Blog/WordPress
WordPress

WordPress hackeado: cómo recuperar tu sitio y evitar una reinfección

La recuperación correcta no consiste solo en borrar malware: hay que contener el incidente, encontrar la entrada, renovar accesos y comprobar que el sitio volvió limpio.

Si tu WordPress redirige a sitios extraños, muestra avisos de malware, crea usuarios desconocidos o fue suspendido por el hosting, trátalo como un incidente de seguridad. La prioridad es proteger a visitantes y datos, conservar evidencia útil y recuperar una versión confiable.

Eliminar un archivo sospechoso puede ocultar el síntoma sin cerrar la entrada. Una limpieza profesional revisa WordPress, plugins, tema, base de datos, usuarios, servidor, credenciales y registros. Después valida formularios, pagos, SEO e indexación antes de considerar el caso cerrado.

Qué hacer de inmediato con un WordPress hackeado

Actúa en orden. Cada cambio sin registro puede dificultar el diagnóstico o destruir una copia que todavía servía para comparar.

  1. Documenta mensajes, redirecciones, usuarios nuevos, fecha y cambios recientes.
  2. Solicita al hosting registros, copia de archivos y respaldo de base de datos.
  3. Limita el acceso público si el sitio puede dañar a visitantes o filtrar datos.
  4. Cambia accesos desde un equipo confiable y activa doble factor donde exista.
  5. No restaures ni actualices todo a ciegas antes de conservar evidencia.

La guía oficial My site was hacked de WordPress.org también recomienda documentar primero los indicadores del incidente y el entorno afectado.

Señales de que el problema es más que un error técnico

  • Google o el navegador advierten que el sitio puede ser peligroso.
  • La web redirige solo desde móvil, buscadores o determinadas ubicaciones.
  • Aparecen páginas de casino, medicamentos o contenido que no publicaste.
  • El hosting detecta envío de spam, consumo anormal o archivos maliciosos.
  • Existen administradores, claves API o tareas programadas desconocidas.
  • El problema vuelve horas o días después de borrar archivos.

Algunas infecciones intentan ocultarse y solo se activan bajo condiciones específicas. Por eso una visita normal a la portada no demuestra que el sitio esté limpio.

Cómo se recupera un WordPress infectado

1. Contener sin destruir evidencia

Se conserva una copia del estado afectado, se limita el daño y se coordinan accesos con hosting, dominio, CDN y correo. Si hay ventas o formularios, también se identifica qué datos pudieron quedar expuestos.

2. Encontrar el punto de entrada

Se revisan componentes desactualizados, plugins abandonados, contraseñas reutilizadas, cuentas administrativas, permisos y cambios recientes. Limpiar sin corregir la causa deja abierta la posibilidad de reinfección.

3. Reemplazar archivos por copias confiables

El núcleo, plugins y temas deben compararse con fuentes oficiales o versiones verificadas. Los componentes que ya no se mantienen deben eliminarse o sustituirse, no simplemente desactivarse.

4. Revisar base de datos y persistencia

El malware puede quedar en opciones, contenidos, usuarios, tareas programadas o archivos de carga. La revisión debe cubrir mecanismos que permitan recuperar acceso después de una primera limpieza.

5. Renovar credenciales y claves

Cambia contraseñas de WordPress, hosting, SFTP, base de datos, correo, CDN y cuentas vinculadas. Revoca sesiones y claves que ya no sean necesarias.

6. Validar el sitio antes de abrirlo

Prueba navegación, formularios, checkout, correos, usuarios, permisos, rendimiento y registros. Después solicita revisión a los servicios que hubieran marcado la web.

Daniel de desarrollatuweb.cl, responsable de diagnóstico y soporte web
Un diagnóstico responsable separa el síntoma, el punto de entrada y las medidas necesarias para que la recuperación sea verificable.

