WordPress hackeado: cómo limpiar tu sitio y recuperarlo

Sitio web WordPress comprometido con candado roto y alerta seguridad

Entras a tu web y ves algo que no debería estar ahí: un aviso de Google, una redirección extraña, publicidad que no pusiste tú o directamente la página en blanco. Cuando un WordPress ha sido hackeado, cada hora que pasa importa: los buscadores penalizan el sitio, los visitantes reciben avisos de seguridad y el daño reputacional se acumula rápido. Este no es el momento de probar plugins a ciegas ni de esperar a ver qué pasa.

Señales de que tu WordPress ha sido comprometido

Señales visuales de WordPress comprometido: redirecciones spam, advertencias y contenido inyectado malicioso

Un hackeo no siempre es obvio. Muchas infecciones están diseñadas precisamente para pasar desapercibidas mientras el atacante usa tu servidor o tu tráfico. Estas son las señales más habituales:

  • Redirecciones inesperadas: los visitantes (o solo Google) aterrizan en páginas de spam, farmacias online o sitios de apuestas.
  • Aviso de sitio peligroso en Chrome o Firefox, o la etiqueta «Este sitio puede haber sido hackeado» en los resultados de Google.
  • Contenido que no reconoces: entradas o páginas en idiomas extraños, enlaces ocultos en el pie de página o en el código fuente.
  • Pérdida de acceso al panel de administración o aparición de usuarios administradores que no creaste tú.
  • Correos de spam enviados masivamente desde el servidor del sitio.
  • Caída brusca del rendimiento o del tráfico orgánico sin causa aparente.

Si reconoces alguna de estas señales, el primer paso es no tocar nada hasta entender qué ha pasado. Una limpieza mal ejecutada puede borrar evidencias o dejar puertas traseras activas.

Por qué los hackeos de WordPress son tan frecuentes

WordPress impulsa más del 40 % de la web, lo que lo convierte en el objetivo más atacado. La mayoría de hackeos no son ataques dirigidos a tu negocio en concreto: son escaneos automáticos que buscan vulnerabilidades conocidas en versiones desactualizadas de WordPress, plugins y temas. Según el informe de seguridad de Patchstack, más del 90 % de las vulnerabilidades reportadas en WordPress provienen de plugins.

Los vectores de entrada más comunes son: plugins o temas sin actualizar (especialmente los abandonados por sus desarrolladores), contraseñas débiles en el acceso al admin o al hosting, y permisos de archivos mal configurados en el servidor.

Un detalle que marca la diferencia: muchos hackeos conviven meses con la web «funcionando». El malware puede estar alojado en archivos del tema, en la base de datos o en el directorio de subidas, y no afecta al funcionamiento visible hasta que el atacante lo activa o Google lo detecta.

Qué implica una limpieza real de un WordPress infectado

Técnico experto inspecciona servidor WordPress detectando posible malware

Una limpieza efectiva no es instalar un plugin de seguridad y pulsar «escanear». El proceso real implica varias capas:

1. Identificar el vector de entrada

Saber cómo entraron es tan importante como limpiar lo que dejaron. Sin esto, el sitio puede volver a infectarse en horas.

2. Eliminar el código malicioso

Revisar archivos del núcleo, temas, plugins y base de datos. El malware puede estar ofuscado o fragmentado en múltiples archivos.

3. Cerrar las puertas traseras

Los atacantes dejan accesos ocultos para volver. Hay que encontrarlos y eliminarlos antes de dar el sitio por limpio.

A esto se añade restaurar los permisos correctos de archivos y carpetas, revisar los usuarios administradores existentes, cambiar todas las credenciales comprometidas y, si el sitio ha sido penalizado por Google, solicitar una revisión a través de Google Search Console una vez confirmada la limpieza.

Limpiar sin cerrar el vector de entrada es como fregar el suelo sin cerrar el grifo. La reinfección en esos casos no es una posibilidad, es una certeza.

Por qué confiar en Manteniment WP para recuperar tu sitio

En Manteniment WP nos ocupamos de webs WordPress en producción: sitios reales de negocios que no pueden permitirse estar caídos ni infectados. Eso implica trabajar con criterio, sin atajos, revisando el servidor archivo a archivo cuando la situación lo requiere.

Nuestra forma de trabajar parte de entender qué pasó antes de tocar nada. Revisamos los logs del servidor, comparamos los archivos del núcleo de WordPress contra las versiones oficiales del repositorio oficial de WordPress.org, y analizamos la base de datos en busca de inyecciones. Solo cuando tenemos ese mapa claro empezamos la limpieza.

Además de limpiar el sitio, entregamos un informe con lo que encontramos, cómo entraron y qué hemos cambiado. Sin ese informe, la limpieza queda incompleta: el propietario del sitio necesita saber qué pasó para no repetir el mismo error.

Si tu sitio está en el servicio de urgencias y seguridad WordPress, priorizamos la resolución. Si no, también atendemos casos puntuales: explícanos la situación y te decimos qué pasos seguir.

Una vez recuperado el sitio, tiene mucho sentido plantearse un mantenimiento preventivo. Muchos de los hackeos que atendemos habrían sido evitables con actualizaciones regulares, copias de seguridad fuera del servidor y una monitorización mínima. Si quieres entender qué protección real necesita tu web, puedes empezar por una auditoría de seguridad WordPress gratuita que analiza los puntos más críticos de tu instalación.

Preguntas frecuentes sobre WordPress hackeado

¿Puedo limpiar yo mismo un WordPress hackeado?

Depende del tipo de infección. Algunas son sencillas y un usuario con conocimientos técnicos puede resolverlas. Otras implican código ofuscado en múltiples archivos del servidor, inyecciones en base de datos o puertas traseras ocultas que requieren experiencia para encontrarlas. El riesgo de una limpieza incompleta es la reinfección inmediata.

¿Cuánto tiempo tarda en limpiarse un sitio infectado?

Varía según la complejidad de la infección y el tamaño del sitio. Casos sencillos pueden resolverse en pocas horas; infecciones profundas con múltiples vectores pueden requerir más tiempo de análisis. Lo importante es hacerlo bien, no rápido.

¿Restaurar una copia de seguridad soluciona el hackeo?

Solo si la copia es anterior a la infección y se cierra el vector de entrada antes de restaurar. Si no, el atacante puede volver a entrar por la misma vía. Además, muchos hackeos llevan semanas o meses activos antes de detectarse, con lo que la copia «limpia» puede no serlo tanto.

¿Google dejará de mostrar avisos de seguridad una vez limpio el sitio?

Sí, pero hay que solicitarlo expresamente. Una vez confirmada la limpieza, hay que pedir una revisión a través de Google Search Console. Google suele procesarla en días o semanas, según la carga del sistema en ese momento.

¿Tu WordPress está infectado o en riesgo?

Cuéntanos qué está pasando con tu sitio. Revisamos la situación y te decimos qué hace falta para recuperarlo.

Hombre con barba corta y blazer marrón sobre fondo neutro

Oscar Botella

Consultor SEO, especialista en WordPress i responsable de seomarket.

Et pot interessar...

¿Urgencia con tu web WordPress?

Rellena el formulario y un técnico se pondrá en contacto contigo lo antes posible.

Información sobre protección de datos

El responsable del tratamiento es Òscar Botella Mejias. Los datos se utilizarán únicamente para gestionar tu solicitud de soporte técnico y mantenimiento web. Puedes ejercer tus derechos de acceso, rectificación y supresión, así como otros derechos, según se indica en nuestra Política de privacidad.

*Respuesta prioritaria. Recuerda: si no recuperamos tu web, no pagas nada.