Desinfectar WordPress hackeado

¡Socorro, me han hackeado la web!

Un WordPress hackeado no es solo un susto: es una hemorragia de reputación, de SEO y, si vendes online, de dinero. Cada hora que pasa, el malware se asienta más y Google te castiga más. Yo me pongo el traje de faena y lo dejo limpio.

Desinfectar web hackeada

Si tu web ha empezado a hablar en un idioma que no entiendes, Google te ha puesto un cartel rojo de "Sitio no seguro" o, de repente, vendes zapatillas de imitación en lugar de tus servicios... respira. No eres el primero ni el último, pero sí necesitas un plan de choque.

Mi protocolo para desinfectar WordPress

01

Escaneo y eliminación de Malware:

Localizo y extirpo cada línea de código malicioso. No paso la mopa por encima; levanto las alfombras del servidor hasta que no quede ni rastro de virus.

02

Cierre de "puertas traseras":

Los hackers suelen dejar una copia de la llave escondida (backdoors) para volver a entrar mañana. Yo cambio la cerradura y sello las entradas.

03

Limpieza de Listas Negras:

Gestiono con Google y otros navegadores la retirada del aviso de "sitio peligroso" para que recuperes tu candadito verde.

La verdad por delante: ¿limpiar o reconstruir?

Aquí es donde nos ponemos serios. No siempre basta con un "antivirus" y listo. Dependiendo de la gravedad del ataque y de si tienes (o no) copias de seguridad limpias, tengo dos formas de trabajar:

Limpiar web hackeada

Cirugía archivo a archivo

Si la infección es profunda, me toca reconstruir tu WordPress pieza a pieza, verificando cada archivo del núcleo, temas y plugins para asegurar que no queda ni una mota de código infectado. Es un trabajo de chinos, pero efectivo.

El Plan "Borrón y Cuenta Nueva"

A veces, si el hackeo ha destrozado la base de datos y no hay backups, sale más a cuenta (y es más seguro) hacer una web nueva desde cero. Intentar limpiar un sitio "zombie" puede ser un pozo sin fondo de horas y dinero. Si veo que tu web es un caso perdido, te lo diré con total honestidad: mejor invertir en una casa nueva que intentar desinfectar una que se cae a trozos.

Regla de oro:

Un hackeo es como una gripe mal curada. Si no se limpia bien, el virus vuelve a saludar a los tres días. Yo me aseguro de que, si se queda, sea porque está sana, no porque esté "parcheada".

Auditoría Web WordPress

Preguntas frecuentes sobre WordPress hackeado

¿Cómo sé si mi WordPress está hackeado?

Hay señales que no fallan: te aparecen páginas o anuncios que tú no has puesto, la web redirige a sitios raros al entrar desde el móvil, Google te muestra el aviso de «sitio engañoso», tu hosting te avisa de consumo anómalo, aparecen usuarios administradores que no conoces o te llegan quejas de clientes que reciben spam desde tu dominio.

Si te suena alguna, no esperes a ver si se arregla sola. No se arregla sola.

Me han hackeado. ¿Qué hago en la primera hora?

Tres cosas, por este orden. Primero, no borres nada: el rastro del ataque es lo que permite saber por dónde entraron y cerrar esa puerta. Segundo, cambia las contraseñas de WordPress, del hosting y del FTP. Y tercero, avisa a tu hosting para que hagan una copia del estado actual antes de tocar nada.

Y después escríbeme. Cuanto antes entre, menos daño hay que reparar.

¿Cuánto tarda en limpiarse un WordPress hackeado?

Depende de la profundidad de la infección. Un caso normal se resuelve en uno o dos días: escaneo, eliminación del malware, cierre de puertas traseras y verificación. Si el ataque lleva meses instalado o ha llegado a la base de datos, puede llevar más.

Lo que sí te digo desde el primer momento es qué me he encontrado y qué escenario tenemos delante. Sin sorpresas a mitad de camino.

¿Sirve con instalar un plugin de seguridad y ya?

No. Un plugin de seguridad es una alarma, no un equipo de limpieza. Detecta cosas y te protege de ataques futuros, pero no elimina el código que ya está dentro ni encuentra las puertas traseras que dejó el atacante para volver.

Ese es exactamente el motivo por el que mucha gente cree que ha limpiado su web y a los tres días vuelve a estar infectada.

¿Se puede perder la web o el posicionamiento?

La web casi nunca se pierde del todo si hay copias o si el núcleo es recuperable. El posicionamiento sí sufre, y ahí el tiempo importa mucho: si Google marca tu sitio como peligroso y tardas semanas en limpiarlo, la caída de visibilidad es real y cuesta meses recuperarla.

Por eso gestiono también la retirada del aviso en Google y en los navegadores, que es un trámite aparte que mucha gente desconoce.

¿Por dónde suelen entrar?

Casi siempre por lo mismo: plugins o temas desactualizados con vulnerabilidades conocidas, contraseñas débiles, temas y plugins «nulled» descargados de sitios piratas, versiones de PHP antiguas o hostings compartidos mal aislados.

Rara vez es un ataque dirigido contra ti. Suelen ser bots que rastrean internet buscando puertas abiertas, y encontraron la tuya.

¿Cómo evito que vuelva a pasar?

La limpieza resuelve el problema de hoy; lo que evita el de mañana es el mantenimiento. Actualizaciones al día, copias de seguridad que de verdad se puedan restaurar, y un blindaje bien configurado.

Si quieres, te lo dejo montado con mi servicio de seguridad avanzada o con un mantenimiento mensual, que es lo que recomiendo a quien ya ha pasado por esto una vez.

¿Cuánto cuesta desinfectar WordPress?

Depende de lo que me encuentre, y no te voy a dar un precio cerrado sin haber mirado. Un WordPress con una infección superficial no es lo mismo que uno con el núcleo comprometido y sin copias de seguridad.

Escríbeme, le echo un vistazo y te digo qué hay y qué cuesta antes de empezar. Si prefieres un diagnóstico completo previo, también puedes contratar una auditoría en vídeo.

El tiempo corre...

Cuanto más tiempo pase tu web infectada, más se encariña el malware con tu servidor y más te castiga Google. Si ves algo raro, no esperes a que se arregle solo (spoiler: nunca pasa).