🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Preguntas frecuentes: ¿Cómo sé si mi WordPress ha sido hackeado?

Actualizado el 14 de mayo de 2026

¡Hola! Soy tu asistente de soporte técnico. Recibir un mensaje o una alerta de que tu web puede estar comprometida es una de las situaciones más estresantes para cualquier dueño de un sitio WordPress. Pero no te preocupes, hoy vamos a despejar todas tus dudas. En esta guía tipo FAQ (Preguntas Frecuentes) te explicaré paso a paso cómo saber si tu WordPress ha sido hackeado, cuáles son las señales más comunes y, lo más importante, qué puedes hacer para solucionarlo y protegerte.

Vamos a empezar desde lo más básico, como si estuviéramos tomando un café y revisando tu web juntos.


¿Cuáles son las señales más comunes de que mi WordPress está hackeado?

Imagina que tu web es como tu casa digital. Si notas algo fuera de lo normal, es hora de prestar atención. Estas son las señales de seguridad más evidentes que te indican que algo no anda bien.

1. Tu web redirige a otros sitios extraños

Este es, sin duda, uno de los síntomas más claros. Si al escribir tu dominio (ej. tupagina.com) el navegador te lleva a una página de farmacia online, casinos o cualquier sitio que no reconoces, tu WordPress hackeado está siendo utilizado para redirigir tráfico. Esto suele ocurrir mediante código malicioso inyectado en el archivo .htaccess o en el functions.php de tu tema.

2. Aparecen anuncios o ventanas emergentes que no pusiste

Si ves banners de “Gana dinero rápido”, “Gana un iPhone” o cualquier publicidad invasiva, y tú no has instalado ningún plugin de anuncios, es una señal de alerta. Los hackers suelen inyectar scripts que muestran publicidad para generar ingresos a tu costa.

3. Tu web se vuelve extremadamente lenta

Un sitio que antes cargaba en 2 segundos y ahora tarda 20 puede ser víctima de un ataque. Los hackers suelen instalar scripts que consumen muchos recursos (como minar criptomonedas) o envían spam desde tu servidor, lo que ralentiza todo el sistema.

4. El administrador ya no puede acceder

Si al intentar iniciar sesión en tupagina.com/wp-admin te sale un error, o tu contraseña ya no funciona (y no la has cambiado), es muy probable que hayan cambiado tu clave de acceso. También es común que te bloqueen la IP o que te saquen del grupo de administradores.

5. Google te marca como sitio peligroso

Si al buscar tu web en Google ves un mensaje como “Este sitio puede haber sido pirateado” o “Este sitio puede dañar tu ordenador”, es que Google ya ha detectado el problema. Esto afecta directamente a tu SEO y a la confianza de tus visitantes.

6. Aparecen usuarios nuevos sin tu permiso

Revisa tu lista de usuarios en Usuarios > Todos los usuarios. Si ves nombres como admin2, hacker123 o cualquier cuenta que no hayas creado, alguien ha conseguido acceso y ha creado una puerta trasera.

7. Cambios en el contenido o enlaces extraños

Puede que veas textos en otro idioma, enlaces a sitios de apuestas o incluso que tu página de inicio haya sido reemplazada por completo. Los hackers suelen modificar entradas o páginas para incluir enlaces de spam.

8. Tu web envía correos spam

Si tus clientes o tu propio correo reciben mensajes extraños que parecen venir de tu dominio, pero no los enviaste tú, es que el hacker está usando tu servidor de correo para hacer spam.

[WARNING] Si detectas cualquiera de estas señales, NO entres en pánico. Actúa con calma y sigue los pasos que te explico a continuación. Lo peor que puedes hacer es ignorar el problema.


¿Por qué es importante detectar un hackeo a tiempo?

Detectar a tiempo que tu WordPress ha sido hackeado es crucial por varias razones. No solo se trata de recuperar tu web, sino de proteger tu negocio, tu reputación y a tus usuarios.

  • Protección de datos: Si tu web maneja información de clientes (correos, contraseñas, datos bancarios), un hackeo puede exponer esos datos. Las consecuencias legales pueden ser graves (GDPR, LOPD).
  • Reputación de marca: Una web que muestra contenido inapropiado o redirige a sitios maliciosos daña la confianza de tus visitantes. Recuperar esa confianza cuesta mucho tiempo y esfuerzo.
  • SEO y tráfico: Google penaliza severamente los sitios hackeados. Puedes desaparecer de los resultados de búsqueda durante semanas o meses. Además, si tu web está marcada como peligrosa, los navegadores bloquearán el acceso.
  • Coste económico: Si dependes de tu web para vender, un hackeo significa pérdida de ingresos directa. Además, contratar a un especialista para limpiar el sitio puede ser costoso.
  • Seguridad del servidor: Un WordPress infectado puede ser utilizado para atacar a otros sitios en el mismo servidor compartido. Tu proveedor de hosting podría suspender tu cuenta para proteger a los demás.

