// Urgencias
Limpiar un WordPress hackeado
Te ha entrado alguien, tu web redirige a otra parte o Google la ha marcado como peligrosa. Lo limpiamos, cerramos la puerta por la que entraron y la dejamos vigilada.
Si has llegado aquí es porque algo va mal y probablemente ya lo has visto: tu web redirige a una página que no es tuya, aparecen entradas en un idioma que no reconoces, el navegador enseña un aviso rojo antes de dejar entrar, o el hosting te ha mandado un correo diciendo que han suspendido la cuenta.
Vamos a empezar por lo importante: casi siempre tiene arreglo, y casi nunca hay que rehacer la web. Pero el reloj corre, y por dos motivos que conviene entender.
Por qué esto no puede esperar al lunes
Cuando alguien entra en un WordPress, lo habitual no es un destrozo visible. Es mucho más rentable para ellos que no te enteres: inyectan páginas de spam que se sirven solo a Google, redirigen a tus visitantes desde el móvil, o dejan una puerta trasera para volver cuando quieran.
Mientras eso pasa, dos relojes corren a la vez. El primero es Google: en cuanto detecta el contenido malicioso, marca tu dominio y deja de mandarte visitas. Salir de esa lista es más lento que entrar. El segundo es tu hosting: casi todos suspenden la cuenta cuando detectan que un sitio está enviando spam desde sus servidores, y entonces tu web deja de existir sin previo aviso.
Cada día que pasa infectada, además, el atacante tiene más sitio donde esconderse. Una web que lleva tres días comprometida se limpia en unas horas. Una que lleva tres meses obliga a revisar cada rincón, porque hay copias de la puerta trasera repartidas por todas partes.
Cómo lo hacemos
No limpiamos archivos infectados: los reemplazamos. Es la diferencia entre frotar una mancha y cambiar la pieza. Un archivo del núcleo de WordPress o de un plugin es idéntico en todas las instalaciones del mundo, así que borrarlo entero y poner encima la versión oficial limpia no tiene riesgo y no deja restos. Lo único que se examina a mano, línea a línea, es lo que es tuyo de verdad: el tema, los archivos subidos y la base de datos.
El orden es siempre el mismo:
Copia primero. Antes de tocar nada hacemos una copia completa del estado actual, con la infección dentro. Suena raro guardar algo infectado, pero es la red de seguridad: si algo se rompe durante la limpieza, hay marcha atrás, y esa copia es también la prueba de qué había exactamente.
Diagnóstico y presupuesto. Miramos qué hay, desde cuándo y por dónde entraron. Con eso te damos un precio cerrado. Si al abrirlo resulta que el caso es más sencillo de lo previsto, baja; nunca sube por sorpresa a mitad de camino.
Limpieza. Núcleo, temas y plugins fuera, versiones oficiales dentro. Después la base de datos: usuarios administradores que tú no creaste, contenido inyectado, tareas programadas que reinstalan el problema cada noche —esto último es lo que hace que mucha gente “limpie” su web tres veces y siempre vuelva—.
Cerrar la entrada. Esta es la parte que casi nadie hace y la que de verdad importa. Buscamos por dónde entraron: un plugin desactualizado con un fallo conocido, una contraseña reventada a fuerza bruta, un archivo subido a través de un formulario mal validado, o accesos de un antiguo colaborador que siguen vivos. Mientras esa puerta siga abierta, la limpieza solo compra unos días.
Salir de las listas negras. Con la web ya limpia, pedimos la revisión a Google desde Search Console y comprobamos que el aviso desaparece del navegador. Te avisamos cuando está.
Informe y vigilancia. Te contamos por escrito qué había, por dónde entraron y qué hemos cerrado, en un lenguaje que no necesita traducción. Y durante 30 días vigilamos que no reaparezca nada.
Un caso real
Una tienda online que mantenemos empezó a ir lenta y a caerse a ratos, sin motivo aparente. No era un fallo de la web: estaba recibiendo miles de intentos de acceso por minuto contra el formulario de entrada de WordPress y contra un archivo que casi nadie usa pero que viene activado de serie. El atacante iba directo al servidor, saltándose la capa que había delante precisamente para filtrar ese tipo de tráfico.
No hubo que rehacer nada. Se cerró el archivo que sobraba, se puso un sistema que bloquea automáticamente a quien falla varias veces seguidas, y la carga volvió a la normalidad. El detalle que importa: los síntomas eran “la web va lenta”, no “me han hackeado”. La mayoría de los casos empiezan así.
Cuánto cuesta
No publicamos un “desde” porque en esto un “desde” casi nunca es lo que acabas pagando, y preferimos no empezar una relación con esa sensación.
Lo que sí podemos decirte es exactamente qué mueve el precio:
- Cuánto tiempo lleva infectada. Es lo que más pesa, con diferencia. Días es barato; meses es caro, porque hay que revisar sitios donde normalmente no habría que mirar.
- Cuántas webs comparten el mismo alojamiento. Si en la misma cuenta hay cinco sitios, la infección suele haber saltado entre ellos y limpiar solo uno no sirve de nada.
- Si hay tienda o datos de clientes. Cambia el nivel de comprobación y añade obligaciones que no vamos a saltarnos.
- Si conservas copias de seguridad limpias. Si las hay y son buenas, el trabajo se acorta bastante.
Y lo que no se mueve: miramos tu web, te damos un precio cerrado en menos de una hora y ese es el precio. Si al abrirlo resulta más sencillo de lo previsto, baja. Nunca sube a mitad de camino. Si no te encaja, no pasa nada y no te hemos cobrado por mirar.
Qué necesitamos de ti
Poca cosa, y siempre lo mínimo:
- Acceso al panel de tu hosting.
- Un usuario administrador de WordPress.
- Que nos digas desde cuándo notas el problema y qué has cambiado últimamente.
Nada más. Los accesos duran lo que dura el trabajo, cada cosa que hacemos queda registrada, y al terminar te decimos exactamente qué revocar. Es nuestro estándar de partida, no un extra que haya que pedir.
Si prefieres comprobarlo antes
Si tienes la sospecha pero no la certeza, pasa tu web por nuestro analizador: es gratis, no pide registro y tarda dos minutos. No detecta malware —para eso hay que mirar por dentro—, pero sí enseña las exposiciones que se ven desde fuera y que suelen ser justo la puerta por la que entran. Si sale algo, te decimos qué significa sin venderte nada.
Qué incluye
- Diagnóstico inicial y presupuesto cerrado antes de tocar nada
- Copia completa del estado infectado, por si hay que volver atrás
- Núcleo, temas y plugins reemplazados por versiones limpias oficiales
- Limpieza de la base de datos: usuarios fantasma, inyecciones y tareas programadas
- Cierre de la vía de entrada, no solo del síntoma
- Solicitud de revisión a Google para salir de las listas negras
- Informe de qué encontramos, por dónde entraron y qué hemos cerrado
- 30 días de vigilancia posterior sin coste
Preguntas frecuentes
¿Cuánto cuesta limpiar un WordPress hackeado?
Depende de una sola cosa: cuánto tiempo lleva infectada. Un caso reciente y localizado se resuelve en unas horas; uno de meses obliga a revisar cada rincón. Por eso no publicamos un «desde» que luego no se sostiene: miramos la web, te damos un precio cerrado en menos de una hora y no se mueve. Como referencia, el mercado español está entre 137 y 400 €, y la mayoría de los casos caen en esa banda.
¿Cuánto tardáis?
La mayoría de los casos quedan limpios el mismo día o al siguiente. Lo que marca la diferencia no es el tamaño de la web, sino cuánto tiempo lleva infectada: si son semanas, hay que revisar más sitios y suele irse al segundo día.
¿Vais a perder mi contenido?
No. Lo primero que hacemos es una copia completa del estado actual, infectado incluido. Trabajamos siempre sobre esa copia y solo tocamos la web en producción cuando la versión limpia está verificada.
¿Por qué no basta con instalar un plugin de seguridad?
Porque un plugin de limpieza borra los archivos que reconoce como maliciosos, pero no cierra la puerta por la que entraron. Si la vulnerabilidad sigue ahí, vuelven en días. La limpieza sin cerrar la entrada es el motivo por el que mucha gente nos llama la segunda vez.
Google me ha marcado la web como peligrosa. ¿Se quita?
Sí, pero no automáticamente. Una vez limpia, hay que pedir la revisión a Google desde Search Console y esperar a que la vuelva a rastrear. Suele tardar entre unas horas y tres días. Nosotros hacemos la solicitud y te avisamos cuando el aviso desaparece.
¿Y si vuelve a pasar?
Los 30 días de vigilancia posterior van incluidos: si algo reaparece en ese plazo por la misma vía, lo arreglamos sin cobrar. Pasado ese mes, mantener la web al día es lo que evita la reincidencia, y eso es justo lo que hace nuestro plan de mantenimiento.
¿Necesitáis mis contraseñas?
Necesitamos acceso al hosting y a WordPress, sí, pero con dos condiciones que ponemos nosotros: los accesos son los mínimos imprescindibles y duran lo que dura el trabajo. Al terminar te pedimos que los revoques, y te decimos exactamente qué revocar.
¿Prefieres ver antes cómo está tu web?
Pásala por nuestro analizador: velocidad, accesibilidad y SEO en 2 minutos, gratis y sin registro. Si sale algo, te decimos qué significa.
¿Hablamos de tu caso?
Cuéntanos qué te pasa y te decimos qué haríamos, con precio cerrado antes de empezar.