Cómo saber si mi web ha sido hackeada y qué hacer (WordPress)
¿Tu web va lenta de repente? ¿Ves cosas raras en el buscador de Google o tus visitantes te comentan que ven anuncios extraños? Respira hondo. No estás solo y, sobre todo, tiene solución. Que tu WordPress haya sido hackeado no es el fin del mundo, pero sí requiere que actúes con rapidez y método.
En esta guía extensa y práctica, vamos a explicarte, paso a paso y sin tecnicismos absurdos, cómo saber si tu web ha sido comprometida y, lo más importante, cómo limpiar WordPress y blindarlo para que no vuelva a ocurrir. Vamos a ello.
Señales claras de que tu WordPress ha sido hackeado
A veces el hackeo es evidente (la web muestra un mensaje de rescate), pero otras veces es silencioso y se esconde durante semanas. Aquí tienes las señales más comunes de que tienes un wordpress hackeado.
1. Alertas del navegador o de Google
Si al entrar a tu dominio el navegador te muestra un aviso de "Sitio engañoso" o "Conexión no privada", es una señal muy fuerte.
Google tiene un sistema llamado "Safe Browsing" que analiza millones de webs. Si detecta que tu web está infectada con malware wordpress, la marca como peligrosa.
Para comprobarlo, ve a Google Search Console (si no lo tienes, configúralo ya) y mira el apartado "Problemas de seguridad". Allí te dirán exactamente qué han encontrado y en qué URLs.
2. Cambios visuales extraños en tu web
¿Tu web muestra banners de casinos, píldoras o relojes de lujo que no has puesto? ¿El diseño se ve roto o redirige a otra página? Esto es un clásico.
Los hackers inyectan código en tus archivos (como header.php o footer.php) para mostrar publicidad intrusiva. A veces, el cambio es tan sutil que solo se ve en móviles o en países concretos para pasar desapercibido.
3. Rendimiento lamentable y caídas
Si tu web carga como si tuviera un Pentium III, puede que esté ejecutando scripts en segundo plano. Los ciberdelincuentes usan tu servidor para minar criptomonedas (cryptojacking) o para enviar correos basura.
Esto consume muchísimos recursos de CPU y RAM. Si notas que el panel de control de tu hosting (por ejemplo, Syspanel, cuyo acceso es a través del puerto 2106) marca un uso de CPU del 100% sin explicación, sospecha.
4. Usuarios administradores desconocidos
Entra en tu panel de WordPress: Usuarios → Todos los usuarios.
Revisa si hay alguien que no conoces con rol de "Administrador". Los hackers crean un usuario fantasma para volver a entrar cuando tú les borres el malware. Si ves un usuario llamado "Support", "Admin2" o similar, es una bandera roja gigante.
5. Enlaces raros en el código fuente
Haz clic derecho en tu web y selecciona "Ver código fuente". Busca (Ctrl+F) palabras como "eval(", "base64_decode", "gzinflate" o enlaces a dominios extraños.
Si ves scripts en línea que no reconoces, estás ante un caso claro de web hackeada. No toques nada todavía, solo toma nota.
6. Problemas en el correo electrónico
Si tu web envía correos (por ejemplo, de contacto o de recuperación de contraseña) y estos van a spam, o si de repente tu servidor de correo está en listas negras, es posible que estén usando tu web para enviar spam.
Esto daña tu reputación de dominio y afecta a tu posicionamiento SEO.
Primeros auxilios: qué hacer YA mismo (modo pánico, pero controlado)
Si has confirmado que tienes un wordpress hackeado, no apagues el servidor ni borres archivos al azar. Sigue esta secuencia para minimizar daños.
Paso 1: Pon tu web en modo mantenimiento o aísla el problema
No quieres que los visitantes sigan contagiándose o que Google siga rastreando contenido malicioso.
La forma más rápida es renombrar la carpeta wp-content/plugins a wp-content/plugins_desactivados. Esto desactiva todos los plugins a la vez.
[WARNING] Esto puede romper visualmente tu web temporalmente, pero es mejor que esté rota a que esté infectada y activa.
Paso 2: Cambia TODAS tus contraseñas
Cambia la contraseña de:
- El administrador de WordPress (y borra cualquier usuario nuevo que veas).
- El acceso FTP (FileZilla o similar).
- El acceso a la base de datos (MySQL).
- El acceso a tu panel de hosting (Syspanel, recuerda, puerto 2106).
Usa contraseñas largas, con mayúsculas, minúsculas, números y símbolos. Mejor aún, usa un gestor de contraseñas.
Paso 3: Revisa los archivos recientemente modificados
Accede a tu hosting por FTP o por el administrador de archivos de Syspanel.
Ve a la carpeta wp-content/themes/ y ordena por fecha de modificación. Busca archivos modificados en las últimas 48 horas que no hayas tocado tú.
También revisa la raíz de tu instalación (donde están wp-config.php, index.php). Busca archivos con nombres raros como c0re.php, wp-login.php.bak o carpetas ocultas con nombres de dominios extraños.
[INFO] Un archivo modificado no es siempre sinónimo de hackeo, pero si coincide con la fecha en que empezaron los problemas, es tu principal sospechoso.
La limpieza profunda: cómo limpiar WordPress paso a paso
Ahora viene lo serio. No basta con borrar un archivo; hay que hacer una limpieza quirúrgica. Te ofrezco dos rutas: la manual (si eres valiente) y la automática (con plugins).
Ruta A: Limpieza manual (para valientes con FTP)
Esta es la más fiable si sabes lo que haces.
1. Descarga una copia limpia de WordPress
Ve a es.wordpress.org y descarga la última versión de WordPress en tu ordenador.
2. Compara y reemplaza archivos del núcleo
Descomprime el WordPress limpio. Ahora, sube por FTP los archivos de la raíz (excepto wp-content y wp-config.php) y reemplaza los existentes.
Esto sobrescribe los archivos del núcleo que puedan estar infectados (como wp-includes, wp-admin).
[TIP] No borres nada antes de subir, solo sobrescribe. Así conservas tu configuración.
3. Limpieza de temas y plugins
Esta es la parte más tediosa. Debes revisar cada plugin y tema.
-
Ve a
wp-content/plugins/. Descarga cada carpeta a tu PC y pásale un antivirus local (como Malwarebytes o ClamAV). Mejor aún, bórralos todos y vuelve a descargarlos desde el repositorio oficial de WordPress. -
Haz lo mismo con
wp-content/themes/. Si tu tema es premium, descárgalo de la web del desarrollador original.
[WARNING] Nunca descargues plugins o temas de webs "gratuitas" de terceros, son la principal vía de entrada de malware.
4. Revisa el archivo wp-config.php
Abre este archivo en la raíz. Busca líneas que definan WP_DEBUG o SALT extrañas. Si ves algo como eval(base64_decode(...)) al principio o al final, tu archivo está infectado.
Sustitúyelo por una copia limpia (tendrás que reconfigurar los datos de la base de datos y las claves secretas). Puedes generar claves nuevas en api.wordpress.org/secret-key/1.1/salt/.
5. Limpieza de la base de datos
Aquí es donde más se esconden los hackers. Entra a phpMyAdmin (desde Syspanel, puerto 2106, sección "Bases de datos").
Selecciona tu base de datos y exporta una copia de seguridad ANTES de tocar nada.
Ahora, ve a la tabla wp_options (el prefijo puede ser distinto, como wp_).
Busca opciones con nombres como siteurl y home. Asegúrate de que apuntan a tu dominio real y no a uno raro.
También busca en la tabla wp_posts contenido con <script> o iframe en el editor de texto. Puedes usar un plugin de escaneo para esto, es más rápido.
Ruta B: Usar plugins de seguridad especializados (para no técnicos)
Si la ruta manual te da miedo, usa plugins diseñados para limpiar wordpress.
1. Wordfence
- Actívalo y ve a "Scan" → "New Scan".
- Te escaneará el núcleo, los temas, los plugins y los archivos en busca de firmas de malware conocidas.
- Cuando termine, te mostrará los archivos infectados. Puedes usar la opción "Repair" si es un archivo del núcleo, o "Delete" si es un archivo sospechoso en una carpeta extraña.
2. MalCare o Sucuri
Estos son premium, pero tienen versiones de prueba. Son muy buenos porque escanean en sus servidores, no en el tuyo, y son capaces de limpiar incluso si no puedes acceder al panel de administración.
