🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo limpiar un sitio hackeado (Guía de recuperación)

Actualizado el 28 de mayo de 2026

Primeros pasos: respira y evalúa el daño

Encontrar tu sitio web con mensajes de error, redirecciones extrañas o un aviso de Google diciendo que está infectado es una experiencia angustiante. Pero respira hondo: limpiar WordPress hackeado es un proceso metódico y completamente posible, incluso si no eres un experto en programación.

Lo primero que debes hacer es no entrar en pánico. Muchos ataques son automatizados y buscan vulnerabilidades comunes, no son un ataque personalizado contra ti. Con una guía clara y paso a paso, puedes recuperar WordPress atacado y, lo más importante, blindarlo para el futuro.

Esta guía está diseñada para que la sigas en orden, sin necesidad de ser un gurú de la terminal. Vamos a ir desde la evaluación inicial hasta la limpieza profunda y la prevención. Al final, tendrás un plan de acción completo para eliminar malware WordPress y devolverle la salud a tu sitio.

Antes de tocar nada, haz una copia de seguridad completa de tu sitio actual. Aunque esté infectado, esta copia te servirá para analizar los archivos maliciosos y comparar versiones. Guárdala en tu ordenador local, no en el servidor.

Identifica los síntomas comunes de un sitio infectado

Para saber cómo limpiar tu sitio, primero debes confirmar que realmente está comprometido. A veces, un problema de configuración puede parecer un hackeo. Estos son los síntomas más habituales:

  • Redirecciones inesperadas: Al hacer clic en tu web, te lleva a páginas de farmacias, casinos o contenido para adultos.
  • Anuncios pop-up invasivos: Aparecen ventanas emergentes que no has creado, incluso cuando navegas en tu propio dominio.
  • Avisos de Google Safe Browsing: Si buscas tu sitio en Google, aparece el mensaje "El sitio web contiene software dañino" o "El sitio ha sido comprometido".
  • Rendimiento lamentable: Tu página carga extremadamente lento porque está ejecutando scripts maliciosos que consumen recursos del servidor.
  • Nuevos usuarios administradores: Revisa tu lista de usuarios en el panel de WordPress. Si ves un usuario llamado "admin" o algo sospechoso que no creaste, estás infectado.
  • Archivos extraños: En tu gestor de archivos (o por FTP) aparecen archivos con nombres raros como c0re.php, wp-login.php.bak o carpetas con códigos aleatorios.

Si has detectado al menos uno de estos síntomas, es hora de ponerse manos a la obra.

Herramientas que necesitas para la recuperación

No necesitas herramientas de pago costosas. Con estas opciones gratuitas es más que suficiente para recuperar WordPress atacado:

  • Cliente FTP o el Administrador de Archivos de tu hosting: Para explorar y eliminar archivos. Puedes usar FileZilla o el administrador integrado de cPanel o Syspanel (recuerda que el acceso a Syspanel es por el puerto 2106).
  • phpMyAdmin: Lo encontrarás en el panel de control de tu hosting. Es una interfaz para gestionar tu base de datos MySQL.
  • Un editor de texto avanzado: Como Notepad++ o Sublime Text. Te ayudarán a buscar código malicioso en archivos sin que se bloqueen con archivos pesados.
  • Plugins de seguridad (para después de la limpieza): Wordfence, Sucuri Scanner o iThemes Security. Sirven para escanear y prevenir futuros ataques.

Paso 1: Cambia todas tus contraseñas inmediatamente

Esto es lo primero que debes hacer, incluso antes de borrar archivos. El atacante puede tener acceso activo a tu panel de administración o a tu FTP. Si no cambias las contraseñas, podrá revertir cualquier limpieza que hagas.

  • Panel de WordPress: Ve a Usuarios -> Perfil y cambia tu contraseña. Haz lo mismo con todos los usuarios con rol de Administrador.
  • Base de datos: Cambia la contraseña del usuario de la base de datos en tu panel de hosting (Syspanel o cPanel).
  • FTP / SSH: Cambia la contraseña de tu cuenta FTP principal.
  • Panel de hosting: Cambia la contraseña de acceso a tu panel de control.

[TIP] Utiliza un gestor de contraseñas para generar claves aleatorias de al menos 16 caracteres. No repitas contraseñas entre servicios.

Paso 2: Pon tu sitio en modo mantenimiento

Para evitar que los visitantes (y los buscadores) vean el contenido dañado mientras trabajas, es mejor cerrar el acceso público. Puedes hacerlo desde el propio WordPress instalando un plugin de mantenimiento, o mejor aún, desde tu hosting.

Si usas Syspanel, busca la opción de "Modo Mantenimiento" o "Maintenance Mode" en el apartado de tu sitio web. Si tu hosting no lo tiene, crea un archivo llamado .maintenance en la carpeta raíz de tu WordPress con este contenido: <?php $upgrading = time(); ?>. Recuerda borrarlo al final.

Paso 3: Escaneo inicial con plugins de seguridad

Si aún puedes acceder a tu panel de administración, instala un plugin de seguridad. Wordfence es una excelente opción gratuita.

  1. Ve a Plugins -> Añadir nuevo.
  2. Busca "Wordfence" e instálalo.
  3. Actívalo y ve al asistente de configuración.
  4. Ejecuta un escaneo completo del sitio.

Este escaneo te dará una lista de archivos modificados, nuevos o sospechosos. No los borres aún, solo anota las rutas. El plugin detecta el malware, pero la limpieza manual es más efectiva para no perder archivos legítimos.

[WARNING] Si el plugin no se puede activar o el escaneo se detiene, es señal de que el malware está interfiriendo. No te preocupes, los siguientes pasos son para la limpieza manual profunda.

Paso 4: Inspección manual de archivos (La limpieza profunda)

Este es el paso más importante para eliminar malware WordPress de forma definitiva. Conéctate por FTP o al Administrador de Archivos de tu hosting.

Revisa el archivo wp-config.php

Este es el archivo de configuración principal. Ábrelo y busca:

  • Código sospechoso al principio o al final del archivo (fuera de las etiquetas <?php y ?>).
  • Líneas que contengan eval(base64_decode(...)) o gzinflate(...). Estas son funciones típicas de malware.
  • Definiciones extrañas de WP_HOME o WP_SITEURL que apunten a dominios que no conoces.

Explora la carpeta wp-content

El 90% de las infecciones se alojan aquí. Presta especial atención a:

  • uploads/: El malware suele crear archivos PHP con nombres aleatorios (ej: wp-newsletter.php) en subcarpetas de imágenes. Ordena por fecha y busca archivos PHP que no deberían estar ahí.
  • themes/ y plugins/: Revisa si hay archivos adicionales en las carpetas de tus temas y plugins activos. Un archivo functions.php legítimo puede tener inyectado código malicioso al final.

Busca archivos con nombres extraños

En la raíz de tu WordPress, busca archivos como:

  • c0re.php, shell.php, x.php, tmp.php
  • Archivos con doble extensión: imagen.php.jpg o archivo.jpg.php.
  • Archivos .ico que en realidad contienen código PHP.

[TIP] Usa la función de "Buscar" de tu cliente FTP o del Administrador de Archivos para buscar texto como eval( o base64_decode. Esto te llevará directamente a los archivos infectados.

Paso 5: Limpieza de la base de datos

El malware también se esconde en tu base de datos. A través de phpMyAdmin:

  1. Selecciona tu base de datos de WordPress.
  2. Ve a la pestaña "Buscar" (Search).
  3. Busca términos como eval( , base64_decode , <script> o http://spam-url.com.
  4. Si encuentras resultados, anota la tabla y el campo donde están.

[WARNING] Editar la base de datos directamente es peligroso. Si no estás seguro de lo que estás haciendo, exporta la tabla afectada como respaldo antes de modificar nada.

Revisa la tabla wp_options

Esta tabla guarda la configuración del sitio. A menudo, los atacantes añaden opciones maliciosas como active_plugins con código inyectado o siteurl cambiado. Revisa que siteurl y home apunten a tu dominio correcto.

Paso 6: Reinstala el núcleo de WordPress

Esta es la forma más rápida de restaurar archivos del sistema que están dañados. No afecta tu contenido (entradas, páginas, medios) ni tus plugins.

  1. Descarga la última versión de WordPress en español desde es.wordpress.org.
  2. Descomprime el archivo en tu ordenador.
  3. Conéctate por FTP y sube todos los archivos y carpetas excepto wp-content y el archivo wp-config.php.
  4. Cuando te pregunte si deseas sobrescribir los archivos existentes, selecciona "Sí" para todos.

Esto reemplazará todos los archivos del núcleo de WordPress con versiones limpias, eliminando cualquier modificación maliciosa en el sistema.

Paso 7: Reinstala tus temas y plugins

Los temas y plugins también pueden estar infectados. La forma más segura de limpiarlos es eliminarlos y volverlos a instalar desde el repositorio de WordPress o desde tu proveedor.

  1. Ve a Apariencia -> Temas y activa un tema por defecto (como Twenty Twenty-Four) si tienes acceso.
  2. Borra el tema que estaba activo (si no lo vas a usar) o descárgalo desde su sitio oficial y vuelve a subirlo por FTP.
  3. Haz lo mismo con los plugins: desactívalos todos y actívalos de uno en uno para ver cuál funciona correctamente. Borra los que no uses.

Paso 8: Verificación final y eliminación de puertas traseras

Después de la limpieza, vuelve a escanear con Wordfence o Sucuri. Debería mostrar tu sitio como limpio.

También debes revisar si el atacante dejó usuarios administradores ocultos en tu base de datos. En la tabla wp_users, busca usuarios que no reconozcas. En wp_usermeta, busca la capacidad administrator asociada a esos usuarios. Elimínalos.

Prevención: cómo evitar futuros ataques

Limpiar tu sitio es solo la mitad del trabajo. Para no volver a pasar por esto, implementa estas medidas de seguridad:

  • Mantén todo actualizado: WordPress, temas y plugins. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Usa contraseñas robustas: Tanto en el panel como en el hosting y la base de datos.
  • Instala un plugin de seguridad: Wordfence o iThemes Security con firewall y escaneos programados.
  • Limita los intentos de inicio de sesión: Para evitar ataques de fuerza bruta.
  • Cambia el prefijo de la base de datos: De wp_ a algo personalizado (si tu hosting lo permite).
  • Haz copias de seguridad periódicas: Automatízalas con tu hosting o con plugins como UpdraftPlus.

[INFO] Si tu hosting utiliza Syspanel, recuerda que puedes programar copias de seguridad automáticas desde el panel, accediendo por el puerto 2106. Es una capa extra de protección muy recomendable.

Preguntas frecuentes (FAQ)

¿Puedo limpiar mi WordPress hackeado sin conocimientos técnicos?
Sí, siguiendo esta guía paso a paso. Si te sientes inseguro en algún punto, detente y consulta con tu proveedor de hosting. Muchos ofrecen servicios de limpieza de malware.

¿Cuánto tiempo se tarda en recuperar WordPress atacado?
Depende del nivel de infección. Un sitio con malware simple puede estar limpio en 2-3 horas. Una infección profunda puede llevarte un día completo.

¿Perderé mi contenido si reinstalo el núcleo de WordPress?
No. El contenido (entradas, páginas, medios) está en la base de datos y en la carpeta wp-content/uploads, que no se tocan en la reinstalación.

¿Qué hago si Google sigue mostrando mi sitio como peligroso?
Una vez limpio, solicita una revisión en Google Search Console. Ve a Seguridad y acciones manuales y pide la revisión. Puede tardar unos días.

¿Debo contratar un servicio profesional de limpieza?
Si el hackeo es muy complejo o si tu sitio maneja datos sensibles, puede ser una buena inversión. Servicios como Sucuri ofrecen limpieza y monitoreo continuo.

Limpiar un WordPress hackeado es un proceso que requiere paciencia, pero es totalmente factible. Sigue estos pasos con calma, verifica cada uno y, sobre todo, aprende de la experiencia para fortalecer la seguridad de tu sitio. Con una buena higiene digital y las herramientas adecuadas, tu WordPress estará más seguro que nunca.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel