Si tu WordPress ha sido hackeado, lo más importante no es restaurar a toda prisa, sino actuar con orden. Una restauración precipitada puede devolver una copia también infectada, dejar puertas traseras activas o hacer que el problema vuelva a aparecer a los pocos días.
En esta guía verás qué revisar primero, cuándo conviene restaurar una copia, cómo limpiar la instalación y qué medidas aplicar después para que la web vuelva a estar estable. La idea es ayudarte a tomar decisiones sin pánico y sin tocar piezas críticas a ciegas.

Cómo saber si tu WordPress ha sido hackeado
Un hackeo no siempre se ve como una pantalla negra con un mensaje evidente. Muchas veces empieza con cambios pequeños: páginas extrañas indexadas en Google, redirecciones puntuales, usuarios nuevos, archivos modificados o avisos del navegador.
Estas son algunas señales habituales:
- Aparecen usuarios administradores que no reconoces.
- La web redirige a páginas externas, sobre todo desde móvil o desde Google.
- Google Search Console muestra avisos de seguridad, spam o URLs desconocidas.
- El hosting detecta malware, consumo anómalo de recursos o envíos masivos de correo.
- Hay archivos PHP sospechosos en carpetas donde no deberían estar, como uploads.
- Plugins o temas aparecen modificados sin que nadie los haya actualizado.
- La web va mucho más lenta o genera errores 500 de forma intermitente.
Si ves una o varias de estas señales, trata la web como comprometida hasta comprobar lo contrario. No basta con borrar el síntoma visible: hay que encontrar cómo entraron y cerrar esa vía.
Qué hacer primero si tu WordPress ha sido hackeado
El primer objetivo es contener el daño. Antes de reinstalar plugins o restaurar copias, conviene proteger accesos, conservar evidencias mínimas y evitar que el atacante siga modificando la web.
1. Cambia contraseñas y revisa usuarios
Cambia las contraseñas de WordPress, hosting, FTP/SFTP, base de datos, correo asociado y panel de control. Si varias personas acceden a la web, revisa todos los usuarios con permisos altos y elimina cuentas desconocidas.
También es recomendable activar doble factor de autenticación en usuarios administradores. Una contraseña fuerte ayuda, pero el doble factor reduce mucho el riesgo cuando una credencial se filtra o se reutiliza en otros servicios.
2. Haz una copia del estado actual antes de limpiar
Puede parecer contradictorio, pero antes de tocar nada conviene guardar una copia del estado actual. No es para restaurarla después, sino para poder analizar archivos, fechas de modificación, registros y posibles puntos de entrada.
Esto es especialmente útil si vas a pedir ayuda técnica o si el problema afecta a una tienda online, formularios, cuentas de usuario o datos sensibles.
3. Comprueba el alcance del problema
No es lo mismo una contraseña robada que un plugin vulnerable, una inyección de spam SEO o una infección en varios sitios del mismo hosting. Revisa al menos:
- WordPress, plugins y tema activo.
- Usuarios administradores y permisos.
- Archivos modificados recientemente.
- Base de datos, especialmente opciones, entradas y usuarios.
- Registros del servidor y accesos FTP/SFTP.
- Search Console, si hay avisos o URLs raras indexadas.
La documentación oficial de WordPress sobre endurecimiento de seguridad insiste en aplicar varias capas de protección, no una única medida aislada. Esa idea es clave: una web segura depende de WordPress, plugins, servidor, accesos y mantenimiento.

Errores que debes evitar al recuperar un WordPress hackeado
Cuando una web está comprometida, es normal querer resolverlo en minutos. Pero algunos atajos pueden empeorar la situación o dejar el problema latente.
Restaurar cualquier backup sin comprobarlo
Una copia de seguridad solo sirve si es limpia. Si restauras una copia posterior al ataque, puedes devolver la web al mismo punto de infección. Y si restauras una copia muy antigua sin revisar, quizá pierdas pedidos, formularios, entradas o cambios importantes.
