WordPress hackeado: qué hacer y qué no hacer en el momento en que te enteras

Me han hackeado WordPress: qué hacer en el momento en que te enteras

por Elena Fernández | 3 Sep 2026 | Seguridad WordPress | 0 comentarios

Tabla de contenidos

Si tienes un WordPress hackeado, lo primero no es limpiar: es no tocar nada. No borres, no restaures, no desinstales. Casi nadie se entera el mismo día, así que cuando lo descubres el atacante lleva tiempo dentro, y lo que hagas en los primeros minutos marca la diferencia entre resolverlo o empeorarlo.

Como diría Amador Rivas: «pero no toques, ¿por qué tocas?».

Lo primero: no borres nada

Si borras algo, podemos perder el rastro de lo que ha pasado, o incluso empeorar la situación. O dejar la puerta abierta para que tu WordPress siga siendo inseguro.

Intenta hacer una copia de seguridad de lo que tienes en este momento, aunque esté infectado.

Intenta, también, recuperar una copia de seguridad de la web anterior a la infección. Pero no la restaures todavía: probablemente también esté infectada, porque el ataque suele llevar más tiempo del que crees.

¿Qué es lo primero que debes hacer?

  1. Ponte a cambiar contraseñas como si te fuera la vida en ello. Cambia las de WordPress, las del hosting y las del FTP.
  2. Cambia también las contraseñas de tu correo electrónico.
  3. Pide al hosting una copia del estado actual de tu web antes de empezar a tocar cosas.
  4. Revisa los usuarios administradores. Si hay alguno que no conoces, ahí tienes una pista.
  5. Avisa a quien te lleve la web. Y si tienes a alguien, este paso debería ser el primero.

Qué NO debes hacer, aunque lo desees con toda tu alma

No restaures una copia de seguridad antigua sin más, porque probablemente esté infectada. Habría que restaurarla en un entorno de desarrollo y verificar bien que sea válida antes de subirla a producción. Es parte de lo que hago cuando me toca desinfectar un WordPress.

No te pongas a desinstalar plugins a lo loco: la infección puede no estar ahí, y el pifostio que se puede montar es gordo. Tampoco borres la web ni empieces de cero.

Y, por supuesto, ni loco o loca pagues un rescate si te lo piden.

Cómo saber por dónde entraron a tu WordPress hackeado

En la mayoría de los casos suele ser por plugins piratas «nulled», o por plugins y temas desactualizados. Incluso por tener el propio núcleo de WordPress sin actualizar. Es justo lo que evita un mantenimiento web hecho en condiciones.

Aunque también he tenido casos en los que ha sido cosa del hosting. Es más: muchas de las webs que tengo que desinfectar tienen en común el mismo hosting. Así que, después de limpiarlas, me las llevo a Raiola. Ojo, cambiar de servidor no evita que te infecten si el problema es un plugin pirata, pero sí pone las cosas mucho más difíciles.

Rara vez es un ataque dirigido expresamente a tu página. Son bots que pululan por internet, aburridos, intentando hacer el mayor daño posible.

¿Y si Google ya ha marcado mi web como insegura?

Te lo cuento con detalle en este artículo sobre el aviso de web insegura, pero en resumen: tendrás que tener acceso a la Search Console de tu dominio y, una vez desinfectada la web, pedirle a Google que la vuelva a rastrear y verifique que ya no está infectada.

Ojo, me ha pasado que Google sigue diciendo que la web está infectada aunque ya esté limpia. Pueden pasar varios días hasta que dé el resultado real. Paciencia.

¿Cuánto se tarda en limpiar un WordPress hackeado?

Un caso normal se resuelve en uno o dos días: escaneo, eliminación del malware, cierre de puertas traseras y verificación. Si el ataque lleva meses instalado o ha llegado a la base de datos, puede llevar más. Lo que sí te digo desde el primer momento es qué me he encontrado y qué escenario tenemos delante.

Tres casos reales

Núcleo de WordPress sin actualizar

Salió una versión de WordPress que corregía una vulnerabilidad gorda, y una persona contactó conmigo porque empezó a ver administradores raros en su panel. Resulta que en el wp-config.php tenía puesto el ajuste de no actualizar el núcleo, no se le actualizó automáticamente, y le infectaron.

La desinfección no fue extremadamente difícil: quitar ese ajuste, actualizar WordPress, cambiar contraseñas, eliminar esos usuarios y darle un buen repaso a los archivos y a la base de datos para limpiar, porque había daños.

Sale publicidad al entrar desde el buscador

Este caso resultó súper curioso, y me pasó hace un par de años. Si entrabas directamente en la web, no saltaba publicidad. Pero si entrabas desde el buscador de Google, te redirigía a un casino online. Y yo soy más de jugar al tetris.

La solución fue localizar de dónde venía esa infección, que era un archivo malicioso, reforzar la seguridad de la web y cambiarla de servidor.

Miles de entradas con enlaces a casinos

Otra web en la que un administrador malicioso, creado probablemente porque habían usado plugins nulled, empezó a crear entradas en el blog a lo bestia, con enlaces a páginas de casinos.

Limpiamos esas entradas, securizamos la instalación de WordPress, quitamos los plugins sospechosos… y más adelante hicimos una web nueva. ¿Lo más divertido de todo esto? Era la web de una notaría.

Así que ya sabes: si tu web presenta «síntomas», contacta conmigo y te ayudo a desinfectarla. Es uno de los trabajos que más me gustan.

Aviso: colaboro con Raiola Networks desde hace años y el enlace de arriba es de afiliación. Si contratas a través de él me llevo una comisión, sin que a ti te cueste ni un euro más. Te lo recomiendo porque es donde alojo mis proyectos y los de mis clientes, no por la comisión.

0 Comentarios

Enviar un Comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

   * Acepto el tratamiento de mis datos para publicar el comentario.

*Información básica sobre el tratamiento de datos personales conforme al RGPD (UE) 2016/679 y a la LOPDGDD 3/2018.

Responsable: ELENA FERNÁNDEZ, S.L.
Finalidad: Gestionar los comentarios de los usuarios publicados en los artículos del blog, así como las reseñas de los usuarios a los productos de la tienda online.
Legitimación: Consentimiento del interesado.
Destinatarios: No se cederán datos a terceros, salvo obligación legal.
Derechos: Tienes derecho a acceder, rectificar y suprimir sus datos, así como otros derechos, indicados en la información adicional, que puedes ejercer dirigiéndote a la dirección del responsable del tratamiento elena@elena-fernandez.es
Información adicional: Puede consultar la información adicional y detallada sobre Protección de Datos en las cláusulas anexas que se encuentran en nuestra Política de Privacidad.