WebRescate Blog WordPress hackeado: cómo detectarlo y recuperarlo
Seguridad

WordPress hackeado: cómo detectarlo y recuperarlo en 2025

Equipo WebRescate 15 de enero de 2025 9 min de lectura
Pantalla de ordenador con alerta de seguridad: WordPress ha sido hackeado con malware

Descubrir que tu WordPress ha sido hackeado es una experiencia que paraliza. Tu negocio online está en riesgo, Google puede penalizarte y cada minuto que pasa el daño se extiende. Pero hay buenas noticias: casi todos los casos tienen solución si se actúa rápido y con método.

En esta guía te explicamos cómo detectar un hackeo, qué hacer en los primeros minutos y cómo limpiar el malware. Si prefieres que lo hagamos nosotros, nuestro servicio de rescate urgente resuelve el 95% de los casos en menos de 24 horas.

¿Cómo saber si tu WordPress ha sido hackeado?

No siempre es obvio. Muchos hackeos están diseñados para pasar desapercibidos durante semanas. Estos son los síntomas más frecuentes:

  • Google muestra "El sitio contiene malware" — tu web está en la lista negra de Google.
  • Tu hosting ha suspendido la cuenta — muchos detectan actividad maliciosa y bloquean automáticamente.
  • La web redirige a páginas extrañas — los visitantes son enviados a farmacias falsas, casinos o phishing.
  • Aparece contenido en japonés — el llamado "Japanese SEO hack" es uno de los más frecuentes en WordPress.
  • No puedes acceder al panel de WordPress — el hacker ha cambiado las credenciales de administrador.
  • Tu web envía spam a tus clientes — han tomado el control de tu servidor de correo.
  • Caída repentina del tráfico orgánico — Google ha dejado de mostrar tu web por considerarla peligrosa.
Especialista en ciberseguridad WordPress analizando código malicioso en archivos infectados

Qué hacer si tu WordPress ha sido hackeado: primeros pasos

La velocidad es clave. Sigue estos pasos en este orden:

1. No borres nada todavía

El instinto es eliminar archivos infectados, pero antes necesitas hacer una copia del estado actual. Eso incluye evidencias del hackeo útiles para el análisis forense.

2. Activa el modo mantenimiento

Evita que tus visitantes vean el sitio comprometido o se infecten. Desde el hosting o con un fichero .htaccess temporal, muestra una página de "en mantenimiento".

3. Cambia todas las contraseñas

WordPress admin, base de datos, FTP y cuenta de hosting. Todas al mismo tiempo, con contraseñas de al menos 20 caracteres con mayúsculas, números y símbolos.

4. Identifica el tipo de hackeo

Los tipos más comunes en WordPress son:

  • Hackeo farmacéutico (Pharma Hack): inyectan contenido de medicamentos para posicionarse en Google.
  • Redirecciones maliciosas: código que envía visitantes a otras webs.
  • Backdoors: puertas traseras que les dan acceso aunque cambies contraseñas.
  • Defacement: cambian la apariencia visual de tu web.
  • Criptominería oculta: usan los recursos de tu servidor para minar criptomonedas.
"El 95% de las webs WordPress hackeadas que tratamos tienen el origen en plugins o temas desactualizados. La mayoría de hackeos son completamente prevenibles."

Cómo limpiar un WordPress hackeado paso a paso

Proceso de limpieza de malware en WordPress: análisis de archivos infectados con herramientas de seguridad

Paso 1: Escanea con una herramienta de seguridad

Herramientas como Wordfence, Sucuri o MalCare pueden detectar archivos infectados. El problema es que los escáneres no siempre encuentran el 100% del malware, especialmente los backdoors más sofisticados.

Paso 2: Reinstala el core de WordPress

Descarga una copia limpia de WordPress desde wordpress.org y sobreescribe todos los archivos del core excepto wp-config.php y la carpeta wp-content.

Paso 3: Revisa y limpia wp-content

Las carpetas wp-content/plugins y wp-content/themes son los lugares favoritos de los hackers. Elimina todos los plugins y temas que no uses y reinstala los que sí uses desde fuentes oficiales.

Paso 4: Limpia la base de datos

Los hackers a menudo inyectan código en la base de datos, especialmente en la tabla wp_options. Busca valores sospechosos y URLs que no reconoces.

Paso 5: Cierra las vulnerabilidades

  • Actualiza WordPress, plugins y temas
  • Elimina plugins y temas que no uses
  • Instala un firewall WAF (Cloudflare o Sucuri)
  • Activa autenticación de dos factores (2FA)
  • Configura backups automáticos diarios en ubicación externa

🚨 ¿Tu WordPress ha sido hackeado ahora mismo?

Si tu web está comprometida y necesitas ayuda urgente, nuestro equipo responde en menos de 2 horas. Diagnóstico gratuito, presupuesto cerrado.

Ver servicio de rescate urgente

Cómo recuperar el SEO después de un hackeo

Si Google marcó tu web como peligrosa, necesitas solicitar una revisión una vez limpia. El proceso:

  1. Accede a Google Search Console
  2. Ve a "Problemas de seguridad"
  3. Haz clic en "Solicitar revisión"
  4. Describe las medidas que has tomado
  5. Espera la respuesta (generalmente 24-72 horas)

Una vez que Google elimine la advertencia, el tráfico suele recuperarse en 1-2 semanas si la web está correctamente limpia y protegida.

Conclusión: prevenir es mucho más barato que curar

La gran mayoría de hackeos de WordPress son completamente prevenibles con mantenimiento básico: actualizaciones al día, contraseñas seguras, backups diarios y un firewall. Un plan de mantenimiento mensual desde 49€ te da todo esto de forma automática.

Si tu web ya ha sido hackeada, no esperes más. Cada hora que pasa el daño se extiende y la recuperación del SEO se complica. Escríbenos ahora y lo resolvemos hoy.

Artículos relacionados

¿Prefieres que
lo hagamos nosotros?

Diagnóstico gratuito. Limpieza y protección en menos de 24h.

Ver servicio de rescate
¿Hablamos?