[TIP] Si tu web está tan caída que no puedes ni entrar a /wp-admin, usa la herramienta gratuita de limpieza de Sucuri (SiteCheck) para al menos saber el tipo de infección, y luego contrata su limpieza si no te ves capaz.
Después de la limpieza: fortalece tu WordPress (prevención)
Limpio y funcionando, ahora toca el blindaje. Un 90% de los hackeos se deben a plugins desactualizados o contraseñas débiles. Vamos a cortar esas vías.
Actualiza TODO
- WordPress al núcleo más reciente.
- Todos los plugins.
- Todos los temas.
Si tienes plugins que llevan más de un año sin actualizar, bórralos y busca alternativas activas. Son un agujero de seguridad abierto.
Cambia el prefijo de la base de datos
Esto es más avanzado, pero muy efectivo. En lugar de wp_, usa algo como miprefijo_2024_.
Puedes hacerlo con un plugin como "Change DB Prefix" o manualmente en phpMyAdmin (renombrando las tablas y editando wp-config.php).
[WARNING] Hazlo solo si te sientes cómodo, o pide ayuda a tu soporte de hosting. Un error aquí rompe tu web por completo.
Limita los intentos de acceso
Instala un plugin como "Limit Login Attempts Reloaded". Esto bloquea la IP de cualquier persona que intente adivinar tu contraseña más de 3 o 4 veces.
Activa la autenticación de dos factores (2FA)
Con Wordfence o un plugin específico como "Google Authenticator", añade una capa extra. Aunque roben tu contraseña, no podrán entrar sin el código de tu móvil.
Vigila con Syspanel
Tu panel de hosting, Syspanel (acceso por el puerto 2106), tiene herramientas de monitorización. Revisa cada pocos días los logs de acceso y el uso de recursos.
[INFO] Si ves picos de tráfico saliente enormes (en la pestaña de estadísticas de red), puede que te estén usando como servidor de spam de nuevo.
Preguntas frecuentes (FAQ) sobre web hackeada
¿Cuánto cuesta limpiar un WordPress hackeado?
Depende. Si lo haces tú con guías como esta, solo el tiempo. Si contratas a un profesional, puede costar entre 50€ y 300€, dependiendo de la gravedad. Si es una infección muy profunda en el servidor, el hosting puede obligarte a restaurar desde una copia de seguridad.
¿Puedo restaurar una copia de seguridad anterior al hackeo?
Sí, es la solución más rápida y limpia. Pero asegúrate de que la copia de seguridad es de una fecha anterior al hackeo (revisa la fecha de los primeros archivos modificados).
[TIP] Si tu copia de seguridad tiene 3 meses, perderás todo el contenido nuevo. A veces es mejor limpiar que perder contenido.
¿Por qué me hackean si no tengo nada valioso?
No es personal. Los bots escanean internet en busca de vulnerabilidades conocidas en plugins. No quieren tu contenido, quieren usar tu servidor para enviar spam, alojar páginas de phishing o atacar otras webs.
¿Google me va a castigar en el SEO?
Si has sido hackeado, Google te marcará en los resultados de búsqueda ("Este sitio puede estar comprometido"). Una vez limpio, debes solicitar una revisión en Google Search Console.
Esto puede tardar desde horas hasta unos días. No pierdes posiciones de forma permanente, pero la confianza del usuario sí se resiente durante un tiempo.
¿Qué hago si no puedo acceder ni a FTP ni a Syspanel?
Si el hacker cambió las contraseñas de todo, contacta inmediatamente con tu proveedor de hosting. Ellos tienen acceso a nivel de servidor y pueden desbloquearte o darte acceso temporal.
Conclusión: la calma después de la tormenta
Descubrir que tu wordpress hackeado es un susto, pero no es el fin. Con paciencia, siguiendo los pasos de limpieza (ya sea manual o con plugins) y, sobre todo, aplicando las medidas de prevención, tu web quedará más fuerte que antes.
Recuerda la regla de oro: la seguridad es un proceso, no un estado. Dedica 15 minutos al mes a actualizar plugins, revisar usuarios y vigilar los logs de Syspanel.
Tu web es tu activo digital. Trátala como tal, y los hackers buscarán una presa más fácil. Ahora ya sabes cómo reaccionar y cómo blindarte. ¡Manos a la obra!
