🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress y PrestaShop: Cómo reparar un sitio hackeado

Actualizado el 25 de mayo de 2026

Primeros pasos: ¿Qué hacer si detectas que tu web está hackeada?

Que te hackeen la web es una de las peores experiencias como propietario de un negocio online. De repente, ves que tu tienda en PrestaShop o tu blog en WordPress muestra mensajes extraños, redirige a páginas de spam o, peor aún, el navegador bloquea el acceso por "sitio engañoso".

Respira. No estás solo y, sobre todo, tiene solución. En esta guía te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo reparar un hackeo en WordPress o PrestaShop, cómo limpiar el malware y cómo blindar tu web para que no vuelva a ocurrir.

Antes de lanzarnos a la acción, es crucial que sepas que el proceso requiere método y paciencia. Si actúas con calma y sigues estos pasos, recuperarás tu sitio.

[WARNING] No toques nada todavía

Lo primero que debes hacer es no entrar a tu web y, sobre todo, no borres archivos a lo loco. Si empiezas a eliminar archivos sin saber qué estás haciendo, podrías destruir la base de datos o el núcleo de tu instalación, perdiendo todo tu contenido. La clave es diagnosticar antes de operar.


Fase 1: Diagnóstico y contención (las primeras 24 horas)

El objetivo de esta fase es saber qué ha pasado y detener la hemorragia. No vamos a limpiar todavía, solo a evaluar daños y aislar el problema.

1.1. Cambia todas tus contraseñas (¡ya!)

Esto es lo más urgente. Asume que tus credenciales están comprometidas. Cambia:

  • La contraseña de tu panel de control de hosting (cPanel, Plesk o Syspanel, que es el que usamos en nuestros servicios y que se accede por el puerto 2106).
  • Las contraseñas de las cuentas FTP/SFTP.
  • Las contraseñas de los administradores de WordPress (wp-admin) o de la tienda PrestaShop (admin).
  • La contraseña de la base de datos MySQL.

Usa contraseñas largas y únicas, con mayúsculas, minúsculas, números y símbolos. Un gestor de contraseñas es tu mejor amigo aquí.

1.2. Haz una copia de seguridad (aunque esté infectada)

Puede sonar contraproducente, pero necesitas una fotografía del estado actual de tu web. ¿Por qué? Porque durante la limpieza, es posible que algo salga mal y necesites volver al estado "hackeado" para intentarlo de nuevo. Además, te servirá para analizar los archivos maliciosos en local.

Descarga una copia completa de tus archivos (vía FTP o el gestor de archivos de tu hosting) y exporta un volcado de tu base de datos (desde phpMyAdmin o similar). Guárdalos en tu ordenador y, si puedes, en un servicio en la nube.

1.3. Identifica el tipo de hackeo

No todos los ataques son iguales. Saber a qué te enfrentas te ayuda a elegir la estrategia de limpieza. Los más comunes son:

  • Redirecciones maliciosas: Al visitar tu web, te lleva a páginas de farmacia online, casinos o descargas falsas.
  • Inyección de spam SEO: Se crean páginas invisibles en tu web (o se rellenan las existentes) con enlaces a productos de zapatos, relojes, etc. El objetivo es aprovechar tu autoridad de dominio.
  • Defacement (cambio de aspecto): La página principal se sustituye por un mensaje del atacante o una imagen reivindicando el ataque.
  • Malware en el servidor: Archivos PHP maliciosos que se ejecutan en segundo plano, robando datos o usando tu servidor para enviar correos basura.
  • Backdoors (puertas traseras): Archivos ocultos que permiten al atacante volver a entrar cuando quiera. Son lo más peligroso.

Fase 2: Limpieza profunda. Cómo limpiar malware en WordPress y PrestaShop

Ahora sí, toca ensuciarse las manos. Existen dos enfoques: usar herramientas automáticas o hacerlo manualmente. Te recomiendo combinar ambos.

2.1. La opción automática (la más fácil para empezar)

Para WordPress, los plugins de seguridad son una bendición. Si aún puedes acceder a tu panel de administración, instala uno de estos:

  • Wordfence: Tiene un escáner de malware muy potente. Ve a "Wordfence > Scan" y deja que analice todos los archivos. También te dirá si hay archivos modificados en el núcleo.
  • Sucuri Scanner: Es excelente para detectar malware y también comprueba si tu web está en listas negras de Google.
  • iThemes Security: Ofrece un buen equilibrio entre seguridad y limpieza.

Para PrestaShop, la cosa es un poco más compleja porque la estructura es diferente. Aun así, puedes usar módulos como:

  • PrestaShield: Un módulo que escanea los archivos principales en busca de modificaciones.
  • Security & Backups: Algunos módulos de pago ofrecen escaneo y limpieza.

El problema: Si el hackeo es grave, es posible que el atacante haya modificado los archivos del propio plugin de seguridad, por lo que la limpieza automática puede ser inútil. Por eso, el siguiente paso es casi obligatorio.

