¿Mi web wordpress está hackeada? ¡Horror!
Si has llegado hasta aquí es probable que estés viviendo uno de los peores momentos digitales que puede atravesar un negocio online: tu web WordPress ha sido comprometida.
Quizás la ves redirigir a páginas extrañas, quizás Google te ha puesto la alerta de ‘sitio peligroso’, o simplemente algo no cuadra y tienes el presentimiento de que algo va muy mal.
Sea cual sea el caso, respira. Tiene solución.
En este artículo te contamos exactamente qué hacer, en qué orden y cómo evitar que vuelva a ocurrir.
Mi web wordpress está hackeada ¿Cómo saberlo?
Antes de entrar en pánico total, conviene confirmar el diagnóstico. Un WordPress hackeado no siempre se manifiesta de forma obvia. Estos son los síntomas más frecuentes:
Señales visibles en el navegador
- Tu web redirige automáticamente a páginas sospechosas o de contenido inapropiado.
- Aparecen anuncios que tú nunca pusiste.
- El diseño de tu web ha cambiado o ves texto en otro idioma.
- El navegador muestra un aviso de «sitio peligroso» o «sitio engañoso».
Señales en Google y el hosting
- Google Search Console te envía una alerta de malware.
- Tu dominio aparece en listas negras (compruébalo en Google Safe Browsing).
- Tu proveedor de hosting ha suspendido la cuenta o enviado un correo de alerta.
- Detectas correos spam enviados desde tu propio dominio.
Señales técnicas en el panel de WordPress
- Hay usuarios administradores que tú no creaste.
- Encuentras plugins o archivos que no reconoces.
- El panel de administración no carga o te pide credenciales en bucle.
- Las páginas tardan mucho más de lo normal en cargar.
Si identificas uno o varios de estos síntomas, es muy probable que tu instalación de WordPress esté comprometida. Lo que hagas en las próximas horas es crítico.
¿Por qué hackean webs WordPress?
WordPress mueve más del 43% de todos los sitios web del mundo. Eso lo convierte en el objetivo número uno de los atacantes, no porque sea inseguro por naturaleza, sino porque la cantidad de instalaciones descuidadas es enorme.
Las causas más habituales de un WordPress hackeado son:
- Plugins o temas desactualizados con vulnerabilidades conocidas y publicadas.
- Contraseñas débiles o reutilizadas en varios servicios.
- Temas o plugins nulled (pirateados), que suelen traer puertas traseras (backdoors) de fábrica.
- Permisos de archivos incorrectos que permiten escritura no autorizada.
- Hosting de mala calidad sin medidas de seguridad activas.
- Sin autenticación de doble factor en el acceso al panel de administración.
Los hackers rara vez atacan tu web de forma personal. Usan bots automatizados que escanean millones de instalaciones de WordPress buscando las vulnerabilidades más comunes. Si tu web tiene alguna, es solo cuestión de tiempo.
Los 10 pasos para recuperar tu WordPress hackeado
Paso 1: Pon tu web en modo mantenimiento (sin borrar nada)
Lo primero que debes hacer es evitar que el ataque se extienda y que tus visitantes sean afectados. Sin embargo, no borres nada todavía. Necesitas el rastro del ataque para limpiarlo correctamente.
Accede al panel de tu hosting y activa el modo mantenimiento o suspende temporalmente el sitio. Si tienes acceso al panel de WordPress, puedes instalar un plugin de modo mantenimiento para redirigir a los visitantes a una página neutra mientras trabajas en la recuperación.
Paso 2: Cambia todas las contraseñas de inmediato
Este paso es urgente y debe hacerse antes de empezar cualquier limpieza. Si el atacante todavía tiene acceso activo, cualquier limpieza que hagas será inútil porque volverá a entrar.
Cambia las contraseñas de:
- Todos los usuarios administradores de WordPress.
- La base de datos MySQL (desde el panel del hosting, phpMyAdmin o cPanel).
- El acceso FTP o SFTP.
- El panel de control del hosting.
- El correo electrónico vinculado a tu dominio y al panel.
Usa contraseñas largas (mínimo 16 caracteres), con mayúsculas, minúsculas, números y símbolos. Guárdalas en un gestor de contraseñas como Bitwarden o 1Password.
Paso 3: Haz una copia de seguridad del estado actual (sí, incluso infectado)
Puede parecer contradictorio, pero necesitas guardar una copia del estado actual —aunque esté comprometido— por dos razones:
- Para poder analizar exactamente qué archivos fueron modificados y cómo entró el atacante.
- Para tener un punto de restauración en caso de que algo salga mal durante la limpieza.
Descarga todos los archivos vía FTP y exporta la base de datos desde phpMyAdmin. Guárdalo en un lugar seguro, fuera del servidor.
