El entorno recuperado debe probarse con su futuro hostname para que URL, cookies, TLS, caché y redirects se comporten como producción. Un dominio temporal público puede filtrar la web o ejecutar correos y pagos reales.
Usa hosts local, preview del proveedor o staging protegido con integraciones controladas.
Mantén privada la recuperación
Restringe por red, proxy autenticado o hosting. Bloquea indexación y origen directo, sin confiar en robots.txt.
Deshabilita SMTP, captura de pagos, webhooks y callbacks productivos. Usa sandbox y destinatarios controlados. No publiques el archivo infectado en un hostname de prueba.
Mapea localmente el dominio
Un técnico autorizado puede asociar el dominio canónico a la IP nueva en el archivo hosts mientras DNS público sigue igual. WordPress verá el hostname real.
Registra y elimina la entrada después. Confirma qué IP responde antes de introducir credenciales. Coordina IPv4/IPv6 para evitar que el navegador salte el mapeo.
Verifica TLS y virtual host
Confirma que el servidor presenta un certificado válido y la web correcta para Host/SNI. Un virtual host por defecto puede mostrar otro cliente o redirigir.
No desactives TLS como atajo. Utiliza validación compatible del proveedor o emisión controlada. Prueba www/no-www y HTTP a HTTPS.
Comprueba URL y cookies
Verifica site/home, administración, REST/AJAX, uploads y contenido serializado con el dominio previsto. Prueba login, logout y reset usando correo seguro.
Comprueba atributos secure, dominio y path de cookies y que no quede staging en fuente o redirects. No hagas search-replace general sin copia MySQL.
Prueba indicadores de seguridad
Reproduce condiciones originales de referrer, móvil o redirección y busca indicadores de archivo, base y cuenta. Ejecuta cron, calienta caché e inicia sesión como administrador.
Revisa usuarios, contraseñas de aplicación, tareas, dominios salientes y cambios de archivos. Un escáner aislado no demuestra recuperación.
Verifica caché y CDN
Prueba con caché fría y después caliente. Confirma que las claves no mezclan usuarios, idiomas o checkout entre staging y producción.
Revisa reglas Cloudflare/WAF previstas para formularios, REST, login y webhooks. No caches páginas autenticadas o con nonces. Captura cabeceras sin cookies.
Prueba funciones comerciales
Usa formularios sintéticos, checkout sandbox, webhooks de prueba y destinatarios controlados. Verifica pedido, stock, notificaciones y uploads.
No introduzcas tarjetas reales ni envíes leads a ventas. Etiqueta y elimina registros de prueba. Comprueba idiomas, móvil, consentimiento y CAPTCHA.
Valida rendimiento e infraestructura
Revisa errores PHP, límites, runner cron, separación MySQL/caché, permisos y copias. Confirma que CDN/WAF no oculta fallos del origen.
Revisa DNS, TTL y rollback sin cambiar aún. Mantén la producción antigua contenida y la evidencia aislada. No copies secretos productivos solo para pasar pruebas.
Comprueba desde más de un dispositivo que el hostname resuelve hacia la IP prevista y anota el resultado de DNS, SNI y cabecera Host. Los proxies corporativos, DNS seguro del navegador y VPN pueden ignorar el archivo hosts y hacer que una prueba aparentemente correcta llegue todavía al servidor antiguo.
Registra la aceptación
Por cada ruta crítica anota técnico, hora, ID sintético, resultado esperado y evidencia. Incluye indicadores, aprobación del negocio y pendientes de bajo riesgo.
No adjuntes clientes, contraseñas o tokens. Una matriz breve ayuda a identificar diferencias después del DNS.
Prepara el corte
Define cambios exactos de DNS o document root, TTL, responsable, rollback y comunicación. Exporta la zona actual.
Planifica reconciliación de pedidos y leads del tránsito. Evita dos bases productivas escribibles. Ten una ruta de contención rápida si regresan indicadores.
Verifica tras propagarse
Prueba desde resolvers y redes públicas sin hosts local. Confirma certificado, servidor, login, formularios, checkout, correo y condiciones del incidente.
Monitoriza DNS/CDN, archivos, base, privilegios y actividad saliente. Retira mapeos y allowlists temporales. Si el cambio cruza hosting o pagos, solicita validación urgente mediante la matriz, nunca capturas con secretos.