WordPress Hackeado: Cómo Detectarlo y Solucionarlo Paso a Paso

Última actualización

Web hackeada Wordpress

Descubrir que tu WordPress ha sido hackeado es una de las peores sensaciones que puede tener un propietario de web. De repente, tu proyecto, tu negocio o tu blog pueden estar sirviendo contenido malicioso, redirigiendo usuarios a sitios peligrosos o simplemente dejando de funcionar. La buena noticia es que, con calma y siguiendo los pasos correctos, puedes recuperar el control de tu web sin necesidad de ser un experto técnico.

Este tipo de ataques ocurre con más frecuencia de lo que imaginas. WordPress alimenta más del 40% de los sitios web del mundo, lo que lo convierte en el objetivo favorito de los atacantes. Instalaciones desactualizadas, contraseñas débiles o plugins con vulnerabilidades son las puertas de entrada más habituales. Cuanto antes actúes, menos daño se acumula.

En esta guía vas a encontrar todo lo que necesitas para identificar si tu web está comprometida, limpiarla de forma ordenada y evitar que vuelva a ocurrir. Empezamos por lo más importante: reconocer las señales.

Cómo detectar si tu WordPress ha sido hackeado: señales a tener en cuenta

Antes de entrar en pánico, conviene saber qué síntomas indican realmente un hackeo. Algunos son muy evidentes y otros pasan desapercibidos durante semanas.

  • Redirecciones inesperadas: al acceder a tu web, los visitantes o tú mismo acabáis en páginas completamente distintas, habitualmente con contenido publicitario o malicioso.
  • Advertencias de Google o del navegador: Chrome o Firefox muestran una pantalla roja indicando que el sitio contiene malware o es peligroso para los visitantes.
  • Usuarios administradores desconocidos: aparecen cuentas en tu panel de WordPress que tú no has creado.
  • Archivos nuevos o modificados en el servidor: al revisar el hosting, encuentras archivos PHP con nombres extraños o los archivos del núcleo de WordPress han sido alterados.
  • Caída drástica del rendimiento: la web va extremadamente lenta sin motivo aparente, lo que puede indicar que el servidor está ejecutando scripts maliciosos.
  • Pop-ups y publicidad no autorizada: aparecen anuncios que tú no has instalado, especialmente en dispositivos móviles.
  • El panel de administración no responde o has perdido el acceso: el atacante puede haber cambiado tus credenciales para bloquearte.
  • Tu hosting ha suspendido la cuenta: muchos proveedores detectan actividad maliciosa y suspenden el alojamiento de forma preventiva.

Si reconoces uno o varios de estos síntomas, el siguiente paso es confirmar el estado real de tu web antes de tocar nada.

WordPress Hackeado: Cómo Detectarlo y Solucionarlo Paso a Paso - imagen intermedia 1

Pasos para confirmar si tu web está realmente en peligro

Sospechar no es suficiente. Necesitas datos concretos para actuar con precisión y no empeorar la situación.

Empieza por buscar tu dominio en Google Safe Browsing (puedes hacerlo a través de Google Search Console si tienes acceso). Esta herramienta te indica si Google ha detectado contenido malicioso en tu sitio. También puedes usar herramientas externas de análisis online que escanean la página pública de tu web en busca de malware conocido.

A continuación, accede al servidor mediante FTP o el gestor de archivos de tu hosting y revisa las fechas de modificación de los archivos. Si ves que archivos del núcleo de WordPress como wp-config.php, archivos de la carpeta wp-includes o el .htaccess han sido modificados recientemente sin que tú lo hayas hecho, es una señal de alerta muy seria.

También revisa la base de datos si tienes acceso a phpMyAdmin. Los atacantes suelen inyectar código en la tabla wp_options o en los contenidos de las entradas para insertar enlaces o redirecciones ocultas.

Acciones inminentes antes de comenzar la limpieza

Antes de borrar nada, hay una serie de acciones que debes hacer sí o sí para no complicar la recuperación.

  1. Haz una copia de seguridad del estado actual: aunque la web esté infectada, necesitas ese backup por si algo sale mal durante la limpieza. Descarga todos los archivos del servidor y exporta la base de datos.
  2. Pon la web en modo mantenimiento o desconéctala temporalmente: mientras limpias, no quieres que los visitantes sigan expuestos al contenido malicioso ni que el buscador indexe más páginas infectadas.
  3. Cambia todas las contraseñas de inmediato: contraseña de administrador de WordPress, usuario de base de datos, acceso FTP y panel de hosting. Usa contraseñas largas y aleatorias.
  4. Revisa y elimina usuarios administradores desconocidos: accede al listado de usuarios en WordPress y borra cualquier cuenta que no reconozcas, especialmente con rol de administrador.
  5. Notifica a tu proveedor de hosting: algunos tienen herramientas de limpieza automatizadas o pueden ayudarte a identificar los archivos comprometidos con mayor rapidez.
WordPress Hackeado: Cómo Detectarlo y Solucionarlo Paso a Paso - imagen intermedia 2

Guía paso a paso para limpiar un WordPress hackeado manualmente

La limpieza manual es la más efectiva cuando se hace con orden. No te saltes pasos aunque alguno te parezca innecesario.

Reinstalación del núcleo de WordPress para eliminar malware

Descarga una copia limpia de WordPress desde el sitio oficial y reemplaza las carpetas wp-admin y wp-includes en su totalidad. No toques aún la carpeta wp-content ni el archivo wp-config.php. Este paso garantiza que el núcleo está libre de modificaciones maliciosas.

Cómo revisar y limpiar el archivo .htaccess

El archivo .htaccess es uno de los más frecuentemente manipulados para insertar redirecciones. Ábrelo y compara su contenido con el que genera WordPress por defecto. Borra cualquier línea que no reconozcas y guarda una versión limpia.

Pasos para analizar la carpeta wp-content en busca de malware

Aquí están tus temas y plugins. Revisa si hay archivos PHP dentro de la carpeta uploads, que normalmente solo debería contener imágenes y documentos. Si los hay, elimínalos. Desactiva y elimina todos los plugins, luego reinstálalos desde cero desde el repositorio oficial. Haz lo mismo con el tema activo.

Cómo limpiar la base de datos de tu WordPress

Con acceso a phpMyAdmin, busca en las tablas wp_posts y wp_options contenido sospechoso: enlaces a dominios desconocidos, código JavaScript incrustado o cadenas codificadas en base64. Puedes usar la función de búsqueda de phpMyAdmin para localizar patrones como eval( o base64_decode(, que son señales casi siempre de código malicioso.

Revisar y ajustar los permisos de archivos para mayor seguridad

Los permisos incorrectos permiten que los atacantes escriban archivos fácilmente. Los directorios deben tener permisos 755 y los archivos 644 como norma general. El archivo wp-config.php puede tener permisos 600 para mayor seguridad.

Plugins de seguridad que te ayudan a escanear y eliminar malware eficazmente

Aunque la limpieza manual es fundamental, los plugins de seguridad son una ayuda valiosa para detectar archivos infectados que podrías haber pasado por alto.

  • Wordfence Security: uno de los más completos, incluye escáner de malware, firewall y sistema de detección de intrusiones. La versión gratuita es suficiente para la mayoría de los casos.
  • Sucuri Security: muy eficaz para detectar cambios en los archivos del núcleo y revisar la integridad del sitio. También ofrece servicio de limpieza profesional si prefieres delegarlo.
  • MalCare: su escáner funciona en sus propios servidores, por lo que no ralentiza tu web durante el análisis. Detecta malware oculto con bastante precisión.

Recuerda que estos plugins son una capa adicional, no un sustituto de la revisión manual. Úsalos para confirmar que la limpieza ha sido completa y para establecer vigilancia continua después de la recuperación.

WordPress Hackeado: Cómo Detectarlo y Solucionarlo Paso a Paso - imagen intermedia 3

Qué hacer si no logras acceder a tu panel de administración

En algunos casos, el atacante cambia las credenciales del administrador o crea un usuario con permisos totales. Si no puedes entrar al panel de WordPress, tienes varias opciones.

La más directa es acceder a la base de datos mediante phpMyAdmin y modificar directamente la tabla wp_users. Localiza tu usuario, edita el campo de contraseña y selecciona el formato de cifrado MD5 para introducir una contraseña nueva. Guarda los cambios y prueba a entrar.

Otra opción es crear un nuevo usuario administrador directamente desde phpMyAdmin insertando una fila nueva en las tablas wp_users y wp_usermeta con los valores correctos. Si no te manejas con bases de datos, contacta con el soporte de tu hosting, ya que la mayoría pueden hacer este cambio por ti.

También puedes usar el acceso FTP para añadir un archivo PHP temporal que cree un nuevo usuario administrador al ejecutarse, aunque esto requiere que lo elimines inmediatamente después por razones de seguridad.

Cómo proteger tu WordPress contra futuros hackeos

Una vez que tu web está limpia, el trabajo no termina. Blindar el sitio es imprescindible para que no vuelva a ocurrir.

  • Mantén WordPress, temas y plugins siempre actualizados. La gran mayoría de los hackeos explotan vulnerabilidades conocidas en versiones antiguas.
  • Usa contraseñas fuertes y únicas para todos los accesos: WordPress, hosting, FTP y base de datos.
  • Activa la autenticación en dos pasos en el acceso al administrador de WordPress.
  • Elimina plugins y temas que no uses. Aunque estén desactivados, pueden contener vulnerabilidades.
  • Haz copias de seguridad automáticas y periódicas en una ubicación externa al servidor.
  • Limita los intentos de inicio de sesión para frenar ataques de fuerza bruta.
  • Cambia la URL de acceso al panel de la predeterminada /wp-admin a algo menos predecible.
  • Instala un firewall de aplicaciones web (WAF), disponible en plugins como Wordfence o Sucuri.

En esta sección, cómo proteger WordPress de ataques es fundamental para manejar futuras situaciones.

Errores comunes que puedes evitar tras recuperar tu web

La euforia de recuperar el sitio puede llevar a cometer errores que dejan la puerta abierta a nuevos ataques.

El primero y más habitual es no identificar la puerta de entrada del atacante. Si no sabes cómo entraron, nada impide que vuelvan a hacerlo. Revisa los logs del servidor para detectar el momento exacto del compromiso y qué archivo fue el vector de entrada.

Otro error frecuente es restaurar un backup sin verificar que está limpio. Si tu backup más reciente ya estaba infectado, restaurarlo solo vuelve al punto de partida. Usa siempre una copia de una fecha anterior a la del hackeo.

No descuides tampoco solicitar la revisión a Google si tu web fue marcada como peligrosa. Muchos propietarios limpian el sitio pero olvidan este paso, y la advertencia sigue apareciendo durante semanas alejando a los visitantes.

Por último, no confíes en que con una sola limpieza el problema está resuelto para siempre. Establece una rutina de seguridad: actualizaciones semanales, backups automáticos y revisiones periódicas con tu plugin de seguridad. La seguridad en WordPress es un proceso continuo, no un evento puntual.

Respuestas a preguntas frecuentes sobre WordPress hackeado

¿Cómo puedo detectar si mi WordPress ha sido hackeado?

Los síntomas más comunes son: redirecciones a sitios desconocidos, archivos nuevos en el servidor, usuarios administradores que no has creado, rendimiento muy lento, advertencias de Google sobre contenido malicioso o pop-ups inesperados. Si detectas alguno de estos signos, es probable que tu web esté comprometida y debes actuar cuanto antes.

¿Puedo limpiar un WordPress hackeado por mi cuenta?

Sí, es posible hacerlo tú mismo si tienes acceso al hosting y sigues una metodología ordenada: hacer backup, escanear archivos infectados, eliminar el malware, cambiar contraseñas y reinstalar WordPress limpio. No necesitas ser programador para lograrlo, aunque requiere tiempo, paciencia y seguir los pasos sin saltarte ninguno.

¿Es suficiente con instalar un plugin de seguridad para resolver un hackeo?

No siempre. Los plugins de seguridad ayudan a detectar y eliminar ciertos tipos de malware, pero no garantizan una limpieza total. Es fundamental revisar manualmente los archivos del núcleo, la base de datos, los usuarios y los permisos. Además, debes identificar la puerta de entrada que usó el atacante para evitar que la infección se repita.

¿Qué hago si Google marca mi web como peligrosa después del hackeo?

Una vez que hayas limpiado la web completamente, debes solicitar una revisión a través de Google Search Console. Google volverá a escanear tu sitio y, si no detecta amenazas, retirará la advertencia. Este proceso puede tardar entre unos días y una semana, por lo que es importante asegurarte de haber eliminado todo rastro de malware antes de hacer la solicitud.

Si te ha servido esta guía, compártela

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Posts relacionados

Descubre más guías y tutoriales de Wordpress. Estos artículos están seleccionados para el aprendizaje y convertirte en un profesional de Wordpres.