Saltar al contenido
Pedir presupuesto
Seguridad · WordPress

Mi WordPress ha sido hackeado o muestra publicidad extraña: pasos para desinfectarlo

Si tu web muestra anuncios que no has añadido, redirige a páginas extrañas, aparecen URLs de spam en Google o recibes un aviso de seguridad, puede existir un compromiso. Lo importante no es borrar lo primero que parezca sospechoso: hay que contener el incidente, conservar evidencias, limpiar, cerrar la vía de entrada y comprobar que el problema no reaparece.

Si sospechas que tu WordPress está comprometido
  • No borres archivos al azar ni restaures copias sin conservar antes el estado actual.
  • Si hay riesgo para visitantes, limita temporalmente el acceso público desde hosting, servidor o CDN.
  • Conserva una copia de archivos, base de datos y registros disponibles.
  • Identifica cuentas, archivos y componentes modificados y la posible vía de entrada.
  • Repón WordPress, plugins y temas desde fuentes legítimas y corrige la vulnerabilidad.
  • Rota accesos, verifica la limpieza y revisa Search Console si Google ha marcado el sitio.
Ver seguridad WordPress
¿La web está redirigiendo, mostrando malware o ha sido bloqueada?

No necesitas terminar toda la guía antes de pedir ayuda. Podemos revisar el incidente y, cuando procede, realizar la limpieza de malware y recuperación técnica.

Solicitar limpieza desde 249 € + IVAHablar por WhatsApp
Atención en Huelva y servicio remoto para proyectos de toda España.

Señales de que tu WordPress puede estar comprometido

Un único síntoma no demuestra por sí solo una infección, pero cualquiera de estos indicios justifica una revisión:

  • Aparecen anuncios, ventanas emergentes, enlaces o banners que nadie del equipo reconoce.
  • La web redirige a dominios extraños, a veces solo desde móvil, buscadores o determinadas ubicaciones.
  • Google empieza a indexar URLs o textos de spam que no pertenecen al negocio.
  • Existen usuarios administradores, plugins, tareas o archivos que no reconoces.
  • Search Console, el navegador o el proveedor de alojamiento muestran un aviso de seguridad.
  • Se detectan cambios inesperados en .htaccess, wp-config.php, archivos PHP o la base de datos.
  • Hay un aumento anómalo de consumo, envíos de correo, procesos o peticiones.
  • La web cambia de comportamiento sin que exista una modificación legítima conocida.

Qué hacer: proceso para recuperar un WordPress hackeado

El objetivo es recuperar el control sin destruir información que puede ayudarte a entender qué ocurrió. En una web crítica, ecommerce o sitio que procesa datos personales, conviene tratarlo como un incidente y documentar los cambios realizados.

Paso 1. Contén el incidente

Si el sitio está redirigiendo, sirviendo malware o mostrando contenido fraudulento, limita temporalmente la exposición pública desde el hosting, servidor, CDN o una medida de mantenimiento que no destruya evidencias. Evita navegar innecesariamente por páginas comprometidas desde equipos de trabajo.

Si sospechas que una cuenta administrativa concreta está comprometida, restringe su acceso. No empieces todavía a eliminar todo lo que parezca extraño.

Paso 2. Conserva una copia del estado comprometido

Antes de limpiar, guarda una copia de archivos y base de datos y conserva los registros disponibles del hosting, servidor, firewall o WordPress. Esta copia no es para volver a producción: sirve como respaldo técnico y puede ayudar a reconstruir la causa del incidente.

Si dispones de copias anteriores, no sobrescribas las que podrían estar limpias.

Paso 3. Revisa accesos y posibles vías de entrada

Comprueba los administradores de WordPress, accesos al hosting, SFTP/FTP, panel, base de datos, cuentas de correo asociadas, API keys y otros servicios con capacidad de modificar la web. Busca cuentas desconocidas, cambios recientes o credenciales que hayan podido quedar expuestas.

También conviene revisar qué versiones de WordPress, plugins y temas estaban instaladas y si existían componentes abandonados o vulnerabilidades conocidas.

Paso 4. Repón WordPress, plugins y temas desde fuentes fiables

En lugar de confiar únicamente en borrar fragmentos sospechosos, suele ser más fiable reponer el núcleo de WordPress y reinstalar plugins y temas desde sus fuentes legítimas, conservando únicamente el contenido y las personalizaciones que hayas verificado.

