WordPress hackeado: qué hacer en los primeros 30 minutos

Ilustración de una web comprometida y un escudo durante su rescate

Si sospechas que tu WordPress está hackeado, lo urgente no es instalar otro plugin: es evitar que el incidente empeore y conservar la información necesaria para encontrar la entrada. Una redirección extraña, usuarios administradores desconocidos o un aviso de Google son señales para actuar, pero no demuestran por sí solos cuál fue la causa.

Cómo saber si tu WordPress puede estar comprometido

Revisa si la web redirige a dominios ajenos, aparecen páginas o anuncios que no has creado, el hosting avisa de archivos maliciosos, los correos salen sin tu permiso o Search Console muestra incidencias de seguridad. Comprueba la URL desde otro dispositivo o conexión y guarda capturas de lo que ves. Si hay riesgo para los visitantes, prioriza avisar al proveedor de alojamiento y limitar temporalmente la exposición del sitio.

Qué hacer en los primeros 30 minutos

1. Anota lo que ocurre antes de tocar archivos

Apunta cuándo empezó, qué URL falla, qué mensaje aparece y qué cambios se hicieron recientemente. Guarda avisos del hosting o de Search Console. Esta cronología ayuda a distinguir un hackeo de una actualización fallida o un problema del servidor.

2. Contacta con tu hosting y conserva una copia

Pide al proveedor que revise la cuenta y sus registros. Antes de limpiar o restaurar, realiza una copia de los archivos y la base de datos: una copia solo de la carpeta de WordPress no conserva por sí sola los contenidos guardados en la base de datos. Consérvala separada de la web afectada y comprueba que sabes cómo restaurarla.

3. Protege los accesos desde un dispositivo fiable

Cambia las contraseñas de WordPress, hosting, correo y otras cuentas relacionadas desde un equipo que consideres seguro; revisa los administradores existentes y activa el doble factor donde esté disponible. Si no puedes entrar, pide ayuda al hosting. Cambiar claves sin cerrar la puerta de entrada no basta para dar el incidente por resuelto.

4. Comprueba el aviso de Google

Si tienes Search Console, abre el informe de Problemas de seguridad: puede mostrar ejemplos de URLs comprometidas y orientar la limpieza. No solicites una revisión hasta haber eliminado el contenido malicioso y corregido la vulnerabilidad que permitió el acceso.

Qué NO conviene hacer

No borres archivos sospechosos al azar, no restaures una copia antigua sin revisar su fecha y procedencia, y no actualices todos los plugins antes de guardar evidencia y una copia recuperable. Tampoco ocultes un aviso de seguridad sin resolver el origen: la infección puede reaparecer o afectar a tus visitantes.

Cómo se da por cerrado un rescate

Una limpieza seria revisa archivos y base de datos, usuarios, extensiones, tareas programadas y registros disponibles; elimina el código malicioso, corrige la vía de entrada y prueba formularios y páginas importantes. Después hay que vigilar si aparecen nuevas señales. Si Google mostró un aviso, la solicitud de revisión llega al final, no al principio.

¿Necesitas ayuda urgente?

Si la web vende, capta contactos o muestra un aviso de malware, vale la pena tratarlo como una incidencia de negocio. En Creativa Online puedo revisar tu caso y darte un diagnóstico antes de intervenir. Consulta el servicio de rescate WordPress o cuéntame qué está pasando. Para reducir futuras incidencias, revisa también el mantenimiento y blindaje.

Fuentes y lectura adicional

Google Search Central: prevención y señales de malware · WordPress.org: copias de archivos y base de datos.

Scroll al inicio