credencial permitió la entrada. Si limpias solo el efecto, vuelve en cuestión de días.

Paso 1 — Preserva la evidencia antes de tocarla

Haz una copia completa del sitio infectado —archivos y base de datos— y etiquétala con claridad. No es un punto de restauración limpio; es la evidencia que revela la vía de entrada y la cronología. Si el hosting está a punto de suspender la cuenta, ese snapshot puede ser tu único registro.

Paso 2 — Encuentra los archivos inyectados y modificados

Compara los archivos del núcleo, plugins y tema con copias legítimas. La vía más rápida es reinstalar el núcleo de WordPress sobre sí mismo y reinstalar los plugins desde fuentes limpias, y luego mirar qué queda. Al buscar a mano por SFTP, las señales delatoras son funciones que ocultan código: eval(, base64_decode(, gzinflate(, str_rot13( y preg_replace con el modificador /e. Presta especial atención a archivos .php dentro de /wp-content/uploads: ahí no se ejecuta PHP legítimo.

¿Tu web está afectada ahora mismo?

Envía la URL y el síntoma que ves. Jordi Ensenyat revisa el caso personalmente y define el alcance y el presupuesto antes de tocar nada. Este formulario nunca pide contraseñas.

Paso 3 — Limpia la base de datos, no solo los archivos

Las limpiezas de solo archivos se dejan mucho. Revisa wp_options por valores inyectados en siteurl, home y cualquier opción autocargada que lleve script; revisa wp_posts por contenido de spam; y audita wp_users por cuentas que no creaste. Las tareas programadas maliciosas se esconden en el array de cron: una tarea que reescribe archivos tras cada limpieza es el mecanismo clásico de reinfección.

Paso 4 — Cierra la vía de entrada

Eliminar sin cerrar la puerta es temporal. Identifica el plugin, el tema o el núcleo desactualizado que permitió el acceso y actualízalo o sustitúyelo. Después rota todas las credenciales que hayan podido quedar expuestas —administradores de WordPress, base de datos, SFTP/FTP y hosting— e invalida las sesiones activas para que una cookie robada deje de funcionar.

Paso 5 — Revisa a los vecinos

En hosting compartido, una instalación de WordPress infectada puede reinfectar a las demás de la misma cuenta. Escanea todas las webs de la cuenta, no solo la que notaste.

Lo que no se puede prometer

Ningún proveedor serio garantiza que una web no vuelva a ser comprometida. El resultado realista es un sitio limpio y usable, con la vía de entrada evidenciada cerrada, las credenciales rotadas y un registro de lo encontrado y lo que vigilar. Si la web es una tienda, el registro apunta a corrupción del núcleo, o el malware vuelve tras cada limpieza, ese es el momento de traer a un especialista: envía la URL y los síntomas y se puede evaluar sin credenciales.

RECUPERACIÓN WORDPRESS BASADA EN EVIDENCIA

Una limpieza que ataca la persistencia, no solo el síntoma

Una web comprometida puede parecer normal mientras backdoors, tareas programadas o contenido inyectado en la base de datos mantienen el acceso abierto. Por eso la limpieza cubre archivos, base de datos, usuarios y persistencia a nivel de servidor, seguida de comprobaciones de que el comportamiento malicioso ya no se reproduce.

Qué comprobamos

  • Administradores inesperados, archivos del núcleo modificados y subidas ejecutables
  • Contenido inyectado en la base de datos, JavaScript, redirecciones y spam SEO
  • Backdoors, tareas cron, reglas del servidor y accesos robados
  • Páginas públicas, resultados de búsqueda, avisos de seguridad y respuesta del hosting

Qué significa un resultado verificado

El objetivo es una web limpia y usable, con los accesos comprometidos rotados y la vía de entrada probable cerrada cuando la evidencia lo permite. Recibes un registro de lo encontrado, lo modificado y lo que conviene vigilar.

ANTES DE LA EVALUACIÓN

Preguntas frecuentes sobre esta incidencia

¿La limpieza incluye la base de datos?+

Sí. Limpiar solo archivos puede dejar opciones, entradas, usuarios o tareas inyectadas, así que se revisan también las áreas relevantes de la base de datos.

¿Garantizáis que la web no volverá a ser hackeada?+

Ningún proveedor serio puede garantizarlo. El trabajo elimina el malware identificado, cierra las entradas evidenciadas y documenta los riesgos y la vigilancia pendientes.

¿Debo restaurar la copia más antigua?+

No automáticamente. Una copia puede estar ya infectada o hacerte perder datos valiosos. Primero conviene valorar su fecha, integridad e impacto.

Evaluar mi incidencia