Tutoriales de WordPress de Confianza, cuando más los necesitas.
Guía para Principiantes de WordPress
Copa WPB
30 Millones+
Sitios web que usan nuestros plugins
20+
Años de experiencia en WordPress
3000+
Tutoriales de WordPress de expertos

Guía para principiantes para arreglar tu sitio de WordPress hackeado

Tu sitio de WordPress está hackeado. Los visitantes pueden ver advertencias, las páginas pueden redirigir a spam y tu negocio podría estar perdiendo tráfico y ventas a cada minuto que pasa.

La buena noticia es que puedes recuperarlo. La clave es seguir el orden correcto: contener la brecha, eliminar el malware, restaurar tu sitio y asegurarlo contra otro ataque.

Hemos ayudado a cientos de usuarios de WordPress a recuperar sitios hackeados, y también hemos lidiado con problemas de seguridad en nuestros propios sitios.

Hoy en día, los atacantes utilizan cada vez más la IA para encontrar y explotar vulnerabilidades recién parcheadas en plugins de WordPress, lo que hace que la acción rápida sea más importante que nunca.

En esta guía, te mostraremos cómo arreglar tu sitio de WordPress hackeado paso a paso, incluso si nunca antes has limpiado un hackeo.

Limpiar un sitio de WordPress hackeado

Respuesta rápida: Primero contiene el daño desde fuera de WordPress, luego contrata un servicio de limpieza o borra el servidor y reconstruye con archivos limpios.

Aquí está la secuencia completa, con cada paso explicado a continuación:

Paso 1. Contener el daño

Antes de limpiar nada, evita que el sitio cause más daño a tus visitantes y a tu reputación.

Pon tu sitio detrás de una pantalla de "próximamente" desde fuera de WordPress. La forma más fácil es el Modo "Bajo Ataque" gratuito de Cloudflare, que desafía a cada visitante antes de que llegue a tu sitio.

También puedes usar el modo de mantenimiento del panel de control de tu host, o redirigir temporalmente tu DNS.

A continuación, cambie su contraseña de administrador de WordPress y la contraseña de su cuenta de hosting de inmediato. Si no puede iniciar sesión en absoluto, consulte nuestra guía sobre qué hacer cuando se ha bloqueado el acceso al administrador de WordPress.

Luego, póngase en contacto con su proveedor de hosting antes de eliminar archivos, restaurar una copia de seguridad o realizar otros cambios importantes en su sitio. Su proveedor de hosting puede mostrarle cómo accedió el atacante y escanear su sitio en busca de malware.

Hágales dos preguntas: "¿Cómo cree que el atacante accedió al sitio?" y "¿Tiene una copia de seguridad reciente y limpia?". La primera puede ayudarle a identificar la vulnerabilidad que necesita ser corregida, mientras que la segunda le indica si tiene un punto de restauración seguro en caso de que el sitio necesite ser revertido.

Finalmente, documente todo. Tome capturas de pantalla de los síntomas y anote la fecha, la hora y exactamente lo que ve.

Necesitará este registro para su host, para un experto en seguridad si contrata a uno y para confirmar que el mismo síntoma ha desaparecido después de la limpieza.

Paso 2. Decidir: ¿Limpiar un sitio hackeado tú mismo o contratar a un experto en seguridad?

No hay una respuesta incorrecta aquí.

Contratar a un profesional es la mejor opción si no se siente cómodo trabajando con archivos y bases de datos, o si desea que se haga bien a la primera. Los hackers ocultan puertas traseras, puntos de entrada secretos que les permiten volver más tarde, en lugares en los que los principiantes rara vez piensan buscar.

Una puerta trasera no detectada significa que el hackeo regresa.

Para una limpieza profesional, Wordfence y MalCare ofrecen servicios de limpieza sólidos. Otra opción que recomendamos es We Watch Your Website, que proporciona una limpieza exhaustiva de seguridad de WordPress.

Puede obtener más información en nuestra guía sobre cómo contratar a un experto en seguridad de WordPress.

Si decide limpiarlo usted mismo, siga el resto de esta guía.