[INFO] La detección temprana es tu mejor aliada. Cuanto antes actúes, más fácil y barato será solucionarlo. No esperes a que Google te penalice o a que tu banco te avise de movimientos extraños.


¿Cómo puedo detectar si mi WordPress ha sido hackeado?

Vamos a la práctica. Aquí tienes una lista de acciones que puedes realizar tú mismo, sin necesidad de ser un experto en seguridad. Son pasos sencillos pero muy efectivos.

Paso 1: Revisa visualmente tu web

Entra a tu web desde un navegador en modo incógnito (o desde el móvil). Observa con atención:

  • ¿Hay contenido que no reconoces?
  • ¿Aparecen ventanas emergentes?
  • ¿El diseño se ve diferente?
  • ¿Hay enlaces extraños en el pie de página o en los menús?

Anota todo lo que te parezca sospechoso.

Paso 2: Usa herramientas online gratuitas

Existen servicios que escanean tu web en busca de malware. Son muy útiles para una primera impresión.

  • Sucuri SiteCheck: Es el más conocido. Solo tienes que poner tu URL y te dirá si hay malware, redirecciones o listas negras.
  • Quttera: Similar a Sucuri, escanea en profundidad el código y los archivos.
  • Google Safe Browsing: Puedes usar la herramienta de Google para ver si tu sitio está marcado como peligroso.

Paso 3: Revisa los archivos de tu WordPress desde el panel de control

Accede a tu hosting (por ejemplo, a través de Syspanel, el panel de control de HestiaCP, que se accede por el puerto 2106, o a través de cPanel). Busca el administrador de archivos (File Manager) y revisa estas ubicaciones clave:

  • wp-content/themes/ : Revisa los archivos functions.php de tu tema activo. Busca código extraño, como evaluaciones de base64_decode, eval() o system(). Si ves algo que no entiendes, sospecha.
  • wp-content/plugins/ : Revisa si hay plugins que no instalaste. Los hackers suelen crear plugins “fantasma” con nombres como wp-cache, wp-security o similares.
  • wp-config.php : Este archivo es crítico. Asegúrate de que no tenga líneas extrañas al final. Un hacker puede añadir aquí código para robar credenciales.
  • .htaccess : Este archivo suele estar en la raíz de tu WordPress. Ábrelo y busca redirecciones extrañas (líneas con RewriteRule que apunten a dominios raros).

Paso 4: Revisa la base de datos

Desde Syspanel (puerto 2106) o tu panel de hosting, accede a phpMyAdmin. Busca en las tablas wp_posts y wp_options contenido extraño. Por ejemplo, entradas con títulos en chino o ruso, o enlaces en el contenido que no pusiste.

Paso 5: Revisa los registros de actividad (logs)

Si tu hosting ofrece logs de acceso (acces.log), revísalos. Busca peticiones extrañas a archivos como xmlrpc.php (usado para ataques de fuerza bruta) o a scripts que no reconoces. También puedes instalar un plugin de seguridad como Wordfence o iThemes Security que te mostrará intentos de inicio de sesión fallidos.

[TIP] Si no te sientes cómodo revisando archivos, empieza por las herramientas online. Te darán una pista clara de si hay infección.


¿Qué hago si confirmo que mi WordPress está hackeado?

Tranquilo, que no es el fin del mundo. Aquí tienes un plan de acción paso a paso para solucionar hackeo de forma efectiva.

1. Aísla el problema y cambia todas las contraseñas

Lo primero es evitar que el hacker siga teniendo acceso.

  • Cambia la contraseña de tu usuario administrador de WordPress.
  • Cambia la contraseña de tu base de datos (desde Syspanel o cPanel).
  • Cambia la contraseña de tu cuenta de hosting y de FTP.
  • Si usas claves API (por ejemplo, para pagos), revócalas y genera nuevas.

2. Restaura una copia de seguridad limpia

Esta es la solución más rápida y segura. Si tienes una copia de seguridad de antes del hackeo (idealmente de hace unos días o semanas), restáurala.

  • Desde tu panel de hosting (Syspanel, puerto 2106), busca la sección de “Backups” o “Copias de seguridad”.
  • Restaura los archivos y la base de datos.
  • Después de restaurar, cambia todas las contraseñas de nuevo (por si acaso).