Paso 4: Escanea tu WordPress en busca de malware
Existen herramientas que pueden ayudarte a identificar los archivos infectados antes de proceder a limpiarlos manualmente.
|
Herramientas recomendadas para escanear malware • Sucuri SiteCheck (sitecheck.sucuri.net) — Análisis externo gratuito de malware y listas negras. • Wordfence Security — Escanea archivos del núcleo, plugins y temas. Muy completo. • MalCare — Especializado en detectar malware oculto que otros plugins no encuentran. • VirusTotal (virustotal.com) — Permite subir archivos individuales para analizarlos. |
El escáner te generará un informe con los archivos sospechosos o modificados. Anótalos todos antes de proceder.
Paso 5: Limpia los archivos infectados
Esta es la fase más técnica y delicada. Dependiendo del nivel de infección, tendrás que actuar de una o varias formas:
Opción A: Reinstala el núcleo de WordPress. El núcleo de WordPress no debería haber sido modificado. Si el escáner detecta cambios, reinstala una versión limpia sin tocar la carpeta wp-content ni el archivo wp-config.php.
Opción B: Limpia plugins y temas. Elimina todos los plugins y temas que no reconozcas o que no estés usando activamente. Para los que sí uses, desinstálalos y vuelve a instalarlos desde el repositorio oficial de WordPress. Nunca uses plugins o temas de fuentes no oficiales.
Opción C: Elimina el código malicioso manualmente. Si el malware está en archivos específicos de tu wp-content, tendrás que abrirlos y eliminar el código malicioso. Suele aparecer como código en Base64 ofuscado, funciones eval() sospechosas o scripts externos inyectados.
Advertencia: si no tienes experiencia con PHP o con la estructura de WordPress, esta fase puede causar más daño que bien. Es el momento de llamar a un profesional.
Paso 6: Limpia la base de datos
El malware también puede haberse inyectado en la base de datos de WordPress. Accede a phpMyAdmin y revisa:
- La tabla wp_options buscando entradas con código JavaScript extraño o URLs desconocidas.
- La tabla wp_users para eliminar administradores que no reconozcas.
- La tabla wp_posts buscando contenido spam o enlaces ocultos.
Plugins como WP-DBManager o la funcionalidad de escaneo de base de datos de Wordfence pueden ayudarte a identificar entradas sospechosas de forma automatizada.
Paso 7: Elimina las puertas traseras (backdoors)
Este es el paso que más gente se salta —y el motivo por el que muchas webs vuelven a infectarse a las pocas semanas. Los atacantes suelen dejar backdoors ocultos: archivos o fragmentos de código que les permiten volver a entrar aunque cambies las contraseñas y limpies el malware visible.
Busca archivos con extensiones inusuales (.php en carpetas de imágenes), archivos con nombres aleatorios que no correspondan a ningún plugin instalado, y funciones PHP peligrosas como eval(), base64_decode(), exec(), system() o passthru() en archivos que no deberían contenerlas.
Paso 8: Restaura desde una copia de seguridad limpia (si la tienes)
Si tienes una copia de seguridad anterior al ataque —y sabes con certeza que está limpia— puede ser la opción más rápida y segura. Sin embargo, ten en cuenta que perderás todo el contenido añadido desde esa fecha.
Antes de restaurar, asegúrate de saber aproximadamente cuándo ocurrió el hackeo para elegir una copia verdaderamente anterior al incidente. Si tienes un servicio de mantenimiento web profesional (blindia.es/mantenimiento-web-wordpress), es muy probable que dispongas de copias de seguridad automáticas diarias listas para usar.
Paso 9: Refuerza la seguridad para que no vuelva a pasar
Limpiar la infección es solo la mitad del trabajo. La otra mitad es asegurarte de que no vuelva a ocurrir. Estas son las medidas esenciales:
- Actualizaciones constantes: WordPress, plugins y temas siempre al día. La mayoría de los hackeos explotan vulnerabilidades ya conocidas y corregidas.
- Autenticación de doble factor (2FA): actívala para todos los usuarios administradores. Plugins como WP 2FA o Google Authenticator lo hacen muy sencillo.
- Cambia la URL de acceso al panel: la página wp-admin es el objetivo más atacado. Cambiar la URL de login reduce drásticamente los ataques de fuerza bruta.
- Instala un firewall de aplicaciones web (WAF): Wordfence o Cloudflare actúan como filtro antes de que el tráfico malicioso llegue a tu servidor.
- Configura correctamente los permisos de archivos: carpetas con permiso 755 y archivos 644. El archivo wp-config.php debería tener permiso 600.
- Monitoreo continuo: recibe alertas inmediatas ante cualquier cambio sospechoso. Sin monitoreo, puedes estar infectado semanas sin saberlo.
Paso 10: Solicita la revisión a Google y elimina tu web de las listas negras
Si Google marcó tu web como peligrosa o la desindexó, necesitarás solicitar formalmente una revisión una vez que hayas limpiado el sitio.
- Accede a Google Search Console.
- Ve a Seguridad y acciones manuales > Problemas de seguridad.
- Revisa los detalles del problema detectado.
- Una vez solucionado, haz clic en Solicitar revisión y describe brevemente las acciones que tomaste.
Google normalmente responde en 24-72 horas. Si el sitio está limpio, levantará la restricción.
¿Tu web ha sido hackeada ahora mismo?
No pierdas más tiempo. Cada hora que tu web está comprometida afecta a tu reputación, tu posicionamiento SEO y tus ventas. En Blindia respondemos en menos de 48 horas.
¿Puedo hacerlo yo mismo o necesito un profesional?
Si tienes conocimientos técnicos de WordPress, PHP y gestión de servidores, puedes abordar la limpieza tú mismo siguiendo los pasos anteriores. Pero hay situaciones en las que la intervención profesional no es opcional:
- La infección es profunda o está muy bien oculta.
- No tienes acceso al panel de WordPress ni al hosting.
- Has intentado limpiarla y el malware vuelve a aparecer.
- Tu web está en producción y cada minuto offline supone pérdidas económicas.
- No tienes copias de seguridad anteriores al ataque.
En estos casos, intentar solucionarlo sin experiencia puede empeorar la situación, borrar evidencias que dificulten la recuperación o incluso hacer que pierdas datos irrecuperables.
¿Por qué confiar en Blindia para recuperar tu web?
En Blindia llevamos años siendo el escudo digital de negocios que no pueden permitirse que su web falle. Somos especialistas en mantenimiento y seguridad WordPress, y cuando hay una emergencia, actuamos con rapidez y precisión para que vuelvas a estar online cuanto antes.
Nuestro servicio de emergencias web incluye:
- Diagnóstico inmediato de la infección.
- Eliminación completa de malware y backdoors.
- Restauración desde copia de seguridad si es necesario.
- Refuerzo de la seguridad para evitar futuros ataques.
- Solicitud de revisión a Google para levantar alertas.
- Informe detallado de lo ocurrido y las medidas aplicadas.
Respondemos en un plazo de 24 a 48 horas desde el primer contacto.
¿Quieres proteger tu web antes de que sea demasiado tarde?
Solicita una auditoría de seguridad gratuita y descubre en qué estado real está tu WordPress. Sin compromisos, sin tecnicismos.
Preguntas frecuentes sobre WordPress hackeado
¿Puede un WordPress bien mantenido ser hackeado?
Ningún sistema es 100% inexpugnable, pero un WordPress correctamente actualizado, con contraseñas seguras, autenticación en dos pasos y un firewall activo tiene una probabilidad de hackeo drásticamente menor.
La mayoría de los ataques se dirigen a instalaciones descuidadas.
¿Pierdo toda mi web si la hackean?
No necesariamente. Si tienes copias de seguridad limpias y actúas con rapidez, puedes recuperar prácticamente todo.
El riesgo de pérdida de datos es mayor cuando no hay backups o cuando se tardan semanas en detectar el problema.
¿El hackeo afecta al SEO de mi web?
Sí, y puede ser devastador. Google puede desindexar páginas, mostrar avisos a los usuarios o bajar el posicionamiento de forma significativa.
Cuanto antes se solucione, menos daño SEO acumulado.
¿Cómo sé si mi web tiene malware si no veo nada raro?
Muchos tipos de malware son completamente invisibles para el propietario de la web. Por eso es importante hacer análisis periódicos con herramientas como Wordfence o Sucuri, y contar con monitoreo continuo.
Una auditoría web profesional puede detectar vulnerabilidades y malware oculto antes de que causen daño.
¿Qué pasa si la hackean de nuevo después de limpiarla?
Suele ocurrir cuando la limpieza no fue completa (quedaron backdoors activos) o cuando no se tomaron medidas de refuerzo posteriores.
Para evitarlo, es fundamental no solo limpiar sino también blindar la instalación y mantenerla actualizada y monitorizada de forma continua.
La mejor solución: que no llegue a ocurrir
Recuperarse de un hackeo es costoso en tiempo, dinero y estrés.
La alternativa inteligente es la prevención activa: un servicio de mantenimiento web WordPress profesional que se ocupe de las actualizaciones, los backups, el monitoreo y la seguridad de forma continua, para que tú puedas centrarte en hacer crecer tu negocio sin preocuparte por si tu web está siendo atacada en este momento.
En Blindia ofrecemos planes de mantenimiento web adaptados a las necesidades de cada negocio. No somos un proveedor más: somos tu aliado técnico de confianza.
Conoce nuestros servicios en www.blindia.es.
¿Listo para proteger tu web de verdad?
Habla con nuestro equipo hoy. Sin compromisos, sin tecnicismos. Solo soluciones para que tu web esté siempre segura y funcionando al 100%.