Elimina componentes que no utilices y sustituye cualquier plugin o tema obtenido de una fuente no fiable por una copia legítima. Antes de aplicar actualizaciones sensibles en producción, comprueba compatibilidades; en nuestra guía explicamos qué hacer cuando una actualización de WordPress rompe la web.

Paso 5. Localiza persistencia y contenido inyectado

Un escáner de seguridad, las herramientas del proveedor de hosting y la comparación de integridad pueden ayudarte a localizar archivos modificados, código añadido o elementos que no pertenecen a la instalación original.

La revisión no debería limitarse a wp-content: también puede haber cambios en la base de datos, reglas del servidor, tareas programadas, usuarios, .htaccess, wp-config.php u otros directorios. Una limpieza incompleta puede permitir que el problema reaparezca.

Paso 6. Restaura una copia limpia solo cuando tengas una fecha fiable

Restaurar puede ser la opción más rápida si existe una copia anterior al compromiso. Pero una restauración no corrige automáticamente la causa. Después hay que actualizar o sustituir el componente vulnerable, revisar accesos y aplicar las medidas necesarias para impedir que se repita el mismo vector.

Si no sabes desde cuándo estaba comprometida la instalación, no des por limpia una copia únicamente porque “se vea bien”.

Paso 7. Rota credenciales y sesiones

Una vez recuperado el control —o antes si existe riesgo de acceso activo— cambia desde un dispositivo fiable las credenciales relevantes: administradores de WordPress, panel de hosting, SFTP/FTP, base de datos y servicios conectados que puedan haber quedado expuestos.

Activa doble autenticación donde esté disponible, elimina cuentas innecesarias y revisa las sesiones activas. Si cambias la contraseña de la base de datos, recuerda actualizar la configuración de WordPress para que el sitio pueda conectarse correctamente.

Paso 8. Actualiza y aplica hardening

Con la instalación ya controlada, deja WordPress, plugins y temas en versiones mantenidas y aplica medidas de reducción de riesgo: permisos adecuados, 2FA, accesos mínimos necesarios, protección del panel, copias externas, monitorización y controles del hosting o firewall.

La seguridad no elimina todo el riesgo; el objetivo es reducir la superficie de ataque y detectar antes los cambios anómalos.

Paso 9. Verifica antes de dar el incidente por cerrado

Haz una nueva revisión de integridad, comprueba administradores, archivos, base de datos y comportamiento del sitio, y monitoriza los días posteriores. Revisa también logs y alertas para confirmar que no reaparecen los indicadores iniciales.

Si el sitio procesa pedidos, pagos o datos de clientes y existe la posibilidad de que esa información se haya visto afectada, conserva evidencias y valora las obligaciones de respuesta al incidente con asesoramiento adecuado.

Paso 10. Solicita a Google una revisión si existe un aviso de seguridad

Si Search Console muestra un problema de seguridad, corrige todos los problemas indicados en todo el sitio. Cuando hayas confirmado que la web está limpia y la vulnerabilidad corregida, solicita la revisión desde el informe Problemas de seguridad.

No basta con pedir una nueva indexación: Google mantiene un flujo específico de revisión para los problemas de seguridad.

¿Necesitas que lo revisemos? La limpieza de malware en Keymon Digital parte de 249 € + IVA. Cuando el objetivo es analizar de forma completa el estado técnico y de seguridad de WordPress, la Auditoría Técnica y de Seguridad es un servicio distinto. Consulta también precios y servicios.

Por qué puede ocurrir: causas habituales

No todos los compromisos tienen el mismo origen. Entre las causas que conviene investigar están:

  • Software vulnerable o sin mantenimiento: WordPress, plugins, temas u otros componentes con fallos conocidos sin corregir.
  • Credenciales comprometidas: contraseñas reutilizadas, filtradas o capturadas desde otro servicio o dispositivo.
  • Componentes de procedencia no fiable: temas o plugins modificados que pueden contener código no deseado.
  • Permisos o configuraciones inadecuadas: cuentas con más privilegios de los necesarios, archivos demasiado permisivos o accesos administrativos expuestos.
  • Compromiso de una cuenta o servicio relacionado: hosting, correo, SFTP, panel, desarrollador externo o integración con capacidad de modificar el sitio.

