WordPress hackeado
WordPress hackeado: Guía técnica para desinfectar tu web paso a paso
Tener un sitio web en WordPress hackeado es una de las peores pesadillas para cualquier administrador de sistemas o dueño de un negocio online. Los síntomas de un WordPress hackeado suelen ser evidentes: redirecciones extrañas hacia páginas de spam, alertas de seguridad de Google en los resultados de búsqueda, un consumo desmesurado de recursos del servidor o archivos desconocidos en tu panel de hosting.
Si tu WordPress ha sido hackeado, el procedimiento inmediato consiste en aislar la instalación cambiando todas las contraseñas, auditar e inspeccionar los archivos del núcleo para eliminar código inyectado y reinstalar los archivos limpios del CMS, temas y plugins desde fuentes oficiales.
A continuación, te guiamos a través del protocolo técnico exacto que aplicamos los profesionales para limpiar un sitio WordPress hackeado y asegurar una web comprometida sin perder datos.
Protocolo de desinfección para un WordPress hackeado en 4 pasos
Paso 1: Aislamiento y copias de seguridad de emergencia
Antes de modificar cualquier archivo de tu WordPress hackeado, es fundamental contener la brecha de seguridad y asegurar el estado actual del sitio.
- Cambio global de credenciales: Cambia de inmediato las contraseñas de acceso al panel de hosting (cPanel/Plesk), las cuentas FTP, la base de datos de WordPress (
wp-config.php) y todos los usuarios administradores del CMS. - Copia de seguridad del estado infectado: Aunque la web en WordPress hackeado contenga malware, realiza un respaldo completo de los archivos y de la base de datos a través de tu panel de hosting. Esto te servirá como red de seguridad si eliminas algo crítico por error durante la limpieza.
Paso 2: Escaneo y localización del malware
Para saber por qué tienes el WordPress hackeado, necesitas auditar la integridad de la instalación.
- Auditoría con plugins de seguridad: Si todavía tienes acceso al panel de administración del WordPress hackeado, instala una herramienta de escaneo profunda como Wordfence Security. Configura el escáner en su modo más estricto (High Sensitivity) para verificar la integridad de los archivos del núcleo frente al repositorio oficial de WordPress.org.
- Revisión manual de archivos críticos: Inspecciona los archivos de configuración primarios de tu servidor. El archivo
.htaccessy el indexador de arranquewp-config.phpsuelen ser los primeros objetivos donde los atacantes inyectan redirecciones ocultas o código PHP malicioso.
Paso 3: Limpieza profunda y reemplazo de archivos core
La forma más segura de solucionar un problema de WordPress hackeado no es borrando líneas sueltas, sino sustituyendo los archivos comprometidos por copias completamente limpias.
- Reinstalar el núcleo de WordPress: Descarga una versión limpia y exacta de tu versión actual de WordPress desde su web oficial. Reemplaza las carpetas
wp-adminywp-includes, así como todos los archivos sueltos del directorio raíz (excepto la carpetawp-contenty tu archivowp-config.php). - Saneamiento de Plugins y Temas: No intentes limpiar los archivos de tus plugins uno a uno. Toma nota de cuáles usas, borra por completo sus directorios dentro de
wp-content/plugins/y vuelve a descargarlos directamente desde el repositorio oficial o tu proveedor de confianza. Repite el mismo proceso con tu tema activo. - Inspección de wp-content/uploads: Esta carpeta solo debe contener imágenes y archivos multimedia. Utiliza el administrador de archivos de tu hosting para buscar y eliminar cualquier archivo con extensión
.phpo ejecutables ocultos dentro de las carpetas de imágenes.
Paso 4: Auditoría de la base de datos y limpieza de usuarios
A veces, el malware de un WordPress hackeado deja «puertas traseras» (backdoors) guardadas directamente en las tablas de tu base de datos para volver a infectar la web más adelante.
- Eliminación de administradores fantasma: Accede a la sección de usuarios de tu WordPress o revisa directamente la tabla
wp_usersdesde phpMyAdmin. Elimina cualquier cuenta de administrador sospechosa que tú no hayas creado. - Revisión de funciones inyectadas: Busca registros extraños dentro de las tablas
wp_options(especialmente en opciones de carga automática) y limpia cualquier código Javascript o iframe inyectado en el contenido de tus páginas y entradas (wp_posts).
Medidas de protección post-hackeo
Una vez que pasas de tener un WordPress hackeado a tener una web limpia, debes cerrar las puertas para evitar que los atacantes regresen aprovechando la misma vulnerabilidad:
- Actualización absoluta: Mantener el núcleo de WordPress, los temas y los plugins desactualizados es la causa detrás del 85% de las infecciones web de la plataforma.
- Implementar las llaves de sal (Salt Keys): Modifica las claves de seguridad dentro de tu archivo
wp-config.php. Esto invalidará instantáneamente las sesiones de todas las cookies activas, forzando a todos los usuarios (incluidos los atacantes ocultos) a iniciar sesión de nuevo. - Cortafuegos a nivel de servidor: Un plugin de seguridad ayuda, pero la verdadera protección se logra antes de que el tráfico malicioso toque tu instalación de WordPress.
En Nubufly, todos nuestros planes de alojamiento cuentan con sistemas de seguridad avanzados perimetrales, reglas de firewall específicas para WordPress actualizadas diariamente y aislamiento de cuentas. Si sufres problemas persistentes con un WordPress hackeado o prefieres que un equipo de ingenieros especializados limpie tu instalación de forma garantizada, revisa nuestras soluciones de Hosting WordPress técnico con protección gestionada integrada.
Preguntas frecuentes sobre WordPress hackeado
¿Por qué mi WordPress sigue infectado después de haberlo limpiado?
Lo más probable es que haya quedado una puerta trasera (backdoor) oculta en la carpeta de uploads o un script malicioso en la base de datos. Si no se reemplazan todos los archivos por copias limpias de origen, el malware de tu WordPress hackeado volverá a ejecutarse automáticamente.
¿Cómo sé si Google ha penalizado mi web por malware?
Google suele mostrar una pantalla roja de advertencia a los usuarios que intentan entrar a tu sitio y marca tus enlaces con el texto «Este sitio web puede haber sido hackeado». Puedes verificar el estado de las alertas y solicitar una revisión de seguridad entrando directamente en tu panel de Google Search Console.
¿Es seguro usar las copias de seguridad de mi hosting si me han hackeado?
Solo si la copia de seguridad es de una fecha bastante anterior al momento en el que se produjo la infección inicial. En el caso de un WordPress hackeado, si restauras una copia reciente, lo más probable es que restaures también el malware que ya estaba oculto esperando a ser ejecutado.
Preguntas frecuentes sobre WordPress hackeado
¿Cómo sé si mi WordPress ha sido hackeado?
Las señales más claras son contenido o anuncios extraños, redirecciones no deseadas, avisos de «sitio peligroso» de Google, usuarios administradores desconocidos, imposibilidad de acceder al panel o una web repentinamente muy lenta. Si notas varias de estas señales a la vez, es muy probable que tu WordPress esté hackeado.
¿Qué es lo primero que debo hacer si me hackean WordPress?
No borres nada todavía. Pon la web en modo mantenimiento contactando con tu hosting y cambia inmediatamente todas las contraseñas: WordPress, base de datos, FTP y panel de control. Después, restaura un backup limpio si lo tienes disponible.
¿Puedo recuperar mi web sin backup si me hackean?
Sí, pero es mucho más laborioso. Tendrás que escanear y limpiar la web con un plugin como Wordfence o Sucuri, reinstalar el núcleo, los plugins y el tema desde fuentes oficiales, y eliminar archivos o usuarios sospechosos. Por eso recomendamos hacer backup de WordPress diario.
¿Cuánto tarda Google en quitar el aviso de «sitio peligroso»?
Una vez limpia tu web, debes solicitar una revisión desde Google Search Console en la sección Seguridad y Acciones manuales. Google suele tardar entre unos días y una semana en eliminar el aviso tras comprobar que la web ya no representa un riesgo.
