🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo sé si mi sitio WordPress ha sido hackeado? 12 señales claras

Actualizado el 10 de marzo de 2026

¿Tu sitio web va lento sin razón aparente? ¿Ves archivos extraños en tu hosting? ¿Tus visitas han caído en picada? Si te suena alguna de estas situaciones, es momento de preguntarse si tienes un WordPress hackeado.

No te asustes. Detectar un ataque a tiempo es la diferencia entre un susto y una pesadilla. En esta guía extensa y fácil de entender, voy a explicarte las 12 señales más claras de que tu web ha sido comprometida. Además, te daré pasos prácticos para confirmarlo y solucionarlo, incluso si no eres un experto en tecnología.

Vamos a ello. Respira hondo y revisa esta lista. Si marcas más de dos casillas, sigue leyendo hasta el final.


¿Por qué es tan importante detectar un hackeo a tiempo?

Un malware WordPress no solo afecta tu reputación. Puede hacer que Google marque tu sitio como "engañoso" o "peligroso", lo que elimina tu presencia en los resultados de búsqueda de la noche a la mañana.

Además, si te hackean, los ciberdelincuentes pueden usar tu servidor para enviar correos basura, robar datos de tus clientes o incluso instalar virus en los ordenadores de tus visitantes. Por eso, detectar hackeo WordPress no es un lujo, es una necesidad para cualquier negocio online.

Si usas un panel de control como Syspanel (recuerda, el acceso es por el puerto 2106), puedes revisar los archivos y logs de tu servidor para investigar. Pero primero, vamos a lo básico: las señales visibles.


Señal #1: Tu web aparece en listas negras de Google o navegadores

Esta es la señal más obvia y la que más asusta a los usuarios. Si intentas entrar a tu web y el navegador te muestra un aviso rojo que dice "Sitio engañoso" o "Contenido peligroso", no hay duda: tu sitio está comprometido.

¿Cómo comprobarlo?

  • Ve a Google Search Console y revisa la sección "Problemas de seguridad".
  • También puedes usar la herramienta "Safe Browsing" de Google (solo tienes que buscar "Google Safe Browsing Transparencia").

Si apareces en una lista negra, es una confirmación casi total de que tienes malware WordPress. No ignores esta advertencia.


Señal #2: Aparición de archivos o carpetas desconocidas en tu hosting

Accede a tu hosting mediante FTP o al administrador de archivos de tu panel (por ejemplo, Syspanel en el puerto 2106). Revisa las carpetas raíz como public_html, wp-admin o wp-content.

¿Qué buscar?

  • Archivos con nombres raros como c0d3.php, shell.php, x9.txt o archivos con doble extensión (ej: imagen.jpg.php).
  • Carpetas que no creaste tú, especialmente con nombres aleatorios o de plugins que no instalaste.

[WARNING] Si ves un archivo llamado wp-config.php.bak o config.php.old, es una señal de que un atacante intentó hacer una copia de seguridad de tus credenciales. Alerta total.


Señal #3: Usuarios administradores desconocidos

Los hackers suelen crear una cuenta de administrador oculta para volver a entrar después de limpiar tu web.

¿Cómo revisarlo?

  • Ve a tu panel de WordPress: Usuarios > Todos los usuarios.
  • Busca nombres que no reconozcas, especialmente con el rol de "Administrador".
  • Revisa también el correo electrónico asociado. Si ves uno extraño (ej: hacker@dominio.ru), es una señal clara de WordPress hackeado.

Consejo extra: Si no puedes entrar a tu panel, revisa la base de datos (phpMyAdmin) en la tabla wp_users. Ahí verás todos los usuarios creados.


Señal #4: Redirecciones a sitios web extraños

¿Escribes tu dominio en el navegador y te lleva a una página de apuestas, a una tienda falsa o a un sitio de contenido adulto? Eso es un hackeo clásico.

¿Cómo funciona?

El atacante inyecta código en tu functions.php o en tu .htaccess que redirige a los visitantes. A veces, la redirección solo ocurre desde móviles o desde ciertos países para que no te des cuenta.

Prueba rápida: Abre tu web desde una ventana de incógnito y desde tu móvil. Si las URLs cambian, estás infectado.


Señal #5: Aparición de anuncios o pop-ups intrusivos

Si tu web empieza a mostrar anuncios de productos que no vendes, o ventanas emergentes que te piden descargas de "actualizaciones de Flash", es un claro síntoma de malware WordPress.

Este tipo de infección suele inyectarse en el pie de página o en los widgets. Revisa tus archivos header.php y footer.php buscando código JavaScript sospechoso (a veces es una línea larga y encriptada).


Señal #6: Tu web está increíblemente lenta

Un sitio hackeado a menudo se usa para enviar spam o para minar criptomonedas, lo que consume los recursos del servidor. Si tu web tarda más de 5 segundos en cargar (y antes iba bien), es una señal de alerta.

¿Cómo comprobarlo?

  • Usa herramientas como GTmetrix o Pingdom.
  • Si el tiempo de respuesta es alto pero el tamaño de tu web es pequeño, sospecha.

[INFO] No siempre es un hackeo. Puede ser un plugin mal optimizado. Pero si la lentitud viene acompañada de otra señal de esta lista, la probabilidad de infección es alta.


Señal #7: Tu web envía correos spam sin tu permiso

¿Tus clientes o amigos te dicen que reciben correos raros desde tu dominio? Los hackers usan tu servidor para enviar miles de emails basura.

Cómo detectarlo:

  • Revisa la carpeta de "Enviados" si usas un email profesional vinculado a tu dominio.
  • En tu hosting (Syspanel, puerto 2106), revisa los logs de correo (suele estar en una sección llamada "Mail Logs").