Por eso una limpieza que solo elimina el archivo visible no es suficiente: también hay que corregir la causa que permitió llegar hasta él.

Cómo reducir el riesgo de que vuelva a ocurrir

No existe una configuración que haga un WordPress invulnerable. Sí existe una diferencia enorme entre una instalación abandonada y una instalación mantenida y monitorizada.

  • Actualizaciones supervisadas del núcleo, plugins y temas.
  • Copias externas y verificables, separadas del propio sitio cuando sea posible.
  • Contraseñas únicas y 2FA en cuentas administrativas.
  • Principio de mínimo privilegio: no dar acceso de administrador a quien no lo necesita.
  • Software de origen fiable y eliminación de componentes sin uso.
  • Monitorización y registros para detectar antes comportamientos inesperados.
  • Hardening y protección del entorno acorde al riesgo del sitio.

Estas medidas forman parte de un enfoque continuo. En nuestra guía sobre cuánto cuesta mantener una web WordPress explicamos la diferencia entre disponer únicamente de alojamiento y tener mantenimiento técnico. Puedes consultar también nuestros planes de mantenimiento WordPress.

Checklist después de una limpieza

ComprobaciónAntes de cerrar el incidente
ArchivosNúcleo, plugins y temas repuestos o verificados desde fuentes fiables.
Base de datosSin usuarios, opciones, contenido o inyecciones desconocidas.
AccesosCredenciales rotadas, cuentas innecesarias eliminadas y 2FA activado donde corresponda.
VulnerabilidadIdentificada y corregida, o al menos mitigada con una medida documentada.
BackupsExiste una nueva copia limpia y se conservan las copias históricas necesarias.
GoogleProblemas de seguridad corregidos y revisión solicitada si Search Console la requiere.
SeguimientoLogs, monitorización y comportamiento revisados después de la recuperación.

Preguntas frecuentes sobre un WordPress hackeado

¿Puedo limpiar yo mismo un WordPress hackeado?

Es posible si tienes experiencia suficiente y puedes identificar la causa, contener el incidente y verificar la limpieza. El riesgo de una limpieza incompleta es dejar persistencia o una vulnerabilidad abierta. Si la web es crítica, maneja pagos o datos personales, o no puedes determinar la vía de entrada, conviene recurrir a ayuda especializada.

¿Restaurar una copia de seguridad elimina el hackeo?

No necesariamente. La copia debe ser anterior al compromiso y, además, hay que corregir la causa que permitió la intrusión y rotar credenciales cuando corresponda. De lo contrario, el sitio puede volver a comprometerse.

¿Cuánto se tarda en limpiar un WordPress hackeado?

No existe un plazo fiable sin analizar el incidente. Depende de cuántos archivos o cuentas estén afectados, si existe persistencia, si la base de datos fue modificada, de la disponibilidad de copias limpias y de si se conoce la vía de entrada.

¿Por qué han hackeado mi web si es pequeña y no vendo nada?

Muchos intentos contra WordPress son automatizados y buscan instalaciones con software vulnerable o credenciales expuestas, independientemente del tamaño del negocio. Una web comprometida puede utilizarse para spam, redirecciones, contenido fraudulento u otras actividades.

¿El antivirus de mi ordenador protege mi web?

No protege directamente el servidor donde está alojado WordPress. Sin embargo, un ordenador comprometido puede exponer contraseñas, sesiones o credenciales de administración. La seguridad debe cubrir tanto los dispositivos desde los que administras la web como WordPress, el hosting y las cuentas asociadas.

¿Ofrecéis limpieza de WordPress hackeado en Huelva?

Sí. Keymon Digital atiende incidencias de WordPress hackeado en Huelva y también de forma remota en toda España. La limpieza de malware parte de 249 € + IVA; el alcance final depende del estado de la web, del acceso disponible y de si también hace falta recuperación, hardening o revisión adicional.

Incidente WordPress

¿Necesitas que revisemos y limpiemos la web?

Limpieza de malware desde 249 € + IVA. Revisamos el incidente, eliminamos la infección cuando procede y corregimos la causa identificada antes de dar la web por recuperada.

Solicitar limpieza de malwareHablar por WhatsApp

¿La web ya está limpia? Consulta el mantenimiento WordPress para reducir el riesgo de nuevas incidencias.