Web WordPress hackeada: cómo detectar el malware y qué hacer paso a paso

·

·

Una web WordPress hackeada es un mal trago: de repente redirige a páginas de casinos o farmacias, Google muestra un aviso de peligro o el hosting te suspende la cuenta. La buena noticia es que casi siempre tiene solución. En esta guía te explicamos cómo detectar el malware en WordPress, qué hacer en las primeras horas, cómo se limpia una instalación infectada y, sobre todo, cómo evitar que vuelva a pasar.

Cómo saber si tienes una web WordPress hackeada

Estas son las señales más habituales. Ninguna confirma por sí sola una infección, pero si reconoces varias, conviene revisarlo cuanto antes:

  • Redirecciones extrañas: al entrar en tu web (a veces solo desde el móvil o desde los resultados de Google) te lleva a otra página que no reconoces.
  • Avisos de Google o del navegador de sitio peligroso o engañoso.
  • Páginas que no has creado apareciendo en Google, con textos de spam o en otro idioma.
  • Usuarios administradores desconocidos, plugins que no has instalado o archivos modificados recientemente sin motivo.
  • Avisos de tu hosting: cuenta suspendida, archivos maliciosos detectados o consumo de recursos anormal.
  • Lentitud repentina o correos enviados desde tu dominio que acaban en la carpeta de spam.

Qué hacer en las primeras horas con una web WordPress hackeada

  1. No borres archivos a ciegas. Eliminar algo sin saber qué es puede romper la web y destruir pistas sobre cómo entraron.
  2. Haz una copia del estado actual (archivos y base de datos), aunque esté infectada. Te servirá para analizar el ataque.
  3. Cambia todas las contraseñas desde un dispositivo limpio: administrador de WordPress, panel del hosting, FTP/SFTP, base de datos y el correo asociado.
  4. Avisa a tu hosting. Pueden pasar un escáner en el servidor, decirte desde cuándo hay archivos sospechosos y facilitarte copias anteriores.
  5. Valora poner la web en mantenimiento mientras la limpias, sobre todo si está redirigiendo o distribuyendo malware a tus visitantes.
  6. Localiza la última copia limpia. Ayuda mucho, pero restaurarla sin cerrar la vía de entrada no evita que te vuelvan a infectar.

Cómo se limpia una instalación de WordPress infectada

Cada caso es distinto, pero la lógica general es siempre la misma: sustituir todo lo que se pueda por versiones limpias y revisar a mano lo que no se puede sustituir.

  • El núcleo de WordPress: reinstálalo desde una copia oficial sin tocar wp-config.php ni wp-content. Con WP-CLI puedes ver qué archivos difieren de los originales con wp core verify-checksums y reinstalar con wp core download --force --skip-content.
  • Plugins y temas: bórralos y vuelve a instalarlos desde su fuente oficial. Elimina los que no uses y no utilices nunca versiones pirateadas («nulled»).
  • La carpeta wp-content/uploads: no debería contener archivos .php. Revisa también la carpeta mu-plugins, donde a veces se esconde código.
  • Archivos clave: revisa wp-config.php, .htaccess y el index.php de la raíz. Desconfía de código ofuscado (por ejemplo con base64_decode, eval o gzinflate) que no reconozcas.
  • Usuarios y base de datos: elimina administradores desconocidos y revisa opciones como siteurl, home y active_plugins, así como entradas con <script> o <iframe> inyectados.
  • Claves y contraseñas: renueva las claves de seguridad (salts) de wp-config.php, lo que cierra todas las sesiones abiertas, y cambia la contraseña de la base de datos.
  • Actualiza todo y vuelve a escanear la web. Ningún escáner detecta el 100 % de las amenazas, así que combina herramientas y revisión manual.

El punto clave: cerrar la puerta de entrada

Si solo limpias una web WordPress hackeada sin averiguar cómo entraron, es muy probable que vuelvan a entrar. Las vías más habituales son:

  • Plugins y temas desactualizados o con vulnerabilidades conocidas.
  • Plugins y temas pirateados descargados de sitios no oficiales.
  • Contraseñas débiles o reutilizadas en varios servicios.
  • Usuarios con más permisos de los necesarios.
  • Un hosting que no aísla bien unas cuentas de otras.

Además, los atacantes suelen dejar puertas traseras: archivos que les permiten volver a entrar aunque cambies las contraseñas. Por eso una limpieza que solo elimina lo evidente suele acabar en una reinfección.

Si Google ha marcado tu web como peligrosa

Si tu web WordPress hackeada aparece marcada como peligrosa, en Search Console, dentro de «Seguridad y acciones manuales → Problemas de seguridad», verás qué ha detectado Google. Cuando la web esté limpia, puedes pulsar «Solicitar una revisión». Si además hay páginas de spam indexadas, elimínalas o haz que devuelvan un error 404 o 410, y vuelve a enviar el sitemap. La revisión de Google no tiene un plazo fijo.

Cómo evitar que vuelva a ocurrir

  • Mantén WordPress, plugins y temas actualizados, haciendo copia antes de cada actualización.
  • Elimina los plugins y temas que no uses.
  • Usa contraseñas únicas y largas y activa el doble factor para los administradores.
  • Limita el número de administradores y los intentos de acceso.
  • Programa copias de seguridad automáticas fuera del servidor y comprueba de vez en cuando que se pueden restaurar.
  • Desactiva el editor de archivos del panel añadiendo define( 'DISALLOW_FILE_EDIT', true ); a wp-config.php.
  • Elige un hosting que aísle las cuentas y ofrezca un escáner de malware.

Para ir más allá, la documentación oficial de WordPress (en inglés) incluye una guía de endurecimiento de la seguridad y una página con las preguntas frecuentes sobre qué hacer si tu sitio ha sido hackeado.

Si gestionas varias webs, te puede interesar nuestra guía sobre cómo administrar varios sitios WordPress con MainWP, que facilita mantener todas las actualizaciones al día.

¿Cuándo conviene pedir ayuda profesional?

Si no sabes por dónde empezar con tu web WordPress hackeada, si la infección es profunda o vuelve a aparecer, o si se trata de una web crítica para tu negocio (por ejemplo, una tienda online), lo más seguro es contar con un profesional. Y si en la web se gestionan datos personales de clientes, conviene además consultar tus obligaciones en materia de protección de datos.

En DNS Empresas nos dedicamos a la desinfección de WordPress: analizamos tu web, eliminamos el malware, cerramos la vía de entrada y te ayudamos con Google si había avisos. Después, con nuestro servicio de mantenimiento y soporte web podemos encargarnos de que no vuelva a ocurrir. Si tu web tiene un problema, cuéntanos qué está pasando.


Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

9 + doce =