Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Verification Recurring Protection

Cómo verificar una limpieza de malware más allá del escáner verde

Verifica paquetes, base, cuentas, desencadenantes originales y recurrencia en lugar de depender de un único escáner.

Un escáner confirma que sus firmas actuales no coinciden con los archivos inspeccionados. Por sí solo no demuestra que hayan desaparecido inyecciones de base, usuarios desconocidos, tareas persistentes, accesos robados o comportamiento selectivo.

La verificación debe responder cuatro preguntas: ¿se eliminó el payload, se retiró la persistencia, se cerró la entrada y la web sigue funcionando?

Repite el síntoma original

Reproduce la condición que mostró el incidente: referencia de buscador, primera visita móvil, ruta afectada, cookies limpias o checkout. Usa un perfil aislado y conserva los logs de red.

Confirma que no hay redirección, descarga, script, aviso falso o contenido spam. No contactes con el destino anterior.

Si no puede reproducirse con seguridad, compara respuestas e indicadores guardados.

Verifica la procedencia de archivos

Compara el núcleo con checksums oficiales y reinstala plugins y temas comerciales desde fuentes verificadas. Revisa código propio frente a su repositorio o referencia.

Busca hashes, cadenas y dominios específicos del incidente. Inspecciona ejecutables en uploads, mu-plugins, raíz y directivas prepend de PHP.

Documenta diferencias explicadas en vez de obligar al código personalizado a coincidir con un paquete inexistente.

Inspecciona base e identidades

Revisa entradas, widgets y opciones buscando scripts o enlaces, registros spam, administradores, capacidades y contraseñas de aplicación.

Inspecciona WP-Cron, Action Scheduler y cron del hosting. Atribuye cada entrada sospechosa antes de eliminarla.

Usa métodos compatibles con WordPress y una copia previa; evita editar datos serializados en bruto.

Comprueba cuentas e infraestructura

Audita hosting, SFTP, SSH, despliegue, correo de recuperación, DNS, CDN, gestor de etiquetas y correo. Revoca sesiones o tokens desconocidos y rota secretos después de eliminar puertas traseras.

Inspecciona webs vecinas y olvidadas que compartan propietario de archivos. Una instalación limpia no permanece así junto a un escritor activo.

Conserva evidencias del proveedor con secretos censurados.

Contrasta con evidencia independiente

No permitas que el mismo WordPress comprometido se declare limpio. Compara checksums oficiales, versiones del repositorio, historial de autenticación del hosting, peticiones del CDN y monitorización pública externa.

Si los escáneres discrepan, establece qué inspeccionó cada uno y a qué hora. Uno puede revisar solo archivos y otro reputación o base.

Mantén una matriz: requisito, fuente, hora, resultado y limitación. Los logs ausentes deben figurar como ausentes, no convertirse en una conclusión segura.

Prueba los ciclos operativos normales

Ejecuta cron autorizado, regeneración de caché, backups, despliegues y una actualización segura. Guarda en staging los ajustes que antes recreaban malware.

Monitoriza hashes sensibles, usuarios y opciones más allá del intervalo más largo observado. Una tarea semanal no queda descartada por una hora limpia.

Comprueba cada origen y variante relevante del CDN.

Valida la funcionalidad del negocio

Prueba inicio y reset, navegación, búsqueda, formularios, SMTP y páginas multilingües. En WooCommerce usa pagos sandbox y comprueba carrito, totales, stock, webhooks y correo de pedido.

La limpieza puede romper dependencias, permisos o credenciales. Un fallo funcional no es una prueba aceptable de contención.

Revisa errores PHP y JavaScript tras sustituir componentes.

Revisa búsqueda y reputación

Consulta Safe Browsing, problemas de seguridad de Search Console, patrones spam indexados y estados públicos. Las URL retiradas deben devolver 404 o 410.

Las alertas pueden permanecer hasta la revisión o el nuevo rastreo y no indican necesariamente malware activo. Solicita reconsideración solo con una web realmente limpia y evidencias.

Produce un registro de verificación

Documenta causa y limitaciones, componentes retirados y sustituidos, acciones sobre credenciales, pruebas, periodo de observación y monitorización restante. Incluye hashes o rutas sin payloads ni secretos.

Pide una revisión independiente si la entrada sigue incierta, el checkout estuvo afectado o varias webs compartían acceso.

Un escáner verde es un dato útil. La confianza procede de evidencias convergentes sobre código, datos, cuentas, infraestructura y el recorrido original del visitante.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia