
Fernando Tellado, autor de Ayuda WordPress, ha publicado gratis la hoja de cálculo que usa desde hace años para limpiar webs WordPress infectadas: 77 comprobaciones repartidas en 8 fases, descargable en formato .xlsx sin registro ni correo electrónico. La comparte en un artículo de AyudaWP que explica qué contiene, en qué orden conviene seguirla y qué errores ayuda a evitar, un recurso muy útil para cualquiera que se enfrente a un hackeo.
Las claves de la hoja de AyudaWP para limpiar un WordPress infectado en 30 segundos
Tellado lleva muchos años explicando WordPress en español, y en AyudaWP mantiene desde hace tiempo una guía completa para limpiar y recuperar un WordPress hackeado o infectado. La hoja no la sustituye; la complementa. Su punto de partida es muy práctico: el problema de una limpieza no suele ser no saber qué hacer, sino acordarse de por dónde se iba. Una limpieza seria lleva dos o tres días de trabajo, y quitar el aviso de Google o los avisos de los antivirus puede tardar semanas. Con interrupciones de por medio, es fácil saltarse un paso.
El fichero se organiza en ocho pestañas, cada una con una función concreta:
Hay dos detalles especialmente bien pensados. El primero es que basta con escribir el dominio una vez en la portada para que los enlaces de los escáneres se generen con la web ya incluida, sin copiar y pegar en veinte formularios. El segundo es que cada comprobación indica su nivel de riesgo, y las que pueden dejar la web sin servicio aparecen marcadas en rojo.
La parte más valiosa del artículo de AyudaWP es la que explica por qué importa el orden. Según Tellado, los fallos que estropean una limpieza no son de conocimiento, sino de secuencia:
El artículo dedica un apartado a la única tarea con plazo legal. Si la web guarda datos personales (clientes, pedidos, suscriptores o formularios) y alguien ha podido acceder a ellos, el Reglamento General de Protección de Datos (RGPD) da 72 horas para notificar la brecha a la Agencia Española de Protección de Datos, contadas desde que se tiene constancia de ella, no desde que termina la limpieza. Tellado matiza que en muchas webs pequeñas basta con valorar el alcance y documentar esa valoración, se notifique o no, pero que hay que hacerlo. Por eso estas tres comprobaciones están en la fase 0, antes de tocar ningún fichero.
El autor también es claro sobre los límites de la herramienta: la hoja no descubre por dónde entraron los atacantes, y sin cerrar ese acceso la limpieza solo dura un tiempo. Recomienda pedir ayuda profesional si se trata de una tienda donde haya podido haber captura de datos de pago, si el hosting ya ha suspendido la cuenta o si la web va por su segunda reinfección. Para la prevención, insiste en el doble factor para todos los administradores, en no usar plugins ni temas nulled, en tener copias automáticas que se hayan restaurado alguna vez y en vigilar los cambios en los ficheros, para lo que menciona su plugin gratuito Vigilante.
La hoja se puede descargar gratis en formato .xlsx. Para empezar, el autor aconseja escribir el dominio sin www ni https en la portada, marcar como «No aplica» lo que no corresponda (por ejemplo, las tareas de tienda si la web no lo es) y no pasar a la fase 3 sin haber terminado la copia de seguridad de la fase 1. Además, invita a enviarle sugerencias en los comentarios para ir ampliándola. Quien quiera profundizar tiene también en WPDirecto la guía para reparar un WordPress hackeado paso a paso y un repaso a las causas y soluciones de las redirecciones maliciosas.
En el artículo de AyudaWP de Fernando Tellado, o directamente desde el enlace de descarga en formato .xlsx. Es gratis y no pide registro ni correo.
77 comprobaciones repartidas en 8 fases, además de pestañas con 27 síntomas de infección, 20 escáneres online, 20 patrones de código y 10 medidas de prevención.
Al final, cuando la limpieza esté completa y verificada. Si se pide antes y Google vuelve a encontrar malware, la siguiente revisión tarda más.
Si la web guarda datos personales y ha podido haber acceso a ellos, hay 72 horas para notificar la brecha desde que se conoce. Como mínimo, hay que valorar el alcance y documentarlo.
Fuentes:
