Reemplazar, no parchear el core infectado
Si hay un original verificable, WP Cleanr prefiere reemplazar antes que parchear. No reescribe unas líneas de load.php. Sustituye el fichero cuyo MD5 coincide con checksums locales. El árbol oficial no puede ser el propio sitio. wp-config.php no se reemplaza. Los usuarios y siteurl/home no se reescriben solos.
Cuarentena: copiar, verificar, quitar
No se borra un fichero hasta que hay una copia verificada. Restore es el inverso. Los symlinks no se cuarentenan. Apply exige la casilla del panel (o --yes en CLI); sin eso es dry-run.
La base de datos se toca poco
El trabajo opcional de DB puede neutralizar options de alto riesgo o quitar autoload a options enormes. No borra usuarios. Connector y SFTP rechazan clean y harden; eso sigue en SSH.
Después, un scan de verificación. Combínalo con hardening para que uploads no vuelva a servir PHP. CLEAN incluye la limpieza verificada.