Web WordPress Hackeada: Qué Hacer de Inmediato (Guía 2026)

Lectura 10 min · AstraLoop Studio

Abres tu web y en lugar de la home aparece una página en chino. O Google te avisa de que "este sitio puede dañar tu ordenador". O un cliente te escribe que desde tu dominio salen correos de spam. Sea como sea, el veredicto está claro: tu web WordPress ha sido hackeada. Y el primer instinto, borrar todo y empezar de cero, es casi siempre el error más caro. Pierdes las pruebas, no entiendes cómo entraron y en dos semanas te encuentras hackeado otra vez por la misma puerta.

Esta guía te da el procedimiento de emergencia en el orden correcto, sin tecnicismos innecesarios, y te explica la causa raíz que en 2025 abrió de par en par la mayoría de estos ataques. Porque el verdadero problema no es limpiar la web una vez. Es entender por qué ha pasado y cerrar esa brecha para siempre.

Ilustración de una web con un candado roto y una persona siguiendo un procedimiento de emergencia ordenado

Lo primero: mantén la calma y no empeores la situación

Una web comprometida genera pánico, y el pánico lleva a tomar decisiones equivocadas. Antes de tocar nada, ten presentes tres reglas.

  • No borres nada en las primeras horas. Los archivos infectados, los logs y las cuentas sospechosas son las pruebas que te dirán cómo entraron. Si lo reseteas todo de golpe, empiezas a ciegas.
  • No pagues eventuales peticiones de rescate sin antes valorar la situación con alguien que entienda del tema. Muchos "ransom" en WordPress son un farol: la web se puede recuperar desde una copia de seguridad.
  • No te limites a cambiar la contraseña del admin esperando que baste. Si el atacante ya tiene una puerta trasera en los archivos, cambiar la contraseña no lo echa fuera.

Hace falta un método. Y es justo lo que falta cuando se improvisa: la prisa por "volver a poner la web online" antes de entender qué ha pasado es la razón por la que tantos sitios vuelven a ser atacados en pocos días. Una intervención bien hecha forma parte de algo más amplio, una auditoría de ciberseguridad de tu web, no de un parche puntual.

El procedimiento de emergencia paso a paso

1. Pon la web en mantenimiento (o fuera de línea)

Si la web sirve páginas de spam, redirige a los usuarios a sitios fraudulentos o distribuye malware, cada minuto online perjudica a tus visitantes y a tu reputación. Activa una página de mantenimiento o, mejor aún, pide a tu hosting que ponga la web temporalmente fuera de línea. No es ninguna vergüenza, es contención. Google penaliza mucho más una web que distribuye malware durante días que una web momentáneamente inaccesible.

2. Cambia todas las contraseñas, no solo la de WordPress

Las credenciales comprometidas raras veces son una sola. Cambia, en este orden:

  1. Contraseña del panel de hosting (cPanel, Plesk o área de cliente)
  2. Usuarios administradores de WordPress (y comprueba si han aparecido nuevos que tú no has creado)
  3. Usuario y contraseña de la base de datos (actualizando después wp-config.php)
  4. Cuenta FTP/SFTP
  5. Las claves secretas (SALT) en wp-config.php: regenerarlas invalida todas las sesiones activas, expulsando a cualquiera que estuviera conectado

Activa la autenticación en dos factores (2FA) en el hosting y en WordPress ya que estás. Muchas intrusiones parten de un simple ataque de fuerza bruta sobre la contraseña del admin, y el 2FA lo inutiliza por completo.

3. Haz una copia forense del estado actual

Antes de limpiar, descarga una copia completa de archivos y base de datos tal como están ahora, infectados. Te servirá para el análisis (entender por dónde entraron) y, si el ataque ha supuesto una violación de datos personales, como documentación. Nombra la carpeta de forma clara, por ejemplo web-comprometida-2026-07-05, y mantenla separada de las copias limpias.

4. Localiza y elimina el malware

Aquí se separa el hazlo-tú-mismo del trabajo serio. Hay tres herramientas de partida.

  • Comparación con los archivos originales: los archivos del núcleo de WordPress y de los plugins o temas oficiales se pueden descargar limpios. Cualquier diferencia en el núcleo es sospechosa al 99%.
  • Búsqueda de código ofuscado: cadenas como eval(base64_decode(, gzinflate, archivos .php con nombres aleatorios dentro de wp-content/uploads (donde nunca debería haber PHP ejecutable).
  • Plugins de escaneo (Wordfence, Sucuri, MalCare) para una primera pasada automática.

Un aviso honesto: los plugins de escaneo encuentran el malware evidente, pero las puertas traseras bien escondidas sobreviven. Si tras la limpieza la web se vuelve a infectar, significa que ha quedado una puerta trasera. Por eso, a partir de cierto nivel, conviene una intervención manual hecha por alguien que lee el código, no solo una herramienta automática que pasa el escáner y declara "limpio".

