
🔍 16 Señales de que WordPress está hackeado: de lo obvio a lo oculto
El sitio parece funcionar. Pero el tráfico ha caído a la mitad, han aparecido cuentas de usuario desconocidas en el panel de administración y el proveedor de hosting no deja de enviar correos con asuntos alarmantes. Un hackeo de WordPress rara vez se parece a un escaparate destrozado. Lo más frecuente son cambios silenciosos y sutiles que pasan desapercibidos durante meses.
Según Wordfence, en 2025 se registraron más de 11.000 vulnerabilidades en plugins y temas, y los bots escanean los nuevos agujeros en promedio cinco horas después de la publicación de un parche. La buena noticia: si sabe dónde buscar, puede detectar una infección en una etapa temprana.
A continuación, 16 señales concretas, desde las más evidentes hasta las apenas perceptibles, y un plan de recuperación paso a paso.
💡 Resumen rápido:
- Revise el correo de su hosting, la lista de usuarios y la carpeta raíz del sitio por FTP: son tres puntos donde un hackeo se ve de inmediato.
- Inspeccione la parte visible: contenido alterado, redirecciones a sitios de terceros, una advertencia de Google Safe Browsing y envíos masivos de spam.
- Examine el tráfico, los resultados de búsqueda y un escáner de seguridad: una caída de visitas, metaetiquetas ajenas en Google y alertas de Wordfence.
- Síntomas indirectos: ralentización, sobrecarga del servidor, tareas cron sospechosas y errores inexplicables son motivos para una revisión inmediata.
Por qué WordPress es el objetivo número uno
WordPress impulsa el 41% de todos los sitios web, según datos de W3Techs de julio de 2026. Decenas de miles de plugins y temas crean una enorme superficie de ataque. Un bot encuentra una vulnerabilidad en un plugin popular y barre cientos de miles de instalaciones de la noche a la mañana: nueve de cada diez infecciones ocurren sin intervención humana.
1-4. Acceso y servidor: las primeras señales de advertencia
Notificación del hosting sobre código malicioso
La mayoría de los proveedores de hosting escanean los sitios en busca de virus y phishing. Un correo con el asunto «Malware detectado» o «Actividad sospechosa»: reaccione de inmediato, el proveedor tiene derecho a poner el sitio en cuarentena.

El correo suele especificar la ruta al archivo infectado, lo que le da un punto de partida listo para la limpieza.
Usuarios desconocidos en el panel de administración
Abra Usuarios → Todos los usuarios. Cada cuenta con derechos de administrador, editor o autor debería resultarle familiar. Las cuentas desconocidas son una señal de alarma, especialmente aquellas con privilegios superiores a suscriptor.
Elimine a los extraños, pero primero verifique si crearon algún contenido: WordPress le ofrecerá reasignar sus entradas a otro autor. Después de la limpieza, cambie todas las contraseñas: panel de administración, FTP, base de datos y panel de control del hosting.
Bloqueo del panel de administración
Su contraseña dejó de funcionar de repente y usted no la cambió. Un atacante puede haber modificado las credenciales o creado un administrador oculto directamente en la base de datos.
Recupere el acceso mediante el enlace ¿Perdió su contraseña? o phpMyAdmin restableciendo el hash en la tabla wp_users. Inmediatamente después de iniciar sesión: una auditoría completa de cuentas y cambio de contraseñas en todas partes: WP, FTP, hosting, base de datos.
Archivos sospechosos en el servidor
Revise la raíz de la instalación, así como los directorios wp-admin, wp-includes y wp-content. Archivos como wp-config.bak, class-mail.php o db-cache.php son «intrusos» clásicos utilizados para cargar código malicioso. Un caso típico se describe en Stack Overflow: un archivo PHP ajeno en la raíz, disfrazado de archivo de sistema.
Si encuentra un archivo sospechoso, el atacante tiene acceso al sistema de archivos. Cambie la contraseña de FTP, elimine los archivos ajenos y comience a buscar el punto de entrada.
5-8. Parte visible y contenido: lo que ven los visitantes
Contenido del sitio alterado
La señal más notoria y dañina para la reputación. Tres manifestaciones típicas:
- Caracteres japoneses, chinos o árabes en el texto de las páginas;
- ventanas emergentes con anuncios pornográficos u ofertas de casino;
- enlaces ocultos a sitios dudosos, visibles solo en el código fuente.
Revise la página de inicio y varias páginas internas en diferentes navegadores. Los enlaces ocultos se insertan mediante display:none o position:absolute; left:-9999px; no los detectará sin ver el código fuente.
Redirección a sitios de terceros
Un usuario abre su URL y llega a una página con anuncios, phishing o una tienda falsificada. La redirección se configura a través de .htaccess, una inyección de JavaScript en header.php o un plugin oculto.
Revise .htaccess en busca de directivas RewriteRule y Redirect desconocidas. Abra el sitio desde un dispositivo móvil: algunas redirecciones solo se activan para el tráfico móvil.
Advertencia de Google sobre un sitio inseguro
Al visitarlo, el usuario ve una pantalla roja: «Este sitio puede contener programas dañinos».

Verifique el estado a través de Google Safe Browsing. Si el sitio está marcado, realice una limpieza completa y solicite una revisión a través de Google Search Console. Sin esto, su posicionamiento caerá a cero en pocos días.
Envíos masivos de spam desde su dominio
Conocidos se quejan de que está llegando spam desde su dirección. Un sitio comprometido envía miles de correos a través de scripts PHP ocultos, usando su dominio. El proveedor de hosting puede bloquear la función de correo o toda la cuenta.
Revise los registros de envío en su panel de hosting y escanee el sitio en busca de llamadas ocultas a mail() en archivos PHP desconocidos.
9-12. Tráfico, búsqueda y seguridad
Caída repentina del tráfico
El tráfico orgánico de Google se ha desplomado sin razón aparente: el motor de búsqueda puede haber degradado o eliminado el sitio de sus resultados.
Compare el gráfico en Google Search Console con las fechas en las secciones Problemas de seguridad y Acciones manuales. Una coincidencia en el tiempo es garantía de un hackeo.
Metadatos distorsionados en los resultados de búsqueda
Busca su sitio en Google y ve caracteres japoneses, enlaces a Viagra o descripciones extrañas en los resultados. Esto es spam SEO japonés: un hacker inyecta enlaces ocultos y reescribe las metaetiquetas para promocionar sus propios productos.

Revise el código fuente mediante Ctrl+U: busque <title>, <meta name="description"> y enlaces ocultos desconocidos. A menudo se insertan directamente en header.php o a través de un plugin malicioso.
Alerta del escáner de seguridad
Wordfence, Solid Security y herramientas similares escanean archivos en busca de firmas de código malicioso. Un correo con el asunto «Resultados del escaneo: 3 problemas críticos encontrados» no es una falsa alarma. Trátelo con la misma seriedad que una notificación del hosting.
El escáner mostrará el archivo y el tipo de amenaza: puerta trasera, phishing, inyección de spam.
Bloqueo por antivirus o bloqueador de anuncios
El antivirus de un visitante (visitor's antivirus) o uBlock Origin bloquea de repente su sitio. Esta es una señal muy temprana: las firmas de los bloqueadores se actualizan más rápido de lo que Google indexa las páginas, y la advertencia aparece varios días antes de la pantalla roja de Navegación segura.
Pídale a un amigo que tenga el antivirus activado que visite el sitio. El texto exacto de la advertencia le indicará qué archivo o dominio activó la detección.
13-16. Síntomas indirectos
Trabajos cron sospechosos
WP-Cron programa publicaciones, busca actualizaciones, envía correos. Los atacantes añaden sus propios trabajos: enviar spam, contactar un servidor de comando, descargar código malicioso.
Revise los trabajos cron mediante el plugin WP Crontrol o en la tabla wp_options bajo la clave cron. Un trabajo desconocido con un nombre sospechoso y un intervalo de 60 segundos es motivo para una investigación inmediata.
Ralentización del sitio sin causa aparente
El sitio carga de repente varias veces más lento de lo habitual. Los scripts maliciosos minan criptomonedas, envían spam o participan en ataques DDoS contra otros recursos. Revise la carga en el panel de su hosting: una CPU funcionando a casi plena capacidad con tráfico normal apunta a actividad no autorizada.
Sobrecarga del servidor con tráfico bajo
Un escenario similar: el tráfico según Google Analytics es normal, pero el servidor se ahoga. Los registros del servidor mostrarán numerosas peticiones POST a un único archivo, una puerta trasera probable para enviar spam o realizar ataques de fuerza bruta contra otros sitios.
Errores sin causa aparente
Pantalla blanca de la muerte, error 500 Internal Server Error, errores de conexión a la base de datos: el código malicioso puede haber dañado archivos del sistema. Si los errores aparecen y desaparecen por sí solos, el atacante puede estar cubriendo temporalmente sus huellas.
Active WP_DEBUG en wp-config.php y revise debug.log en wp-content. Un mensaje de error concreto a menudo señala el archivo comprometido.
Qué hacer si su sitio ha sido hackeado: cinco pasos

Paso 1. Haga copia de seguridad de todo. Guarde el sitio infectado tal cual, para análisis y por si algo sale mal durante la limpieza. Copia completa de archivos por FTP y un volcado de la base de datos. No borre nada antes de la copia.
Paso 2. Aísle el sitio. Active el modo mantenimiento mediante .maintenance o un plugin. Los visitantes no deben aterrizar en páginas infectadas.
Paso 3. Encuentre el punto de entrada. Ejecute un escáner de seguridad, Wordfence o Sucuri SiteCheck, y contraste con los registros del servidor. El punto de entrada, nueve de cada diez veces, es un plugin desactualizado, un tema con una vulnerabilidad o una contraseña comprometida.
Paso 4. Limpie el sitio. Elimine los archivos maliciosos, reemplace los archivos del núcleo de WordPress por otros nuevos del archivo oficial, cambie todas las contraseñas y las claves secretas en wp-config.php.
Paso 5. Solicite una revisión. Envíe el sitio para una nueva comprobación en Google Search Console para eliminar la pantalla roja y notifique a su proveedor de hosting que la limpieza ha finalizado.
Cómo proteger WordPress de hackeos: un enfoque por capas

