Redirecciones raras, anuncios que tú no has puesto, un aviso de Google que asusta a tus visitas… Si sospechas que tu WordPress está hackeado, lo importante es actuar con cabeza: ni ignorarlo ni borrarlo todo a lo loco. Te explicamos cómo reconocerlo, qué hacer y cómo limpiarlo bien.
Señales de que tu WordPress está hackeado
- La web redirige a páginas extrañas (farmacias, apuestas, contenido para adultos).
- Aparecen páginas o enlaces que tú no has creado, a menudo en otro idioma.
- Google muestra «Este sitio puede ser hackeado» o tu hosting lo ha suspendido.
- Usuarios administradores desconocidos o cambios que nadie de tu equipo ha hecho.
- La web va lenta de repente o consume recursos del servidor sin motivo.
- Tus clientes reciben spam que aparenta venir de tu dominio.
¿Cómo ha entrado el malware?
Casi nunca es un ataque dirigido. Lo habitual es mucho más prosaico:
- Un plugin o plantilla desactualizado con una vulnerabilidad conocida.
- Plugins o temas «nulled» (pirateados) que ya venían con puerta trasera.
- Contraseñas débiles o reutilizadas en el panel de administración.
- Un hosting compartido donde otra web infectada ha contagiado a la tuya.
Qué hacer ahora mismo
Si confirmas el problema, estos son los primeros pasos sensatos:
- No entres en pánico y no borres archivos al azar: podrías cargarte la web sin quitar el malware.
- Cambia las contraseñas del administrador, del hosting y de la base de datos.
- Haz una copia del estado actual (aunque esté infectada) antes de tocar nada, para no perder información.
- Pon la web en mantenimiento si está mostrando contenido peligroso a tus visitantes.
- Avisa a tu hosting: a veces pueden aislar la cuenta y darte pistas del origen.
Cómo se limpia de verdad
Una limpieza seria no es «instalar un plugin antivirus y cruzar los dedos». Implica localizar todos los archivos infectados y las puertas traseras, revisar la base de datos, comparar el núcleo de WordPress con los archivos originales, eliminar el código malicioso y, sobre todo, cerrar la vía de entrada para que no vuelva a pasar a la semana siguiente. Si el malware ha vuelto tras un intento de limpieza, casi siempre es porque quedó una puerta trasera sin detectar.
Cómo evitar que vuelva
La mejor cura es la prevención: mantener todo actualizado, usar contraseñas fuertes con doble factor, evitar plugins piratas y contar con copias de seguridad probadas. Lo desarrollamos en nuestra guía de seguridad en WordPress, y es justo lo que cubre un buen mantenimiento mes a mes.