5. Restaura desde una copia de seguridad limpia (si la tienes)

Si tienes una copia de seguridad anterior a la infección y estás razonablemente seguro de la fecha, restaurarla suele ser la vía más rápida y segura. Ten cuidado con dos cosas: identifica cuándo empezó la infección (una copia de ayer podría estar ya infectada) y, si restauras, aplica de inmediato todas las actualizaciones, o de lo contrario reactivarás también la vulnerabilidad que lo causó todo.

6. Actualiza todo y regenera la web

Núcleo de WordPress, todos los plugins, todos los temas. Elimina los plugins y temas que no uses: cada pieza de código inactivo sigue siendo una puerta de entrada potencial. Un tema desactivado pero presente puede explotarse exactamente igual que uno activo.

Ilustración abstracta de bloques de plugins apilados con uno agrietado que representa la vulnerabilidad de terceros

7. Recupera la reputación online

Tras la limpieza, el trabajo no ha terminado. Tienes que hacer saber al mundo que la web vuelve a estar limpia.

  • Google Search Console: solicita una revisión para eliminar el eventual aviso de "este sitio podría estar comprometido".
  • Listas negras: comprueba si el dominio ha acabado en listas negras (Google Safe Browsing, blacklists antispam) y solicita su eliminación.
  • Correo: si la web ha enviado spam, tu dominio podría tener problemas de entrega. Revisa la configuración de los registros de autenticación: SPF, DKIM y DMARC bien configurados reducen el riesgo de que tus correos acaben directamente en spam.

La causa raíz: por qué te han hackeado la web

Limpiar sin entender la causa es como vaciar una barca con un cubo sin tapar el agujero. Y el agujero, estadísticamente, es casi siempre el mismo.

En 2025 se descubrieron 11.334 nuevas vulnerabilidades en WordPress, un 42% más que el año anterior. Pero el dato que debería hacerte reflexionar es otro: el 97% de esas brechas no estaba en el núcleo de WordPress, sino en plugins y temas de terceros. El núcleo de WordPress es, en general, sólido y se actualiza con rapidez. El problema eres tú instalando el plugin gratuito de origen dudoso, o el que llevas dos años sin actualizar, o el tema "premium" descargado de un sitio pirata con la puerta trasera ya incluida.

A esto se suma la escala del ataque automatizado. Las webs WordPress son sondeadas de media cada 32 minutos por bots que buscan vulnerabilidades conocidas, y en 2025 las botnets potenciadas por IA crecieron un 45%. No hace falta que alguien te apunte a ti en persona: es una redada industrial. Si tienes un plugin vulnerable, tarde o temprano un bot lo encuentra. Profundizamos en el tema en la guía dedicada a las vulnerabilidades de los plugins de WordPress, que vale la pena leer si gestionas varios sitios.

Las puertas de entrada más comunes

CausaCómo se manifiestaPrevención
Plugin o tema vulnerable y sin actualizarPuerta trasera, inyección de spam, redireccionesActualizaciones a tiempo, eliminar lo que no se usa
Plugin o tema "nulled" (pirateado)Malware preinstalado en el códigoSolo fuentes oficiales, nunca cracks
Contraseñas débiles y sin 2FAAtaque de fuerza bruta al adminContraseñas robustas, 2FA, límite de intentos
Hosting compartido mal aisladoContagio desde otra web en el mismo servidorHosting de calidad, aislamiento de sitios
PHP y software del servidor obsoletosExplotación de fallos conocidos del servidorVersiones actualizadas, hardening del servidor

La lección es clara: en la inmensa mayoría de los casos tu web no ha sido hackeada por una técnica sofisticada, sino por falta de mantenimiento. Y es una buena noticia, porque significa que es prevenible.

¿Te han hackeado la web o sospechas que algo no va bien? Pídenos un análisis: identificamos la causa raíz, limpiamos la web y te decimos cómo evitar que vuelva a pasar.

No solo tienes una web hackeada: podrías tener también un problema de datos

Hay un aspecto que los titulares suelen subestimar. Si en la web hay datos de clientes (cuentas, pedidos, formularios de contacto, suscriptores a la newsletter) y el atacante ha podido acceder a ellos, estás ante una posible violación de datos personales según el RGPD. En ese caso no basta con limpiar los archivos: podría activarse la obligación de notificar a la autoridad de protección de datos en 72 horas desde el descubrimiento. No es un detalle formal, son los plazos los que marcan la diferencia entre un incidente bien gestionado y una sanción.

Lo tratamos en detalle en la guía sobre qué hacer en las 72 horas tras una brecha de datos y en la de qué es una brecha de datos según el RGPD. El punto para ti hoy es sencillo: una web hackeada con datos de clientes no es solo un problema técnico, es también una cuestión de cumplimiento que hay que valorar de inmediato.

Cómo no volver a encontrarte aquí dentro de seis meses

La diferencia entre quien es hackeado una vez y quien se convierte en cliente habitual de los atacantes está toda en la prevención. Aquí tienes lo esencial, por orden de importancia.

