¿Está infectado tu WordPress? Así se sabe.
A veces un WordPress hackeado es evidente: una pantalla roja enorme, o la portada sustituida por el mensaje de un atacante. Pero la mayoría de las infecciones actuales son silenciosas a propósito. Al malware le interesa pasar desapercibido para seguir trabajando: mandando spam, robando tráfico o recogiendo datos el mayor tiempo posible.
Es decir, que no puedes fiarte de que la web «se vea rota» para saber que algo va mal. Estas son las 12 señales más habituales, de las obvias a las que casi todo el mundo pasa por alto.
Las señales evidentes
1. Redirecciones inesperadas. Tú, o tus visitantes, escribís la dirección y acabáis en otra web, normalmente una estafa, una farmacia o una casa de apuestas. A veces solo pasa en el móvil, o solo la primera vez que alguien entra.
2. Un aviso rojo del navegador o de Google. «Sitio engañoso» o «Este sitio puede dañar tu ordenador» significa que Navegación Segura ya ha marcado tu web. Es de las señales más dañinas, porque bloquea a prácticamente todos tus visitantes.
3. Contenido de spam que tú no creaste. Páginas, entradas o ventanas emergentes anunciando pastillas, réplicas o casinos, muchas veces en un idioma extranjero como el japonés.
4. El hosting te ha suspendido la cuenta. Los proveedores analizan sus servidores y suspenden los sitios infectados o que envían spam. Un correo de suspensión es una señal inequívoca.
Las señales que se ven en Google
5. Texto extranjero en tus resultados de búsqueda. Busca site:tudominio.com en Google. Si aparecen títulos en japonés o fichas de productos que tú no vendes, tu sitio tiene spam SEO inyectado.
6. Una caída de posiciones repentina. Google degrada los sitios hackeados. Un desplome brusco y sin explicación de posiciones o de tráfico puede ser la primera señal medible de una infección.
7. Un pico de páginas indexadas. Si Search Console te muestra cientos o miles de páginas indexadas nuevas que tú nunca creaste, te están inyectando páginas de spam.
Las señales que casi nadie mira
8. Cuentas de administrador desconocidas. Ve a Usuarios → Todos los usuarios y filtra por Administrador. Cualquier cuenta que no reconozcas es una señal grave: los atacantes se crean usuarios admin para mantener el acceso.
9. Archivos extraños en el servidor. Ficheros PHP con nombres raros, archivos en carpetas donde no deberían estar o archivos del núcleo modificados recientemente sin que tú los tocaras. Esto exige mirar el sistema de archivos directamente, no solo el escritorio de WordPress.
10. Tus correos acaban en spam. Si de repente los correos legítimos de tu empresa caen en la carpeta de spam o rebotan, puede que tu servidor esté en listas negras por enviar spam, un efecto secundario habitual de una infección.
11. Lentitud sin explicación. El malware consume recursos del servidor. Una web que se vuelve lenta de golpe y sin motivo aparente puede estar ejecutando procesos maliciosos de fondo.
12. A ti se te ve bien y a los demás no. Esto es cloaking: el malware sirve contenido limpio al propietario logueado y contenido malicioso a todos los demás, Google incluido. Si tus clientes reportan problemas que tú no consigues reproducir, tómalo en serio.
Por qué «se ve bien» no demuestra nada
La idea más peligrosa es pensar que una web con buen aspecto es una web limpia. El malware moderno se esconde precisamente de la persona con más probabilidades de eliminarlo: tú. Puede detectar al propietario y mostrarle una versión limpia mientras sirve spam a los buscadores y redirecciones a los visitantes.
Por eso no puedes confirmar que un sitio está limpio mirándolo en el navegador. Confirmarlo exige analizar a nivel de servidor: revisar los archivos reales y la base de datos, no solo la página renderizada.
Qué hacer ahora
Si has reconocido una o varias de estas señales, el orden correcto es:
- No borres archivos al azar. Destruye evidencia y complica la limpieza.
- Cambia las contraseñas de administrador.
- Haz que analicen el sitio en condiciones, revisando el sistema de archivos y la base de datos, no solo la superficie.
- Si Google o tu hosting ya lo han marcado, trátalo como urgente.
Si lo que estás viendo es una redirección concreta, tenemos una guía específica sobre por qué tu WordPress redirige a otra web. Y si lo que aparecen son caracteres japoneses, aquí explicamos qué significa el spam SEO japonés.
¿Con dudas? Que te lo revisen.
Con más de 25 años asegurando webs en WordPress y PHP, en WPSecureGuard podemos decirte con certeza si tu sitio está infectado, incluidas las infecciones con cloaking que no se ven desde el navegador.
Si has detectado alguna de las señales de arriba y quieres salir de dudas, pide una revisión de seguridad y te decimos exactamente qué está pasando. →

