blog webempresa

WordPress Hackeado, qué es y cómo solucionarlo

por | Jun 10, 2026 | Seguridad WordPress

Cuando tenemos una web en WordPress, es normal que muchas veces estemos más pendientes del diseño, los textos, los plugins de WordPress, los formularios en WordPress o de que todo se vea bien para el usuario. Pero hay una parte que no conviene dejar para después, la seguridad.

Y claro, casi siempre nos acordamos de ella cuando algo raro empieza a pasar. Un día intentamos entrar al wepanel y no nos deja, la web carga más lento de lo normal, aparecen enlaces que no conocemos, se crean usuarios administradores que no deberían estar ahí o el sitio empieza a redirigir a páginas extrañas. Incluso puede pasar que el navegador muestre un aviso indicando que la web no es segura.

En ese momento es fácil preocuparse, sobre todo si hablamos de una web de empresa, una tienda online o un proyecto donde los usuarios dejan sus datos. Aun así, tener un WordPress hackeado no significa que todo esté perdido. Lo importante es no empezar a tocar cosas al azar, sino revisar el problema con cierto orden.

Una infección en WordPress puede venir de muchos lados. A veces el origen está en una contraseña débil, un plugin sin actualizar, un tema vulnerable, archivos antiguos que quedaron dentro del hosting o incluso instalaciones olvidadas que ya nadie usa. Muchas veces ni siquiera se trata de alguien atacando nuestra web de forma directa, sino de bots que buscan sitios con alguna puerta abierta para meter spam, redirecciones o código malicioso.

Por eso, si sospechamos que tenemos un WordPress hackeado, lo mejor es ir paso a paso. Primero identificar qué síntomas vemos, luego revisar qué pudo haber pasado, cambiar contraseñas, comprobar usuarios, mirar plugins y temas, analizar archivos y limpiar lo que haga falta. Si la web está afectando a los visitantes, también puede tener sentido ponerla en mantenimiento mientras se revisa.

En esta guía vamos a ver cómo reconocer un WordPress hackeado, cuáles suelen ser las causas más comunes y qué pasos podemos seguir para recuperar el control del sitio poco a poco. La idea no es alarmarnos, sino entender qué está pasando, limpiar la web con cabeza y dejarla mejor protegida para reducir el riesgo de que vuelva a ocurrir.

Cómo saber si han hackeado WordPress

 

Darnos cuenta de que tenemos un WordPress hackeado no siempre es tan evidente. No tiene por qué aparecer una pantalla roja, ni un aviso enorme, ni la web tiene que dejar de funcionar por completo. A veces el sitio sigue abriendo como siempre, pero empiezan a pasar cosas raras.

Quizá un día intentamos entrar al panel y la contraseña no funciona, aunque estamos seguros de que es la correcta. O notamos que la web va más lenta sin haber tocado nada. También puede pasar que aparezcan enlaces que nadie añadió, ventanas emergentes extrañas, redirecciones a otras páginas o cambios pequeños en zonas que supuestamente no se habían modificado.

Por eso conviene revisar con calma antes de sacar conclusiones. No todo comportamiento raro significa que la web esté infectada, pero sí es una señal para mirar un poco más a fondo. Un punto importante es revisar los usuarios. Si aparece una cuenta de administrador que no conocemos, ahí sí hay que prestarle atención. Lo mismo si dentro del hosting vemos archivos con nombres extraños, carpetas que no pertenecen a ningún plugin o tema, o scripts que no recordamos haber subido.

También hay señales que pueden venir desde fuera de la propia web. Por ejemplo, una caída fuerte del tráfico, avisos en Google Search Console, alertas del navegador o mensajes de un plugin de seguridad indicando actividad sospechosa.

En algunos casos, el problema no se ve a simple vista. La web puede parecer normal para quien entra, pero por detrás está creando páginas ocultas, generando spam o intentando posicionarse con palabras que no tienen nada que ver con el proyecto. Por eso, si algo no encaja, lo mejor es revisar cuanto antes y no dejarlo pasar.

