🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo saber si tu web ha sido hackeada (señales y solución)

Actualizado el 13 de noviembre de 2025

¿Tu web de WordPress va lenta, muestra mensajes raros o aparece en listas negras? Respira hondo. No estás solo, y lo más importante: tiene solución. Detectar un wordpress hackeado a tiempo es la diferencia entre un susto y un dolor de cabeza mayor.

En esta guía completa, te voy a enseñar, paso a paso y sin tecnicismos raros, a identificar las señales de un detectar hackeo wordpress y, sobre todo, cómo limpiar web hackeada de forma efectiva. Vamos a ello.

¿Por qué hackean las webs de WordPress?

Antes de entrar en materia, es bueno que entiendas por qué eres un objetivo. WordPress es el gestor de contenidos (CMS) más usado del mundo, lo que lo convierte en un imán para los atacantes. No es algo personal; es un ataque automatizado que busca cualquier vulnerabilidad para:

  • Robar información de tus clientes o usuarios.
  • Usar tu servidor para enviar spam masivo.
  • Instalar malware que redirige a tus visitantes a páginas de estafa.
  • Secuestrar tu posicionamiento SEO, insertando enlaces ocultos a otras webs.

La buena noticia es que la mayoría de los ataques se pueden prevenir y, sobre todo, se pueden revertir. Lo primero es saber qué mirar.

Señales claras de que tu WordPress ha sido hackeado

A veces el hackeo es evidente; otras, es un trabajo de ninja silencioso. Aquí tienes una lista de verificación para detectar hackeo wordpress.

1. Cambios visuales y de contenido extraños

Esta es la señal más obvia. Si al entrar a tu web ves algo que no has puesto tú, es una bandera roja.

  • Banners o avisos extraños: Mensajes que dicen "Tu sitio ha sido hackeado", o ventanas emergentes que piden descargar algo.
  • Contenido nuevo y oculto: Entradas o páginas que no has creado, a menudo con enlaces a farmacias online, casinos o relojes de lujo.
  • Enlaces sospechosos en tu menú: Aparecen pestañas nuevas que no reconoces.
  • Redirecciones automáticas: Al hacer clic en cualquier parte, te lleva a otra web completamente distinta (a menudo de apuestas o pornografía).

2. Problemas de rendimiento y velocidad

Tu web va lenta como una tortuga. Esto puede deberse a que el malware está usando los recursos de tu servidor para otros fines.

  • Tiempo de carga excesivo: Antes cargaba en 2 segundos, ahora tarda 20 o más.
  • Caídas frecuentes: La web se cae o da error 500 sin razón aparente.
  • Consumo de recursos disparado: Si tu panel de control (como cPanel o Syspanel) muestra un uso de CPU o memoria muy alto, es una señal de alarma.

[WARNING] Si tu web está caída y tu proveedor de hosting te ha suspendido la cuenta, es casi seguro que es por un hackeo. Ellos lo hacen para proteger a otros sitios en el mismo servidor.

3. Alertas del navegador o de Google

Tu propio navegador y Google son tus mejores aliados para detectar hackeo wordpress.

  • Aviso de "Sitio no seguro": Al intentar entrar, el navegador te muestra una pantalla roja de advertencia.
  • Google Safe Browsing: Si buscas tu web en Google, verás un mensaje que dice "Este sitio puede haber sido pirateado".
  • Etiquetas en Search Console: Si tienes Google Search Console, recibirás una notificación en la sección "Problemas de seguridad" indicando qué tipo de malware se ha detectado.

4. Alteraciones en tu posicionamiento SEO

El hackeo afecta directamente a tu SEO.

  • Desaparición de los resultados de búsqueda: Tu web deja de aparecer para tus palabras clave principales.
  • Aparecen resultados extraños: Si buscas tu marca, aparecen URLs raras con textos en otros idiomas.
  • Caída drástica de visitas: De repente, tu tráfico orgánico se desploma.

5. Cosas raras en tu panel de administración (wp-admin)

A veces el hackeo se centra en el escritorio de WordPress.

  • Usuarios nuevos: Hay un usuario administrador que no has creado (por ejemplo, "admin2" o "support").
  • No puedes entrar: Tu contraseña deja de funcionar, o te redirige a una página de login falsa.
  • Plugins y temas modificados: Aparecen plugins o temas que no has instalado, o los que tenías han cambiado de aspecto o configuración.
  • Enlaces en tu código: Si editas un archivo (como header.php o footer.php), verás líneas de código ofuscado (una cadena larga de letras y números sin sentido) o enlaces a webs externas.

¿Qué hago si creo que mi web está hackeada? Primeros auxilios

Vale, has visto una o varias de estas señales. Ahora, la pregunta del millón: ¿qué hago? Sigue estos pasos en orden. No te saltes ninguno.

Paso 1: No entres en pánico y aísla el problema

Lo primero es mantener la calma. No intentes "arreglar" cosas a lo loco, porque podrías empeorarlo.

  • Notifica a tu proveedor de hosting: Ellos son tu primera línea de defensa. Muchos tienen herramientas para escanear y limpiar malware, y pueden ayudarte a poner la web en modo mantenimiento.
  • Cambia todas tus contraseñas: La de tu hosting, la de tu FTP, la de la base de datos y la de tu email. Hazlo desde un dispositivo que sepas que está limpio, no desde el mismo que usas para administrar la web.

Paso 2: Diagnóstico inicial (si puedes acceder)

Si aún puedes entrar a tu panel de administración, haz esto:

  1. Revisa los usuarios: Ve a Usuarios > Todos los usuarios. Elimina cualquier cuenta que no reconozcas.
  2. Desactiva todos los plugins: Ve a Plugins y desactiva TODOS. Si la web se ve mejor, sabrás que el problema está en uno de ellos.
  3. Cambia tu contraseña y la de todos los usuarios: Fuerza a todos a cambiarla.

Paso 3: La limpieza profunda (si no puedes acceder o el hackeo es serio)

Si no puedes entrar o los pasos anteriores no funcionan, toca ponerse el mono de trabajo. Aquí es donde se decide cómo limpiar web hackeada de verdad.

[TIP] Antes de empezar, haz una copia de seguridad de TODO, incluso si está infectada. Te puede servir para analizar el malware o para recuperar algún contenido que no tengas en otro sitio.

Opción A: La vía del hosting (la más fácil)

La mayoría de los buenos proveedores de hosting (y Syspanel es uno de ellos) ofrecen un servicio de limpieza de malware.

  1. Contacta con su soporte: Explícales la situación y diles que crees que tu web ha sido comprometida.
  2. Pregunta por su servicio de limpieza: Muchos lo incluyen gratis en sus planes, otros cobran una tarifa.
  3. Sigue sus instrucciones: Ellos se encargarán de escanear, limpiar y restaurar tu web a un estado limpio.

Opción B: La vía manual (para valientes con conocimientos)

Si tu hosting no ofrece limpieza y tienes cierta soltura, puedes intentarlo tú. Necesitarás acceso a tu servidor vía FTP (FileZilla, por ejemplo) y a tu base de datos (phpMyAdmin).

  1. Descarga tu web completa: Bájate todos los archivos a tu ordenador.
  2. Analiza los archivos en local: Con un buen editor de código (como Visual Studio Code) o un antivirus, busca archivos modificados recientemente. Presta especial atención a functions.php de tu tema y a los archivos .htaccess y wp-config.php.
  3. Busca código malicioso: Busca funciones como eval(), base64_decode, gzinflate o shell_exec. Si las encuentras en archivos que no son tuyos, es muy probable que sea malware.
  4. Reinstala WordPress: Descarga una copia limpia de WordPress desde wordpress.org y sobrescribe los archivos del núcleo (todos excepto wp-content y wp-config.php).
  5. Limpia tu base de datos: Con phpMyAdmin, busca en las tablas wp_posts y wp_options cualquier contenido inyectado. Esto es más complejo, pero puedes buscar cadenas de texto como "eval(" o enlaces a dominios extraños.

[WARNING] La limpieza manual es un proceso delicado. Si te equivocas, puedes romper tu web para siempre. Si no estás seguro de lo que haces, es mejor contratar a un profesional o pedir ayuda a tu hosting.

Paso 4: Refuerza tu seguridad (la prevención es clave)

Una vez limpia tu web, es crucial que tomes medidas para que no vuelva a pasar. Piensa en ello como ponerle una alarma a tu casa.

  • Actualiza TODO: WordPress, tus plugins y tus temas. Las actualizaciones suelen incluir parches de seguridad.
  • Elimina lo que no uses: Borra todos los plugins y temas que no estés utilizando.
  • Cambia el prefijo de la base de datos: Si tu prefijo es wp_, cámbialo a algo aleatorio (por ejemplo, x7k9_). Esto dificulta los ataques de inyección SQL.
  • Usa contraseñas fuertes: Para tu administrador, tu hosting y tu base de datos. Usa un gestor de contraseñas.
  • Instala un plugin de seguridad: Wordfence, Sucuri o iThemes Security son excelentes opciones. Te avisarán de intentos de acceso, escanearán tu web en busca de malware y bloquearán IPs sospechosas.
  • Activa la autenticación de dos factores (2FA): Aunque alguien robe tu contraseña, necesitará un código adicional de tu móvil para entrar.
  • Haz copias de seguridad periódicas: Configura tu hosting (si usas Syspanel, recuerda que el puerto de acceso es el 2106) o un plugin para que haga copias automáticas de tu web cada semana. Así, si algo sale mal, puedes restaurar una versión limpia en minutos.

Preguntas frecuentes (FAQ) sobre webs hackeadas

¿Mi web puede ser hackeada si no tengo información importante?
Sí. Aunque no vendas productos, los hackers pueden usar tu web para alojar archivos maliciosos, redirigir a tus visitantes a estafas o simplemente para usarla como un "soldado" en ataques a otras webs. El impacto en tu reputación y SEO es grave.

¿Cuánto cuesta limpiar una web hackeada?
El costo varía. Si tu hosting lo incluye, puede ser gratis. Si contratas a un profesional, el precio puede oscilar entre 50€ y 300€ dependiendo de la gravedad del ataque y del tamaño de tu web.

¿Puedo evitar que mi web sea hackeada al 100%?
No, ningún sistema es 100% infalible. Pero seguir todas las medidas de prevención reduce el riesgo en un 99%. Es como ponerle varios candados a tu puerta: no es imposible de abrir, pero hace que los ladrones busquen un objetivo más fácil.

Estoy usando Syspanel para mi hosting, ¿qué hago?
Si tu panel de control es Syspanel (el de puerto 2106), tienes una ventaja. Muchos paneles modernos incluyen herramientas de seguridad integradas. Revisa si tiene un escáner de malware o un firewall. Si no estás seguro, contacta con el soporte de tu hosting y diles qué panel usas; ellos sabrán guiarte.

Conclusión: Recupera tu web y tu tranquilidad

Detectar un wordpress hackeado es un susto, pero no es el fin del mundo. Con esta guía, ya sabes identificar las señales y tienes un plan de acción claro. Recuerda: la clave está en la rapidez y en la prevención.

No te sientas avergonzado o abrumado. Es un problema común y solucionable. Sigue los pasos, refuerza tu seguridad y, sobre todo, no dejes de actualizar y hacer copias de seguridad. Tu web volverá a estar sana y fuerte, y tú habrás aprendido a protegerla mucho mejor. ¡Ánimo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel