Tabla de contenidos
- Introducción
- Por qué mi web redirige a spam sin que yo haya tocado nada
- Tipos de redirección de spam más comunes
- Dónde suele estar escondido el código malicioso
- Qué hacer paso a paso
- Por qué la limpieza manual sin experiencia suele fallar
- Cuándo pedir ayuda profesional
- Conclusión
Introducción
Entras en tu propia web, o un cliente te avisa, y de repente acabas en una página de casino online, una farmacia sospechosa o una tienda de réplicas que no tiene nada que ver contigo. Tú no has tocado nada. No has instalado ningún plugin nuevo. Y aun así, tu web redirige sola.
La buena noticia es que esto tiene una explicación muy concreta y, en la mayoría de los casos, una solución clara. La mala noticia es que significa que tu WordPress ha sido hackeado, y cuanto más tiempo pase sin solucionarlo, más daño hace a tu tráfico, tu posicionamiento y tu reputación.
En este artículo te explico por qué pasa esto exactamente, los tipos de redirección más comunes y qué hacer para solucionarlo. Si quieres ver el panorama completo de qué hacer cuando te hackean WordPress, tienes esta guía general: Mi web de WordPress ha sido hackeada: qué hacer paso a paso.
Por qué mi web redirige a spam sin que yo haya tocado nada
Un atacante que consigue acceso a tu WordPress no suele destruir la web a propósito. Le interesa mucho más mantenerla funcionando en apariencia mientras la usa para generar tráfico o ingresos por publicidad hacia otros sitios: casinos, farmacias online no reguladas, réplicas de marcas o webs de phishing.
Para eso, inyecta código que redirige a los visitantes (o a los buscadores) hacia esas webs, sin que tú tengas que hacer nada para que siga funcionando. Mientras tú no mires, la redirección sigue generando dinero para otra persona a costa de tu dominio y tu reputación.
Tipos de redirección de spam más comunes
No todas las redirecciones se comportan igual, y eso explica por qué a veces "no ves nada raro" cuando entras en tu propia web:
- Redirección total: cualquier visitante, incluido tú, es redirigido de inmediato.
- Redirección solo en móvil: muchos ataques solo redirigen si detectan que el visitante viene de un dispositivo móvil, precisamente para que el propietario (que suele revisar desde el ordenador) no lo detecte.
- Redirección solo para visitantes desde buscadores (cloaking): el código detecta si el visitante viene de un clic en Google y solo entonces redirige. Si escribes la URL directamente en el navegador, la web se ve perfectamente normal. Este tipo de cloaking es precisamente lo que suele hacer que Google marque tu web como potencialmente hackeada en los resultados de búsqueda.
- Redirección intermitente: activa solo en ciertos horarios o de forma aleatoria, para ser más difícil de detectar y de reproducir durante un diagnóstico superficial.
Esta es la razón por la que mucha gente tarda semanas en darse cuenta: revisan su web como administradores logueados, desde su ordenador, sin venir de una búsqueda en Google — y ahí la redirección simplemente no se activa.
Dónde suele estar escondido el código malicioso
El código responsable de la redirección casi nunca está a la vista. Los sitios más habituales donde se esconde son:
- El archivo .htaccess, con reglas de redirección condicional.
- El functions.php del tema activo, con código PHP que decide cuándo redirigir.
- El wp-config.php, en casos más sofisticados.
- Plugins o temas "nulled" (versiones premium pirateadas) que llevan el backdoor incluido desde el primer día.
- Directamente en la base de datos, en la tabla
wp_options, donde algunos hacks guardan el script malicioso para que sobreviva a limpiezas superficiales de archivos.
Qué hacer paso a paso
- No borres nada todavía. Necesitas identificar el vector de entrada antes de limpiar, o el problema volverá en días.
- Cambia todas las contraseñas (WordPress, hosting, FTP) desde un dispositivo limpio.
- Comprueba la redirección desde distintos escenarios: móvil, sin sesión iniciada, llegando desde un enlace de Google en incógnito. Así confirmas si es cloaking o redirección total.
- Revisa el archivo .htaccess buscando reglas de redirección que no hayas puesto tú.
- No confíes en "limpiar" borrando plugins al azar — sin identificar el vector real, es muy fácil dejar el backdoor intacto y que la redirección vuelva.
Por qué la limpieza manual sin experiencia suele fallar
Es habitual que alguien borre el archivo .htaccess sospechoso, respire tranquilo, y que la redirección vuelva a los pocos días. Esto pasa porque el .htaccess casi nunca es la causa raíz: es solo el síntoma visible de un backdoor que sigue activo en otro lugar (un plugin, un archivo subido, la base de datos) y que simplemente vuelve a escribir la regla de redirección en cuanto detecta que la han borrado.
Una limpieza real tiene que identificar y cerrar ese punto de entrada, no solo borrar el efecto visible.
Cuándo pedir ayuda profesional
Si tu web está redirigiendo a spam ahora mismo, cada día que pasa es tráfico perdido, posicionamiento dañado y clientes que dejan de confiar en tu marca. Puedes intentar la limpieza manual si tienes experiencia técnica, pero si quieres que alguien identifique el vector real, elimine el malware y cierre la puerta para que no vuelva a pasar, aquí tienes cómo trabajo la limpieza de WordPress hackeado, con diagnóstico gratuito en 24h: Limpieza de WordPress hackeado
Conclusión
Una redirección a spam no es un fallo aleatorio ni un "bug" de tu web: es la consecuencia directa de un hackeo activo que alguien está aprovechando en este mismo momento. Identificar el tipo de redirección, encontrar dónde está escondido el código y cerrar la puerta de entrada es lo que marca la diferencia entre una limpieza que dura y una que se repite en dos semanas.