Un hosting compartido puede ejecutar WordPress de forma segura si aísla cuentas y ofrece controles útiles. Se convierte en obstáculo cuando no se pueden conservar logs, identificar escritores, inspeccionar todas las webs o impedir que rutas vecinas restauren malware.
Migrar no sustituye la limpieza. Copiar archivos infectados solo traslada el incidente.
Identifica las limitaciones de evidencia
Registra qué logs web, PHP, autenticación y cambios están disponibles, su retención y si cubren las reinfecciones.
Si el proveedor no puede atribuir accesos de SFTP o panel ni conservar cuarentenas, declara limitada la atribución. La falta de evidencia no demuestra compromiso del servidor, pero reduce la confianza.
Pregunta qué puede inspeccionar a nivel de sistema.
Prueba el aislamiento de cuenta
Mapea raíces, propietarios, usuarios de base y cuentas FTP. Determina si un WordPress puede escribir archivos de otro.
No realices pruebas destructivas. Usa documentación del proveedor o comprobaciones inocuas y autorizadas de permisos.
Los dominios adicionales anidados bajo un public_html escribible pueden compartir más riesgo del esperado.
Revisa los controles de recuperación
Una limpieza viable necesita exportar archivos y base, acceder mientras se restringe la ejecución pública, purgar caché específica y sustituir paquetes de confianza.
Si las únicas opciones son «reactivar todo» o «restaurar un backup sin verificar», el trabajo fiable resulta difícil. Solicita cuarentena o un entorno temporal.
Confirma que sesiones y credenciales puedan revocarse individualmente.
Considera recursos y operación
Los análisis grandes, extracción y comparación de hashes pueden superar CPU, I/O o inodos. No debilites la detección ni dejes malware público porque el escaneo no termina.
Pregunta si el hosting puede crear un snapshot del servidor o mover la cuenta a aislamiento temporal.
Suspensiones repetidas sin explicación desperdician la ventana de evidencia.
Decide si migrar mejora el límite
La migración se justifica cuando no se corrige el aislamiento, los logs y controles son insuficientes, varias webs críticas comparten cuenta o no se admiten PHP y componentes actuales.
Elige un destino con usuarios separados, PHP compatible, copias fuera de la raíz, logs útiles y staging controlado.
No decidas solo por CPU o almacenamiento anunciados.
Define criterios de salida antes de mover
Escribe qué debe demostrar el entorno nuevo: revisión limpia de paquetes y base, credenciales distintas, componentes actualizados, logs, staging aislado, backups probados y ausencia de recurrencia.
Define ventana de reversión y quién controla DNS, CDN y correo. Sin criterios, la migración puede convertirse en una copia urgente de archivos desconocidos y la cancelación prematura de la única fuente de evidencias.
Mantén el hosting antiguo restringido y sin procesar hasta conservar los logs y superar pruebas de negocio y seguridad.
Reconstruye limpio antes de mover
Conserva el origen, analiza fuera de línea, reconstruye núcleo, plugins y temas desde paquetes verificados, revisa código propio y limpia base, usuarios y cron.
Rota credenciales y elimina webs abandonadas. Importa solo uploads y contenido revisados.
Mantén privado el entorno nuevo hasta superar pruebas de recurrencia y negocio.
Evita el procesamiento doble
Durante la propagación DNS, ambos servidores pueden ejecutar cron, enviar correo o aceptar pedidos. Desactiva efectos secundarios en el antiguo y usa controles sandbox.
Mantén una reversión sin permitir que el sitio comprometido vuelva a recibir tráfico público.
Verifica DNS, SSL, CDN y correo después del cambio.
Demuestra que el entorno nuevo está limpio
Monitoriza hashes, usuarios, tareas, autenticación y conexiones salientes más allá del intervalo anterior. Prueba formularios, correo y checkout autorizado.
Revisa de nuevo después de la primera actualización.
Solicita evaluación si el hosting actual no puede establecer un límite fiable. Comparte limitaciones e inventario, no credenciales.
La decisión correcta se basa en evidencias: limpiar, migrar para mejorar el control y demostrar que la reinfección no ha seguido.