Saltar al contenido

Mi WordPress Está Hackeado: Guía de Emergencia

Volver al blog
4 min de lectura3 visitas

Mantén la calma y sigue estos pasos

Si acabas de descubrir que tu web WordPress está hackeada, respira. Tiene solución. Pero hay que actuar rápido y con cabeza para no empeorar las cosas.

Señales de hackeo

  • Redirecciones a sitios sospechosos
  • Contenido que no has creado
  • Usuarios admin que no reconoces
  • Aviso de Google sobre malware

Pasos de emergencia

1. No borres nada todavía

Podrías perder información para el diagnóstico.

2. Cambia TODAS las contraseñas

  • WordPress admin
  • Base de datos
  • FTP y hosting

3. Revisa usuarios de WordPress

Elimina cuentas admin que no reconozcas.

4. Restaura backup limpio

Si tienes uno de antes del hackeo. Si tras restaurarlo la web se queda completamente en blanco en vez de cargar, eso ya no es el hackeo: es otro fallo distinto, cubierto en WordPress en pantalla blanca.

Antes de tocar nada: aísla el sitio

El primer instinto es entrar a limpiar. Mal. Si el atacante sigue dentro, cada cambio que hagas se lo estás enseñando. Y si borras el rastro, luego no sabrás por dónde entró y volverá a pasar en dos semanas.

  1. Pon la web en mantenimiento desde el hosting, no desde un plugin. Un plugin se ejecuta dentro de WordPress, y WordPress es justo lo que está comprometido.
  2. Haz una copia completa del estado actual (ficheros y base de datos) y guárdala aparte. Es tu evidencia: la vas a necesitar para saber qué pasó.
  3. Avisa a tu hosting. Muchos tienen registros de acceso que tú no ves y pueden decirte desde qué IP y a qué hora entraron.

Cómo saber por dónde entraron

Sin esto, limpiar es tirar el dinero. Los cuatro vectores que cubren la inmensa mayoría de los casos:

  • Un plugin o tema desactualizado. Revisa las fechas de modificación de los ficheros: este comando te lista lo tocado en la última semana:

    find . -type f -mtime -7 -name "*.php"

    Lo que salga y no debería haber cambiado, ahí lo tienes.

  • Una contraseña reventada por fuerza bruta. Mira los registros de acceso del hosting buscando ráfagas de peticiones a wp-login.php.
  • Un usuario administrador creado por el atacante. Compruébalo en la base de datos, no en el panel: el malware a veces oculta usuarios de la interfaz.
  • Un fichero subido por un formulario mal validado. Busca PHP donde no debería haberlo: búscalo así:

    find wp-content/uploads -name "*.php"

    En esa carpeta no pinta nada un PHP.

Sitios donde se esconde el malware

Restaurar un backup y no revisar esto es la razón número uno por la que una web se vuelve a infectar a los pocos días:

  • wp-config.php: código añadido al principio o al final del fichero.
  • .htaccess: redirecciones que solo se activan si el visitante llega desde Google, para que tú no las veas.
  • La tabla wp_options, en los campos siteurl y home: si apuntan a otro dominio, ahí lo tienes.
  • Tareas programadas: wp cron event list revela trabajos que reinstalan el malware por su cuenta.
  • mu-plugins: los plugins de esta carpeta se cargan siempre y no se pueden desactivar desde el panel. Es el escondite favorito.

Si Google ya te ha marcado

Cuando aparece el aviso rojo de "sitio engañoso", limpiar no basta: hay que pedir revisión.

  1. Termina la limpieza del todo antes de pedirla. Una revisión fallida alarga mucho el proceso.
  2. En Search Console, apartado de Problemas de seguridad, solicita la revisión explicando qué encontraste y qué hiciste.
  3. La respuesta suele tardar unos días. Mientras, la web sigue marcada.

Después de limpiar, cierra la puerta

Cambiar contraseñas no es suficiente si las sesiones antiguas siguen vivas. Hay que invalidarlas: cambia las claves de seguridad de wp-config.php (las AUTH_KEY y compañía) y todas las sesiones abiertas se caen de golpe, incluida la del atacante.

Y cambia también la contraseña de la base de datos y las del FTP y el panel de hosting. Si entraron por ahí, el WordPress limpio no te sirve de nada.

¿Prefieres no hacer esto tú a las tres de la mañana? Para eso está nuestro soporte urgente: entramos, lo levantamos y luego te contamos por dónde entraron.

Prevención

Para que no vuelva a pasar, un buen plan de mantenimiento marca la diferencia (aquí el detalle de qué incluye el mantenimiento de WordPress):

  • Backups automáticos diarios
  • Actualiza WordPress y plugins
  • Plugin de seguridad (Wordfence)

¿Necesitas ayuda urgente? Servicio de emergencia: técnico al otro lado en menos de 1 hora, se pague por uso o se tenga soporte contratado. La atención 24/7, a cualquier hora, es para quien lo tiene contratado.

Equipo Codanter

Desarrollo web, IA y automatización

Solicitar presupuesto

¿Te Gusta Cómo Trabajamos?

Cuéntanos tu idea, aunque sea en una servilleta. Te respondemos en menos de 24 horas con un presupuesto claro y sin rodeos. Sin compromiso, sin letra pequeña.