2.2. La opción manual: Reinstala el núcleo (WordPress)

Esta es la técnica más fiable para WordPress y elimina el 90% de los hackeos comunes. Consiste en reemplazar todos los archivos del núcleo con una copia limpia de la última versión.

  1. Descarga la última versión de WordPress en español desde es.wordpress.org.
  2. Descomprime el archivo en tu ordenador.
  3. Conéctate a tu hosting por FTP/SFTP o usa el Administrador de Archivos de Syspanel (recuerda, el acceso es por el puerto 2106).
  4. IMPORTANTE: Antes de subir nada, elimina las carpetas wp-admin y wp-includes de tu servidor. No pasa nada, son archivos del sistema que vamos a reemplazar.
  5. Sube las carpetas wp-admin y wp-includes de la copia limpia que descargaste.
  6. Ahora, sube todos los archivos de la raíz de la copia limpia (excepto la carpeta wp-content) y sobrescribe los existentes en tu servidor. Esto reemplazará los archivos index.php, wp-config.php (no, este no lo sobrescribas si tu web funciona, ya que tiene tu configuración de base de datos), wp-settings.php, etc.
  7. No toques la carpeta wp-content porque ahí están tus temas, plugins y subidas de imágenes. Pero si quieres ser más exhaustivo, borra los archivos index.php que haya dentro de las carpetas de tus plugins y temas, ya que son un lugar común para esconder malware.

Con esto, el núcleo de WordPress queda limpio. Los archivos maliciosos que estuvieran ocultos en el núcleo, han desaparecido.

2.3. La opción manual: Reinstala el núcleo (PrestaShop)

Con PrestaShop es un poco más delicado porque la estructura de archivos es más compleja. La opción más segura es:

  1. Descarga la misma versión exacta de PrestaShop que tienes instalada (puedes verlo en el panel de administración en "Información").
  2. Descomprime el archivo.
  3. Sube por FTP las carpetas admin, classes, controllers y vendor, sobrescribiendo las existentes en tu servidor.
  4. Ojo: La carpeta admin en PrestaShop suele tener un nombre aleatorio (ej: admin12345). Deberás renombrar la carpeta que descargaste con el nombre de la que tienes en tu servidor, o copiar el contenido dentro de la que ya existe.

Este proceso reemplaza los archivos del núcleo que podrían estar comprometidos. Los módulos y temas no se tocan, pero hay que revisarlos aparte.

2.4. Limpieza de temas y plugins

El malware suele esconderse en los archivos de temas y plugins, especialmente en los que están desactualizados o son de dudosa procedencia.

  • Para WordPress: Ve a "Apariencia > Temas" y "Plugins". Si ves alguno que no reconozcas o que esté desactualizado, desactívalo y elimínalo. Después, descarga versiones limpias de los que uses de forma legítima y reemplázalos por FTP.
  • Para PrestaShop: Ve a "Módulos > Módulos y Servicios". Revisa la lista y elimina los módulos que no hayas instalado tú o que no reconozcas. Para los que uses, descarga la última versión desde tu cuenta de PrestaShop y reemplaza los archivos.

2.5. Revisa el archivo .htaccess (o nginx.conf)

Este archivo es un imán para los hackers. Suele contener reglas de redirección maliciosas.

  • WordPress: En la raíz de tu instalación, busca el archivo .htaccess. Descárgalo y ábrelo con un editor de texto. Busca líneas extrañas con redirecciones a dominios que no conoces. Si tienes dudas, puedes renombrarlo a .htaccess.bak y luego ir a "Ajustes > Enlaces permanentes" en WordPress y pulsar "Guardar cambios". Esto generará un .htaccess limpio y nuevo.
  • PrestaShop: El archivo .htaccess se regenera desde el panel de administración en "Parámetros Avanzados > Rendimiento" y pulsando el botón "Guardar" (o regenerar) en la sección de .htaccess.

Fase 3: Base de datos y usuarios

El malware no solo vive en archivos; también se esconde en la base de datos. Aquí es donde se inyectan los enlaces de spam SEO.

3.1. Buscando enlaces maliciosos en la BD

Conéctate a phpMyAdmin desde tu panel de control (Syspanel, cPanel, etc.). Selecciona tu base de datos y usa la pestaña "Buscar".

  • Busca términos como http://, <script, eval(base64_decode, document.write o el nombre del dominio de spam que hayas visto en las redirecciones.
  • Si encuentras resultados en las tablas wp_posts o wp_options (en WordPress) o en ps_product o ps_category (en PrestaShop), tendrás que editar esas entradas y eliminar el código malicioso. Es un trabajo tedioso, pero necesario.