Paso 3. Encontrar dónde se esconde el malware

Comience con un escaneo remoto gratuito de malware para identificar rápidamente archivos o código que puedan necesitar una inspección más detallada. Recomendamos el plugin gratuito Wordfence para esto, pero trate el escáner como un asistente, no como un veredicto.

Luego revise estos lugares comunes donde el malware de WordPress puede ocultarse:

  • Archivos falsos que imitan el núcleo de WordPress. Un wp-something.php suelto en una carpeta donde no pertenece, o una segunda copia de wp-load.php.
  • Archivos PHP dentro de /wp-content/uploads/. La carpeta de subidas se usa normalmente para imágenes, documentos y otros medios, por lo que los archivos PHP en este directorio merecen atención inmediata.
  • Plugins obligatorios desconocidos en /wp-content/mu-plugins/. Estos plugins se cargan automáticamente con WordPress y no aparecen en la página normal de Plugins, lo que los convierte en un lugar atractivo para que los atacantes oculten código malicioso.
  • Archivos modificados recientemente. Abra el administrador de archivos de su host y ordene por la fecha de última modificación. Preste especial atención a los archivos que se modificaron alrededor del momento en que comenzó el problema, especialmente si usted no realizó esos cambios.
  • Código malicioso en la base de datos. Las filas inyectadas pueden causar redirecciones, páginas de spam e infecciones repetidas incluso después de que los archivos estén limpios.
  • Un archivo .htaccess manipulado. Busca reglas de redirección que no hayas agregado.
  • Usuarios administradores o FTP desconocidos. Elimina cualquier cuenta que no reconozcas. Una cuenta desconocida podría darle a un atacante otra forma de acceder a tu sitio después de que limpies los archivos.
  • Plugins de utilidad que no instalaste. Plugins como WPCode, Code Snippets o File Manager son seguros por sí solos, pero los hackers a veces los instalan para inyectar código. Si un plugin apareció sin que lo hayas instalado, es una señal de alerta.
  • Tareas programadas sospechosas. Los hackers usan los cron jobs de WordPress para reinfectar un sitio de forma programada.
  • Tu cuenta de CDN. Muchos sitios almacenan sus claves API de CDN dentro de WordPress. Un hacker puede usar esas claves para cambiar archivos a nivel de CDN y agregar skimmers de tarjetas u otro código malicioso, así que revisa tu panel de CDN en busca de cambios que no hayas hecho.

Para una mirada más profunda al lugar de ocultación más común, consulta nuestra guía sobre cómo encontrar una puerta trasera en WordPress y solucionarla.

Paso 4. Hacer una copia de seguridad del sitio hackeado primero

Antes de empezar a eliminar archivos o hacer otros cambios, crea una copia de seguridad completa del sitio hackeado, incluyendo tanto sus archivos como su base de datos.

Esto puede parecer contradictorio, pero esta copia de seguridad te da una instantánea del sitio antes de que comience la limpieza. Si algo sale mal durante el proceso, puedes consultarla para identificar qué cambió. También puede proporcionar evidencia útil para tu proveedor de hosting, experto en seguridad o compañía de seguros si necesitas documentar el incidente.

Etiqueta claramente esta copia de seguridad como la copia infectada y mantenla separada de cualquier copia de seguridad limpia que planees restaurar. No deberías usarla para poner el sitio en línea nuevamente.

Tomar este paso adicional te da una red de seguridad antes de empezar a eliminar malware.

Paso 5. Limpiar el malware: Borrar todo y reconstruir limpio

La única limpieza confiable es un borrado completo. Elimina todo del servidor, es decir, todos los archivos de WordPress y cualquier otra cosa en la cuenta de hosting, luego reconstruye a partir de fuentes limpias conocidas.

Una reinstalación de WordPress solamente no es suficiente. La mayoría de las personas instalan WordPress en la carpeta principal de su cuenta de hosting, pero las puertas traseras a menudo viven completamente fuera de ella, en otra parte de la cuenta, en la raíz web o en un cron job.

Si reinstalas WordPress y dejas el resto del servidor intacto, esa puerta trasera reinfectará tu instalación nueva.

