Seguridad y SSL

Limpiando Wordpress tras un ataque

Revisado el · wordpress · malware · seguridad

Localizar todo lo que un atacante añadió o modificó es difícil. Reemplazar el núcleo reduce el riesgo, pero no garantiza una limpieza completa: también hay que revisar wp-content, wp-config.php, usuarios, tareas programadas y base de datos.

1. Preservar evidencias y crear una copia actual

Pon la web en mantenimiento y evita nuevas escrituras. Antes de limpiar, guarda una copia completa del estado comprometido, incluidos ficheros, base de datos y registros, en un almacenamiento aislado. Calcula y conserva sus checksums; esta copia sirve para investigar y no debe restaurarse como si fuese limpia.

Crea además un punto de recuperación actual y verifica que puede restaurarse en una ubicación temporal. Anota versión de WordPress, plugins, temas, usuarios y tareas programadas.

2. Comparar antes de reemplazar

Desde la raíz exacta de WordPress ejecuta:

wp core version
wp core verify-checksums --include-root

Revisa cada diferencia. --include-root puede señalar ficheros personalizados legítimos en la raíz; no los borres sin identificarlos. Inspecciona y conserva por separado wp-config.php, .htaccess, verificaciones de buscadores y cualquier fichero propio. Revisa todo wp-content, incluidos plugins, temas, uploads, mu-plugins y cachés.

3. Sustituir el núcleo de forma recuperable

Descarga desde WordPress.org la misma versión limpia que has identificado y verifica su origen. En vez de borrar, renombra wp-admin y wp-includes a directorios de cuarentena fechados, coloca sus copias limpias y sustituye únicamente los ficheros del núcleo confirmados mediante checksum.

No reemplaces ni des por buenos automáticamente wp-content o wp-config.php: contienen personalizaciones y también pueden contener la persistencia del ataque. Reinstala plugins y temas desde fuentes oficiales o copias conocidas, y revisa los ficheros personalizados antes de recuperarlos.

Ejecuta de nuevo:

wp core verify-checksums --include-root

Comprueba el frontal, wp-admin, registros de PHP, usuarios administradores, tareas cron, opciones activas y contenido de la base de datos antes de reabrir.

4. Revocar accesos

Cambia las contraseñas de WordPress, cPanel, SFTP/SSH, base de datos y correo relacionado; revoca claves y tokens, regenera las salts de WordPress y cierra las sesiones existentes. Actualiza el núcleo, plugins y temas a versiones soportadas y corrige la vía de entrada antes de retirar el mantenimiento.

Reversión

Si el reemplazo rompe la web, mantén el acceso cerrado, devuelve los directorios desde la cuarentena y restaura la base o ficheros desde el punto de recuperación verificado. No uses la reversión comprometida como estado definitivo: sirve para recuperar servicio mientras se prepara una limpieza nueva y controlada.

También te puede ayudar

  1. Limpieza de malware en ficheros tras ataque
  2. Vulnerabilidad en plugin WP Live Chat Support
  3. Escáner de Virus o Virus Scanner
  4. Hacking sobre un servicio de hosting o aplicación