---
title: "Web WordPress hackeada: cómo detectar el malware y qué hacer paso a paso"
description: "Cómo saber si tu WordPress tiene malware, qué hacer en las primeras horas, cómo limpiar la instalación y cómo evitar que vuelva a infectarse."
url: https://www.dnsempresas.com/web-wordpress-hackeada-que-hacer/
date: 2026-09-21
modified: 2026-09-21
author: "juan pereira"
image: https://www.dnsempresas.com/wp-content/uploads/2026/09/web-wordpress-hackeada.jpg
categories: ["WordPress"]
type: post
lang: es
---

# Web WordPress hackeada: cómo detectar el malware y qué hacer paso a paso

Una **web WordPress hackeada** es un mal trago: de repente redirige a páginas de casinos o farmacias, Google muestra un aviso de peligro o el hosting te suspende la cuenta. La buena noticia es que casi siempre tiene solución. En esta guía te explicamos cómo detectar el **malware en WordPress**, qué hacer en las primeras horas, cómo se limpia una instalación infectada y, sobre todo, cómo evitar que vuelva a pasar.

## Cómo saber si tienes una web WordPress hackeada

Estas son las señales más habituales. Ninguna confirma por sí sola una infección, pero si reconoces varias, conviene revisarlo cuanto antes:

- **Redirecciones extrañas**: al entrar en tu web (a veces solo desde el móvil o desde los resultados de Google) te lleva a otra página que no reconoces.
- **Avisos de Google o del navegador** de sitio peligroso o engañoso.
- **Páginas que no has creado** apareciendo en Google, con textos de spam o en otro idioma.
- **Usuarios administradores desconocidos**, plugins que no has instalado o archivos modificados recientemente sin motivo.
- **Avisos de tu hosting**: cuenta suspendida, archivos maliciosos detectados o consumo de recursos anormal.
- **Lentitud repentina** o correos enviados desde tu dominio que acaban en la carpeta de spam.

## Qué hacer en las primeras horas con una web WordPress hackeada

1. **No borres archivos a ciegas.** Eliminar algo sin saber qué es puede romper la web y destruir pistas sobre cómo entraron.
2. **Haz una copia del estado actual** (archivos y base de datos), aunque esté infectada. Te servirá para analizar el ataque.
3. **Cambia todas las contraseñas desde un dispositivo limpio**: administrador de WordPress, panel del hosting, FTP/SFTP, base de datos y el correo asociado.
4. **Avisa a tu hosting.** Pueden pasar un escáner en el servidor, decirte desde cuándo hay archivos sospechosos y facilitarte copias anteriores.
5. **Valora poner la web en mantenimiento** mientras la limpias, sobre todo si está redirigiendo o distribuyendo malware a tus visitantes.
6. **Localiza la última copia limpia.** Ayuda mucho, pero restaurarla sin cerrar la vía de entrada no evita que te vuelvan a infectar.

## Cómo se limpia una instalación de WordPress infectada

Cada caso es distinto, pero la lógica general es siempre la misma: sustituir todo lo que se pueda por versiones limpias y revisar a mano lo que no se puede sustituir.

- **El núcleo de WordPress:** reinstálalo desde una copia oficial sin tocar `wp-config.php` ni `wp-content`. Con WP-CLI puedes ver qué archivos difieren de los originales con [`wp core verify-checksums`](https://developer.wordpress.org/cli/commands/core/verify-checksums/) y reinstalar con `wp core download --force --skip-content`.
- **Plugins y temas:** bórralos y vuelve a instalarlos desde su fuente oficial. Elimina los que no uses y no utilices nunca versiones pirateadas («nulled»).
- **La carpeta `wp-content/uploads`:** no debería contener archivos `.php`. Revisa también la carpeta `mu-plugins`, donde a veces se esconde código.
- **Archivos clave:** revisa `wp-config.php`, `.htaccess` y el `index.php` de la raíz. Desconfía de código ofuscado (por ejemplo con `base64_decode`, `eval` o `gzinflate`) que no reconozcas.
- **Usuarios y base de datos:** elimina administradores desconocidos y revisa opciones como `siteurl`, `home` y `active_plugins`, así como entradas con `` o `` inyectados.
- **Claves y contraseñas:** renueva las claves de seguridad (*salts*) de `wp-config.php`, lo que cierra todas las sesiones abiertas, y cambia la contraseña de la base de datos.
- **Actualiza todo** y vuelve a escanear la web. Ningún escáner detecta el 100 % de las amenazas, así que combina herramientas y revisión manual.

## El punto clave: cerrar la puerta de entrada

Si solo limpias una web WordPress hackeada sin averiguar cómo entraron, es muy probable que vuelvan a entrar. Las vías más habituales son:

- Plugins y temas **desactualizados** o con vulnerabilidades conocidas.
- Plugins y temas **pirateados** descargados de sitios no oficiales.
- **Contraseñas débiles** o reutilizadas en varios servicios.
- Usuarios con **más permisos** de los necesarios.
- Un **hosting** que no aísla bien unas cuentas de otras.

Además, los atacantes suelen dejar **puertas traseras**: archivos que les permiten volver a entrar aunque cambies las contraseñas. Por eso una limpieza que solo elimina lo evidente suele acabar en una reinfección.

## Si Google ha marcado tu web como peligrosa

Si tu web WordPress hackeada aparece marcada como peligrosa, en **Search Console**, dentro de «Seguridad y acciones manuales → Problemas de seguridad», verás qué ha detectado Google. Cuando la web esté limpia, puedes pulsar **«Solicitar una revisión»**. Si además hay páginas de spam indexadas, elimínalas o haz que devuelvan un error 404 o 410, y vuelve a enviar el sitemap. La revisión de Google no tiene un plazo fijo.

## Cómo evitar que vuelva a ocurrir

- Mantén **WordPress, plugins y temas actualizados**, haciendo copia antes de cada actualización.
- Elimina los plugins y temas que no uses.
- Usa **contraseñas únicas y largas** y activa el **doble factor** para los administradores.
- Limita el número de administradores y los intentos de acceso.
- Programa **copias de seguridad automáticas fuera del servidor** y comprueba de vez en cuando que se pueden restaurar.
- Desactiva el editor de archivos del panel añadiendo `define( 'DISALLOW_FILE_EDIT', true );` a `wp-config.php`.
- Elige un hosting que aísle las cuentas y ofrezca un escáner de malware.

Para ir más allá, la documentación oficial de WordPress (en inglés) incluye una guía de [endurecimiento de la seguridad](https://developer.wordpress.org/advanced-administration/security/hardening/) y una página con las [preguntas frecuentes sobre qué hacer si tu sitio ha sido hackeado](https://wordpress.org/documentation/article/faq-my-site-was-hacked/).

Si gestionas varias webs, te puede interesar nuestra guía sobre [cómo administrar varios sitios WordPress con MainWP](https://www.dnsempresas.com/mainwp-como-administrar-varios-sitios-web-en-wordpress/), que facilita mantener todas las actualizaciones al día.

## ¿Cuándo conviene pedir ayuda profesional?

Si no sabes por dónde empezar con tu web WordPress hackeada, si la infección es profunda o vuelve a aparecer, o si se trata de una web crítica para tu negocio (por ejemplo, una tienda online), lo más seguro es contar con un profesional. Y si en la web se gestionan datos personales de clientes, conviene además consultar tus obligaciones en materia de protección de datos.

En DNS Empresas nos dedicamos a la [desinfección de WordPress](https://www.dnsempresas.com/desinfeccion-wordpress/): analizamos tu web, eliminamos el malware, cerramos la vía de entrada y te ayudamos con Google si había avisos. Después, con nuestro servicio de [mantenimiento y soporte web](https://www.dnsempresas.com/mantenimiento-y-soporte-web/) podemos encargarnos de que no vuelva a ocurrir. Si tu web tiene un problema, [cuéntanos qué está pasando](https://www.dnsempresas.com/contacta-con-nosotros-santiago-compostela/).
