🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Qué hacer si mi web ha sido hackeada? Guía para Syspanel y WordPress

Actualizado el 10 de diciembre de 2025

¿Has llegado a tu web y te has encontrado con algo extraño: redirecciones raras, mensajes de advertencia en Google, contenido que no has escrito o simplemente la página no carga? Es probable que tu sitio esté infectado. No entres en pánico. Tener una web hackeada es una experiencia frustrante, pero con la ayuda adecuada y un plan paso a paso, puedes recuperar sitio y volver a la normalidad.

Esta guía está diseñada especialmente para usuarios de Syspanel (el panel de control basado en HestiaCP, al que accedes por el puerto 2106) y WordPress. Vamos a explicarte, de forma sencilla y sin tecnicismos, cómo identificar un ataque, qué hacer inmediatamente, cómo limpiar malware y cómo proteger tu web para el futuro.


¿Cómo saber si mi web ha sido hackeada?

A veces los signos son muy evidentes, pero otras veces el ataque es silencioso. Aquí tiene una lista de síntomas comunes de una web hackeada:

  • Redirecciones extrañas: Al hacer clic en un enlace de tu web, te lleva a sitios de venta, farmacias online o páginas de spam.
  • Mensajes de Google Safe Browsing: Al intentar entrar, Chrome o Firefox te muestran una advertencia roja diciendo que el sitio puede ser peligroso.
  • Contenido inyectado: Aparecen artículos que no has escrito, enlaces ocultos (como en el pie de página) o banners de publicidad que no has puesto.
  • Rendimiento lento: Tu web carga muy lento o el servidor consume muchos recursos sin motivo aparente (puede que esté siendo usada para minar criptomonedas o enviar spam).
  • Usuarios nuevos en WordPress: Ves usuarios con rol de Administrador que no reconoces.
  • Archivos extraños: En tu panel de Syspanel o a través de FTP ves archivos con nombres como system.php, wp-admin.exe o cgi-bin que no deberían estar ahí.
  • Cambios en el archivo .htaccess: Este archivo suele ser modificado por los hackers para redirigir el tráfico. Si no sabes qué es, no te preocupes, lo revisaremos más adelante.

Paso 1: No toques nada (y respira hondo)

Lo primero es mantener la calma. No empieces a borrar archivos al azar ni a cambiar contraseñas sin un plan. Haz lo siguiente inmediatamente:

  1. Desconecta la web del público (opcional pero recomendado): Si tienes mucho tráfico y el ataque es grave (por ejemplo, está distribuyendo malware), puedes poner tu web en modo mantenimiento. En Syspanel, puedes crear un archivo .maintenance en la raíz de tu dominio para mostrar una página simple.
  2. Cambia tus contraseñas: Cambia la contraseña de tu cuenta de Syspanel (puerto 2106), de tu base de datos MySQL y de tu correo electrónico principal. Hazlo desde un ordenador que sepas que está limpio.
  3. No borres nada todavía: Necesitamos entender qué ha pasado antes de actuar.

[WARNING] Importante: Si tu web está en un hosting compartido, el hacker podría haber accedido a otros sitios del mismo servidor. Avisa a tu proveedor de hosting si el problema es muy grande.


Paso 2: Accede a Syspanel y haz una copia de seguridad (backup)

Antes de limpiar nada, necesitas asegurarte de tener un punto de restauración. Syspanel facilita mucho esta tarea. Sigue estos pasos:

  1. Accede a tu panel Syspanel a través de tudominio.com:2106 (o la IP que te hayan proporcionado). Usa tu usuario y contraseña.
  2. En el menú de la izquierda, busca la opción "Backup" o "Copia de seguridad".
  3. Selecciona tu dominio afectado y haz clic en "Crear copia de seguridad". El sistema generará un archivo .tar con todos tus archivos y la base de datos.
  4. Descarga ese backup a tu ordenador. No confíes solo en el backup del servidor, porque si el hacker borra todo, lo perderías. Guárdalo en un lugar seguro (disco duro externo, nube, etc.).

[TIP] Este backup incluye el malware. No lo subas a otro sitio ni lo restaures directamente. Lo usaremos como referencia para ver qué archivos han sido modificados, pero no para restaurar la web.


Paso 3: Diagnóstico rápido con Syspanel

Syspanel te ofrece herramientas básicas para empezar a investigar. No es un antivirus, pero puede darte pistas:

  1. Revisa los logs de acceso: En Syspanel, ve a "Logs" > "Acceso a la web" (o similar). Busca peticiones extrañas a archivos como wp-login.php, xmlrpc.php o a directorios que no existen. Si ves muchas peticiones desde una misma IP, puede ser un ataque de fuerza bruta.
  2. Revisa los archivos del dominio: Desde el administrador de archivos de Syspanel (en la sección "Web" > "Archivos"), navega a la carpeta de tu dominio (normalmente /home/usuario/web/tudominio/public_html). Busca archivos con permisos 777 (escritura total) o archivos con nombres sospechosos. No los borres aún, solo anota sus nombres.
  3. Comprueba la base de datos: En Syspanel, ve a "Bases de datos" y selecciona la de tu WordPress. Haz clic en "PhpMyAdmin" para abrir la herramienta de gestión. Revisa la tabla wp_options y wp_posts en busca de contenido extraño (por ejemplo, opciones con nombres como malware_redirect o posts con estado trash que no son tuyos).

Paso 4: Limpiar WordPress de forma manual (paso a paso)

Aquí es donde empezamos a limpiar malware. Si no te sientes cómodo editando archivos, puedes saltar al paso 5 (restaurar desde backup limpio), pero si quieres aprender y hacerlo bien, sigue estos pasos:

4.1. Actualiza todo (WordPress, temas y plugins)

Un sitio desactualizado es la puerta de entrada favorita de los hackers. Desde el panel de administración de WordPress (si aún puedes acceder):

  1. Ve a "Escritorio" > "Actualizaciones".
  2. Actualiza WordPress a la última versión.
  3. Actualiza todos los plugins y temas. Si alguno no se puede actualizar, desactívalo y bórralo inmediatamente.

[INFO] Si no puedes acceder al panel de WordPress, tendrás que hacerlo manualmente descargando los archivos desde wordpress.org y subiéndolos por FTP o desde el administrador de archivos de Syspanel.

4.2. Cambia todas las contraseñas

Desde el panel de WordPress:

  1. Ve a "Usuarios" > "Todos los usuarios".
  2. Cambia la contraseña de todos los usuarios, especialmente de los administradores. Usa contraseñas largas y seguras (con mayúsculas, minúsculas, números y símbolos).
  3. Si ves usuarios que no reconoces, bórralos inmediatamente.

4.3. Revisa y limpia archivos clave

Conéctate a tu servidor a través de Syspanel (Administrador de archivos) o mediante FTP. Revisa estos archivos críticos:

  • .htaccess: Este archivo suele estar en la raíz de tu dominio. Ábrelo con un editor de texto. Si ves líneas como RewriteRule ^(.*)$ http://sitiomalicioso.com/$1 [R=301,L] o Redirect 301 / http://sitiomalicioso.com, es malware. Borra esas líneas. Si no sabes qué hacer, puedes reemplazar todo el contenido por el .htaccess por defecto de WordPress (lo encuentras en la documentación oficial).
  • index.php: Revisa el archivo index.php de la raíz. Si ves código extraño al principio o al final (como <?php /*...*/ o eval(base64_decode(...))), es malware. Reemplázalo por el index.php original de WordPress.
  • wp-config.php: Este archivo no debe tener código extraño. Si ves algo como define('WP_SITEURL', 'http://sitiohackeado.com');, cámbialo por tu dominio real.
  • Carpeta wp-content/uploads: Los hackers suelen subir archivos PHP o scripts aquí. Busca archivos con extensión .php dentro de uploads. Si encuentras alguno, bórralo. Normalmente solo debe haber imágenes, PDFs y otros archivos multimedia.

4.4. Reinstala el núcleo de WordPress

Esta es la forma más segura de asegurarte de que los archivos del sistema están limpios:

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Descomprime el archivo en tu ordenador.
  3. A través de Syspanel o FTP, sube las carpetas wp-admin y wp-includes (reemplazando las existentes). No toques la carpeta wp-content, ya que ahí están tus temas, plugins y subidas.
  4. También sube los archivos sueltos de la raíz (como index.php, wp-config.php, etc.) reemplazando los antiguos.

Paso 5: Restaurar desde un backup limpio (la opción más segura)

Si el ataque es muy grave o no te sientes cómodo limpiando archivos, la mejor opción es restaurar desde un backup anterior a la infección. Para ello:

  1. Asegúrate de tener un backup limpio. Si no tienes uno, puedes intentar usar el backup que hiciste en el paso 2, pero primero tendrás que limpiarlo. Hay servicios online que escanean backups en busca de malware.
  2. En Syspanel, ve a "Backup" y selecciona la opción "Restaurar".
  3. Sube tu backup limpio (o selecciona uno de los backups automáticos del servidor, si los tienes).
  4. Selecciona qué quieres restaurar: archivos, base de datos o ambos. Te recomendamos restaurar ambos para asegurar la consistencia.
  5. Haz clic en "Restaurar" y espera a que termine.

[WARNING] Restaurar un backup sobrescribirá todos los cambios que hayas hecho desde esa fecha. Si has creado contenido nuevo, asegúrate de haberlo exportado antes.


Paso 6: Medidas de seguridad para el futuro

Una vez que hayas recuperado sitio, es crucial evitar que vuelva a pasar. Sigue estas buenas prácticas:

6.1. Instala un plugin de seguridad

Plugins como Wordfence, Sucuri o iThemes Security son muy efectivos. Te ayudarán a:

  • Escanear tu web en busca de malware.
  • Bloquear intentos de inicio de sesión sospechosos.
  • Reforzar el archivo .htaccess.
  • Enviarte alertas por correo electrónico.

6.2. Mantén todo actualizado

No dejes pasar las actualizaciones de WordPress, plugins y temas. Activa las actualizaciones automáticas si es posible.

6.3. Usa contraseñas fuertes y autenticación en dos pasos (2FA)

  • Para tu cuenta de Syspanel y de WordPress, usa contraseñas únicas y complejas.
  • Instala un plugin de 2FA en WordPress (como Google Authenticator) para añadir una capa extra de seguridad.

6.4. Limita los intentos de inicio de sesión

En Syspanel, puedes configurar un límite de intentos de acceso fallidos. También puedes hacerlo desde tu plugin de seguridad.

6.5. Haz backups periódicos

Configura backups automáticos en Syspanel (semanal o diario) y descarga una copia a tu ordenador o a la nube. Así, si vuelve a pasar, podrás restaurar en minutos.

6.6. Elimina plugins y temas que no uses

Cada plugin o tema inactivo es una puerta abierta. Si no lo usas, bórralo.


Preguntas frecuentes (FAQ)

P: ¿Puedo recuperar mi web sin pagar a un experto?
R: Sí, siguiendo esta guía paso a paso. Si el ataque es muy complejo, puedes contratar un servicio de limpieza profesional, pero la mayoría de los casos se resuelven con paciencia y las herramientas de Syspanel.

P: ¿Qué hago si Google ya ha marcado mi web como peligrosa?
R: Una vez que limpies el sitio, solicita una revisión a través de Google Search Console. Normalmente tardan unos días en quitarte la advertencia.

P: ¿Syspanel tiene un antivirus integrado?
R: No directamente, pero su administrador de archivos y logs te ayudan a detectar anomalías. Te recomendamos complementarlo con un plugin de seguridad en WordPress.

P: ¿Debo cambiar mi proveedor de hosting después de un ataque?
R: No necesariamente. Si el ataque se debió a una mala configuración tuya (contraseña débil, plugins desactualizados), el problema no es del hosting. Pero si el servidor fue comprometido a nivel de sistema, sí deberías considerar cambiarte.

P: ¿Cuánto tiempo lleva limpiar una web hackeada?
R: Depende de la gravedad. Un ataque simple puede llevar 1-2 horas siguiendo esta guía. Uno complejo puede llevar un día entero. La clave es no desesperarse.


Conclusión

Tener una web hackeada es un susto, pero no el fin del mundo. Con Syspanel y un poco de conocimiento, puedes recuperar sitio y limpiar malware de manera efectiva. Recuerda siempre:

  1. Haz un backup antes de tocar nada.
  2. Actualiza todo (WordPress, plugins, temas).
  3. Cambia todas las contraseñas.
  4. Revisa archivos clave como .htaccess y index.php.
  5. Instala medidas de seguridad para el futuro.

Si has llegado hasta aquí, enhorabuena. Ya sabes cómo enfrentarte a un ataque y proteger tu web. ¡No dejes que un hacker te quite la tranquilidad!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel