Los temas inactivos siguen siendo archivos en el servidor. Si un endpoint PHP vulnerable admite llamadas directas, cambiar el tema activo no elimina el riesgo. Temas hijo antiguos y plugins incluidos también pueden contener credenciales o funciones de subida.
Inventaría todos los directorios y reconstruye las personalizaciones desde fuentes conocidas.
Confirma que está realmente abandonado
Registra nombre, versión, fabricante, fuente, última actualización y disponibilidad de soporte o parches. Comprueba relaciones entre tema padre e hijo.
No llames abandonado al desarrollo propio solo porque no aparezca en un marketplace: localiza responsable y repositorio. Del mismo modo, una marca conocida no garantiza mantenimiento. Conserva la copia instalada sin ejecutarla.
Comprueba la exposición del tema inactivo
Lista todos los directorios, no únicamente el activo. Busca en logs peticiones directas a PHP del tema alrededor del primer ataque o reinfección.
Contrasta con cambios de archivos, payloads subidos, administradores y cron. Anota rutas y horas exactas sin publicar URL maliciosas. Un tema inactivo puede ser accesible aunque WordPress nunca lo renderice.
Inspecciona código incluido y temas hijo
Los temas pueden incorporar constructores, gestores de subida, importadores demo o plugins. Inventaría sus versiones por separado.
Revisa functions.php del hijo, AJAX/REST propios, includes y secretos incluidos accidentalmente. Trata loaders ofuscados o sin explicación como evidencia; no los ejecutes. Comprueba si el paquete está en otras webs.
Contén el acceso directo
Retira el tema abandonado de ejecución pública tras conservar una copia o bloquea el endpoint confirmado durante la recuperación. Mantén un tema predeterminado actual si la salud de WordPress lo necesita.
No renombres solo la carpeta activa dejando el código bajo otra ruta predecible. Limpia cachés de opcode y CDN después de retirar la fuente. Sirve mantenimiento fuera de la instalación no fiable.
Revisa reglas y archivos generados
Un tema puede escribir CSS, JavaScript, miniaturas o PHP generado en uploads y caché. Compara esos lugares con su comportamiento documentado e impide ejecución donde sea práctico.
Revisa .htaccess, directivas Nginx/Plesk y auto_prepend_file. Una redirección puede sobrevivir en una regla superior. Conserva muestras y corrige el origen antes de purgar cachés.
Conserva el diseño del negocio
Documenta plantillas, menús, widgets, campos, overrides de WooCommerce y recursos de marca antes de sustituir. No copies el tema comprometido entero a un hijo nuevo.
Recrea la presentación con un padre mantenido o código revisado. Comprueba versiones de plantillas WooCommerce, accesibilidad y móvil. Mantén licencias y secretos fuera del repositorio.
Define también quién probará y aplicará las futuras actualizaciones del sustituto. Verifica en staging una actualización completa, incluidas plantillas de tienda y plugins visuales, para no convertir el miedo a romper el diseño en otro ciclo de abandono.
Busca fuera del tema
Quien ejecutó PHP puede persistir en mu-plugins, uploads, cron, opciones, usuarios, wp-config.php y tareas del hosting. Reemplaza componentes e inspecciona la cuenta completa.
Rota hosting, MySQL, WordPress, SMTP/API y despliegue según exposición. Actualizar un tema no revoca accesos robados. Revisa copias que contengan el directorio antiguo.
Elimina copias olvidadas
Busca ZIP y carpetas extraídas en backups, migraciones, instaladores y descargas. Un archivo público expone código o secretos; un duplicado extraído puede seguir ejecutándose.
Mueve evidencias a almacenamiento protegido y elimina paquetes públicos obsoletos. Revisa repositorios y artefactos futuros para que el tema no se restaure. Documenta sustituto y responsable de actualización.
Verifica el reemplazo
Prueba portada, plantillas, búsqueda, formularios, checkout, cuenta y correos. Confirma que la ruta antigua no ejecuta y no vuelven archivos o tareas.
Monitoriza peticiones posteriores como 404 o eventos de seguridad sin restaurar el archivo vulnerable. Retira temas sin uso. Si el tema contiene lógica empresarial propia, solicita recuperación urgente compartiendo inventario y rutas censuradas, nunca malware o credenciales.