Qué importa primero: WP-VCD está asociado con paquetes de componentes pirateados que añaden puertas traseras, crean archivos e inyectan publicidad o redireccionan. La limpieza del tema activo solo falla cuando el instalador o cargador original permanece.
Qué indica realmente este síntoma
La infección con frecuencia toca múltiples temas y puede crear persistencia programada. Un inventario de paquetes limpios y el historial de origen son esenciales.
Recopila pruebas antes de cambiar nada
- Identifica cada tema y plugin instalados desde fuentes no oficiales o nulas.
- Búsqueda de nombres de archivos de cargadores conocidos e inesperados incluye a través de temas.
- Inspecciona cron, usuarios, cargas y archivos PHP recientemente modificados.
- Preservar hashes y archivos de paquetes antes de eliminarlos.
Causas más habituales
- Paquete anulado: El tema o plugin inicial fue incluido con código malicioso.
- Inyección transversal: El cargador escribe en cada tema disponible.
- Persistencia de Cron: Una devolución de llamada programada restaura el código después de la eliminación.
- Robo de credenciales: El puerta trasera permite el acceso entradaerior independiente del paquete original.
Secuencia segura de diagnóstico y reparación
- Retire el paquete no confiable y reemplace todos los componentes afectados de fuentes oficiales.
- Reinstalar temas limpio en lugar de editar fragmentos sospechosos en su lugar.
- Eliminar cron y archivos maliciosos solo después de preservar la evidencia.
- Rotar credenciales, invalidar sesiones y auditar otros sitios usando los mismos paquetes.
Cómo distinguir entre las causas probables
No trates Paquete anulado y Inyección transversal como causas equivalentes. El tema o plugin inicial fue incluido con código malicioso. En cambio, el cargador escribe en cada tema disponible. Para distinguirlas, usa estas dos comprobaciones: Identifica cada tema y plugin instalados desde fuentes no oficiales o nulas; y búsqueda de nombres de archivos de cargadores conocidos e inesperados incluye a través de temas. Con esos datos podrás decidir si conviene aplicar la primera acción controlada —Retire el paquete no confiable y reemplace todos los componentes afectados de fuentes oficiales— o si debes conservar el estado actual y ampliar la investigación.
En una web comprometida, contener y limpiar son decisiones distintas. Conserva el archivo sospechoso y los registros de acceso antes de eliminar la persistencia, y rota las credenciales solo después de cerrar la vía activa. Documenta la fecha y hora exactas, la URL o transacción afectada, el último estado correcto conocido y cada cambio realizado durante el diagnóstico. Ese registro permite distinguir una reparación reproducible de una desaparición temporal del síntoma.
Qué no debes hacer
No busque y elimine solo un famoso nombre de archivo WP-VCD. Variantes renombran cargadores y dejan genérico puertas traseras.
Cómo verificar la reparación
- Todos los temas y plugins han confiado en su procedencia.
- No reaparece ningúna inyección de tema cruzado ni cron maliciosa.
- Las solicitudes salientes, las redirecciones y los usuarios administradores siguen siendo normales.
Que el síntoma visible desaparezca no es suficiente. Cierra la incidencia solo cuando la acción original que fallaba, el recorrido de negocio relacionado y los registros relevantes confirmen que el problema ha desaparecido.