Antes de restaurar, comprueba la fecha del incidente, revisa archivos sospechosos y confirma que el backup no contiene el mismo malware.
Borrar solo los archivos detectados por un escáner
Los escáneres ayudan, pero no siempre ven todo. Un atacante puede dejar puertas traseras, usuarios ocultos, tareas programadas o código ofuscado en varios puntos. Si solo eliminas el archivo señalado, la infección puede regenerarse.
Actualizar todo sin revisar compatibilidades
Actualizar WordPress, plugins y temas es necesario, pero hacerlo sin control en una web dañada puede provocar errores adicionales. En sitios críticos, especialmente WooCommerce, es mejor trabajar sobre una copia o entorno controlado antes de aplicar cambios definitivos.
Cómo limpiar WordPress después de un hackeo
La limpieza debe combinar revisión técnica y decisiones prácticas. No hace falta convertir cada caso en una auditoría forense compleja, pero sí seguir una secuencia lógica.
1. Reinstala el núcleo de WordPress desde una fuente limpia
Reinstalar el core permite sustituir archivos originales que puedan haber sido modificados. Debe hacerse desde fuentes oficiales y conservando con cuidado el archivo de configuración y la carpeta de contenido.
2. Sustituye plugins y temas comprometidos
Si un plugin o tema está desactualizado, abandonado, nulled o claramente comprometido, no basta con desactivarlo temporalmente. Lo recomendable es sustituirlo por una versión limpia, actualizada y obtenida desde una fuente fiable.
En proyectos profesionales, un hosting WordPress con soporte especializado puede ayudar a reducir fricción en este tipo de revisiones, sobre todo cuando la persona responsable de la web no tiene perfil técnico.
3. Revisa la base de datos
Algunos ataques no viven solo en archivos. También pueden insertar código en entradas, widgets, opciones del sitio, usuarios o redirecciones. Conviene revisar tablas relevantes y buscar patrones extraños, URLs externas o scripts que no deberían estar ahí.
4. Limpia usuarios, permisos y claves
Elimina usuarios desconocidos, baja permisos innecesarios y regenera claves de seguridad. Si varias personas acceden al sitio, aplica el principio de mínimo privilegio: no todo el mundo necesita ser administrador.
5. Comprueba Search Console y solicita revisión si procede
Si Google ha marcado tu sitio como comprometido, limpia primero la web y después revisa el estado en Search Console. Google ofrece recursos para recuperación de sitios hackeados desde Search Central, especialmente útiles cuando hay avisos de seguridad o spam indexado.

Cuándo restaurar una copia de seguridad
Restaurar un backup puede ser la vía más rápida, pero no siempre es la primera opción. Conviene hacerlo cuando tienes una copia claramente anterior al ataque, puedes asumir la pérdida de cambios posteriores o sabes cómo recuperar esos datos de forma separada.
En una web corporativa sencilla, restaurar una copia limpia puede ser suficiente si después actualizas, revisas usuarios y corriges la causa del incidente. En una tienda online, la decisión es más delicada porque puede haber pedidos, clientes o pagos registrados después de la fecha del backup.
Si el sitio genera negocio, lo prudente es trabajar con una copia controlada, comparar datos y restaurar solo cuando tengas claro qué se va a perder y qué se puede conservar.
Qué revisar en el hosting y el servidor
Un WordPress hackeado no siempre se explica solo por WordPress. El entorno de hosting también importa: versiones de PHP, permisos de archivos, aislamiento entre webs, copias de seguridad, registros disponibles y soporte técnico.
Revisa estos puntos:
- Versión de PHP y compatibilidad con tu WordPress.
- Permisos de archivos y carpetas.
- Accesos FTP/SFTP activos.
- Registros de actividad y errores.
- Copias de seguridad disponibles y fechas de retención.
- Aislamiento si hay varias webs en la misma cuenta.