Algunas señales que nos pueden ayudar a identificarlo son:

  • No podemos iniciar sesión en WordPress o el acceso falla sin motivo claro.
  • Aparecen usuarios administradores desconocidos.
  • La web redirige a páginas externas.
  • Se muestran popups, anuncios o enlaces que no hemos añadido.
  • El sitio carga mucho más lento de lo normal.
  • Hay archivos o scripts extraños dentro del hosting.
  • El plugin de seguridad detecta cambios sospechosos.
  • Google muestra advertencias de sitio inseguro.
  • El tráfico orgánico cae de forma repentina.
  • Aparecen páginas indexadas con contenido spam.

Si notamos varios de estos síntomas al mismo tiempo, es muy posible que estemos frente a un WordPress hackeado. Lo importante en este punto es no borrar archivos o cambiar configuraciones sin revisar primero qué está pasando. Lo ideal es identificar las señales, hacer una copia de seguridad del estado actual si es posible, revisar usuarios, plugins, temas y archivos, y luego avanzar con una limpieza más ordenada del sitio.

    Cómo Hackean WordPress

     

    Para proteger mejor una web, primero viene bien entender por dónde puede entrar el problema. Y aquí hay algo importante, cuando hablamos de un WordPress hackeado, no siempre significa que alguien se sentó durante horas a intentar entrar justo en nuestra página.

    Muchas veces son bots. Programas automáticos que van probando webs al azar en busca de plugins viejos, temas vulnerables, contraseñas flojas o archivos mal protegidos. Si encuentran una puerta abierta, la aprovechan.

    Uno de los casos más comunes son los ataques de fuerza bruta. Básicamente, intentan entrar al administrador probando muchas combinaciones de usuario y contraseña. Si usamos claves simples, repetidas o fáciles de adivinar, les estamos dejando el trabajo mucho más fácil.

    Otra entrada bastante habitual son los plugins y temas sin actualizar. También pasa con extensiones descargadas de sitios poco fiables o que llevan tiempo abandonadas por sus desarrolladores. A veces pueden tener fallos de seguridad que permiten modificar archivos, meter código extraño o crear accesos ocultos dentro de la web.

    También están las llamadas puertas traseras, o backdoors. Esto ocurre cuando, después de conseguir acceso, dejan algún archivo o fragmento de código para volver a entrar más adelante. Por eso cambiar la contraseña ayuda, pero no siempre soluciona todo. Si ese acceso oculto sigue ahí, el problema puede repetirse.

    Por eso, al limpiar un WordPress hackeado, no basta con quitar lo que se ve raro en la web. Hay que revisar usuarios, archivos, plugins, temas y también la base de datos, porque el código malicioso puede estar escondido en más de un sitio.

    Otros ataques aprovechan formularios mal protegidos, parámetros en la URL o consultas a la base de datos. Ahí pueden aparecer casos como inyecciones SQL o scripts maliciosos, que buscan ejecutar código no autorizado, cambiar información o mostrar contenido que nosotros nunca añadimos.

    Y a veces el objetivo ni siquiera es robar datos directamente. Puede que usen la web para enviar tráfico a otras páginas, meter spam, distribuir malware o afectar la reputación del dominio. Por eso no siempre nos damos cuenta al momento. A veces lo descubrimos cuando Google muestra avisos, bajan las visitas o empiezan a aparecer URLs extrañas indexadas.

    Cómo hacer frente ante los hackeos en WordPress

     

    En esta guía vamos a enfocarnos en como hacer frente a estos ataques de hackers en WordPress, para evitar ser víctima de ellos, reforzando la seguridad de nuestros sitios, algunos de los puntos pueden ser muy obvios, pero sorprendería la cantidad de personas que no toman esto en cuenta para mantener su sitio activamente protegido.

    WordPress en modo mantenimiento

     

    El primer punto que debemos tomar en cuenta es el de colocar nuestro WordPress en modo mantenimiento, esto para evitar cualquier propagación de una mala reputación, en caso de que tengamos acceso a nuestro escritorio de WordPress (el hackeo no sea tan grave), podemos insertar algún plugin para que nuestro sitio esté en modo mantenimiento, por ejemplo, con una página en contrucción en WordPress, logrando que los visitantes vean un sitio sin los ajustes que realicen los hackers, protegiendo de esta forma la imagen de nuestra empresa, uno de los plugins más utilizados para gestor de sitios en mantenimiento es el siguiente.

    Sin embargo, podemos encontrarnos con otros que cumplen con la misma función y nos ayudaran a colocar nuestro sitio en mantenimiento, solo tenemos que buscar en el repositorio cualquiera de los etiquetados en maintenance para poder tener acceso a ellos, tomando en cuenta que esto es algo temporal mientras solventamos el problema principal que sería el Hackeo de WordPress, podemos elegir cualquiera de la lista.

    También, en caso de necesitarlo, tenemos una guía que indica el paso a paso para instalar y configurar diversos modos de mantenimiento. 

    Modo mantenimiento en WordPress

    Verificar plugins y temas activos

     

    Vamos a desactivar todos los plugins y temas que tengamos activos, esto se debe a que algunas veces los hackers utilizan vulnerabilidades de un plugin en concreto para poder insertar en este los ajustes que necesitan, entonces al hacer esto y luego ir activando uno a uno los mismos, podemos ver si el problema se presenta en algún plugin en específico o tema que tengamos activo.

    También suelen suceder infecciones por medio de plugins y temas cuando estos son adquiridos de forma no oficial, fuera de páginas del desarrollador o donde son vendidos de forma oficial. Algunos temas para WordPress o plugins que son obtenidos de forma ilícita tienden a tener más probabilidad de contener malwares, o códigos maliciosos para nuestras instalaciones.

    Para desactivar todos los plugins podemos hacer lo siguiente:

    Actualización de WordPress en caso de tenerla

     

    Antes de continuar con más puntos, llegados a este paso y luego de verificar los plugins y temas, lo mejor es proceder a verificar si tenemos pendiente una actualización en WordPress, en algunas ocasiones tener un WordPress tan desactualizado puede provocar brechas de seguridad enormes, no solo eso sino también puede prevenir cualquier ataque futuro, hay que tener en cuenta que las actualizaciones no son únicamente para agregar ciertas mejoras a nuestro sitio en cuento a creación del contenido o colores más vistosos, una actualización es un importante paso para que el código de nuestro sitio no tenga brechas de seguridad importantes y permitir cualquier ataque por medio de estas.

    De igual forma tengamos en cuenta que tenemos guias que podemos seguir para realizar el proceso de actualizacion tanto de forma manual como de forma automatica y sencilla. 

    Cómo actualizar WordPress

    Restablecer las contraseñas del sitio

     

    Si los hackers han ingresado a nuestro sitio por medio de alguna credencial, el resto de las mismas se pueden ver afectadas, por lo que los primeros accesos que debemos cambiar son los nuestros (nuestro usuario administrador) también los otros usuarios administradores que tengamos creados en el sitio (cambiar contraseña en WordPress). Adicional a esto, luego de hacer el cambio de claves de usuarios administrador podemos proceder con cambio de claves de usuario FTP, bases de datos y cuenta de hosting.

    Con nuestra herramienta de cyberprotector, pes posible gestionar contraseñas complicadas para los hackers y tenerlas en un lugar almacenado de tal forma que no haga falta estar recordándolas, o anotarlas en muchos sitios. Las contraseñas deben ser largas y con caracteres especiales para aumentar la dificultad de hackeo de las mismas. Algunas páginas ofrecen un estimado en algunos robots sobre cuanto tiempo estipulan para que se hackee la contraseña de nuestro sitio.

    También podemos activar el 2fa en WordPress así como limitar el número de intentos para inicio de sesión con fuerza bruta. Sin embargo, llegados a este punto una vez más cambiar todas las claves que tengamos activas en nuestro sitio, para ello podemos seguir las guías que tenemos para dados casos.

    Volver a instalar WordPress

     

    Si luego de que seguimos los pasos anteriores aún contamos con el problema, es posible que los archivos principales del WordPress estén comprometidos, por lo que si los pasos anteriores siguen mostrando nuestro sitio con algún indicio de hackeo en WordPress lo mejor es reinstalar WordPress y empezar de cero.

    Nuevamente, una de las mejores guías que podemos seguir para esto es la de restaurar WordPress, con la diferencia de que hacemos una actualización con los mismos datos de la versión de WordPress en lugar de una versión nueva, solo debemos conocer la versión en la que nos encontramos actualmente.

    Es importante recalcar que antes de realizar este ajuste debemos asegurarnos de hacer una copia de seguridad de WordPress, para esto podemos utilizar superbackup, Esto es más que nada para tener una versión activa del sitio, por si se realiza mal el proceso de actualización mal, tener un punto de retorno aunque sea un punto infectado tendremos un retorno momentáneo.

    Gestionar usuarios administradores extras

     

    En estos casos, al tener el sitio web hackeado, una de las posibilidades es que se haya creado un inicio de sesión con un usuario administrador para poder hacer y deshacer en nuestro sitio, es por esto que una de las opciones para solventar el problema es ingresar a los usuarios administradores que tenemos creados (no el nuestro) y eliminarlos de forma temporal para que el hacker no pueda ingresar a nuestro sitio con el usuario que lo haya hecho.

    Elimina WordPress sin utilizar

     

    Este momento en donde tenemos la seguridad de que han ingresado, ya sea a nuestro panel o han insertado algún código malicioso en nuestros archivos, es uno de los momentos más idóneos para eliminar las instalaciones viejas que en algún momento utilizamos para hacer pruebas y no se encuentra actualizados, teniendo en cuenta los puntos anteriores entendemos que un WordPress desactualizado que solo se utilizó una vez no es solo una instalación que no utilizamos sino también una bomba de tiempo, con plugins y temas que cuentan con vulnerabilidades que un hacker puede aprovechar.

    Para eliminar estas instalaciones podemos seguir las guías que tenemos a mano para realizar la eliminación del WordPress tanto utilizando nuestro panel como una eliminación completa sin nuestra herramienta rápida.

    Busca malware en los archivos del hosting

     

    En estos casos podemos utilizar las herramientas de inspección de sitios que pueden indicarnos si hay un malware o no en nuestros archivos, una vez que identifiquemos si hay o no malwares, podemos utilizar el método manual o uno automático para limpiar nuestro sitio, también podemos darle un vistazo a nuestra guía sobre limpieza de malware en WordPress.

    Hay que tener en cuenta que la limpieza de un malware es algo extenso, que nos tomara algo de tiempo y conocimientos, si necesitamos ayuda con respecto a este paso podemos consultar con colaboradores que nos podrán ayudar en todo el proceso de limpieza.

    Desactivar las ejecuciones de códigos externos PHP

     

    Uno de los métodos de inyección de código malicioso es por medio de archivos PHP, estos son insertados en nuestro código por las puertas traseras de los WordPress que tienen vulnerabilidades tal como lo hemos visto en otros puntos, por lo que es bueno si sospechamos o vemos que hemos sido víctima de un hackeo desactivemos en nuestra instalación la posibilidad de que se puedan ejecutar códigos PHP de cualquier archivo en nuestro sitio.

    Para esto vamos a agregar a nuestro archivo .htaccess WordPress un código, pero primero debemos conocer donde está este archivo:

    WePanel > Gestión de archivos > Public_Html > dominio > archivo .htaccess

    En algunos casos necesitamos activar una opción dentro de nuestro panel para que se pueda ver dicho archivo. Una vez ya ubicamos el archivo vamos a agregar en el mismo el siguiente código:

    <Files *.php>
    deny from all 
    </Files>

    Este código prevendrá cualquier ejecución de un PHP de cualquier forma, también en caso de que nosotros trabajemos con código PHP y necesitemos protección en nuestro sitio podríamos aplicar un código parecido donde especifiquemos que las únicas IP autorizadas para ejecutar códigos PHP sean las nuestras, primero identificando nuestra IP y luego agregamos está en el siguiente código.

    <Files (file|class)\.php>
    order allow,deny
    deny from all
    allow from xxx.xxx.xxx.xxx
    allow from xxx.xxx.xxx.xxx
    </Files>

    Remplazando las X por los números de nuestra IP, en caso de tener a una persona que trabaje con nosotros y también ejecute códigos PHP podemos agregarla aquí, si solo somos nosotros dejamos un solo allow disponible.

    Vaciar malware de base de datos

     

    Después de asegurarnos de no tener instalaciones viejas, y eliminar el malware de nuestros archivos, el siguiente paso sería verificar nuestras bases de datos de WordPress en busca de algo fuera de lo común que nos dé un indicio sobre si han ingresado también en ella, y han creado algún tipo de puerta trasera para poder acceder luego. Este proceso puede ir de la mano del anterior, ya que podemos hacer uso de los colaboradores, al ser un proceso tan delicado que el más mínimo detalle mal realizado puede dejar completamente inoperativo nuestro sitio.

    Si contamos con algún conocimiento sobre limpiar la base de datos de WordPress, también podemos utilizar un plugin para hacer un análisis de la misma, este plugin sería el de:

    optimize db

    Un plugin bastante sencillo que nos ayuda con este engorroso trabajo de realizar una revisión de estabilidad de la base de datos.

    Revisión de sitemap del sitio

     

    Un sitemap WordPress nos ayuda a que los motores de búsqueda como Google y otros encuentren o rastreen el contenido del sitio, si se da el caso en que el sitemap es hackeado el escenario que puede darse es que los motores dejen de rastrearlo, provocando caídas en las búsquedas y visitas. Por esto siempre es mejor volver a generar el sitemap luego de sospechar de un malware en nuestras instalaciones de WordPress, la forma más sencilla de volver a generarlo es por medio del plugin SEO que tengamos para gestionar el SEO, luego de que lo creamos lo enviamos nuevamente a Google para que sea indexado.

    Contactar con soporte

     

    Si bien el que WordPress esté hackeado es algo intimidante, recuerda que en todo momento se cuenta con nuestro soporte especializado, podemos enviar un ticket y el área encargada verificara nuestra instalación, es parte de nuestro compromiso el poder brindar apoyo en estos momentos complicados, garantizando el rendimiento y la seguridad de la instalación de WordPress así como de los archivos que lo componen.

    Conclusión

     

    En los momentos en los que tenemos un WordPress hackeado se torna todo muy complicado en nuestras mentes, comenzamos a pensar ciertas cosas y no nos centramos en los puntos principales a tener en cuenta, es por esto que si nos llegase a suceder algún tipo de hackeo, debemos mantener la calma y recordar los puntos vistos en esta guía, de tal forma que podamos actuar de forma inmediata, así minimizar el daño, y poder restablecer nuestro sitio lo antes posible.

    Así mismo, tener en cuenta que nuestro hosting esta allí para brindarnos un mejor soporte y guiarnos en que hacer en caso de que no podamos aplicar los puntos de esta guía o no comprendamos del todo como ha ingresado a nuestro sitio, tanto por medio de tickets, como en nuestro foro de soporte.

    ¿Te ha resultado útil este artículo?