Seguridad · WordPress · Emergencia

Me han hackeado WordPress:
guía de emergencia paso a paso

13 de abril de 2026 8 min de lectura

Descubrir que tu web ha sido hackeada es una de las peores situaciones que puede vivir un negocio online. La web puede estar sirviendo spam, redirigiendo clientes a páginas de phishing o simplemente caída. Esta guía te dice exactamente qué hacer en las primeras horas, cómo limpiarla y cómo asegurarte de que no vuelva a pasar.

¿Cómo sé si me han hackeado?

A veces el hackeo es obvio: la web muestra contenido en otro idioma, una página de "Hacked by [nombre]" o publicidad de productos que no vendes. Pero muchos ataques son silenciosos y están diseñados precisamente para que no los detectes durante el mayor tiempo posible.

Señales que indican que tu WordPress ha podido ser comprometido:

Lo primero que debes hacer en las próximas 2 horas

La velocidad importa. Cada hora que pasa, el hackeo puede empeorar: más spam enviado, más páginas infectadas, más daño a tu reputación en Google. Actúa en este orden:

  1. Pon la web en modo mantenimiento o desconéctala temporalmente — evita que los visitantes reciban el contenido malicioso mientras trabajas en la recuperación
  2. Cambia todas las contraseñas inmediatamente — WordPress (todos los usuarios administradores), panel de hosting, acceso FTP y contraseña de la base de datos. Usa contraseñas de al menos 20 caracteres generadas automáticamente
  3. Contacta con tu hosting — infórmales de que has detectado un compromiso. La mayoría tienen protocolos específicos y pueden ayudarte a identificar el vector de ataque y los archivos afectados
  4. Haz una copia del estado actual — aunque esté infectada. Esta copia sirve para el análisis forense: identificar cómo entraron y qué modificaron
  5. Comunica a Google a través de Search Console — si Google ya ha detectado el problema, hay un proceso para solicitar una revisión una vez que la web esté limpia. Cuanto antes empieces, antes se elimina el aviso de sitio peligroso

Las causas más habituales de un hackeo WordPress

Los ataques a WordPress raramente son ataques dirigidos a un negocio concreto. Son ataques automatizados que escanean millones de webs buscando vulnerabilidades conocidas. Las causas más frecuentes son:

Cómo limpiar una web WordPress hackeada

Hay tres aproximaciones, de menor a mayor fiabilidad:

Usar plugins de seguridad (Wordfence, MalCare, Sucuri) para escanear y limpiar automáticamente. Es la opción más accesible, pero tiene limitaciones: algunos malware evaden la detección de plugins y quedan backdoors que no se detectan.

Limpieza manual: revisar y comparar los archivos del servidor contra una instalación limpia de WordPress, identificar y eliminar código inyectado, revisar la base de datos en busca de código malicioso. Efectiva pero requiere conocimientos técnicos avanzados.

Contratar un servicio de limpieza profesional: la opción más segura para negocios sin equipo técnico propio. Un profesional identifica no solo el malware visible sino también los backdoors ocultos y el vector de entrada, para cerrar todos los agujeros.

El error más frecuente en las limpiezas que hace la propia empresa es eliminar el malware visible pero dejar backdoors activos. El resultado: la web vuelve a infectarse en días o semanas.

Restaurar desde backup: la opción más rápida

Si tienes un backup automático de la web de antes del hackeo, restaurarlo puede ser más rápido y más seguro que limpiar la web infectada. Pero hay que tener cuidado:

Si no tienes backup o el backup más reciente ya está infectado, la única opción es la limpieza manual o profesional.

Cómo evitar que vuelva a pasar

Una vez recuperada la web, estos son los pasos para reducir drásticamente el riesgo de un nuevo ataque:

El 90% de los hackeos de WordPress son evitables

Los ataques son oportunistas y automatizados. Los bots no eligen a sus víctimas: simplemente escanean millones de webs buscando las que tienen plugins desactualizados, contraseñas débiles o configuraciones conocidas vulnerables. Una web bien mantenida es, literalmente, invisible para el 90% de estos ataques: simplemente no presentan la vulnerabilidad que el bot está buscando.

Un mantenimiento mensual básico — actualizaciones, revisión de seguridad, backups verificados — elimina casi todos los vectores de ataque habituales.

Si tienes un negocio en Lleida y tu web ha sido hackeada

En Mantenimiento.Digital ofrecemos recuperación urgente de webs WordPress hackeadas. Identificamos el origen del ataque, limpiamos todos los archivos infectados incluyendo backdoors, restauramos el funcionamiento normal y configuramos la seguridad para que no vuelva a pasar.

Si además quieres tener la tranquilidad de que alguien mantiene tu web actualizada, segura y con backups diarios, nuestros planes de mantenimiento están pensados exactamente para eso.

Preguntas frecuentes

¿Cómo sé si mi WordPress está hackeado?

Las señales más claras: el navegador avisa de sitio peligroso, Google Search Console muestra alertas de malware, aparecen páginas o redirects que no has creado, o el servidor envía spam masivo. Escaneo gratuito disponible en sucuri.net.

¿Cuánto tiempo tarda en limpiarse un WordPress hackeado?

Una limpieza profesional de malware tarda entre 2 y 8 horas según la profundidad de la infección. Si hay un backup limpio previo, la restauración completa puede hacerse en menos de 30 minutos. Lo urgente es aislar el servidor primero.

¿Qué hago justo después de descubrir que mi WordPress está hackeado?

Primero pon la web en modo mantenimiento. Segundo, cambia todas las contraseñas: WordPress, hosting, FTP y base de datos. Tercero, contacta con un especialista o instala Wordfence para un escaneo inicial del servidor.

¿Cómo evitar que vuelvan a hackear mi WordPress?

Mantén WordPress, plugins y temas actualizados, usa contraseñas fuertes únicas, instala un firewall de aplicación web, activa backups diarios y limita los intentos de login fallidos. La mayoría de hackeos ocurren por versiones desactualizadas.

¿Tu WordPress ha sido hackeado?

Recuperamos webs WordPress hackeadas y configuramos la seguridad para que no vuelva a pasar. Servicio urgente disponible.

Solicitar recuperación urgente →
L
Lluís
Diseñador web · Fundador de Mantenimiento.Digital

Diseñador web y consultor SEO con años de experiencia ayudando a pequeñas empresas y autónomos. Especializado en webs rápidas, bien posicionadas y centradas en captar clientes.

Català