Por qué restaurar un respaldo puede no ser suficiente

Una copia anterior puede acelerar la recuperación si sabes cuándo comenzó el incidente. El problema es que la infección pudo existir antes de ser visible. Además, si la vulnerabilidad, usuario comprometido o contraseña siguen activos, el respaldo limpio puede volver a infectarse.

La restauración debe combinarse con revisión del origen, actualización controlada, rotación de credenciales y monitoreo. También hay que comprobar que el respaldo incluya archivos y base de datos compatibles, y que realmente pueda restaurarse en un ambiente separado.

Cómo evitar una nueva infección

La seguridad se construye por capas. La documentación oficial de endurecimiento de WordPress cubre actualizaciones, contraseñas, permisos, administración, respaldos, registros y monitoreo.

  • Mantén WordPress, plugins, temas y servidor dentro de versiones soportadas.
  • Elimina componentes y usuarios que el negocio ya no utiliza.
  • Usa contraseñas únicas, doble factor y permisos mínimos.
  • Separa respaldos del mismo servidor y prueba restauraciones.
  • Monitorea cambios de archivos, accesos, disponibilidad y errores.
  • Protege formularios y administración contra abuso automatizado.
  • Define quién recibe alertas y cuánto demora la respuesta.
Una herramienta de seguridad ayuda, pero no reemplaza el mantenimiento. El valor está en detectar, actualizar, respaldar, revisar y responder con responsables definidos.

Qué pedir al contratar limpieza y soporte WordPress

Alcance del diagnóstico

La propuesta debe explicar qué se revisará: archivos, base de datos, usuarios, hosting, registros, integraciones, correo y servicios externos. “Instalar un antivirus” no describe una recuperación completa.

Respaldo y plan de reversa

Antes de modificar el sitio debe existir una copia identificada y una forma de volver atrás si una limpieza rompe funciones.

Informe y medidas posteriores

Pide una lista de hallazgos, componentes eliminados o actualizados, accesos renovados, pruebas ejecutadas y recomendaciones priorizadas.

Entregables mínimos

Incluye respaldo previo, registro de cambios, validación funcional, estado de usuarios, plan de actualización y monitoreo inicial.

Señal de recuperación completa

El sitio funciona, los registros no muestran actividad sospechosa, los accesos fueron renovados y existe una medida concreta para reducir la causa detectada.

Qué revisar en Google después del incidente

Busca páginas o títulos que no reconozcas, revisa el sitemap, las redirecciones, el archivo robots, las etiquetas canonical y el estado de indexación. Una infección puede crear URLs de spam que sigan apareciendo aunque la portada ya esté limpia.

Si necesitas una revisión continua, compara el alcance de un servicio de mantenimiento WordPress. Para problemas de rastreo e indexación posteriores, utiliza una auditoría SEO técnica.

Preguntas frecuentes

¿Qué hago primero si mi WordPress fue hackeado?

Documenta los síntomas, limita el acceso público si existe riesgo para visitantes, conserva una copia del estado afectado y cambia credenciales desde un equipo confiable. No borres evidencia antes del diagnóstico.

¿Basta con restaurar una copia de seguridad?

Solo si la copia es anterior a la intrusión y también corriges la causa. Restaurar sin actualizar componentes, eliminar accesos persistentes y renovar credenciales puede provocar una reinfección.

¿Un plugin de seguridad puede limpiar todo el sitio?

Puede ayudar a detectar cambios conocidos, pero no sustituye la revisión de usuarios, archivos, base de datos, tareas programadas, servidor, registros y punto de entrada del incidente.

¿Cuándo conviene contratar soporte WordPress?

Conviene si el sitio procesa pagos o datos, fue bloqueado por el hosting, redirige a páginas extrañas, tiene usuarios desconocidos o vuelve a infectarse después de una limpieza inicial.

¿Tu WordPress está infectado o bloqueado?

Reviso el incidente, el alcance técnico y la ruta de recuperación antes de borrar archivos o publicar una copia insegura.

Solicitar diagnóstico WordPress