3. Escanea y limpia manualmente (si no tienes backup)

Si no tienes copia de seguridad, tendrás que limpiar manualmente. Puedes usar plugins de seguridad como:

  • Wordfence Security: Escanea archivos, busca malware y te permite eliminar archivos infectados.
  • Sucuri Security: Ofrece escaneo y limpieza remota (a veces de pago).
  • MalCare: Especializado en detección y limpieza.

Pasos manuales:

  • Elimina todos los plugins y temas que no uses o que sean sospechosos.
  • Reemplaza los archivos principales de WordPress (wp-admin, wp-includes) con una copia limpia desde wordpress.org.
  • Revisa y limpia los archivos functions.php de tu tema y los plugins activos.
  • Elimina usuarios desconocidos de la base de datos.

4. Refuerza la seguridad después de la limpieza

Una vez que tu web esté limpia, es hora de blindarla para que no vuelva a pasar.

  • Actualiza todo: WordPress, temas y plugins. Las versiones antiguas son la puerta de entrada favorita de los hackers.
  • Instala un plugin de seguridad: Wordfence, iThemes Security o Sucuri. Activa el firewall y la protección contra fuerza bruta.
  • Cambia el prefijo de la base de datos: Si tu tabla se llama wp_, cámbiala a algo único (ej. miweb_). Esto dificulta los ataques SQL.
  • Usa contraseñas seguras y autenticación de dos factores (2FA).
  • Limita los intentos de inicio de sesión (muchos plugins lo permiten).
  • Desactiva la edición de archivos desde el panel de administración (añade define('DISALLOW_FILE_EDIT', true); en wp-config.php).

[WARNING] No te confíes después de limpiar. El hacker pudo haber dejado puertas traseras (backdoors) en lugares como wp-content/uploads o en archivos de plugins. Haz un escaneo semanal durante el primer mes.


Preguntas frecuentes adicionales sobre seguridad en WordPress

¿Puedo evitar que mi WordPress sea hackeado?

Sí, en gran medida. La seguridad no es 100% absoluta, pero puedes reducir el riesgo al mínimo siguiendo estas buenas prácticas:

  • Mantén todo actualizado.
  • Usa temas y plugins de fuentes confiables (repositorio oficial, Themeforest, etc.).
  • No uses “admin” como nombre de usuario.
  • Realiza copias de seguridad periódicas (automáticas, a ser posible).
  • Instala un firewall de aplicaciones web (WAF) como el de Cloudflare o Sucuri.

¿Mi hosting puede ayudar a detectar hackeos?

Sí, muchos proveedores de hosting ofrecen herramientas de seguridad. Por ejemplo, si usas Syspanel (HestiaCP, puerto 2106), puedes acceder a logs de acceso, escaneos de malware y configuraciones de firewall. Además, algunos hosting premium ofrecen limpieza gratuita si tu web es hackeada.

¿Qué hago si Google ya ha marcado mi web como peligrosa?

Una vez que limpies tu web, debes solicitar una revisión a Google a través de Google Search Console. Allí, en la sección “Problemas de seguridad”, podrás pedir que revisen tu sitio. Google tardará unos días en verificar que está limpio y eliminar la advertencia.

¿Debo contratar a un profesional?

Si no te sientes cómodo con la limpieza manual o si el hackeo es muy complejo (por ejemplo, si afecta a la base de datos o a varios archivos del sistema), lo mejor es contratar a un especialista en seguridad WordPress. El coste suele ser menor que el daño que puede causar un hackeo mal gestionado.

[INFO] Recuerda que la prevención es mucho más barata que la cura. Invertir en un buen hosting, plugins de seguridad y copias de seguridad automáticas es la mejor inversión para tu web.


Conclusión: La tranquilidad de saber que tu web está segura

Detectar a tiempo que tu WordPress ha sido hackeado es una habilidad que todo propietario de una web debería tener. Las señales son claras: redirecciones, lentitud, contenido extraño, usuarios desconocidos o bloqueo de acceso. Si ves alguna de ellas, no lo ignores.

Recuerda que la solución pasa por actuar rápido: cambia contraseñas, restaura una copia de seguridad limpia o escanea y limpia manualmente. Y, sobre todo, refuerza la seguridad para el futuro. Con herramientas como las que ofrece tu hosting (por ejemplo, a través de Syspanel, accesible por el puerto 2106) y buenas prácticas, puedes mantener tu web a salvo.

Espero que esta guía de preguntas frecuentes te haya sido de gran ayuda. Si tienes más dudas, no dudes en consultarme. ¡Tu web es tu casa digital, y merece estar protegida!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel