¿Tu sitio WordPress ha sido ‘hackeado’?
Los primeros 15 minutos
✅ Haz esto
1. Decide si el sitio debe seguir funcionando.
Si el sitio está robando datos de tus visitantes, redirigiendo a webs de estafas o sirviendo malware, desactívalo. Una página de mantenimiento durante unas horas es mucho menos grave que seguir infectando a tus visitantes y compradores.
2. Avisa a tu hosting.
Pregunta dos cosas concretas: si detectan la infección desde su lado, y si tienen los logs de acceso y de FTP/SSH de los últimos 30 días. Pídeselos ya y guárdalos. Muchos proveedores solo conservan una o dos semanas, y esos ficheros ayudan a esclarecer por dónde entraron.
3. Haz una copia completa del sitio infectado.
Sí, infectado. Ficheros y base de datos, tal cual están. No es para restaurarla: es la escena del crimen. Sin ella no se puede saber qué pasó ni demostrar cuándo empezó.
4. Revisa los usuarios administradores.
En Usuarios, ordena por fecha de registro. Si hay algún administrador que no reconoces, apúntalo.
5. Comprueba si Google ya lo sabe.
Busca site:tudominio.com en Google y mira si aparecen resultados extraños. Y en Search Console, la sección de Seguridad.
❌ No hagas esto
1. No restaures un backup antiguo y te olvides.
Es el error más común. Si restauras sin saber por dónde entraron, estás restaurando también la puerta abierta. Volverán, a veces en horas. Un backup puede ser parte de la solución, nunca la solución completa.
2. No borres los ficheros sospechosos según los encuentras.
Cada fichero raro es una pista sobre cómo entraron y qué más tocaron. Ir borrando a ojo destruye el rastro y casi nunca elimina la infección completa: lo habitual es que haya varias puertas traseras repartidas, algunas dentro de la base de datos o escondido en ficheros comunes.
3. No instales tres plugins de seguridad a la vez.
Un escáner te dirá que hay algo. No te dirá cómo entró, ni encontrará el código bien ofuscado, ni limpiará el sitio. Y varios a la vez se pisan entre ellos y complican el diagnóstico.
4. No cambies todas las contraseñas y des el asunto por cerrado.
Hazlo, pero después de cerrar la vía de entrada. Si la puerta trasera sigue ahí, las contraseñas nuevas duran lo que tarde el atacante en volver a leerlas.
5. No borres los logs ni el histórico.
Ni los del servidor, ni los del panel, ni el correo del hosting. Aunque no los entiendas, pueden ser útiles.
Señales de que tu WordPress está comprometido
- Google marca tu sitio como «peligroso» o el navegador muestra una pantalla roja de advertencia.
- Al buscar tu web en Google aparecen resultados en otro idioma, o sobre productos que tú no vendes.
- El sitio redirige a otra página, pero solo a veces: desde el móvil, o solo si llegas desde Google.
- Aparecen usuarios administradores que nadie ha creado.
- Tu proveedor de correo empieza a rechazar tus emails, o acabas en listas negras de spam.
- Hay ficheros modificados con fechas que no cuadran con ninguna actualización.
- El servidor va inexplicablemente lento o el consumo de CPU se dispara sin más tráfico.
- Tu hosting te ha suspendido la cuenta o te ha enviado un aviso de abuso.
- Ves ficheros
.phpo plugins que no pertenecen al sitio web.
Si reconoces dos o más, no es un falso positivo. También ten en cuenta que la ausencia de estas señales no quiere decir que el sitio no esté comprometido, puede que tengan acceso pero no lo hayan usado aún.
Qué hacemos cuando tratamos un incidente como este
1. Contención
Lo primero es cortar la hemorragia: aislar el sitio si hace falta, cerrar los accesos comprometidos y asegurarnos de que la infección no siga extendiéndose a otros sitios del mismo servidor.
2. Diagnóstico
Analizamos ficheros, base de datos y logs para comprender mejor lo que ha pasado: dónde entraron, cuándo, y hasta dónde llegaron. Sin esto, cualquier limpieza es provisional.
3. Limpieza manual
Aquí no hay botón ni plugin que valga. Revisamos el código a mano, incluido el ofuscado y el que se esconde en sitios donde un escáner no mira: la base de datos, ficheros de configuración, plugins con aspecto legítimo, código incrustado en archivos del núcleo. Eliminamos el código malicioso conservando tu contenido y tus datos.
4. Cierre de la vía de entrada
Actualización o sustitución del componente vulnerable, revisión de permisos y usuarios, endurecimiento de la configuración. En definitiva securización del sitio para evitar que vuelva a pasar. Además te recomendaremos un servicio de mantenimiento para que no vuelva a suceder.
5. Recuperación y verificación
Sitio de nuevo en marcha, solicitud de revisión a Google si había marcado el sitio como malicioso, y comprobación posterior de que nada ha vuelto. Te explicamos qué pasó, qué encontramos y qué recomendamos para que no se repita.
Empezamos por saber qué ha pasado
No podemos darte un precio de limpieza sin mirar. Cualquiera que te lo dé por teléfono está adivinando: hay infecciones que se resuelven en dos horas y otras que son una reconstrucción.