Reconstruye de la manera limpia:

  • Descarga archivos nuevos del núcleo de WordPress desde WordPress.org.
  • Descarga copias nuevas de tus plugins y tema de sus fuentes oficiales. Nunca reutilices los archivos antiguos.
  • Crea un archivo wp-config.php nuevo desde cero.

Solo después del borrado completo deberías restaurar desde una copia de seguridad, y solo una que estés seguro que es anterior al hackeo. Aun así, restaura solo tu contenido y base de datos, no los archivos ejecutables antiguos.

Consulta nuestro tutorial sobre cómo restaurar WordPress desde una copia de seguridad para ver los detalles.

Trae tu contenido de vuelta con cuidado. Vuelve a agregar las subidas y los medios solo después de revisarlos en busca de archivos PHP extraños, y limpia manualmente cualquier fila inyectada si estás restaurando la base de datos.

La función de limpieza automática de un plugin de seguridad puede ayudar, y elimina bien las infecciones conocidas a nivel de WordPress. Pero puede que no detecte una puerta trasera a nivel de servidor que esté fuera de WordPress, por eso la opción de borrar y reconstruir es la opción segura por defecto.

No ejecutes un escáner y creas que ya está hecho.

Paso 6. Restablecer todas las contraseñas, claves y tokens de API

Sí, cambiaste tus contraseñas en el Paso 1. Ahora que el sitio está limpio, hazlo de nuevo, y amplía el alcance, porque el hacker pudo haber visto todo lo que escribiste mientras el sitio aún estaba infectado.

Restablece todas las contraseñas: cuentas de administrador de WordPress, hosting, FTP o SFTP, la base de datos y cualquier cuenta de correo electrónico conectada al sitio. Usa un gestor de contraseñas para que cada una de ellas sea fuerte y única.

Nuestra guía sobre la mejor manera de gestionar contraseñas puede ayudarte. Si tu sitio tiene muchos usuarios, puedes forzar un restablecimiento de contraseña para todos ellos.

A continuación, regenera tus claves secretas de WordPress. Estas claves, también llamadas sales, se encuentran en wp-config.php y protegen las cookies de inicio de sesión.

Restablecerlas cierra la sesión de cualquiera que todavía tenga una cookie secuestrada, incluso después de cambiar las contraseñas. Genera un nuevo conjunto de claves y pégalas en tu wp-config.php, y nuestro artículo sobre claves de seguridad de WordPress explica dónde se encuentran.

Finalmente, rota todas las claves API y tokens que usa el sitio. Esto asegura que las credenciales que el atacante pudo haber accedido ya no se puedan usar para conectarse a tus servicios.

Paso 7. Eliminar las advertencias de "Este sitio puede estar hackeado"

Tu sitio está limpio, pero Google aún puede estar advirtiendo a la gente que se aleje de él. Esa advertencia no desaparece por sí sola rápidamente, así que necesitas solicitar una revisión.

Abre Google Search Console y ve al informe de Problemas de Seguridad. Una vez que corrijas todos los problemas señalados, selecciona los problemas y haz clic en el botón Solicitar revisión.

Describe qué estaba mal y qué hiciste para solucionarlo. Las revisiones suelen tardar unos días y, a veces, más.

Mientras esperas, revisa tu sitio en Google Safe Browsing para ver su estado actual, y mantén el sitio en línea y limpio. Las solicitudes de revisión repetidas con un sitio infectado ralentizan el proceso.

Paso 8. Fortalecer WordPress para que nunca vuelva a suceder

Ahora toma algunas medidas adicionales para evitar que el hacker vuelva a entrar en tu sitio. Hazlas en orden, comenzando con las medidas que bloquean algunas de las formas más comunes en que los atacantes recuperan el acceso.

1. Deshabilita el editor de archivos integrado. Agrega esta línea a tu wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Esto evita que cualquiera con acceso al panel de administración de WordPress edite archivos de temas y plugins directamente. Eso añade una capa importante de protección si alguna vez se compromete una cuenta de administrador.

También puedes seguir nuestra guía sobre cómo deshabilitar los editores de temas y plugins en WordPress.

2. Evita que PHP se ejecute en tu carpeta de subidas. Incluso si un hacker introduce un archivo .php malicioso en /wp-content/uploads/, esta regla hace que el servidor se niegue a ejecutarlo.

En Apache, agrega esto a un nuevo archivo .htaccess dentro de la carpeta de subidas:

<Files *.php>
deny from all
</Files>

En Nginx, pídele a tu proveedor de hosting que agregue la regla de ubicación correspondiente. Nuestro tutorial sobre cómo deshabilitar la ejecución de PHP en ciertos directorios de WordPress te guía a través del proceso.

3. Elimina las instalaciones de plugins del panel de control por completo. Este es el control avanzado que usamos en nuestros propios sitios.

Si tus cambios pasan por un pipeline de implementación como Git, no necesitas instalar plugins desde wp-admin en absoluto. Bloquéalo agregando define('DISALLOW_FILE_MODS', true); a wp-config.php y envía todos los cambios de código a través del pipeline.

Luego, finaliza la lista:

  • Configura copias de seguridad automatizadas y externas con un plugin como Duplicator. Si tuvieras una copia de seguridad limpia en el Paso 5, la reconstrucción habría tomado minutos en lugar de días, así que configura esto hoy. Aquí te mostramos cómo hacer una copia de seguridad de tu sitio de WordPress.
  • Instala un firewall o un plugin de seguridad con escaneo continuo de malware.
  • Activa contraseñas seguras y autenticación de dos factores para cada cuenta.
  • Limita los intentos de inicio de sesión y protege tu área de wp-admin.
  • Establece los permisos correctos de archivos y carpetas.
  • Actualiza el núcleo de WordPress, los plugins y los temas en el orden de actualización adecuado, y elimina todo lo que no estés usando.
  • Solo ejecuta plugins y temas de fuentes confiables. Nunca uses versiones nulled o pirateadas, ya que a menudo vienen con malware oculto en su interior.

Preguntas Frecuentes

¿Cómo sé si mi sitio de WordPress fue hackeado?

Las señales comunes son una advertencia del navegador o de Google en tu sitio, tu sitio redirigiendo a los visitantes a sitios web extraños, enlaces o páginas de spam que no creaste, usuarios administradores que no reconoces, una caída repentina del tráfico o que tu host suspenda la cuenta.

¿Cómo puedo limpiar mi sitio de WordPress?

Primero haz una copia de seguridad del sitio infectado, luego elimina todo en la cuenta de hosting, no solo la carpeta de WordPress. Reconstruye con archivos nuevos del núcleo, plugins y temas de WordPress de fuentes oficiales más un nuevo wp-config.php, y restaura solo el contenido de una copia de seguridad que sea anterior al hackeo.

¿Wordfence elimina malware?

El plugin gratuito Wordfence escanea en busca de malware y puede reparar archivos del núcleo modificados, y el servicio de pago incluye limpieza práctica. Como todos los escáneres, funciona a nivel de WordPress, por lo que una puerta trasera en otro lugar del servidor puede sobrevivirle, y es por eso que todavía recomendamos una limpieza completa para infecciones graves.

Esperamos que esta guía te haya ayudado a arreglar tu sitio de WordPress hackeado y a asegurarlo de forma permanente. Para seguir construyendo sobre esto, consulta nuestra guía completa de seguridad de WordPress, o si la limpieza parece demasiado, aquí tienes nuestros consejos sobre cómo contratar a un experto en seguridad de WordPress.

Divulgación: Nuestro contenido es compatible con el lector. Esto significa que si haces clic en algunos de nuestros enlaces, podemos ganar una comisión. Consulta cómo se financia WPBeginner, por qué es importante y cómo puedes apoyarnos. Aquí está nuestro proceso editorial.

El Kit de herramientas definitivo para WordPress

Obtén acceso GRATUITO a nuestro kit de herramientas: ¡una colección de productos y recursos relacionados con WordPress que todo profesional debería tener!

Interacciones del lector

32 ComentariosDeja una respuesta

  1. En WordPress, las copias de seguridad regulares son, sin duda, lo más importante. Yo las manejo con Duplicator, que permite copias de seguridad automatizadas que se pueden subir a Google Drive. Si el sitio web es hackeado, es bueno tener copias de seguridad de al menos unas semanas de antigüedad y, para mayor seguridad, una copia de seguridad básica que sirva como respaldo. No necesita contener todo, pero sí una versión saludable del sitio web tal como se configuró inicialmente. En cuanto a los proveedores, como se menciona en el artículo, a menudo pueden ser de gran ayuda a través de soporte al cliente gratuito. Muchas veces, tienen herramientas profesionales de pago para detectar código malicioso. Como mínimo, pueden guiar al propietario del sitio web a los archivos maliciosos y determinar si el problema está en el núcleo, los plugins o el tema. Personalmente, he agradecido la asistencia del proveedor y siempre han sido de gran ayuda, al menos con la detección básica.

  2. Si bien esta guía es excelente para reaccionar ante un hackeo, la mejor defensa sigue siendo una ofensiva sólida. Recomiendo implementar una solución de copias de seguridad automatizadas que almacene las copias fuera del sitio. Además, considera usar un plugin de seguridad con monitoreo del sitio web para identificar vulnerabilidades antes de que sean explotadas.

    • Sí, así es. La clave para prevenir hackeos es principalmente la prevención. Como mencionaste, las copias de seguridad automáticas son esencialmente obligatorias para todo propietario de un sitio WordPress. WordPress es una gran herramienta, pero dado que impulsa el 40% de todos los sitios web, es el objetivo número uno para los hackers. En cuanto a las herramientas de monitoreo, aún no he encontrado nada verdaderamente efectivo. Por lo tanto, he dependido de la protección de CloudFlare, mis propias copias de seguridad y precaución. Esto significa principalmente actualizaciones oportunas de los componentes del sitio web, medidas de seguridad básicas y usar solo plugins y temas de fuentes verificadas (la mayor amenaza proviene de versiones nulled de plugins y temas).

  3. Si tienes direcciones de correo electrónico no utilizadas definidas en el host, asegúrate de eliminarlas. El monitoreo es una actividad crucial para una mejor estabilidad y debe continuar. Asegúrate de que el tema, el núcleo y los plugins de WordPress estén actualizados, y que la existencia de errores de seguridad no represente un riesgo para tu sitio. Aumentar los niveles de seguridad reducirá la probabilidad de ser hackeado.

  4. La empresa de hosting me dio una lista de archivos que podrían estar infectados, así que los borré todos, pero sigo viendo el mismo error cuando intento abrir el sitio desde mi administrador… Todavía está esa redirección a una página con gana una competencia, ¿cómo puedo estar seguro de que todo está limpio?

    • Te recomendaríamos las opciones de este artículo para verificar los archivos y a quién recomendaríamos para asistencia profesional.

      Administrador

  5. Mi WordPress fue hackeado y me di cuenta hace unos días. Estuve buscando soluciones por todo internet y luego encontré un artículo que me da instrucciones claras. Implementaré estos pasos y escribiré otro comentario con la solución.

  6. Hola, ¿en qué momento te rindes con un sitio web, compras un nuevo dominio y hosting? Llevo 2 semanas en esto. No puedo acceder al cpanel ni al wp admin. El correo de 'pista' para cambiar mi contraseña del cpanel tiene obviamente un correo de hacker. Ejecuté un escaneo de Norton con suscripción pagada en mi computadora local y dice que está bien. Si cambio mi contraseña en wp admin, recibo el correo y luego aparece una gran pantalla de advertencia roja de que no es seguro. ¿Alguna sugerencia? Mi proveedor de hosting eliminó todos los usuarios/miembros y cambió el prefijo de la base de datos. AÚN recibo correos de hackeo intentando cambiar mi contraseña.

  7. Hackeo de Wordpress. Recibí el siguiente mensaje de Dreamhost:

    Los siguientes archivos han sido identificados específicamente como malware agregado por atacantes. Deberá auditar estos archivos y reemplazarlos por versiones conocidas o eliminarlos por completo:
    /home/unused_domains/sitename.com/plugin.php
    /home/unused_domains/sitename.com/system.php

    ¿Cómo los reemplazaría? ¿Y con qué? Esto está un poco por encima de mi nivel y probablemente sea una pregunta tonta, pero no tengo idea al respecto.

  8. Hola Syed,
    ¿Sabías que Google enlaza este artículo como un recurso para personas cuyo sitio ha sido hackeado?

    Estoy lidiando con uno y me sorprendió gratamente cuando el enlace en el que hice clic al final del correo electrónico fue este.

    Era el segundo punto:
    [...]
    ¿Necesitas más ayuda?
    • Lee nuestros recursos para sitios hackeados para obtener información detallada sobre cómo arreglar tu sitio.
    • Limpia el contenido hackeado para que tu sitio cumpla con las Directrices para webmasters de Google.
    • Haz preguntas en nuestro foro para obtener más ayuda, menciona el tipo de mensaje [WNC-633200].
    [...]

  9. Mi sitio web fue hackeado, intenté restablecer la contraseña anoche y recibí un código de seguridad en mi correo electrónico por cPanel. Puse este código de seguridad y presioné el botón de restablecer, pero desafortunadamente mi conexión a internet se detuvo repentinamente. Hoy, cuando intento restablecer esta contraseña nuevamente y pongo mi misma dirección de correo electrónico, cPanel me respondió que "Tu correo electrónico no coincide con nuestros registros".
    ¿Qué hacer?
    Por favor, ayúdame.

  10. Mi sitio web fue hackeado, no puedo acceder al panel de administración, muestra el error “Este sitio no se puede alcanzar”. ¿Alguien puede ayudarme a solucionarlo?

  11. Hola.. Mi sitio de WordPress ha sido hackeado. Estoy eliminando todo tipo de errores y código malicioso. Pero cuando busqué mi sitio en el navegador de Google, el primer índice mostraba algunos caracteres japoneses.
    Por favor, ayúdame a cómo eliminarlo...

  12. Recientemente mi sitio fue completamente hackeado. Fue construido en WordPress. Los hackers tomaron el control de mi sitio web. Solían enviar correos masivos de spam desde el servidor. Mi cuenta fue suspendida varias veces. El proveedor de hosting me dijo que los hackers estaban generando correos de spam a través de algunos plugins. Estaba literalmente confundido y sin idea. Más tarde cambié el nombre de usuario y la contraseña para administrador, cPanel, mysql, etc., pero todavía estaban enviando spam. Después de investigar un poco, he dado seguridad adicional y restringido el acceso a los archivos. Veamos cómo funciona……

  13. Cambié mi sitio a WordPress y después de unos días vi un mensaje – “Hacked by Mr.XaaD” cuando busqué mi sitio web en los motores de búsqueda. ¿Qué es eso y cómo solucionarlo? Por el momento no puedo ver mi sitio web en los motores de búsqueda. Pero puedo iniciar sesión en mi cuenta de wp y en mi cuenta de hosting.

  14. Hola, mi sitio acaba de ser hackeado. No puedo iniciar sesión en mi cuenta en este momento y no quiero contactar a mi compañía de hosting porque en lugar de ayudar, suelen suspender cuentas. Por favor, ¿qué puedo hacer porque ni siquiera puedo permitirme pagar por ayuda en este momento?

  15. Muchos de estos artículos parecen centrarse en la reparación en lugar de la prevención ;)
    Por esta razón, alojo mi sitio en un proveedor de hosting administrado. Esto es lo que un proveedor de hosting puede hacer para mantenerte seguro:

  16. Google mostraba mi blog como potencialmente hackeado. Usé Sucuri para limpiar mi sitio y Google eliminó esta etiqueta. Durante todo esto, las visitas a mi sitio se desplomaron y no logro que vuelvan a donde estaban. ¿Cuál es el mejor proceso para recuperar el tráfico de mi blog a donde estaba?

Deja una respuesta

Gracias por elegir dejar un comentario. Ten en cuenta que todos los comentarios se moderan de acuerdo con nuestra política de comentarios, y tu dirección de correo electrónico NO se publicará. Por favor, NO uses palabras clave en el campo del nombre. Tengamos una conversación personal y significativa.