Un escáner confirma que sus firmas actuales no coinciden con los archivos inspeccionados. Por sí solo no demuestra que hayan desaparecido inyecciones de base, usuarios desconocidos, tareas persistentes, accesos robados o comportamiento selectivo.
La verificación debe responder cuatro preguntas: ¿se eliminó el payload, se retiró la persistencia, se cerró la entrada y la web sigue funcionando?
Repite el síntoma original
Reproduce la condición que mostró el incidente: referencia de buscador, primera visita móvil, ruta afectada, cookies limpias o checkout. Usa un perfil aislado y conserva los logs de red.
Confirma que no hay redirección, descarga, script, aviso falso o contenido spam. No contactes con el destino anterior.
Si no puede reproducirse con seguridad, compara respuestas e indicadores guardados.
Verifica la procedencia de archivos
Compara el núcleo con checksums oficiales y reinstala plugins y temas comerciales desde fuentes verificadas. Revisa código propio frente a su repositorio o referencia.
Busca hashes, cadenas y dominios específicos del incidente. Inspecciona ejecutables en uploads, mu-plugins, raíz y directivas prepend de PHP.
Documenta diferencias explicadas en vez de obligar al código personalizado a coincidir con un paquete inexistente.
Inspecciona base e identidades
Revisa entradas, widgets y opciones buscando scripts o enlaces, registros spam, administradores, capacidades y contraseñas de aplicación.
Inspecciona WP-Cron, Action Scheduler y cron del hosting. Atribuye cada entrada sospechosa antes de eliminarla.
Usa métodos compatibles con WordPress y una copia previa; evita editar datos serializados en bruto.
Comprueba cuentas e infraestructura
Audita hosting, SFTP, SSH, despliegue, correo de recuperación, DNS, CDN, gestor de etiquetas y correo. Revoca sesiones o tokens desconocidos y rota secretos después de eliminar puertas traseras.
Inspecciona webs vecinas y olvidadas que compartan propietario de archivos. Una instalación limpia no permanece así junto a un escritor activo.
Conserva evidencias del proveedor con secretos censurados.
Contrasta con evidencia independiente
No permitas que el mismo WordPress comprometido se declare limpio. Compara checksums oficiales, versiones del repositorio, historial de autenticación del hosting, peticiones del CDN y monitorización pública externa.
Si los escáneres discrepan, establece qué inspeccionó cada uno y a qué hora. Uno puede revisar solo archivos y otro reputación o base.
Mantén una matriz: requisito, fuente, hora, resultado y limitación. Los logs ausentes deben figurar como ausentes, no convertirse en una conclusión segura.
Prueba los ciclos operativos normales
Ejecuta cron autorizado, regeneración de caché, backups, despliegues y una actualización segura. Guarda en staging los ajustes que antes recreaban malware.
Monitoriza hashes sensibles, usuarios y opciones más allá del intervalo más largo observado. Una tarea semanal no queda descartada por una hora limpia.
Comprueba cada origen y variante relevante del CDN.
Valida la funcionalidad del negocio
Prueba inicio y reset, navegación, búsqueda, formularios, SMTP y páginas multilingües. En WooCommerce usa pagos sandbox y comprueba carrito, totales, stock, webhooks y correo de pedido.
La limpieza puede romper dependencias, permisos o credenciales. Un fallo funcional no es una prueba aceptable de contención.
Revisa errores PHP y JavaScript tras sustituir componentes.
Revisa búsqueda y reputación
Consulta Safe Browsing, problemas de seguridad de Search Console, patrones spam indexados y estados públicos. Las URL retiradas deben devolver 404 o 410.
Las alertas pueden permanecer hasta la revisión o el nuevo rastreo y no indican necesariamente malware activo. Solicita reconsideración solo con una web realmente limpia y evidencias.
Produce un registro de verificación
Documenta causa y limitaciones, componentes retirados y sustituidos, acciones sobre credenciales, pruebas, periodo de observación y monitorización restante. Incluye hashes o rutas sin payloads ni secretos.
Pide una revisión independiente si la entrada sigue incierta, el checkout estuvo afectado o varias webs compartían acceso.
Un escáner verde es un dato útil. La confianza procede de evidencias convergentes sobre código, datos, cuentas, infraestructura y el recorrido original del visitante.