← Volver al blog

Mi WordPress ha sido hackeado: qué hacer AHORA, paso a paso

Panel de seguridad de SeenSecure con score de seguridad, firewall y actividad de tráfico

Si estás leyendo esto es porque algo va mal: quizás Google te avisa de que tu web es peligrosa, tus visitantes te dicen que les redirige a páginas raras, o simplemente has visto un usuario administrador que no reconoces. Respira. Se puede arreglar. Pero los primeros minutos importan tanto como la limpieza en sí — un mal primer paso puede convertir una infección sencilla en un problema mucho mayor.

Antes de nada: los 3 errores que empeoran un hackeo

Borrar archivos sin hacer una copia forense antes

El primer impulso es borrar todo lo que parezca sospechoso. No lo hagas todavía. Sin saber qué archivo estaba infectado y cómo, pierdes la única pista real de por dónde entraron — y sin esa pista, es fácil que vuelvan a entrar por el mismo sitio la semana que viene.

Cambiar solo la contraseña y dar el problema por cerrado

Si el atacante ya tiene un archivo malicioso subido a tu servidor (un backdoor), cambiar la contraseña no sirve de nada: no necesita volver a «entrar por la puerta», ya tiene una ventana abierta permanentemente.

Restaurar un backup sin saber si también está infectado

Si tu copia de seguridad es de después de la infección, restaurarla es como limpiar la casa y volver a meter la suciedad por la puerta de atrás. Antes de restaurar cualquier backup, hay que confirmar que esa copia concreta está limpia.

Primeros 15 minutos: contener el daño

Activar modo mantenimiento sin apagar el sitio

No hace falta desconectar tu WordPress por completo. Activar un modo de mantenimiento oculta el sitio a visitantes normales mientras trabajas, sin perder acceso tú mismo por FTP o panel de hosting.

Cambiar todas las contraseñas (WordPress, hosting, FTP, base de datos)

Todas, no solo la del usuario administrador de WordPress. Si el atacante llegó a ver tu wp-config.php, ya conoce las credenciales de la base de datos. Cambia también la contraseña de tu cuenta de hosting y de FTP/SFTP.

Revocar sesiones activas y tokens de aplicaciones

Cambiar la contraseña no cierra automáticamente las sesiones que ya estaban abiertas. Busca la opción de «cerrar todas las demás sesiones» en tu perfil de usuario de WordPress, y revisa si tienes aplicaciones conectadas (apps móviles, integraciones) que también deban revocarse.

Panel de seguridad de SeenSecure mostrando el score de seguridad del sitio, protecciones activas y actividad de tráfico
El panel de seguridad de SeenSecure resume en un vistazo el estado de tu WordPress.

Cómo saber qué te han hecho exactamente

Buscar usuarios administradores desconocidos

Ve a Usuarios en tu WordPress y revisa la lista completa, no solo la primera página. Un usuario administrador creado en una fecha que no reconoces es la señal más clara de que ya tuvieron control total del sitio.

Revisar archivos modificados recientemente

Si tienes acceso SSH, un simple listado de archivos ordenado por fecha de modificación reciente suele señalar justo el archivo que tocaron. Presta especial atención a archivos .php dentro de carpetas que normalmente solo deberían tener imágenes, como wp-content/uploads.

Escanear en busca de código malicioso conocido

Un escáner de malware compara tus archivos contra patrones y firmas conocidas (código ofuscado, funciones típicas de backdoors como eval() o base64_decode() usadas de forma sospechosa) y señala qué archivos merecen revisión.

Limpiar sin dejar puertas traseras

Diferencia entre borrar el síntoma y eliminar la causa

Borrar el archivo que causa el redireccionamiento visible no es lo mismo que eliminar el backdoor que permitió subirlo. Si solo atacas el síntoma, es cuestión de tiempo que vuelva a aparecer, muchas veces con un nombre de archivo distinto para no ser detectado la segunda vez.

Cuándo restaurar backup y cuándo limpiar a mano

Si tienes una copia de seguridad confirmada de antes de la infección, restaurarla suele ser más rápido y fiable que limpiar archivo por archivo. Si no la tienes, o no estás seguro de su fecha exacta, la limpieza manual (o asistida por un escáner) es la única opción segura.

Verificar que no queda ningún backdoor

Tras limpiar, vuelve a escanear el sitio completo. Es habitual que un atacante deje más de una puerta trasera por si acaso — encontrar y eliminar una sola no garantiza que el sitio esté limpio del todo.

Después de limpiar: qué hacer para que no vuelva a pasar

Actualizar todo (core, plugins, temas)

La mayoría de infecciones entran por una vulnerabilidad conocida en un plugin desactualizado, no por un ataque sofisticado dirigido a ti. Actualizar todo — WordPress, plugins y tema — cierra la puerta más común.

Activar protección continua, no solo un escaneo puntual

Un escaneo puntual te dice que ahora mismo está limpio, pero no te avisa si algo cambia mañana. La protección real combina un escáner que revisa el sitio de forma periódica con un firewall que bloquea el tipo de peticiones que suelen usarse para volver a subir archivos maliciosos.

Solicitar revisión a Google si tu sitio fue marcado como peligroso

Si Google Search Console te marcó el sitio como peligroso, limpiar el malware no basta por sí solo — hay que entrar en la sección de «Problemas de seguridad» y solicitar expresamente una revisión una vez confirmado que el sitio está limpio.

Preguntas frecuentes

¿Puedo limpiar un WordPress hackeado yo mismo sin conocimientos técnicos?

Para una infección simple sí, siguiendo el orden correcto (contener → diagnosticar → limpiar → verificar). Para backdoors o infecciones reincidentes, un escáner automático reduce mucho el margen de error de hacerlo a mano.

¿Cuánto tiempo tarda en detectarse que Google ha dejado de marcar mi web como peligrosa?

Tras limpiar y solicitar la revisión en Search Console, Google suele tardar entre unas horas y varios días en volver a evaluar el sitio.

¿Debo avisar a mis usuarios o clientes si mi WordPress fue hackeado?

Si se han podido ver comprometidos datos personales, sí — y en España/UE puede existir obligación legal de notificarlo a la AEPD en 72 horas si aplica el RGPD.

¿Quieres proteger tu WordPress de verdad?

Firewall, anti-bot de 5 capas, escáner de malware y backups automáticos. Plan FREE gratis para siempre.

Crear cuenta gratis →