Limpiar sobre la instalación supone que puedes identificar todos los cambios maliciosos y confiar en lo restante. Reconstruir parte de software verificado e importa datos evaluados, haciendo explícita la decisión de confianza.
Decide por alcance, procedencia y recurrencia, no por qué opción parece más rápida.
Reconstruye tras un acceso privilegiado
Un hosting, servidor o despliegue robado puede cambiar WordPress, configuración, cron y copias. Si se alteraron paquetes o controles root, el propietario de infraestructura debe reconstruir también el servidor.
Incluso un administrador WordPress puede subir código. Registra capacidades realmente utilizadas. Cambiar una contraseña no verifica integridad.
Reconstruye si falta procedencia
Si plugins o temas propios no tienen repositorio fiable, se desconocen versiones comerciales o se editó el núcleo, no existe baseline de «limpio».
Reimplementa el comportamiento necesario desde especificaciones o código revisado. No conserves código inexplicable porque el diseño dependa de él. Inventaría responsables y licencias.
Reconstruye tras reinfecciones
Cuando vuelven archivos, usuarios o redirects después de una limpieza documentada, persiste código o acceso robado. Repetir escaneos sin ampliar alcance aumenta la caída y borra evidencia.
Congela el incidente, revisa MySQL, cron, hosting, DNS y correo y reconstruye el límite confirmado. Prueba desencadenantes antes de abrir.
Reconstruye ante corrupción amplia
Inyecciones masivas en opciones, entradas, constructores y tablas propias pueden hacer imposible una confianza fila por fila. PHP disperso en uploads y backups crea una incertidumbre similar.
Crea esquema y aplicación limpios e importa contenido mediante herramientas compatibles. Conserva pedidos y usuarios solo revisando relaciones y seguridad. No borres medios de clientes por comodidad.
Compara riesgo, tiempo y evidencia
Calcula el tiempo para recuperar confianza, no solo para cargar páginas. Limpiar puede ser mejor si un único archivo bien documentado cambió; reconstruir suele ganar con cientos de diferencias sin propietario.
Valora privilegio, persistencia, integridad, procedencia del código, calidad de copias y reinfecciones. Documenta quién acepta riesgo residual. El coste hundido no justifica código no fiable.
Planifica continuidad del negocio
Estima duración, mantenimiento seguro, pedidos o leads recientes y pruebas de integraciones. Una limpieza apresurada puede abrir antes y fallar durante ventas.
Prioriza una página informativa estática y un proceso controlado para pedidos/contactos mientras construyes. Comunica estado verificado, no fechas optimistas.
Define qué se importará
Separa código fiable, desarrollo revisado, contenido MySQL, medios y transacciones actuales. Define reglas de aceptación para cada grupo.
No importes en bloque wp-config.php, binarios de plugins, caché, backups o tareas. Rota todo secreto legible por el entorno afectado y conserva una lista de exclusiones.
Conserva SEO e integraciones
Mantén URL canónicas, redirects, datos estructurados, medios e idiomas legítimos. Regenera sitemaps y devuelve 404/410 correctos para spam.
Inventaría propietarios de analytics, Search Console, SMTP, CRM, pagos y webhooks. Emite secretos nuevos y prueba sandbox. La seguridad no debe romper silenciosamente la medición.
Construye un entorno limpio
Usa PHP y WordPress soportados, paquetes verificados, credenciales separadas, privilegio mínimo, MFA y copias protegidas. Restringe acceso hasta aprobar.
Recrea configuración desde valores documentados e inspecciona DNS, CDN, Tag Manager y pagos. Una raíz nueva dentro de un hosting comprometido no es reconstrucción completa.
Diseña rollback sin recuperar riesgo
El rollback debe ser mantenimiento seguro o el último release limpio, no la raíz comprometida. Registra cambios de document root y DNS e impide dos tiendas escribibles simultáneas.
Conserva transacciones del corte y asigna responsable de reconciliación.
Prueba antes y después
Verifica roles, login, formularios, checkout sandbox, webhooks, cron, correo, redirects, uploads, caché, móvil, idiomas y copias. Ejecuta indicadores y ciclos originales.
Tras cambiar, monitoriza archivos, base, cuentas y correo saliente y conserva evidencia antigua aislada. Si no está clara la procedencia o el límite, solicita reconstrucción urgente mediante arquitectura e inventarios, nunca archivos públicos.