Descubrir que tu WordPress está hackeado da vértigo, pero actuar con cabeza en las primeras horas marca la diferencia entre un susto y un desastre. Esta es la guía que seguimos nosotros cuando nos llega una web comprometida.

Si tu web maneja datos de clientes o pagos: además de limpiar, valora tus obligaciones legales (RGPD) por una posible brecha de datos. Ante la duda, consulta con un profesional.

Señales de que te han hackeado

  • El navegador o Google muestran un aviso de "sitio no seguro" o "sitio engañoso".
  • Aparecen páginas, redirecciones o publicidad que tú no has puesto.
  • Tu web envía spam y tu dominio acaba en listas negras.
  • Hay usuarios administradores que no reconoces.
  • El hosting te avisa de actividad maliciosa o suspende la cuenta.

Primeras horas: no entres en pánico

  1. No borres nada aún. Necesitas conservar pistas para entender por dónde entraron.
  2. Pon la web en modo mantenimiento si puedes, para no seguir sirviendo contenido malicioso a tus visitantes.
  3. Cambia todas las contraseñas: administradores de WordPress, hosting, FTP y base de datos.
  4. Avisa a tu hosting. Muchos tienen herramientas de detección y pueden ayudarte o darte pistas del origen.

Limpieza paso a paso

  1. Haz una copia del estado actual (infectado) antes de tocar. Suena raro, pero te permite analizar y volver si algo sale mal durante la limpieza.
  2. Escanea la web con una herramienta de seguridad para localizar los archivos modificados o inyectados.
  3. Restaura desde un backup limpio anterior a la infección si lo tienes. Es la vía más rápida y fiable. Aquí se ve por qué los backups son innegociables.
  4. Si no hay backup limpio, reinstala el núcleo de WordPress y los plugins/temas desde cero (versiones oficiales), y limpia la base de datos de código inyectado.
  5. Elimina lo que no reconozcas: usuarios administradores extraños, plugins que no instalaste, archivos raros en la raíz.
  6. Actualízalo todo a la última versión: núcleo, plugins y temas.
  7. Revisa Google Search Console y, si tu web estaba marcada, solicita una revisión una vez limpia.

Cómo evitar que vuelva

Limpiar sin cerrar la puerta de entrada solo garantiza que te vuelvan a hackear. Después de recuperar la web:

  • Identifica el vector de entrada (casi siempre un plugin o tema desactualizado) y elimínalo o mantenlo al día.
  • Activa un firewall y protección contra fuerza bruta.
  • Pon doble factor de autenticación en los accesos de administrador.
  • Programa backups automáticos fuera del servidor y escaneo de malware periódico.

Tienes la lista completa en nuestro checklist de seguridad WordPress para PYMEs.

¿Cuándo pedir ayuda profesional? Si no tienes backup limpio, si la infección vuelve tras limpiarla, o si la web gestiona pagos o datos sensibles. En esos casos, cada hora cuenta y un error puede salir caro.

En Worver, el Plan Profesional incluye la limpieza de hackeo sin coste adicional: diagnosticamos el vector, limpiamos, restauramos y reforzamos para que no vuelva a pasar.