WordPress hackeado: qué hacer antes de restaurar tu web

Compartir:
Qué hacer si WordPress ha sido hackeado y cómo recuperar la web con seguridad
Tabla de contenidos

Si tu WordPress ha sido hackeado, lo más importante no es restaurar a toda prisa, sino actuar con orden. Una restauración precipitada puede devolver una copia también infectada, dejar puertas traseras activas o hacer que el problema vuelva a aparecer a los pocos días.

En esta guía verás qué revisar primero, cuándo conviene restaurar una copia, cómo limpiar la instalación y qué medidas aplicar después para que la web vuelva a estar estable. La idea es ayudarte a tomar decisiones sin pánico y sin tocar piezas críticas a ciegas.

Señales habituales de un WordPress hackeado en el panel de administración
Detectar pronto las señales de compromiso ayuda a reducir el daño técnico y reputacional.

Cómo saber si tu WordPress ha sido hackeado

Un hackeo no siempre se ve como una pantalla negra con un mensaje evidente. Muchas veces empieza con cambios pequeños: páginas extrañas indexadas en Google, redirecciones puntuales, usuarios nuevos, archivos modificados o avisos del navegador.

Estas son algunas señales habituales:

  • Aparecen usuarios administradores que no reconoces.
  • La web redirige a páginas externas, sobre todo desde móvil o desde Google.
  • Google Search Console muestra avisos de seguridad, spam o URLs desconocidas.
  • El hosting detecta malware, consumo anómalo de recursos o envíos masivos de correo.
  • Hay archivos PHP sospechosos en carpetas donde no deberían estar, como uploads.
  • Plugins o temas aparecen modificados sin que nadie los haya actualizado.
  • La web va mucho más lenta o genera errores 500 de forma intermitente.

Si ves una o varias de estas señales, trata la web como comprometida hasta comprobar lo contrario. No basta con borrar el síntoma visible: hay que encontrar cómo entraron y cerrar esa vía.

Qué hacer primero si tu WordPress ha sido hackeado

El primer objetivo es contener el daño. Antes de reinstalar plugins o restaurar copias, conviene proteger accesos, conservar evidencias mínimas y evitar que el atacante siga modificando la web.

1. Cambia contraseñas y revisa usuarios

Cambia las contraseñas de WordPress, hosting, FTP/SFTP, base de datos, correo asociado y panel de control. Si varias personas acceden a la web, revisa todos los usuarios con permisos altos y elimina cuentas desconocidas.

También es recomendable activar doble factor de autenticación en usuarios administradores. Una contraseña fuerte ayuda, pero el doble factor reduce mucho el riesgo cuando una credencial se filtra o se reutiliza en otros servicios.

2. Haz una copia del estado actual antes de limpiar

Puede parecer contradictorio, pero antes de tocar nada conviene guardar una copia del estado actual. No es para restaurarla después, sino para poder analizar archivos, fechas de modificación, registros y posibles puntos de entrada.

Esto es especialmente útil si vas a pedir ayuda técnica o si el problema afecta a una tienda online, formularios, cuentas de usuario o datos sensibles.

3. Comprueba el alcance del problema

No es lo mismo una contraseña robada que un plugin vulnerable, una inyección de spam SEO o una infección en varios sitios del mismo hosting. Revisa al menos:

  • WordPress, plugins y tema activo.
  • Usuarios administradores y permisos.
  • Archivos modificados recientemente.
  • Base de datos, especialmente opciones, entradas y usuarios.
  • Registros del servidor y accesos FTP/SFTP.
  • Search Console, si hay avisos o URLs raras indexadas.

La documentación oficial de WordPress sobre endurecimiento de seguridad insiste en aplicar varias capas de protección, no una única medida aislada. Esa idea es clave: una web segura depende de WordPress, plugins, servidor, accesos y mantenimiento.

Revisión de archivos y registros para limpiar malware en WordPress
La limpieza debe revisar archivos, base de datos, usuarios, plugins, tema y registros del servidor.

Errores que debes evitar al recuperar un WordPress hackeado

Cuando una web está comprometida, es normal querer resolverlo en minutos. Pero algunos atajos pueden empeorar la situación o dejar el problema latente.

Restaurar cualquier backup sin comprobarlo

Una copia de seguridad solo sirve si es limpia. Si restauras una copia posterior al ataque, puedes devolver la web al mismo punto de infección. Y si restauras una copia muy antigua sin revisar, quizá pierdas pedidos, formularios, entradas o cambios importantes.

Antes de restaurar, comprueba la fecha del incidente, revisa archivos sospechosos y confirma que el backup no contiene el mismo malware.

Borrar solo los archivos detectados por un escáner

Los escáneres ayudan, pero no siempre ven todo. Un atacante puede dejar puertas traseras, usuarios ocultos, tareas programadas o código ofuscado en varios puntos. Si solo eliminas el archivo señalado, la infección puede regenerarse.

Actualizar todo sin revisar compatibilidades

Actualizar WordPress, plugins y temas es necesario, pero hacerlo sin control en una web dañada puede provocar errores adicionales. En sitios críticos, especialmente WooCommerce, es mejor trabajar sobre una copia o entorno controlado antes de aplicar cambios definitivos.

Cómo limpiar WordPress después de un hackeo

La limpieza debe combinar revisión técnica y decisiones prácticas. No hace falta convertir cada caso en una auditoría forense compleja, pero sí seguir una secuencia lógica.

1. Reinstala el núcleo de WordPress desde una fuente limpia

Reinstalar el core permite sustituir archivos originales que puedan haber sido modificados. Debe hacerse desde fuentes oficiales y conservando con cuidado el archivo de configuración y la carpeta de contenido.

2. Sustituye plugins y temas comprometidos

Si un plugin o tema está desactualizado, abandonado, nulled o claramente comprometido, no basta con desactivarlo temporalmente. Lo recomendable es sustituirlo por una versión limpia, actualizada y obtenida desde una fuente fiable.

En proyectos profesionales, un hosting WordPress con soporte especializado puede ayudar a reducir fricción en este tipo de revisiones, sobre todo cuando la persona responsable de la web no tiene perfil técnico.

3. Revisa la base de datos

Algunos ataques no viven solo en archivos. También pueden insertar código en entradas, widgets, opciones del sitio, usuarios o redirecciones. Conviene revisar tablas relevantes y buscar patrones extraños, URLs externas o scripts que no deberían estar ahí.

4. Limpia usuarios, permisos y claves

Elimina usuarios desconocidos, baja permisos innecesarios y regenera claves de seguridad. Si varias personas acceden al sitio, aplica el principio de mínimo privilegio: no todo el mundo necesita ser administrador.

5. Comprueba Search Console y solicita revisión si procede

Si Google ha marcado tu sitio como comprometido, limpia primero la web y después revisa el estado en Search Console. Google ofrece recursos para recuperación de sitios hackeados desde Search Central, especialmente útiles cuando hay avisos de seguridad o spam indexado.

Copia de seguridad limpia para recuperar WordPress tras un hackeo
Antes de restaurar una copia conviene confirmar que no contiene malware ni usuarios no autorizados.

Cuándo restaurar una copia de seguridad

Restaurar un backup puede ser la vía más rápida, pero no siempre es la primera opción. Conviene hacerlo cuando tienes una copia claramente anterior al ataque, puedes asumir la pérdida de cambios posteriores o sabes cómo recuperar esos datos de forma separada.

En una web corporativa sencilla, restaurar una copia limpia puede ser suficiente si después actualizas, revisas usuarios y corriges la causa del incidente. En una tienda online, la decisión es más delicada porque puede haber pedidos, clientes o pagos registrados después de la fecha del backup.

Si el sitio genera negocio, lo prudente es trabajar con una copia controlada, comparar datos y restaurar solo cuando tengas claro qué se va a perder y qué se puede conservar.

Qué revisar en el hosting y el servidor

Un WordPress hackeado no siempre se explica solo por WordPress. El entorno de hosting también importa: versiones de PHP, permisos de archivos, aislamiento entre webs, copias de seguridad, registros disponibles y soporte técnico.

Revisa estos puntos:

  • Versión de PHP y compatibilidad con tu WordPress.
  • Permisos de archivos y carpetas.
  • Accesos FTP/SFTP activos.
  • Registros de actividad y errores.
  • Copias de seguridad disponibles y fechas de retención.
  • Aislamiento si hay varias webs en la misma cuenta.
  • Certificado SSL y configuración HTTPS.

