Seguridad y SSL
Limpiar y recuperar WordPress después de una intrusión
Localizar todo lo que un atacante añadió o modificó es difícil. Reemplazar el núcleo reduce el riesgo, pero no garantiza una limpieza completa: también hay que revisar wp-content, wp-config.php, usuarios, tareas programadas y base de datos.
1. Preservar evidencias y crear una copia actual
Pon la web en mantenimiento y evita nuevas escrituras. Antes de limpiar, guarda una copia completa del estado comprometido, incluidos ficheros, base de datos y registros, en un almacenamiento aislado. Calcula y conserva sus checksums; esta copia sirve para investigar y no debe restaurarse como si fuese limpia.
Crea además un punto de recuperación actual y verifica que puede restaurarse en una ubicación temporal. Anota versión de WordPress, plugins, temas, usuarios y tareas programadas.
2. Comparar antes de reemplazar
Desde la raíz exacta de WordPress ejecuta:
wp core version
wp core verify-checksums --include-root
Revisa cada diferencia. --include-root puede señalar ficheros personalizados legítimos en la raíz; no los borres sin identificarlos. Inspecciona y conserva por separado wp-config.php, .htaccess, verificaciones de buscadores y cualquier fichero propio. Revisa todo wp-content, incluidos plugins, temas, uploads, mu-plugins y cachés.
3. Sustituir el núcleo de forma recuperable
Descarga desde WordPress.org la misma versión limpia que has identificado y verifica su origen. En vez de borrar, conserva wp-admin y wp-includes en una cuarentena fechada fuera de todos los directorios públicos y sin posibilidad de ejecución web. Coloca sus copias limpias y sustituye únicamente los ficheros del núcleo confirmados mediante checksum. Renombrarlos dentro de la web no los aísla.
No reemplaces ni des por buenos automáticamente wp-content o wp-config.php: contienen personalizaciones y también pueden contener la persistencia del ataque. Reinstala plugins y temas desde fuentes oficiales o copias conocidas, y revisa los ficheros personalizados antes de recuperarlos.
Ejecuta de nuevo:
wp core verify-checksums --include-root
Comprueba el frontal, wp-admin, registros de PHP, usuarios administradores, tareas cron, opciones activas y contenido de la base de datos antes de reabrir.
4. Revocar accesos
Cambia las contraseñas de los administradores de WordPress, regenera las salts para cerrar sus sesiones y revoca las claves o tokens expuestos. Rota siempre la contraseña de la base de datos usada por WordPress y actualiza wp-config.php, porque una intrusión con lectura de ficheros puede haberla expuesto. Rota también cPanel, SFTP/SSH y correo cuando estén implicados en la vía de entrada, se hayan reutilizado o el atacante haya podido leerlos. Actualiza el núcleo, plugins y temas a versiones soportadas y corrige la vía de entrada antes de retirar el mantenimiento.
Reversión
Si el reemplazo rompe la web, mantén el acceso cerrado, devuelve los directorios desde la cuarentena y restaura la base o ficheros desde el punto de recuperación verificado. No publiques de nuevo el estado comprometido: la reversión sirve para continuar la recuperación en un entorno cerrado mientras preparas una limpieza nueva y controlada.
Límites de los checksums y de WP-CLI
Una comparación del núcleo no revisa toda la base de datos ni garantiza que plugins, temas o archivos ajenos al núcleo sean seguros. Contrasta la versión y el idioma exactos para interpretar diferencias legítimas. Conserva también archivos ocultos, mu-plugins y configuraciones que puedan cargar código antes de la aplicación.
Evita ejecutar comandos que carguen la instalación comprometida hasta trabajar en un entorno contenido. No asumas que omitir plugins normales evita cargar cualquier persistencia. Anota cada sustitución y conserva una copia de la evidencia fuera del sitio público.
También te puede ayudar
- Vulnerabilidad histórica en WP Live Chat Support anterior a 8.0.27 Documenta una vulnerabilidad de XSS persistente corregida en WP Live Chat Support 8.0.27 y explica c...
- Analizar archivos con Virus Scanner de cPanel Presenta la utilidad Virus Scanner de cPanel, basada en ClamAV, para analizar bajo demanda el conten...
- Investigar una posible infección mediante credenciales FTP Explica qué evidencias revisar antes de atribuir cambios a un acceso FTP y cómo contener y recuperar...
- Qué hacer si han comprometido tu web o hosting Expone causas y efectos habituales de una intrusión en el hosting, opciones de limpieza o restauraci...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.