Si ves cientos de envíos a direcciones que no conoces, tienes un WordPress hackeado usado como bot de spam.


Señal #8: Cambios en el contenido que no has hecho

Es la más desconcertante. Publicas un artículo y al día siguiente aparece otro que no escribiste, o el texto de tu página de inicio ha cambiado.

¿Qué ha pasado?

El atacante ha obtenido acceso a tu editor de WordPress o ha modificado la base de datos directamente. Revisa el historial de revisiones de tus páginas y entradas. Si hay ediciones de usuarios desconocidos, confirma la intrusión.


Señal #9: Tu sitio muestra un error 500 o pantalla blanca (WSOD)

A veces el hackeo es tan agresivo que rompe el código PHP. El resultado es un error fatal: "Error estableciendo conexión con la base de datos" o simplemente una pantalla en blanco.

¿Qué hacer?

  • Activa el modo depuración de WordPress (define('WP_DEBUG', true) en wp-config.php).
  • El error te dirá qué archivo está fallando. Si el archivo es wp-includes/functions.php o similar, es probable que haya código malicioso.

Señal #10: Archivos modificados recientemente y con permisos 777

Los permisos de archivos en Linux (tu servidor) indican quién puede leer, escribir o ejecutar. Un permiso 777 significa que cualquiera puede modificar el archivo. Los hackers suelen cambiar los permisos para poder inyectar su código.

Cómo revisarlo:

  • Conecta por FTP o usa el administrador de archivos de Syspanel.
  • Ordena los archivos por "Fecha de modificación" y busca cambios en las últimas 24-48 horas.
  • Presta especial atención a wp-config.php, .htaccess y index.php.

Si ves archivos con fecha de hoy y no has tocado nada, hay un problema.


Señal #11: Alertas de tu proveedor de hosting o de tu antivirus

A veces tu hosting (como el que gestionas a través de Syspanel en el puerto 2106) te envía un correo automático diciendo que han detectado malware. O tu antivirus local te avisa cuando descargas un archivo de tu propio sitio.

No lo ignores. Los proveedores de hosting tienen escáneres de seguridad que detectan patrones de código malicioso. Si te avisan, es porque hay una infección real.


Señal #12: Código extraño en el código fuente de tu web

Esta es la prueba definitiva para detectar hackeo WordPress de forma manual.

Cómo hacerlo:

  1. Entra a tu web.
  2. Haz clic derecho y selecciona "Ver código fuente" (o Ctrl+U).
  3. Busca texto que no tenga sentido: cadenas largas de caracteres, URLs acortadas (como bit.ly o tinyurl), o iframes ocultos.

Ejemplo de código malicioso:

<script src="https://hacker-site.com/script.js"></script>

Si ves algo así, tienes malware inyectado.


¿Qué hago si confirmo que mi WordPress está hackeado?

No entres en pánico. Tienes un plan de acción claro.

Paso 1: Aísla tu web

  • Cambia todas tus contraseñas (hosting, FTP, base de datos, WordPress).
  • Desactiva temporalmente los plugins y el tema (puedes hacerlo renombrando las carpetas wp-content/plugins y wp-content/themes por FTP).

Paso 2: Haz una copia de seguridad limpia (si es posible)

Si tienes una copia de seguridad anterior al hackeo, úsala. Si no, tendrás que limpiar los archivos infectados.

Paso 3: Escanea y limpia

  • Usa un plugin de seguridad como Wordfence o Sucuri Security (versión gratuita).
  • Si no puedes entrar al panel, usa un escáner online como el de Sucuri SiteCheck.

[WARNING] No intentes "limpiar" a mano si no sabes PHP. Puedes romper tu web. Mejor contrata a un profesional o usa un servicio de limpieza de malware.


Preguntas frecuentes (FAQ) sobre sitios hackeados

¿Puedo evitar que vuelvan a hackear mi WordPress?

Sí, con estas buenas prácticas:

  • Mantén WordPress, temas y plugins actualizados.
  • Usa contraseñas robustas y autenticación de dos factores (2FA).
  • Limita los intentos de inicio de sesión (plugin Login LockDown).
  • Desinstala plugins y temas que no uses.

¿Cuánto cuesta limpiar un WordPress hackeado?

Depende. Si lo haces tú con plugins, solo el coste del hosting. Si contratas un servicio profesional, puede ir desde 50€ hasta 300€ según la gravedad.

¿Google me va a penalizar para siempre?

No. Si limpias el sitio y solicitas una revisión en Google Search Console, normalmente se recupera en pocos días.

¿Qué es lo primero que reviso en Syspanel?

Accede a Syspanel (puerto 2106) y revisa:

  • Logs de acceso (sección "Logs").
  • Uso de CPU y memoria (si hay picos, hay minería).
  • Archivos recientes en el administrador de archivos.

Conclusión final

Tener un WordPress hackeado es angustiante, pero no es el fin del mundo. La clave está en la detección temprana. Revisa tu web con regularidad, presta atención a las señales de esta lista y actúa rápido.

Si te sientes perdido, busca ayuda profesional. Un ataque no resuelto puede costarte mucho más caro en pérdida de clientes y reputación que el precio de una limpieza.

Recuerda: La seguridad es un proceso, no un destino. Mantén tus copias de seguridad al día y no te confíes.

¿Te ha servido esta guía? Compártela con otros dueños de webs que puedan estar pasando por esta situación. Y si tienes dudas específicas sobre tu caso, deja un comentario. Estaré encantado de ayudarte.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel