Tabla de contenidos
- Introducción
- Cómo saber si tu WordPress ha sido hackeado
- Por qué hackean sitios WordPress
- Qué hacer inmediatamente si sospechas que te han hackeado
- Por qué no basta con un plugin de seguridad gratuito
- Cómo se limpia un WordPress hackeado (proceso profesional)
- Cómo evitar que vuelva a pasar
- Conclusión
Introducción
Si estás leyendo esto es probable que algo no vaya bien: tu web redirige a sitios extraños, Google te ha avisado de que "este sitio puede haber sido hackeado", o tu hosting te ha suspendido la cuenta sin previo aviso.
Un WordPress hackeado no es solo un problema técnico. Es un problema de negocio: pierdes visitas, pierdes posicionamiento, y en muchos casos pierdes la confianza de tus clientes. Y cada hora que pasa sin actuar, el daño se acumula.
En este artículo vamos a ver cómo saber si tu WordPress ha sido hackeado de verdad, por qué pasa, qué hacer en las primeras horas y cómo se limpia y protege un sitio comprometido de forma profesional.
Cómo saber si tu WordPress ha sido hackeado
No siempre es evidente. Muchos hackeos están diseñados para pasar desapercibidos durante semanas mientras generan tráfico de spam o roban datos. Estas son las señales más habituales:
- Redirecciones extrañas a webs de spam, casinos online o farmacias.
- El aviso "Este sitio puede haber sido hackeado" en los resultados de Google.
- Tu hosting te notifica "actividad maliciosa" o suspende la cuenta directamente.
- Usuarios administradores en WordPress que tú no has creado.
- Lentitud repentina, caídas del servidor o consumo de recursos anómalo.
- Chrome o Google Safe Browsing bloquean el acceso a tu propia web.
- Clientes que te avisan de spam recibido "desde tu dominio".
- Archivos o líneas de código extrañas (backdoors, scripts ofuscados) en el servidor.
Si reconoces una o varias de estas señales, es momento de actuar, no de esperar a ver si "se arregla solo".
Por qué hackean sitios WordPress
WordPress mueve más del 40% de las webs de internet, lo que lo convierte en un objetivo constante para ataques automatizados. La mayoría de los hackeos no son ataques dirigidos contra ti: son bots que escanean internet buscando webs con vulnerabilidades conocidas.
Los vectores de entrada más comunes son:
- Plugins y temas desactualizados con vulnerabilidades públicas y conocidas.
- Contraseñas débiles o reutilizadas en el usuario administrador.
- Software nulled o pirata (plugins/temas "premium gratis") que incluye backdoors desde el principio.
- Hosting compartido comprometido, donde otra web del mismo servidor infecta la tuya.
- Falta de actualizaciones del core de WordPress durante meses.
Casi siempre es una combinación de varios de estos factores, no uno solo.
Qué hacer inmediatamente si sospechas que te han hackeado
- No borres nada todavía. Si tienes un backup reciente, guárdalo aparte; si no lo tienes, no lo necesitas para empezar a diagnosticar.
- Cambia todas las contraseñas de WordPress, hosting y FTP, desde un dispositivo que sepas que está limpio.
- Pon la web en mantenimiento si puedes, para no seguir sirviendo contenido malicioso a tus visitantes mientras investigas.
- No confíes en "limpiar" borrando plugins al azar. Sin saber el vector de entrada real, es fácil dejar backdoors ocultos que reinfectan la web en días.
- Pide un diagnóstico profesional antes de tomar decisiones grandes como reinstalar todo desde cero, que puede hacerte perder contenido válido.
Por qué no basta con un plugin de seguridad gratuito
Los plugins de seguridad (Wordfence, Sucuri y similares en su versión gratuita) son útiles para prevenir, pero tienen límites claros cuando la web ya está comprometida:
- Detectan malware conocido, pero muchos backdoors están diseñados específicamente para evadir estas firmas.
- No identifican el vector de entrada real, así que aunque "limpien" archivos, la puerta por la que entraron sigue abierta.
- No gestionan la comunicación con Google Safe Browsing ni con tu hosting para restaurar tu reputación.
- Dan una falsa sensación de seguridad: "el plugin dice que está limpio" no es lo mismo que estarlo.
Son una buena primera capa de defensa preventiva. No son una solución de limpieza cuando el hackeo ya es un hecho.
Cómo se limpia un WordPress hackeado (proceso profesional)
Una limpieza seria sigue un proceso, no una serie de intentos al azar:
- Diagnóstico completo: identificar todos los archivos infectados, el vector de entrada exacto y el alcance real del daño.
- Eliminación del malware: limpiar archivos core, tema y plugins sin destruir contenido legítimo.
- Cierre de la brecha de seguridad: si no se cierra la puerta de entrada, el hackeo se repite en días o semanas.
- Hardening: reforzar la seguridad (autenticación en dos pasos, cabeceras de seguridad, bloqueo de edición de archivos desde el panel) para que sea mucho más difícil que vuelva a pasar.
- Gestión de la reputación: solicitar la revisión ante Google Safe Browsing y coordinar con el hosting para restaurar el acceso si ha sido suspendido.
Si prefieres que alguien se encargue de todo este proceso por ti, aquí tienes cómo trabajo la limpieza y seguridad de sitios WordPress hackeados, con diagnóstico gratuito en 24h: Limpieza de WordPress hackeado
Cómo evitar que vuelva a pasar
Limpiar el hackeo es solo la mitad del trabajo. Para que no se repita:
- Mantén WordPress, plugins y temas siempre actualizados.
- Usa contraseñas únicas y fuertes, con autenticación en dos pasos para el admin.
- Elimina plugins y temas que no uses, aunque estén desactivados.
- Considera monitorización continua: un escaneo mensual detecta un intento de intrusión antes de que se convierta en un problema real.
- Haz copias de seguridad automáticas y regulares, guardadas fuera del propio hosting.
Conclusión
Un WordPress hackeado no se arregla borrando plugins al azar ni esperando a que un plugin gratuito lo "detecte". Se arregla con un diagnóstico real, una limpieza completa del malware, el cierre de la brecha por la que entraron y un refuerzo de seguridad que evite que vuelva a pasar.
Cuanto antes actúes, menor es el daño en tráfico, posicionamiento y reputación. Si tu web está hackeada ahora mismo, puedes solicitar un diagnóstico gratuito en 24h aquí: Limpieza de WordPress hackeado