- Certificado SSL y configuración HTTPS.
Si tu web ya recibe tráfico, vende online o depende de campañas, puede tener sentido valorar un hosting de alto rendimiento o incluso un servidor VPS cuando necesitas más control, aislamiento o recursos dedicados. La elección debe depender del caso, no de una promesa genérica de “más potencia”.
Cómo reforzar WordPress para que no vuelva a pasar
Recuperar la web es solo la mitad del trabajo. Después toca reducir el riesgo de recaída. No existe una protección absoluta, pero sí una combinación de medidas que mejora mucho la seguridad operativa.
Medidas básicas de prevención
- Mantén WordPress, plugins y temas actualizados.
- Elimina plugins y temas que no uses.
- Evita plugins nulled o descargados de fuentes no fiables.
- Activa doble factor para administradores.
- Usa contraseñas únicas y robustas.
- Programa copias de seguridad automáticas y comprueba que se pueden restaurar.
- Limita permisos de usuario.
- Revisa logs y alertas de seguridad de forma periódica.
Medidas para webs críticas
Si tu WordPress genera ventas, reservas o solicitudes comerciales, conviene ir un paso más allá: monitorización, firewall, revisión periódica, copias externas, entorno de pruebas y soporte técnico claro.
También es buena idea contar con un proveedor que pueda ayudarte cuando ocurre algo urgente. En PlanetaDominio, los servicios adicionales relacionados con mantenimiento, seguridad, backups y soporte pueden encajar cuando necesitas delegar la parte técnica y centrarte en el negocio.

Checklist rápida si tu WordPress ha sido hackeado
- Confirma señales: redirecciones, spam, usuarios raros, avisos de Google o alertas del hosting.
- Cambia contraseñas de WordPress, hosting, base de datos, FTP/SFTP y correo.
- Haz una copia del estado actual para poder analizar el incidente.
- Revisa usuarios administradores y elimina accesos desconocidos.
- Comprueba plugins, temas, core, archivos modificados y base de datos.
- Restaura solo desde un backup limpio y con fecha fiable.
- Actualiza componentes vulnerables y sustituye software dudoso.
- Revisa Search Console si hay impacto SEO o avisos de seguridad.
- Refuerza accesos, backups, permisos y monitorización.
- Documenta qué ocurrió para evitar repetir el mismo fallo.
Preguntas frecuentes sobre WordPress hackeado
Depende del alcance. Si hay malware activo, redirecciones, spam visible o riesgo para usuarios, puede ser necesario poner la web en mantenimiento mientras se limpia. En una tienda online, conviene valorar el impacto antes de cortar el servicio.
Puede ayudar, pero no debería ser la única medida. Un escáner puede detectar archivos sospechosos, pero también hay que revisar usuarios, base de datos, accesos, permisos, backups y causa de entrada.
No siempre. Si la copia ya estaba infectada o no corriges la vulnerabilidad original, el hackeo puede volver. La restauración debe ir acompañada de revisión y refuerzo de seguridad.
Sí. Puede generar URLs de spam, redirecciones, avisos de seguridad o pérdida de confianza. Por eso conviene revisar Search Console y solicitar revisión cuando Google haya marcado el sitio.
Cuando la web genera negocio, maneja datos de clientes, tiene WooCommerce, no sabes si el backup está limpio o el malware reaparece tras borrarlo. En esos casos, improvisar suele salir más caro que una revisión ordenada.
¿Tu WordPress necesita volver a estar seguro cuanto antes?
Un hackeo no se arregla solo borrando archivos raros. En PlanetaDominio te ayudamos a trabajar sobre una base más estable: hosting optimizado, soporte técnico y servicios para proteger tu web con más criterio.
- Hosting preparado para WordPress y proyectos profesionales.
- Soporte técnico en español para resolver dudas sin rodeos.
- Opciones de seguridad, backups y mantenimiento cuando necesitas delegar.