  • Actualizaciones constantes. Núcleo, plugins y temas. Es aburrido pero es lo más eficaz que existe. Activa las actualizaciones automáticas al menos para las de seguridad.
  • Menos plugins, mejores. Cada plugin es superficie de ataque. Conserva solo los que usas de verdad, descargados de fuentes oficiales, mantenidos activamente por el desarrollador.
  • Copias de seguridad automáticas y probadas. Una copia de seguridad que nunca has intentado restaurar no es una copia de seguridad, es una esperanza. Verifica que funciona.
  • 2FA y contraseñas serias en todas partes. Hosting, WordPress, FTP, base de datos.
  • Un firewall de aplicaciones (WAF) que bloquee los bots antes de que lleguen a la web.
  • Monitorización que te avise cuando un archivo cambia sin que tú lo hayas tocado.

Si gestionas un e-commerce, lo que está en juego es mayor: datos de pago, pedidos, la continuidad entera del negocio dependen de la web. Vale la pena leer la guía específica sobre ciberseguridad para el e-commerce, que aborda los riesgos típicos de las tiendas online.

El salto de calidad: de la emergencia a la auditoría

Limpiar una web hackeada es la cura. La auditoría es la prevención. Un security audit de la web no se limita a pasar el escáner: verifica manualmente la configuración, la superficie de ataque, los permisos, la gestión de accesos y te devuelve una lista de prioridades concretas. Es la diferencia entre "parece que está bien" y "sabemos exactamente dónde estaban los agujeros y los hemos cerrado".

Para una empresa estructurada, el razonamiento va más allá de la web individual y entra en un planteamiento de ciberseguridad para pymes, donde la web es solo uno de los frentes. Según el Informe Clusit 2026, las pymes representan el 72% de los objetivos de los ataques en Italia, y la explotación de vulnerabilidades ha crecido un 65% respecto a 2024. Ya no es un problema solo de las "grandes empresas": quien tiene una web, y datos, es un objetivo.

En resumen: la secuencia que hay que recordar

  1. Contén: web en mantenimiento, nada de pánico, no borres las pruebas.
  2. Blinda los accesos: cambia todas las contraseñas, activa el 2FA, regenera las SALT.
  3. Haz una copia forense del estado infectado.
  4. Limpia: elimina malware y puertas traseras (manualmente si la web se reinfecta).
  5. Restaura desde una copia de seguridad limpia y actualiza todo.
  6. Recupera la reputación: Search Console, listas negras, correo.
  7. Valora el RGPD si hay datos de clientes implicados.
  8. Cierra la causa raíz y pasa a la prevención.

Una web hackeada no es el fin del mundo, pero es una señal de alarma que no hay que acallar limpiando y ya está. El problema real es casi siempre un mantenimiento descuidado, y es justo ahí donde hay que actuar para no volver a caer.

Preguntas frecuentes

¿Cuánto tiempo se tarda en limpiar una web WordPress hackeada?

Depende de la gravedad. Una infección superficial con una copia de seguridad limpia disponible se resuelve en pocas horas. Una web con múltiples puertas traseras y sin copia de seguridad fiable puede requerir uno o varios días de trabajo manual, porque hay que verificar cada archivo para evitar que el malware reaparezca.

¿Puedo limpiar la web yo mismo o hace falta un profesional?

Si tienes conocimientos técnicos, una copia de seguridad limpia y la infección es reciente y localizada, puedes intentarlo con plugins como Wordfence o Sucuri. Si la web se reinfecta después de la limpieza, si hay datos de clientes implicados o si no entiendes cómo entraron, conviene acudir a alguien que haga limpieza manual y auditoría: los escáneres automáticos suelen dejar atrás las puertas traseras ocultas.

¿Cómo sé si mi web WordPress ha sido hackeada?

Las señales típicas son redirecciones a sitios desconocidos, páginas de spam que no has creado, avisos de Google o del navegador, ralentizaciones repentinas, correos de spam enviados desde tu dominio, usuarios administradores que no reconoces, o archivos PHP con nombres aleatorios en la carpeta uploads. Un plugin de seguridad te avisa de los cambios sospechosos.

¿Basta con cambiar la contraseña del admin para volver a poner la web a salvo?

No. Si el atacante ya ha instalado una puerta trasera en los archivos, cambiar la contraseña no lo echa fuera: vuelve a entrar cuando quiere. Hace falta eliminar el malware, regenerar las claves SALT en wp-config.php, actualizar todo y cerrar la vulnerabilidad que permitió la entrada.

¿Por qué mi web sigue siendo hackeada incluso después de limpiarla?

Casi siempre por dos motivos: ha quedado una puerta trasera oculta que el escáner no ha encontrado, o no se ha cerrado la vulnerabilidad original (un plugin sin actualizar, un tema pirateado). Limpiar sin eliminar la causa raíz lleva inevitablemente a una nueva infección.

¿Una web WordPress hackeada puede causar problemas legales con el RGPD?

Sí, si en la web hay datos personales de clientes y el atacante ha podido acceder a ellos. En ese caso puede activarse la obligación de notificar la violación a la autoridad de protección de datos en 72 horas desde su descubrimiento. Es un aspecto que hay que valorar de inmediato, no solo después de limpiar los archivos.

¿Quieres saber dónde están las brechas antes de que las encuentre un bot? Cuéntanoslo y valoramos juntos una auditoría de seguridad de tu web.