[TIP] Usa una consulta SQL para limpiar enlaces masivos

Si hay cientos de enlaces, puedes usar una consulta SQL en la pestaña "SQL" de phpMyAdmin. Por ejemplo, para reemplazar un dominio malicioso por una cadena vacía en WordPress:

UPDATE wp_posts SET post_content = REPLACE(post_content, 'http://dominio-malicioso.com', '');

¡Cuidado! Haz siempre una copia de seguridad de la base de datos antes de ejecutar cualquier consulta SQL.

3.2. Revisa los usuarios administradores

Los hackers suelen crear un usuario administrador para volver a entrar.

  • WordPress: Ve a "Usuarios > Todos los usuarios". Busca usuarios con roles de "Administrador" que no reconozcas. Bórralos. Revisa también el correo electrónico de tu propio usuario para asegurarte de que no lo han cambiado.
  • PrestaShop: Ve a "Parámetros Avanzados > Equipo". Revisa la lista de empleados y elimina los que no sean tuyos.

Fase 4: Refuerza la seguridad para evitar futuros hackeos

Una vez limpio, no puedes volver a las andadas. Tienes que blindar tu web.

4.1. Actualiza TODO

Este es el paso más importante y el que más se descuida.

  • Actualiza WordPress/PrestaShop a la última versión.
  • Actualiza todos los plugins/módulos.
  • Actualiza tus temas/plantillas.

Los hackers explotan vulnerabilidades conocidas en versiones antiguas. Si estás al día, cierras el 80% de las puertas de entrada.

4.2. Cambia las rutas de acceso y usa autenticación de dos factores (2FA)

  • WordPress: Cambia la URL de acceso a wp-admin usando un plugin como WPS Hide Login.
  • PrestaShop: Cambia el nombre de la carpeta admin (renómbrala por FTP) y actualiza la configuración.

Activa el 2FA para todos los usuarios administradores. Esto hace que, aunque roben tu contraseña, no puedan entrar sin el código de tu teléfono.

4.3. Instala un firewall y un plugin de seguridad

  • WordPress: Wordfence o Sucuri Security. Activa el firewall y el bloqueo de países si no vendes internacionalmente.
  • PrestaShop: Usa módulos de seguridad de pago como PrestaShield o consulta con tu hosting si ofrecen un firewall de aplicación web (WAF) a nivel de servidor.

4.4. Haz copias de seguridad periódicas

No hay excusa. Configura copias de seguridad automáticas diarias o semanales.

  • WordPress: Usa UpdraftPlus o BackupBuddy.
  • PrestaShop: Usa el módulo "Backup" nativo o soluciones como DropMySql.

En Syspanel, puedes configurar copias de seguridad automáticas del sitio completo (archivos y base de datos) que se guardan en un almacenamiento remoto. Actívalas.


Preguntas Frecuentes (FAQ) sobre hackeos

¿Mi web hackeada puede dañar a mis visitantes?

Sí. Si el malware redirige a páginas de phishing o descarga archivos maliciosos, tus visitantes están en riesgo. Por eso es tan importante actuar rápido y poner un aviso en tu web o desactivarla temporalmente mientras la limpias.

¿Cuánto tiempo se tarda en reparar un sitio hackeado?

Depende de la gravedad. Un hackeo simple (redirección en el .htaccess) puede limpiarse en una hora. Un hackeo profundo con backdoors y malware en la base de datos puede llevarte un día entero de trabajo. Si no te ves capaz, contrata a un profesional.

¿Qué pasa si Google ha marcado mi web como "Engañosa"?

Después de limpiar tu web, debes solicitar una revisión en Google Search Console. Ve a "Problemas de seguridad" y pulsa "Solicitar revisión". Google tardará unos días en revisar y, si todo está limpio, eliminará la advertencia.

¿Es mejor restaurar una copia de seguridad anterior al hackeo?

Sí, si tienes una copia de seguridad limpia y reciente (de hace unos días), restaurarla es la forma más rápida de solucionarlo. Pero asegúrate de que la copia no esté infectada. Si la copia es de hace meses, perderás contenido y, además, podría seguir infectada si el hackeo fue anterior.

¿Puedo evitar que me hackeen de nuevo?

No hay un 100% de seguridad, pero siguiendo los pasos de la Fase 4 (actualizaciones, contraseñas seguras, 2FA, firewall y copias de seguridad), reduces el riesgo de forma drástica. La seguridad web es un proceso continuo, no un destino.


Conclusión: Recuperar tu web es un proceso, no un milagro

Reparar un hackeo en WordPress o PrestaShop es un proceso metódico que combina la limpieza de archivos, la revisión de la base de datos y el refuerzo de la seguridad. No te saltes pasos y, sobre todo, no entres en pánico.

Si has llegado hasta aquí, ya sabes que el camino es:

  1. Contener: Cambiar contraseñas y hacer copias.
  2. Diagnosticar: Saber qué tipo de hackeo tienes.
  3. Limpiar: Reinstalar el núcleo, revisar temas, plugins y base de datos.
  4. Blindar: Actualizar todo, usar 2FA y firewall.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel