Cómo saber si tu WordPress está hackeado (y qué hacer en las primeras 2 horas)
Siete señales que puedes comprobar tú mismo en diez minutos, sin ser técnico, y qué hacer —y sobre todo qué no hacer— en las dos primeras horas si alguna sale que sí.
La mayoría de la gente no descubre que le han entrado en la web porque vea algo roto. Lo descubre semanas después, cuando un cliente le dice “oye, tu web me lleva a una página rara desde el móvil”, o cuando el hosting manda un correo diciendo que ha suspendido la cuenta.
Eso pasa porque a quien entra no le interesa que te enteres. Un destrozo visible se arregla en un día; una web comprometida en silencio sirve spam a Google, redirige visitas y guarda una puerta trasera durante meses. Cuanto más tarde lo veas, más sitio ha tenido para esconderse.
Aquí van las siete señales que puedes comprobar tú mismo, sin ser técnico y sin instalar nada. Y al final, lo que hay que hacer —y sobre todo lo que no hay que hacer— en las dos primeras horas.
1. Desde el móvil te lleva a otra parte, desde el ordenador no
Es la señal más frecuente y la más traicionera: tú entras en tu web desde tu ordenador, la ves perfecta y te quedas tranquilo. Pero las redirecciones maliciosas suelen configurarse para dispararse solo en móvil, solo la primera visita, o solo si llegas desde Google. Al dueño, que entra siempre igual y desde el mismo sitio, nunca le pasa.
Cómo verlo tú mismo: abre tu web en el móvil con los datos, no con el wifi de casa, y en una ventana de incógnito. Después búscala en Google y entra desde el resultado, en vez de escribir la dirección. Si en alguno de esos caminos acabas en otro sitio, ya lo tienes.
2. Google enseña páginas tuyas que tú no has escrito
Esta es la que más dinero cuesta y la que menos gente comprueba. Lo típico es que te inyecten cientos de páginas de spam —medicamentos, casinos, réplicas— que se sirven solo al buscador. En tu web no las ves por ningún lado, pero están indexadas a tu nombre.
Cómo verlo tú mismo: busca en Google site:tudominio.com (así, sin espacio
después de los dos puntos). Vas a ver la lista de páginas tuyas que Google conoce. Si
aparecen direcciones que no reconoces, o títulos en otro idioma, no hay más que
hablar.
3. El navegador o el hosting ya te lo están diciendo
Si al entrar sale una pantalla roja de “sitio engañoso”, o el hosting te ha escrito por consumo raro o por envío de spam, esto ya no es una sospecha. Y el reloj corre: salir de las listas negras de Google es más lento que entrar, y muchos alojamientos suspenden la cuenta sin avisar cuando detectan que un sitio está mandando correo basura desde sus servidores.
Cómo verlo tú mismo: si tienes Search Console, mira el apartado de Seguridad y acciones manuales. Ahí Google avisa explícitamente si ha detectado contenido malicioso, y suele decirte incluso en qué páginas.
4. Hay usuarios administradores que tú no creaste
Cuando alguien entra, lo primero que suele hacer es garantizarse la vuelta: crea un
usuario con permisos de administrador, con un nombre que parezca inofensivo
(admin2, wpuser, support) para que no llame la atención en una lista.
Cómo verlo tú mismo: en tu panel de WordPress, entra en Usuarios y ordénalos por fecha de registro. Mira los administradores uno por uno: si hay alguno que no reconoces, o alguno con un correo que no es de nadie de tu equipo, ahí está la puerta.
5. La web va lenta de repente, sin que hayas tocado nada
Este es el que casi nunca se asocia con un ataque, y sin embargo es de los más comunes. Una web comprometida está trabajando para otro: sirviendo spam, mandando correo o participando en ataques a terceros. Todo eso consume recursos de tu alojamiento, y lo que tú notas es que la web se arrastra o se cae a ratos.
Cómo verlo tú mismo: si tu web era rápida y ahora no, y no has instalado nada nuevo ni ha subido tu tráfico, no lo des por normal. Pásala por nuestro analizador y compara con lo que recuerdes: si el rendimiento se ha desplomado sin causa, merece la pena mirar por dentro.
6. Salen correos a tu nombre que tú no has mandado
Si tus clientes te dicen que reciben cosas raras desde tu dominio, o si de pronto tus correos normales empiezan a caer en spam, puede que tu servidor esté enviando basura sin tu permiso. El daño va más allá de la web: la reputación de tu dominio se quema y, cuando eso pasa, tus facturas y tus presupuestos dejan de llegar a la bandeja de entrada de tus clientes.
Cómo verlo tú mismo: busca en Google “comprobar lista negra dominio”, mete tu dominio en cualquiera de esas herramientas y mira si aparece en alguna. Si sales en varias, tienes un problema activo.
7. Hay archivos modificados en fechas en las que nadie tocó nada
Esta es la más técnica de las siete, pero también la más difícil de discutir. Si el último cambio en tu web lo hiciste en marzo y hay archivos del sistema modificados en julio a las cuatro de la mañana, alguien estuvo ahí.
Cómo verlo tú mismo: entra en el gestor de archivos de tu hosting, ve a la carpeta de tu web y ordena por fecha de modificación. No hace falta que entiendas qué hace cada archivo: solo mira las fechas. Las que no cuadren con tu calendario ya te están diciendo algo.
Las dos primeras horas
Si alguna de las siete te ha salido que sí, esto es lo que importa. Y empiezo por lo que no hay que hacer, porque es donde casi todo el mundo se equivoca:
No borres archivos a lo loco. El impulso es entrar y eliminar todo lo que parezca raro. Es exactamente lo peor: destruyes la prueba de por dónde entraron. Y si no sabes por dónde entraron, la limpieza no sirve de nada, porque volverán por el mismo sitio en cuestión de días.
No reinstales WordPress encima. No limpia la base de datos, no quita los usuarios que no creaste y no cierra la vulnerabilidad. Solo consigue que sea más difícil saber qué pasó.
No restaures una copia antigua sin más. Si la copia es de después de la infección, restauras la infección. Y si es de antes, pierdes todo lo que hayas hecho desde entonces y sigues teniendo abierta la puerta por la que entraron.
Y ahora lo que sí:
Haz una copia del estado actual, infectado incluido. Suena raro guardar algo infectado, pero es tu red de seguridad y tu prueba de qué había exactamente. Todo lo demás se hace sobre esa copia.
Cambia las contraseñas, pero en el orden correcto. Primero la del hosting y la de la base de datos, después las de los usuarios de WordPress. Si empiezas por WordPress mientras el atacante sigue teniendo acceso al servidor, se las vuelve a cambiar él.
Cierra la sesión de todos los usuarios. Cambiar la contraseña no expulsa a quien ya está dentro con una sesión abierta.
Avisa a tu hosting. Suelen tener registros de acceso que dicen exactamente cuándo y por dónde entraron. Esa información te ahorra horas.
¿Puedes hacerlo tú?
Con honestidad: a veces sí. Si la infección es de hace dos días, está localizada en un plugin que ya sabes cuál es, y tienes una copia limpia anterior verificada, puedes salir del paso tú mismo siguiendo estos pasos con calma.
Cuándo no: si llevas semanas infectado, si hay varias webs en el mismo alojamiento —la infección salta entre ellas y limpiar solo una no sirve—, si hay tienda y datos de clientes de por medio, o si ya lo has limpiado una vez y ha vuelto. Ese “ha vuelto” significa casi siempre que se limpió el síntoma y no se cerró la entrada.
Si estás en ese caso, así lo hacemos nosotros: copia primero, presupuesto cerrado antes de tocar nada, y la vía de entrada cerrada, no solo el síntoma.
Lo que evita la segunda vez
Casi ninguna de las webs que limpiamos había sido elegida por nadie. Simplemente llevaba meses sin actualizar, y un bot automático dio con ella. No es mala suerte: es estadística.
Por eso la conversación importante no es cómo limpiar una web hackeada, sino cómo no volver a estar ahí. Actualizar a tiempo, con copia antes y comprobando después, es aburrido y es lo que funciona — y es exactamente lo que hace un plan de mantenimiento.
Si prefieres empezar por ver qué se aprecia desde fuera, analiza tu web: dos minutos, gratis y sin registro.