La hoja gratuita de AyudaWP con 77 pasos para limpiar un WordPress infectado

Fernando Tellado, autor de Ayuda WordPress, ha publicado gratis la hoja de cálculo que usa desde hace años para limpiar webs WordPress infectadas: 77 comprobaciones repartidas en 8 fases, descargable en formato .xlsx sin registro ni correo electrónico. La comparte en un artículo de AyudaWP que explica qué contiene, en qué orden conviene seguirla y qué errores ayuda a evitar, un recurso muy útil para cualquiera que se enfrente a un hackeo.

Las claves de la hoja de AyudaWP para limpiar un WordPress infectado en 30 segundos

  • Reúne 77 comprobaciones en 8 fases, con estado, fecha, notas y un contador de avance.
  • Incluye 27 síntomas de infección, 20 escáneres online y 20 patrones de código sospechoso.
  • Ordena el trabajo para no pedir a Google la revisión antes de tiempo ni dar la limpieza por cerrada el mismo día.
  • Recuerda el plazo de 72 horas para notificar una brecha de datos personales.
  • Es gratuita y funciona en Excel, Numbers, LibreOffice y Google Sheets.

Tellado lleva muchos años explicando WordPress en español, y en AyudaWP mantiene desde hace tiempo una guía completa para limpiar y recuperar un WordPress hackeado o infectado. La hoja no la sustituye; la complementa. Su punto de partida es muy práctico: el problema de una limpieza no suele ser no saber qué hacer, sino acordarse de por dónde se iba. Una limpieza seria lleva dos o tres días de trabajo, y quitar el aviso de Google o los avisos de los antivirus puede tardar semanas. Con interrupciones de por medio, es fácil saltarse un paso.

Qué incluye la hoja de seguimiento

El fichero se organiza en ocho pestañas, cada una con una función concreta:

  • Portada: se escribe el dominio, recoge los avisos sobre lo que puede salir mal y muestra el avance por fases.
  • Antes de empezar: accesos e información que conviene tener a mano para no detener la limpieza a medias.
  • Checklist: las 77 comprobaciones, con su estado, fecha y notas.
  • Diagnóstico: 27 señales que delatan una infección y cómo revisarlas desde fuera sin instalar nada.
  • Comprobaciones online: 20 escáneres y servicios públicos.
  • Reputación y retiradas: dónde se consulta cada aviso y dónde se pide su retirada.
  • Patrones de código: 20 patrones que buscar en los ficheros y qué significa cada uno.
  • No volver a pasar: diez medidas de prevención, explicadas.

Hay dos detalles especialmente bien pensados. El primero es que basta con escribir el dominio una vez en la portada para que los enlaces de los escáneres se generen con la web ya incluida, sin copiar y pegar en veinte formularios. El segundo es que cada comprobación indica su nivel de riesgo, y las que pueden dejar la web sin servicio aparecen marcadas en rojo.

Cuatro errores de orden que obligan a repetir la limpieza

La parte más valiosa del artículo de AyudaWP es la que explica por qué importa el orden. Según Tellado, los fallos que estropean una limpieza no son de conocimiento, sino de secuencia:

  • Pedir la revisión a Google antes de tiempo. Si la web aún no está limpia, Google vuelve a encontrar el problema y la siguiente revisión tarda más. Por eso esa tarea está en la última fase.
  • Solicitar la salida de listas negras de correo mientras el servidor sigue enviando spam.
  • Dar el trabajo por terminado el mismo día. Una web que vuelve a infectarse a los dos días no estaba limpia: quedaba una puerta trasera o el agujero de entrada sigue abierto. La hoja incluye esperar 72 horas y volver a revisar, que el autor considera de lo más importante del listado.
  • Olvidar el modo mantenimiento, por ejemplo una regla en .htaccess que sigue devolviendo un error 503 a Google durante días y hace perder posiciones sin que nadie lo note.

El plazo legal que casi todos olvidan

El artículo dedica un apartado a la única tarea con plazo legal. Si la web guarda datos personales (clientes, pedidos, suscriptores o formularios) y alguien ha podido acceder a ellos, el Reglamento General de Protección de Datos (RGPD) da 72 horas para notificar la brecha a la Agencia Española de Protección de Datos, contadas desde que se tiene constancia de ella, no desde que termina la limpieza. Tellado matiza que en muchas webs pequeñas basta con valorar el alcance y documentar esa valoración, se notifique o no, pero que hay que hacerlo. Por eso estas tres comprobaciones están en la fase 0, antes de tocar ningún fichero.

El autor también es claro sobre los límites de la herramienta: la hoja no descubre por dónde entraron los atacantes, y sin cerrar ese acceso la limpieza solo dura un tiempo. Recomienda pedir ayuda profesional si se trata de una tienda donde haya podido haber captura de datos de pago, si el hosting ya ha suspendido la cuenta o si la web va por su segunda reinfección. Para la prevención, insiste en el doble factor para todos los administradores, en no usar plugins ni temas nulled, en tener copias automáticas que se hayan restaurado alguna vez y en vigilar los cambios en los ficheros, para lo que menciona su plugin gratuito Vigilante.

La hoja se puede descargar gratis en formato .xlsx. Para empezar, el autor aconseja escribir el dominio sin www ni https en la portada, marcar como «No aplica» lo que no corresponda (por ejemplo, las tareas de tienda si la web no lo es) y no pasar a la fase 3 sin haber terminado la copia de seguridad de la fase 1. Además, invita a enviarle sugerencias en los comentarios para ir ampliándola. Quien quiera profundizar tiene también en WPDirecto la guía para reparar un WordPress hackeado paso a paso y un repaso a las causas y soluciones de las redirecciones maliciosas.

Preguntas frecuentes

¿Dónde se descarga la hoja para limpiar un WordPress infectado?

En el artículo de AyudaWP de Fernando Tellado, o directamente desde el enlace de descarga en formato .xlsx. Es gratis y no pide registro ni correo.

¿Cuántas comprobaciones incluye?

77 comprobaciones repartidas en 8 fases, además de pestañas con 27 síntomas de infección, 20 escáneres online, 20 patrones de código y 10 medidas de prevención.

¿Cuándo hay que pedir a Google que revise la web?

Al final, cuando la limpieza esté completa y verificada. Si se pide antes y Google vuelve a encontrar malware, la siguiente revisión tarda más.

¿Hay que avisar a la AEPD si hackean mi web?

Si la web guarda datos personales y ha podido haber acceso a ellos, hay 72 horas para notificar la brecha desde que se conoce. Como mínimo, hay que valorar el alcance y documentarlo.

Fuentes:

Editor WPDirecto

Editor de WPDirecto potenciado con IA con el apoyo del equipo de edición.

Te puede interesar...

    Deja una respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

    WordPress Directo
    WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

    © 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.