Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Visible Symptoms Initial Triage

WordPress redirige a los visitantes pero parece normal al administrador

Investiga redirecciones de malware visibles solo para visitantes conservando evidencias y probando cookies, referrers, dispositivos y caché.

Abres la web con la sesión iniciada y todo parece normal. Un cliente que llega desde Google acaba en un anuncio, una actualización falsa o una tienda ajena. Las redirecciones selectivas permiten que la infección permanezca oculta para quien administra el sitio.

Considera creíble el aviso hasta que la evidencia indique lo contrario. No visites repetidamente el destino desde tu ordenador habitual ni borres archivos antes de conservar las condiciones que lo activan.

Registra el recorrido exacto

Solicita URL original, hora aproximada, dispositivo, navegador y si la visita llegó desde buscador, red social o enlace directo. Una captura es útil; la URL maliciosa debe tratarse como evidencia insegura.

No pidas al cliente que repita el problema. Un informe claro basta para empezar pruebas controladas. Anota si ocurrió en la primera visita y desapareció al refrescar: el malware puede dejar una cookie o marca de almacenamiento para no mostrarse dos veces.

Reproduce en un entorno aislado

Utiliza un perfil desechable sin sesión de WordPress. No abras correo, banca ni el panel desde ese perfil.

Prueba una matriz pequeña:

  • acceso directo y con referrer de búsqueda;
  • agente móvil y escritorio;
  • primera visita sin cookies;
  • página afectada y portada;
  • CDN y origen, únicamente cuando estés autorizado.

Detente si intenta descargar algo. Conserva la petición sin abrir el archivo.

Inspecciona la cadena de redirección

Las herramientas del navegador o una consulta de cabeceras pueden descubrir redirecciones del servidor:

curl -sS -I -L --max-redirs 5 https://example.com/

Úsalo solo en una web propia o autorizada. Una petición normal puede no activar código que comprueba referrer, cookies o JavaScript.

En la red del navegador identifica la respuesta o script que cambia la ubicación. Un 301 o 302 apunta a servidor, PHP o CDN; si la página carga primero, puede intervenir JavaScript, un iframe o una notificación.

Compara el HTML público y administrativo

Guarda la respuesta HTML inicial de un visitante limpio y compárala con la vista conectada. Busca dominios de scripts desconocidos, bloques codificados, iframes y código antes del cierre de body.

No pegues el código en un decodificador online: puede contener rutas, secretos o un payload activo. Trabaja con una copia desconectada.

Si el HTML está limpio pero existe redirección, revisa respuestas JavaScript externas, service workers y contenido almacenado por la CDN.

Revisa WordPress y el hosting

Inspecciona archivos modificados recientemente, plugins activos y mu-plugins, tema, wp-config.php, index.php raíz y .htaccess. Busca scripts inyectados en entradas, widgets y opciones de la base.

Comprueba también:

  • administradores y contraseñas de aplicación inesperados;
  • cron de WordPress y servidor;
  • redirecciones del panel de hosting;
  • DNS y reglas de Cloudflare;
  • webs vecinas en la misma cuenta.

El primer archivo sospechoso rara vez demuestra todo el alcance.

Contén sin destruir evidencias

Si los visitantes afrontan una estafa o descarga, publica mantenimiento controlado o restringe acceso conservando archivos y logs. Crea una copia de sistema y base con sus fechas.

Una sustitución masiva cambia timestamps y dificulta la investigación. Restaurar antes de conocer la entrada puede recuperar código vulnerable o borrar pruebas. Coordina con el hosting si hay varias webs o riesgo de suspensión.

Verifica con el desencadenante original

Después de eliminar código confirmado y cerrar la entrada, repite las mismas pruebas de referrer, dispositivo y cookies limpias. Revisa HTML público, peticiones externas, usuarios, tareas y cambios de archivos.

Purga la CDN solo después de limpiar el origen. Monitoriza redirecciones e integridad para detectar recurrencias.

Cuándo pedir una limpieza urgente

Solicita ayuda cuando la redirección sea selectiva, descargue archivos, afecte varias webs o regrese tras borrarla. Envía URLs públicas, horas y capturas, nunca contraseñas ni adjuntos maliciosos.

Una limpieza responsable conserva evidencia, localiza persistencia, retira el payload, cierra la vía y demuestra que la condición original ya no se activa.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia