Cómo saber si tu WordPress tiene malware: 12 señales de aviso

WPSecureGuard
Cómo saber si tu WordPress tiene malware: 12 señales de aviso

¿Está infectado tu WordPress? Así se sabe.

A veces un WordPress hackeado es evidente: una pantalla roja enorme, o la portada sustituida por el mensaje de un atacante. Pero la mayoría de las infecciones actuales son silenciosas a propósito. Al malware le interesa pasar desapercibido para seguir trabajando: mandando spam, robando tráfico o recogiendo datos el mayor tiempo posible.

Es decir, que no puedes fiarte de que la web «se vea rota» para saber que algo va mal. Estas son las 12 señales más habituales, de las obvias a las que casi todo el mundo pasa por alto.

Las señales evidentes

1. Redirecciones inesperadas. Tú, o tus visitantes, escribís la dirección y acabáis en otra web, normalmente una estafa, una farmacia o una casa de apuestas. A veces solo pasa en el móvil, o solo la primera vez que alguien entra.

2. Un aviso rojo del navegador o de Google. «Sitio engañoso» o «Este sitio puede dañar tu ordenador» significa que Navegación Segura ya ha marcado tu web. Es de las señales más dañinas, porque bloquea a prácticamente todos tus visitantes.

3. Contenido de spam que tú no creaste. Páginas, entradas o ventanas emergentes anunciando pastillas, réplicas o casinos, muchas veces en un idioma extranjero como el japonés.

4. El hosting te ha suspendido la cuenta. Los proveedores analizan sus servidores y suspenden los sitios infectados o que envían spam. Un correo de suspensión es una señal inequívoca.

Las señales que se ven en Google

5. Texto extranjero en tus resultados de búsqueda. Busca site:tudominio.com en Google. Si aparecen títulos en japonés o fichas de productos que tú no vendes, tu sitio tiene spam SEO inyectado.

6. Una caída de posiciones repentina. Google degrada los sitios hackeados. Un desplome brusco y sin explicación de posiciones o de tráfico puede ser la primera señal medible de una infección.

7. Un pico de páginas indexadas. Si Search Console te muestra cientos o miles de páginas indexadas nuevas que tú nunca creaste, te están inyectando páginas de spam.

Las señales que casi nadie mira

8. Cuentas de administrador desconocidas. Ve a Usuarios → Todos los usuarios y filtra por Administrador. Cualquier cuenta que no reconozcas es una señal grave: los atacantes se crean usuarios admin para mantener el acceso.

9. Archivos extraños en el servidor. Ficheros PHP con nombres raros, archivos en carpetas donde no deberían estar o archivos del núcleo modificados recientemente sin que tú los tocaras. Esto exige mirar el sistema de archivos directamente, no solo el escritorio de WordPress.

10. Tus correos acaban en spam. Si de repente los correos legítimos de tu empresa caen en la carpeta de spam o rebotan, puede que tu servidor esté en listas negras por enviar spam, un efecto secundario habitual de una infección.

11. Lentitud sin explicación. El malware consume recursos del servidor. Una web que se vuelve lenta de golpe y sin motivo aparente puede estar ejecutando procesos maliciosos de fondo.

12. A ti se te ve bien y a los demás no. Esto es cloaking: el malware sirve contenido limpio al propietario logueado y contenido malicioso a todos los demás, Google incluido. Si tus clientes reportan problemas que tú no consigues reproducir, tómalo en serio.

Por qué «se ve bien» no demuestra nada

La idea más peligrosa es pensar que una web con buen aspecto es una web limpia. El malware moderno se esconde precisamente de la persona con más probabilidades de eliminarlo: tú. Puede detectar al propietario y mostrarle una versión limpia mientras sirve spam a los buscadores y redirecciones a los visitantes.

Por eso no puedes confirmar que un sitio está limpio mirándolo en el navegador. Confirmarlo exige analizar a nivel de servidor: revisar los archivos reales y la base de datos, no solo la página renderizada.

Qué hacer ahora

Si has reconocido una o varias de estas señales, el orden correcto es:

  1. No borres archivos al azar. Destruye evidencia y complica la limpieza.
  2. Cambia las contraseñas de administrador.
  3. Haz que analicen el sitio en condiciones, revisando el sistema de archivos y la base de datos, no solo la superficie.
  4. Si Google o tu hosting ya lo han marcado, trátalo como urgente.

Si lo que estás viendo es una redirección concreta, tenemos una guía específica sobre por qué tu WordPress redirige a otra web. Y si lo que aparecen son caracteres japoneses, aquí explicamos qué significa el spam SEO japonés.

¿Con dudas? Que te lo revisen.

Con más de 25 años asegurando webs en WordPress y PHP, en WPSecureGuard podemos decirte con certeza si tu sitio está infectado, incluidas las infecciones con cloaking que no se ven desde el navegador.

Si has detectado alguna de las señales de arriba y quieres salir de dudas, pide una revisión de seguridad y te decimos exactamente qué está pasando. →

Informado originalmente por Ayuda de Google Search Console

Preguntas Frecuentes

¿Cómo sé si mi sitio WordPress tiene malware?

Las señales más habituales son: redirecciones inesperadas a sitios desconocidos, páginas de spam o texto en japonés o de farmacia apareciendo en los resultados de Google, una caída repentina de posiciones, avisos del navegador o de Navegación Segura de Google, cuentas de administrador que no reconoces, archivos extraños en el servidor, la suspensión de la cuenta por parte del hosting, lentitud sin explicación y visitantes que reportan ventanas emergentes que tú no pusiste. Si detectas una o varias, lo más probable es que el sitio esté infectado y conviene analizarlo profesionalmente. Hay malware que no da ninguna señal visible y solo sale a la luz cuando Google mete el sitio en la lista negra.

¿Puede tener malware un WordPress sin dar ninguna señal evidente?

Sí, y es lo más común. El malware moderno está diseñado para esconderse del dueño de la web y seguir activo para los visitantes o para los buscadores. Puede mostrar spam solo al rastreador de Google, redirigir únicamente a los visitantes nuevos o enviar correo basura desde tu servidor en silencio. Mucha gente no se entera de que su sitio está infectado hasta que Google lo mete en la lista negra o el hosting le suspende la cuenta. Por eso conviene hacer análisis profesionales periódicos aunque la web parezca funcionar con normalidad.

Google ha marcado mi WordPress pero yo lo veo bien. ¿Por qué?

Es la señal clásica del cloaking: malware que muestra contenido distinto según quién esté mirando. Detecta cuándo entra el rastreador de Google y le sirve spam o contenido malicioso, mientras a ti, que estás logueado como propietario, te enseña un sitio completamente normal. Por eso puedes mirar tu página de inicio y no ver nada raro mientras Google ve una web llena de spam farmacéutico. La infección es real aunque tú no la veas. Un análisis a nivel de servidor revela lo que tu navegador no.

¿Qué hago si creo que mi WordPress tiene malware?

Lo primero: no entres en pánico ni empieces a borrar archivos al azar, porque eso complica la limpieza profesional posterior. Cambia las contraseñas de administrador y, si tienes una copia de seguridad limpia reciente, anota su fecha. Después haz que analicen el sitio en condiciones, con una herramienta de seguridad seria o con un profesional que pueda revisar directamente el sistema de archivos y la base de datos. Si Google ya lo ha marcado o el hosting te ha suspendido la cuenta, trátalo como urgente: cada hora fuera de juego cuesta tráfico y confianza.

Mantener un sitio WordPress seguro requiere monitorización constante, actualizaciones y gestión de vulnerabilidades.

Consulta nuestros planes de protección WordPress →

Deja de preocuparte por WordPress. Empieza a hacer crecer tu negocio.

Empieza hoy