Por eso lo primero es un diagnóstico de precio cerrado: 450 € + IVA. Incluye:
- Análisis de ficheros, base de datos y logs disponibles.
- Identificación del posible punto de entrada y del alcance real de la intrusión.
- Descripción de lo que hemos encontrado y qué implica.
- Presupuesto de la limpieza y el aseguramiento, si decides seguir.
Sin compromiso de continuar. Si con el informe prefieres que lo resuelva tu equipo, es tuyo y te lo explicamos.
Esto ya lo hemos hecho antes
Limpieza manual, no automática.
Los escáneres detectan lo conocido. El código bien ofuscado, las puertas traseras, cambios en base de datos y los ficheros con nombre inocente se encuentran leyendo, no escaneando.
Hablas directamente con quien toca el código.
No hay primer nivel, ni ticket que rebota, ni resumen que se pierde por el camino. En una urgencia, cada rebote entre departamentos cuesta horas.
Conocemos WordPress por dentro.
Formamos parte del equipo de revisión de plugins de WordPress.org, el que mantiene el repositorio oficial con más de 60.000 plugins activos. Vemos código de plugins todas las semanas, y sabemos qué patrones acaban siendo un problema.
Más de una década de proyectos WordPress críticos, incluidos rescates de instalaciones que ya nadie quería tocar.
Caso real
Vulnerabilidad en un proveedor de hosting: múltiples sitios infectados a la vez.
Una brecha en la infraestructura del proveedor comprometió varios sitios simultáneamente. Limpieza manual de cada uno, eliminando código malicioso oculto y ofuscado, y coordinación para que el proveedor cerrase el agujero real.
Que no vuelva a pasar
Un sitio limpio hoy no es un sitio seguro mañana. La mayoría de las intrusiones que vemos no son ataques dirigidos: son bots que recorren internet probando vulnerabilidades conocidas en plugins desactualizados. La defensa real consiste en tener las cosas al día.
Cuando terminamos una limpieza te damos instrucciones para mantener tu sitio seguro de cara al futuro. Y si prefieres no tener que ejecutarlo tú, nuestro servicio de mantenimiento técnico incluye actualizaciones gestionadas, monitorización y revisión continua de seguridad.
Preguntas frecuentes
¿No puede limpiarlo mi hosting?
A veces sí, y si es tu caso, adelante. Lo habitual es que restauren un backup anterior, lo cual devuelve el sitio a la vida pero no cierra la vulnerabilidad. Si te ha pasado ya dos veces, eso es exactamente lo que ha ocurrido.
¿Y un plugin de seguridad como Wordfence o Sucuri?
Son herramientas buenas y las usamos. Pero detectan patrones conocidos: no analizan por dónde entraron, no encuentran código bien ofuscado y no limpian la base de datos. Sirven para saber que tienes un problema, no para resolverlo.
¿Voy a perder contenido?
Es lo primero que preservamos. Trabajamos sobre copias y el objetivo siempre es limpiar sin tocar tu contenido ni tus datos. En casos extremos puede haber pérdidas puntuales; si ese fuera el escenario, lo sabrías antes de que hiciéramos nada.
¿Cuánto se tarda?
Depende de por dónde entraron y de cuánto tiempo llevan dentro. Un caso claro puede resolverse en horas; una infección de meses en un sitio grande lleva días. En el diagnóstico te daremos una estimación de plazo.
¿Recuperaré mi posición en Google?
Normalmente sí, si se actúa pronto. Cuanto más tiempo pasa con contenido inyectado o con la marca de «sitio peligroso», más cuesta. Es la razón principal para no dejarlo para el lunes.
Han podido acceder a datos de mis clientes. ¿Tengo que hacer algo?
Posiblemente sí. El RGPD obliga al responsable del tratamiento a notificar determinadas brechas de seguridad a la autoridad de control —en España, la AEPD— en un plazo de 72 horas desde que se tiene conocimiento, y en algunos casos a informar también a las personas afectadas. Nosotros no somos asesores legales y esa valoración corresponde a tu equipo jurídico.
Es viernes por la tarde / fin de semana. ¿Qué hago?
Escríbenos igual, el formulario está siempre abierto y lo verás atendido el siguiente día laborable a primera hora. A veces incluso antes. Mientras tanto, aplica lo de «Los primeros 15 minutos» de arriba: con eso contienes el daño y conservas las pruebas. Si el sitio está sirviendo malware a tus visitantes, desactívalo y espera; unas horas de página de mantenimiento no arreglan nada, pero tampoco empeoran nada.
Cuéntanos qué ha pasado
Cuanto más contexto nos des, más rápido podemos decirte si podemos ayudarte y cómo.
Los incidentes de seguridad tienen prioridad sobre el resto de la asuntos: tendrás respuesta rápida, puede que fuera del horario laboral habitual.
Habla con nosotros
Cuéntanos brevemente qué necesitas: qué está sucediendo, qué tipo de proyecto es y, si puedes, su tamaño aproximado. Cuanto más contexto, mejor podremos orientarte.