Descubrir que tu WordPress ha sido hackeado es una experiencia que paraliza. Tu negocio online está en riesgo, Google puede penalizarte y cada minuto que pasa el daño se extiende. Pero hay buenas noticias: casi todos los casos tienen solución si se actúa rápido y con método.
En esta guía te explicamos cómo detectar un hackeo, qué hacer en los primeros minutos y cómo limpiar el malware. Si prefieres que lo hagamos nosotros, nuestro servicio de rescate urgente resuelve el 95% de los casos en menos de 24 horas.
¿Cómo saber si tu WordPress ha sido hackeado?
No siempre es obvio. Muchos hackeos están diseñados para pasar desapercibidos durante semanas. Estos son los síntomas más frecuentes:
- Google muestra "El sitio contiene malware" — tu web está en la lista negra de Google.
- Tu hosting ha suspendido la cuenta — muchos detectan actividad maliciosa y bloquean automáticamente.
- La web redirige a páginas extrañas — los visitantes son enviados a farmacias falsas, casinos o phishing.
- Aparece contenido en japonés — el llamado "Japanese SEO hack" es uno de los más frecuentes en WordPress.
- No puedes acceder al panel de WordPress — el hacker ha cambiado las credenciales de administrador.
- Tu web envía spam a tus clientes — han tomado el control de tu servidor de correo.
- Caída repentina del tráfico orgánico — Google ha dejado de mostrar tu web por considerarla peligrosa.
Qué hacer si tu WordPress ha sido hackeado: primeros pasos
La velocidad es clave. Sigue estos pasos en este orden:
1. No borres nada todavía
El instinto es eliminar archivos infectados, pero antes necesitas hacer una copia del estado actual. Eso incluye evidencias del hackeo útiles para el análisis forense.
2. Activa el modo mantenimiento
Evita que tus visitantes vean el sitio comprometido o se infecten. Desde el hosting o con un fichero .htaccess temporal, muestra una página de "en mantenimiento".
3. Cambia todas las contraseñas
WordPress admin, base de datos, FTP y cuenta de hosting. Todas al mismo tiempo, con contraseñas de al menos 20 caracteres con mayúsculas, números y símbolos.
4. Identifica el tipo de hackeo
Los tipos más comunes en WordPress son:
- Hackeo farmacéutico (Pharma Hack): inyectan contenido de medicamentos para posicionarse en Google.
- Redirecciones maliciosas: código que envía visitantes a otras webs.
- Backdoors: puertas traseras que les dan acceso aunque cambies contraseñas.
- Defacement: cambian la apariencia visual de tu web.
- Criptominería oculta: usan los recursos de tu servidor para minar criptomonedas.
"El 95% de las webs WordPress hackeadas que tratamos tienen el origen en plugins o temas desactualizados. La mayoría de hackeos son completamente prevenibles."
Cómo limpiar un WordPress hackeado paso a paso
Paso 1: Escanea con una herramienta de seguridad
Herramientas como Wordfence, Sucuri o MalCare pueden detectar archivos infectados. El problema es que los escáneres no siempre encuentran el 100% del malware, especialmente los backdoors más sofisticados.
Paso 2: Reinstala el core de WordPress
Descarga una copia limpia de WordPress desde wordpress.org y sobreescribe todos los archivos del core excepto wp-config.php y la carpeta wp-content.
Paso 3: Revisa y limpia wp-content
Las carpetas wp-content/plugins y wp-content/themes son los lugares favoritos de los hackers. Elimina todos los plugins y temas que no uses y reinstala los que sí uses desde fuentes oficiales.
Paso 4: Limpia la base de datos
Los hackers a menudo inyectan código en la base de datos, especialmente en la tabla wp_options. Busca valores sospechosos y URLs que no reconoces.
Paso 5: Cierra las vulnerabilidades
- Actualiza WordPress, plugins y temas
- Elimina plugins y temas que no uses
- Instala un firewall WAF (Cloudflare o Sucuri)
- Activa autenticación de dos factores (2FA)
- Configura backups automáticos diarios en ubicación externa
🚨 ¿Tu WordPress ha sido hackeado ahora mismo?
Si tu web está comprometida y necesitas ayuda urgente, nuestro equipo responde en menos de 2 horas. Diagnóstico gratuito, presupuesto cerrado.
Ver servicio de rescate urgenteCómo recuperar el SEO después de un hackeo
Si Google marcó tu web como peligrosa, necesitas solicitar una revisión una vez limpia. El proceso:
- Accede a Google Search Console
- Ve a "Problemas de seguridad"
- Haz clic en "Solicitar revisión"
- Describe las medidas que has tomado
- Espera la respuesta (generalmente 24-72 horas)
Una vez que Google elimine la advertencia, el tráfico suele recuperarse en 1-2 semanas si la web está correctamente limpia y protegida.
Conclusión: prevenir es mucho más barato que curar
La gran mayoría de hackeos de WordPress son completamente prevenibles con mantenimiento básico: actualizaciones al día, contraseñas seguras, backups diarios y un firewall. Un plan de mantenimiento mensual desde 49€ te da todo esto de forma automática.
Si tu web ya ha sido hackeada, no esperes más. Cada hora que pasa el daño se extiende y la recuperación del SEO se complica. Escríbenos ahora y lo resolvemos hoy.