Una sola medida no le salvará, pero cinco capas juntas convierten el sitio en un objetivo económicamente poco atractivo para las botnets.
- Actualice todo, de inmediato. Núcleo de WordPress, temas, plugins: cada componente sin parchear es un agujero potencial. Active las actualizaciones automáticas para versiones menores.
- Plugin de seguridad. El Wordfence gratuito cubre lo básico: cortafuegos, escáner, protección de inicio de sesión contra fuerza bruta. Es suficiente para la mayoría de los sitios.
- Un sitio, una cuenta de hosting. Una brecha en un sitio dentro de una cuenta compartida abre el acceso a todos ellos. Aísle sus proyectos.
- Copias de seguridad regulares. Diarias, automáticas, almacenadas fuera del servidor. Idealmente, restauración en un clic.
- Contraseñas fuertes y autenticación de dos factores. Una contraseña de más de 16 caracteres y 2FA mediante Wordfence o Solid Security eliminan prácticamente todos los intentos de fuerza bruta.
Si el vídeo no cargó, ábralo en YouTube. El autor WPDev muestra el ciclo completo: desde la detección de una infección hasta la limpieza manual y la configuración de la protección.
⁉️🤔 Preguntas frecuentes
¿Puedo limpiar el sitio yo mismo, sin un desarrollador?
Sí, si se siente cómodo trabajando con FTP y phpMyAdmin. El plan: copia de seguridad, escaneo con Wordfence, eliminar archivos infectados, reemplazar los archivos del núcleo de WordPress por otros nuevos, cambiar todas las contraseñas. Si el informe del escáner muestra más de una docena de archivos o hay puertas traseras en la base de datos, contacte a un especialista. El servicio Sucuri ofrece limpieza llave en mano; el precio actual está en su sitio.
¿Wordfence o Solid Security: cuál elegir para la protección?
Wordfence gana en calidad de firmas y funciones gratuitas: cortafuegos, escáner, protección de inicio de sesión están todos en la versión gratuita. Solid Security (anteriormente iThemes Security, renombrado en 2024) es fuerte en endurecimiento, cerrando automáticamente agujeros típicos sin ediciones manuales de configuración. Un sitio pequeño estará bien con Wordfence gratuito. Para un proyecto con pagos en línea, Wordfence Premium con actualizaciones de firmas en tiempo real.
¿Con qué frecuencia debo escanear el sitio en busca de virus?
Escaneo automático diario, como mínimo. Wordfence gratuito lo hace cada tres días; el premium, a diario. Una comprobación manual con un escáner externo como Sucuri SiteCheck una vez por semana es una buena práctica: un minuto de tiempo, una visión independiente.
¿Qué hacer si el proveedor de hosting ya ha bloqueado el sitio?
Contacte al soporte y solicite acceso temporal para la limpieza; muchos proveedores de hosting facilitan acceso FTP incluso durante un bloqueo. Siga el plan de cinco pasos, eliminando primero los archivos que el proveedor señaló. Tras la limpieza, envíe al proveedor el resultado de un escaneo o un informe de Sucuri.
¿Cuánto tarda la recuperación del sitio después de un hackeo?
Una infección típica, de uno a tres archivos, una inyección de spam: de una a tres horas incluyendo copia de seguridad y verificación. Un hackeo grave con puertas traseras en la base de datos: de uno a tres días hábiles. El posicionamiento en Google tras eliminar la pantalla roja se recupera en un plazo que va de unos pocos días a dos o tres semanas.
Un hackeo no grita, susurra: qué recordar
Un correo del proveedor de hosting, un usuario desconocido en el panel de administración, una caída brusca de tráfico: cada señal por sí sola puede descartarse como una coincidencia. Pero dos o tres señales juntas significan una infección casi garantizada.
Revise tres puntos ahora mismo: la lista de usuarios en el panel de administración, la carpeta raíz del sitio por FTP y el estado en la herramienta de verificación de sitios de Google. Cinco minutos. Si está limpio, configure copias de seguridad diarias y actualizaciones automáticas.
Si encuentra algo sospechoso, no lo postergue. Cada día un sitio infectado pierde posiciones en los buscadores y corre el riesgo de que el proveedor de alojamiento lo bloquee. Comparta en los comentarios: ¿por dónde empezó la limpieza y qué señal fue la primera alerta?



