El hosting sustituye la web por un aviso o desactiva PHP después de detectar archivos maliciosos, phishing o abuso saliente. Recuperar el servicio importa, pero pedir activación antes de eliminar la persistencia puede provocar otra suspensión y perder evidencia.
Sigue el proceso del proveedor y considera toda la cuenta afectada hasta demostrar aislamiento.
Conserva el informe del proveedor
Guarda ticket, hora, rutas señaladas, firmas, actividad saliente y requisitos. Pregunta si la cuenta está en solo lectura, desactivada o disponible en un entorno de recuperación.
No publiques el informe: rutas, usuarios e IP revelan la estructura.
La lista del escáner es un punto de partida. Puede omitir inyecciones en base, credenciales robadas y cargadores que recrean archivos.
Pregunta si la detección se produjo por contenido en disco, una petición HTTP, consumo de recursos o correo saliente. La causa determina qué registros conservar y evita presentar una limpieza de archivos cuando el problema real sigue en una cuenta SMTP o tarea de servidor.
Solicita un método de trabajo seguro
Pide acceso SFTP o SSH de recuperación, copia en cuarentena o exportación según la política. No reactives públicamente para que un técnico entre por WordPress.
Aunque el panel no funcione, se puede limpiar con archivos, base y evidencias del hosting. Usa accesos temporales individuales y revócalos después.
Nunca envíes la contraseña de hosting por un formulario normal.
Crea una copia forense de trabajo
Conserva archivos, base y logs relevantes antes de cambiar, con timestamps y datos de cuarentena. Calcula hashes de las muestras indicadas cuando proceda.
Guarda la copia fuera de raíces públicas y con acceso restringido. No la restaures en otro servidor expuesto.
Mantén una copia limpia separada para editar y deja intacta la evidencia original.
Inspecciona toda la cuenta
Revisa cada WordPress, staging, subdominio y directorio olvidado. Comprueba usuarios, FTP o SFTP, cron, correo, DNS y redirecciones del panel.
Los atacantes se mueven entre webs con permisos compartidos. Limpiar solo el dominio suspendido deja una fuente al lado.
Identifica qué directorios pertenecen a aplicaciones activas antes de borrar. Un escáner puede marcar erróneamente código comercial ofuscado.
Reconstruye componentes confiables
Sustituye núcleo, plugins y temas desde fuentes verificadas y versiones correctas. Conserva el código propio para revisarlo manualmente.
Elimina puertas traseras, contenido inyectado y tareas maliciosas confirmadas. Parchea vulnerabilidades y retira instalaciones abandonadas.
Rota WordPress, hosting, base, SFTP y despliegues después de revisar cuentas y dispositivos. Actualiza la configuración para reconectar con seguridad.
Cumple la validación del hosting
Prepara un registro conciso: rutas afectadas, componentes eliminados o sustituidos, vulnerabilidad o credencial, revisiones de toda la cuenta, versiones y pruebas.
Utiliza el reescaneo oficial. No declares “todo limpio” porque se ejecutó un plugin dentro de la instalación antes comprometida.
Si exigen borrar un archivo legítimo, pide la firma exacta y revísala antes de hacerlo.
Incluye una tabla que relacione cada hallazgo con la acción tomada y su prueba posterior. Señala los falsos positivos revisados y su procedencia. Así el hosting puede validar el caso sin recibir una copia completa de la cuenta.
Verifica después de reactivar
Vuelve mediante mantenimiento controlado. Prueba páginas, formularios, correo y checkout autorizado y después revisa logs y cambios.
Purga CDN solo al confirmar el origen limpio. Monitoriza la firma original y la vía que la creó.
Conserva la copia según una política acordada porque puede contener datos personales y malware. Confirma que las copias programadas ya capturan la cuenta reparada, no la cuarentena.
Durante las primeras horas controla procesos PHP, correo saliente, archivos recreados, cron y alertas del proveedor. Ten preparado un mantenimiento inmediato si reaparece la firma. La web pública no debe ser el banco de pruebas final.
Solicita limpieza profesional
Es urgente cuando se suspenden varias webs, se detecta phishing o correo saliente, o el plazo es corto. Envía un resumen del ticket con rutas sensibles censuradas.
El objetivo no es solo reactivar. Es limpiar toda la cuenta con evidencia suficiente para el proveedor y evitar una reinfección inmediata.