Si tu web ya recibe tráfico, vende online o depende de campañas, puede tener sentido valorar un hosting de alto rendimiento o incluso un servidor VPS cuando necesitas más control, aislamiento o recursos dedicados. La elección debe depender del caso, no de una promesa genérica de “más potencia”.

Cómo reforzar WordPress para que no vuelva a pasar

Recuperar la web es solo la mitad del trabajo. Después toca reducir el riesgo de recaída. No existe una protección absoluta, pero sí una combinación de medidas que mejora mucho la seguridad operativa.

Medidas básicas de prevención

  • Mantén WordPress, plugins y temas actualizados.
  • Elimina plugins y temas que no uses.
  • Evita plugins nulled o descargados de fuentes no fiables.
  • Activa doble factor para administradores.
  • Usa contraseñas únicas y robustas.
  • Programa copias de seguridad automáticas y comprueba que se pueden restaurar.
  • Limita permisos de usuario.
  • Revisa logs y alertas de seguridad de forma periódica.

Medidas para webs críticas

Si tu WordPress genera ventas, reservas o solicitudes comerciales, conviene ir un paso más allá: monitorización, firewall, revisión periódica, copias externas, entorno de pruebas y soporte técnico claro.

También es buena idea contar con un proveedor que pueda ayudarte cuando ocurre algo urgente. En PlanetaDominio, los servicios adicionales relacionados con mantenimiento, seguridad, backups y soporte pueden encajar cuando necesitas delegar la parte técnica y centrarte en el negocio.

WordPress recuperado con medidas de seguridad y mantenimiento preventivo
Tras recuperar la web, las actualizaciones, backups y monitorización reducen el riesgo de recaída.

Checklist rápida si tu WordPress ha sido hackeado

  1. Confirma señales: redirecciones, spam, usuarios raros, avisos de Google o alertas del hosting.
  2. Cambia contraseñas de WordPress, hosting, base de datos, FTP/SFTP y correo.
  3. Haz una copia del estado actual para poder analizar el incidente.
  4. Revisa usuarios administradores y elimina accesos desconocidos.
  5. Comprueba plugins, temas, core, archivos modificados y base de datos.
  6. Restaura solo desde un backup limpio y con fecha fiable.
  7. Actualiza componentes vulnerables y sustituye software dudoso.
  8. Revisa Search Console si hay impacto SEO o avisos de seguridad.
  9. Refuerza accesos, backups, permisos y monitorización.
  10. Documenta qué ocurrió para evitar repetir el mismo fallo.

Preguntas frecuentes sobre WordPress hackeado

¿Debo desconectar mi web si ha sido hackeada?

Depende del alcance. Si hay malware activo, redirecciones, spam visible o riesgo para usuarios, puede ser necesario poner la web en mantenimiento mientras se limpia. En una tienda online, conviene valorar el impacto antes de cortar el servicio.

¿Un plugin de seguridad puede limpiar todo el hackeo?

Puede ayudar, pero no debería ser la única medida. Un escáner puede detectar archivos sospechosos, pero también hay que revisar usuarios, base de datos, accesos, permisos, backups y causa de entrada.

¿Restaurar una copia soluciona siempre el problema?

No siempre. Si la copia ya estaba infectada o no corriges la vulnerabilidad original, el hackeo puede volver. La restauración debe ir acompañada de revisión y refuerzo de seguridad.

¿Un hackeo puede afectar al SEO?

Sí. Puede generar URLs de spam, redirecciones, avisos de seguridad o pérdida de confianza. Por eso conviene revisar Search Console y solicitar revisión cuando Google haya marcado el sitio.

¿Cuándo debo pedir ayuda técnica?

Cuando la web genera negocio, maneja datos de clientes, tiene WooCommerce, no sabes si el backup está limpio o el malware reaparece tras borrarlo. En esos casos, improvisar suele salir más caro que una revisión ordenada.

¿Tu WordPress necesita volver a estar seguro cuanto antes?

Un hackeo no se arregla solo borrando archivos raros. En PlanetaDominio te ayudamos a trabajar sobre una base más estable: hosting optimizado, soporte técnico y servicios para proteger tu web con más criterio.

  • Hosting preparado para WordPress y proyectos profesionales.
  • Soporte técnico en español para resolver dudas sin rodeos.
  • Opciones de seguridad, backups y mantenimiento cuando necesitas delegar.

Comparar planes de hosting

Te puede interesar:

Hosting y dominio para tu página web

Servicios principales