Mi sitio WordPress fue hackeado, ¿qué hago? (Guía paso a paso)

WPSecureGuard
Mi sitio WordPress fue hackeado, ¿qué hago? (Guía paso a paso)

Primero: que no cunda el pánico, y no empieces a borrar cosas

Descubrir que tu sitio WordPress fue hackeado es estresante: redirecciones a spam, un aviso de "Este sitio puede estar comprometido" en Google, o un panel al que no puedes entrar. El instinto es empezar a borrar archivos sospechosos de inmediato. No lo hagas.

Borrar al azar destruye la evidencia que necesitas para entender cómo entró el atacante, y suele dejar sin tocar las puertas traseras ocultas que le permiten volver justo después. Un sitio hackeado se recupera mejor con un proceso ordenado y sin prisa: contener, investigar, limpiar, reforzar. Ir directo a "borrar" es la razón por la que muchos sitios se reinfectan a los pocos días.

Este es el orden que de verdad funciona.

Paso 1 — Contener el daño

Antes de limpiar nada, evita que el sitio dañe a los visitantes y que el atacante siga actuando.

  • Pon el sitio en modo mantenimiento o déjalo temporalmente fuera de línea desde el panel de hosting. Esto protege a los visitantes del malware y frena el spam que se sirve en tu nombre.
  • Cambia todas las contraseñas ahora: administrador de WordPress, panel de hosting, SFTP/SSH, base de datos y cualquier correo vinculado al sitio. Un hackeo suele exponer credenciales, así que da por comprometidas todas.
  • Revoca el acceso a usuarios desconocidos, pero anótalos primero (ver Paso 2).

Paso 2 — Investigar antes de limpiar

No puedes eliminar una infección que no has mapeado. Haz inventario de lo afectado:

  • Haz una copia de seguridad completa del sitio comprometido tal como está. Suena contraintuitivo, pero quieres una copia para investigar más tarde y a la que recurrir si la limpieza sale mal. Etiquétala claramente como la copia infectada.
  • Busca cuentas de administrador desconocidas en Usuarios, Todos los usuarios, filtrando por Administrador. Los atacantes crean usuarios administradores para mantener el acceso.
  • Revisa los registros de seguridad y del servidor en busca de accesos o cambios de archivos inusuales, que indican cómo y cuándo entró el atacante.
  • Busca una copia de seguridad anterior al hackeo. Pide a tu proveedor todas las copias disponibles y anota las fechas. Una copia limpia previa al hackeo es lo más valioso que puedes tener ahora mismo.

Paso 3 — Limpiar la infección

Hay dos caminos, según esa copia de seguridad.

Si tienes una copia limpia anterior al hackeo, restaurarla es la vía más rápida y fiable: elimina de un paso los archivos maliciosos y los cambios en la base de datos. Tras restaurar, cambia de inmediato todas las contraseñas y actualiza todo antes de que se vuelva a explotar la misma vulnerabilidad.

Si no tienes una copia limpia, la limpieza es manual y cuidadosa:

  1. Reemplaza el núcleo de WordPress. Descarga una copia nueva desde la fuente oficial y sustituye las carpetas wp-admin y wp-includes por versiones limpias.
  2. Reinstala plugins y temas desde descargas nuevas en lugar de confiar en los archivos existentes, que pueden estar infectados.
  3. Inspecciona la base de datos en busca de código inyectado, sobre todo en las tablas de entradas y opciones, y elimina usuarios administradores falsos y tareas programadas.
  4. Revisa los puntos de inyección habituales.htaccess, wp-config.php e index.php — por si tienen código malicioso.

Lo difícil no es eliminar el malware evidente, sino encontrar cada puerta trasera. Si se te escapa una, la infección vuelve. Si el sitio se reinfecta una y otra vez, la limpieza no estaba completa.

Paso 4 — Salir de la lista negra de Google

Si Google marcó el sitio, limpiarlo no basta: tienes que avisar a Google. Pero solo cuando el sitio esté realmente limpio; una revisión fallida retrasa las siguientes.

En Google Search Console, abre el informe de Problemas de seguridad, confirma que los problemas están resueltos y pulsa Solicitar revisión, describiendo lo que arreglaste. Google suele responder en pocos días. Si tu proveedor suspendió la cuenta, contáctalo por separado con la prueba de que el malware ya no está.

Paso 5 — Reforzar para que no vuelva a pasar

Limpiar sin reforzar solo reinicia el reloj: el mismo agujero se vuelve a explotar, a menudo en horas.

  • Actualiza todo: núcleo, todos los plugins, todos los temas. Elimina lo que no uses; los plugins inactivos también son explotables.
  • Usa una versión de PHP moderna y con soporte. Las versiones antiguas tienen vulnerabilidades conocidas y sin parchear.
  • Añade un firewall y monitorización continua de malware para detectar pronto el siguiente intento.
  • Exige contraseñas fuertes y verificación en dos pasos en todas las cuentas de administrador.
  • Configura copias de seguridad diarias automáticas y externas, para que cualquier incidente futuro se resuelva con una sola restauración.

Cuándo recurrir a un profesional

Hacerlo tú mismo es realista si tienes una copia limpia y te manejas con soltura en el sistema de archivos y la base de datos. Recurre a un experto cuando: no hay copia limpia, la infección está camuflada o repartida por el servidor, el sitio se reinfecta una y otra vez, o Google y tu proveedor ya están involucrados y cada hora de caída te cuesta dinero.

Con más de 25 años de experiencia asegurando sitios WordPress y basados en PHP, WPSecureGuard realiza eliminación de malware a nivel de servidor, recuperación de listas negras y refuerzo de seguridad, y confirma que el sitio está realmente limpio, no solo con apariencia de limpio.

Si tu sitio está hackeado ahora mismo y quieres resolverlo bien, obtén ayuda de emergencia y lo limpiamos rápido. →

Preguntas Frecuentes

Mi sitio WordPress fue hackeado, ¿qué debo hacer primero?

No empieces a borrar archivos al azar: eso suele destruir evidencia y complica una limpieza correcta. Los primeros pasos correctos son: poner el sitio en modo mantenimiento o dejarlo temporalmente fuera de línea para proteger a los visitantes, cambiar todas las contraseñas (administrador de WordPress, panel de hosting, SFTP/SSH, base de datos y correo asociado), hacer una copia de seguridad completa del sitio comprometido tal como está para poder investigarlo después, y luego escanear a nivel de servidor para mapear el alcance real de la infección antes de eliminar nada. Si Google ya marcó el sitio o tu proveedor lo suspendió, trátalo como urgente. Si no tienes seguridad inspeccionando archivos y base de datos directamente, busca ayuda profesional antes de tocar nada.

¿Puedo limpiar yo mismo un WordPress hackeado o necesito un experto?

Puedes intentarlo si tienes una copia de seguridad limpia anterior al hackeo: restaurarla es la solución más rápida y fiable. Sin una copia limpia, la limpieza implica reemplazar manualmente el núcleo de WordPress, reinstalar cada plugin y tema desde descargas nuevas, e inspeccionar la base de datos en busca de código inyectado y usuarios administradores ocultos. El riesgo real son las puertas traseras: los atacantes dejan varias formas de volver a entrar, y si se te escapa una, el sitio se reinfecta en horas o días. Si la infección está camuflada, repartida por el sistema de archivos o vuelve una y otra vez tras limpiarla, ese es el momento de recurrir a un profesional que haga una limpieza a nivel de servidor y confirme que el sitio está realmente limpio.

¿Cómo saco mi WordPress hackeado de la lista negra de Google?

Primero, el sitio tiene que estar realmente limpio: pedir una revisión con malware todavía presente fallará y puede retrasar futuras revisiones. Una vez hecha la limpieza y el refuerzo de seguridad, entra en Google Search Console, abre el informe de Problemas de seguridad, confirma que los problemas listados están resueltos y pulsa Solicitar revisión, describiendo lo que arreglaste. Google suele responder en pocos días. Si tu proveedor suspendió la cuenta, contáctalo por separado con la confirmación de que el malware ya no está para que ejecute su propio análisis y restablezca el servicio. El aviso de lista negra no desaparece solo: tienes que demostrar que el sitio es seguro.

¿Cómo evito que mi sitio WordPress vuelva a ser hackeado?

La limpieza es solo la mitad del trabajo: sin reforzar la seguridad, la misma vulnerabilidad se vuelve a explotar, a menudo en cuestión de horas. Los pasos de mayor impacto son: actualizar el núcleo de WordPress, todos los plugins y todos los temas, y eliminar todo lo que no uses activamente (los plugins inactivos también se pueden explotar). Usar una versión de PHP moderna y con soporte. Restablecer todas las credenciales y eliminar usuarios desconocidos. Añadir una capa de seguridad con firewall y monitorización continua de malware, exigir contraseñas fuertes y verificación en dos pasos en las cuentas de administrador, y configurar copias de seguridad diarias automáticas y externas para que cualquier incidente futuro se resuelva con una simple restauración. La monitorización continua es lo que detecta el siguiente intento antes de que se convierta en otra infección completa.

Mantener un sitio WordPress seguro requiere monitorización constante, actualizaciones y gestión de vulnerabilidades.

Consulta nuestros planes de protección WordPress →

Deja de preocuparte por WordPress. Empieza a hacer crecer tu negocio.

Empieza hoy