Correo electrónico del host: "cuenta suspendida - malware detectado". El sitio muestra una alerta del navegador. En wp-content/uploads/2024/: un shell.php ofuscado. Reflejo de pánico: elimine el archivo a mano, reactive; la infección reaparece cuarenta y ocho horas después porque el vector todavía está allí.
En compartido, compartes la infraestructura con otros sitios. Es posible que se suspenda el malware activo para proteger la red. La secuencia útil: aislar → limpiar limpiar → entender la entrada - no hacer clic aleatoriamente en el administrador de archivos.
Fase 1: aislar para limitar los daños
Coloque el sitio en mantenimiento para evitar que los visitantes ejecuten código malicioso. Cambie las contraseñas del panel, FTP o SFTP, la base de datos y el administrador de WordPress, desde una máquina en buen estado. Revoque las sesiones de WordPress y las claves API si se sospecha que están comprometidas. Informe al anfitrión: la suspensión a veces es obligatoria; solicitar registros de acceso recientes. No elimine solo el archivo reportado sin un plan de recuperación.
En compartido, un vecino infectado también puede afectar la reputación de IP compartida; consulte direcciones IP compartidas.
Fase 2: limpieza: restauración en lugar de cirugía
| Enfoque | Cuando | Riesgo |
|---|---|---|
| Restauración de copia de seguridad previa a la infección | Copia de seguridad limpia conocida con menos de 30 días de antigüedad | Pérdida de contenido reciente |
| Escaneo + cuarentena | Infección localizada | Puerta trasera residual |
| Reinstalación principal + temas limpios | Cargas comprometidas | Base que será auditada en profundidad |
Compare las sumas de verificación principales oficiales de WordPress. Reinstale las extensiones desde la fuente, no desde una copia de seguridad local infectada. Audite la base de datos: cuentas de administrador desconocidas, opciones sospechosas de "autocarga", tareas maliciosas "wp-cron". No permitir archivos .php en cargas a través de nginx o Apache. Pruebe la restauración antes de la crisis; de lo contrario, la copia de seguridad también podría infectarse.
Fase 3: comprender la entrada
Causas comunes en compartido: extensión o tema pirateado o no actualizado: CVE explotado; contraseña de administrador débil sin autenticación de dos factores; Credenciales FTP comprometidas a través de una estación de trabajo local o una confirmación accidental; cargar formulario sin validación - webshell. Documente la línea de tiempo, elimine complementos innecesarios, habilite la autenticación de dos factores del administrador. Un WAF completa las correcciones; no los reemplaza.
La cumbre: el malware es un síntoma
El anfitrión suspende; usted debe demostrar limpieza antes de la reactivación. Consulte alojamiento de abuso de investigación para conocer el contexto compartido.
Decide y avanza sin puntos ciegos
Aísle el sitio y rote todos los identificadores ante la primera alerta, antes de intentar una limpieza parcial. Restaure desde una copia de seguridad limpia o reinstale de manera controlada verificando las sumas de verificación oficiales. Audite la base de datos y el directorio de cargas para detectar puertas traseras persistentes. Identifique el vector de entrada y ciérrelo: complemento eliminado, contraseña reforzada, carga segura. Supervise treinta días después del regreso en línea y refuerce los parches y el firewall de aplicaciones. Compare compartido y VPS a través del directorio si se acumulan recurrencias.
Preguntas frecuentes
¿El anfitrión debería limpiar gratis?
Varía según el contrato: a menudo, análisis básico y suspensión de cuenta, sin análisis forense completo. Lea los términos y condiciones; planifique una restauración a partir de una copia de seguridad limpia o de un experto si el sitio es crítico.
¿Es suficiente eliminar los archivos infectados?
Casi nunca. Las puertas traseras se recrean mediante tareas programadas en la base de datos o cuentas de administrador comprometidas. Cambie todas las contraseñas, rote las claves API y restaure archivos en la base de datos.
¿La migración a VPS evita el malware?
Esto reduce el riesgo de un vecino sobrecargado, no de complementos obsoletos o una fuga de FTP. La higiene sigue siendo la misma; VPS le agrega la responsabilidad de parchear.
¿Cómo encontrar el punto de entrada?
Reconstruya la línea de tiempo: último complemento instalado, registros de acceso FTP, versión de WordPress, fecha de modificación del archivo. Escáneres especializados o soporte experto completan el análisis.
Malware compartido: aísle, restaure, limpie y luego encuentre la puerta; de lo contrario, estará limpiando la misma intrusión una y otra vez.
