Actualizado · Septiembre 2026
Tu web redirige a una página rara, Google la marca en rojo o ya no entras al escritorio. Respira. Esto tiene un orden, y el orden importa más que la prisa.
Casi todas las webs hackeadas entraron por algo desactualizado
Hosting y mantenimiento por 19 €/mes sin IVA y sin permanencia: 7 copias diarias, firewall con escaneo de malware y actualizaciones que hace una persona, no un robot.
● Álvaro de BierzoSEO · ● Septiembre 2026 · ● 10 min de lectura
Si te han hackeado el WordPress, el orden correcto es: poner la web en mantenimiento, guardar una copia del estado actual aunque esté infectado, cambiar todas las contraseñas, restaurar una copia de seguridad anterior a la infección, actualizar núcleo, tema y plugins, y solo entonces pedir la revisión a Google. Para que sepas con quién hablas: en BierzoSEO vendemos mantenimiento web, así que somos parte interesada. Por eso aquí tienes el protocolo entero, explicado para quien no es técnico, y para que puedas hacerlo tú sin llamarnos.
📋 En este artículo
- Cómo saber si te han hackeado: 5 síntomas
- Lo primero: web en mantenimiento y contraseñas nuevas
- Restaurar desde una copia limpia, y por qué la de ayer puede estar infectada
- Limpiar un WordPress infectado sin copia: qué archivos mirar
- Quitar el aviso de Google y pedir la revisión
- Por dónde entraron: plugin, contraseña o vecino de hosting
- Cómo evitar la próxima
- Preguntas frecuentes
Cómo saber si te han hackeado: 5 síntomas
Una web hackeada casi nunca aparece con una calavera en la portada. El atacante quiere pasar desapercibido: su negocio es usar tu dominio para colar spam o infectar a quien te visita. Estos son los cinco avisos que aparecen primero.
- Google marca tu web con un aviso rojo. «Sitio engañoso» o «contiene programas dañinos». Es Safe Browsing, y sale también en Firefox y Safari. Es la señal más cara: tu tráfico se hunde en horas.
- La web redirige sola a otro sitio. Escribes tu dominio y acabas en una página de apuestas o de descargas. A veces solo pasa desde el móvil, o solo si llegas desde Google, para que tú no lo veas.
- En Google aparecen páginas tuyas que tú no has creado. Busca site:tudominio.com en Google. Si salen resultados en japonés o sobre productos que no vendes, tienes una página web hackeada con contenido inyectado.
- Hay usuarios administradores que no reconoces. Entra en Usuarios. Un nombre raro o una cuenta creada de madrugada son el rastro más claro de un WordPress hackeado.
- La web va lentísima, envía correo raro o el hosting la suspende. Cuando tu servidor se usa para mandar spam, el proveedor corta. Si te llega un aviso del hosting, no es un error suyo: es el síntoma.
Con uno solo ya tienes motivo para actuar. El malware de WordPress se replica dentro del servidor: cada hora que pasa hay más archivos tocados y la limpieza se complica.
Lo primero: web en mantenimiento y contraseñas nuevas
Esto es lo que se hace en los primeros diez minutos, en este orden. Al revés te expones a borrar la prueba de por dónde entraron, o a limpiar una web que el atacante reinfecta al rato porque sigue teniendo tu contraseña.
Restaurar desde una copia limpia, y por qué la de ayer puede estar infectada
Restaurar una copia de seguridad es la vía más rápida y segura para recuperar un WordPress hackeado. Pero tiene una trampa: la copia de ayer probablemente también está infectada.
El motivo es simple: tú te enteras el día del aviso de Google, pero la entrada real suele ser bastante anterior. El atacante instala una puerta trasera, espera y solo después monetiza. Con siete copias diarias tienes una semana de margen; si entraron hace tres semanas, todas llevan ya el archivo malicioso dentro.
Cómo elegir la fecha correcta
Pregunta a tu hosting la fecha del primer acceso sospechoso. Si no la tienen, mira la fecha de modificación de los archivos: una tanda de ficheros cambiados un martes a las 03:00 que tú no tocaste marca el día. Restaura la copia inmediatamente anterior.
Si eso implica perder pedidos o formularios recientes, restaura solo los archivos y conserva la base de datos actual, pero revísala después. En una tienda consúltalo antes: perder pedidos tiene consecuencias contables.
Restaurada la copia, no abras la web todavía. Actualiza el núcleo, el tema y todos los plugins, y vuelve a cambiar las contraseñas de los administradores. Si publicas sin actualizar, estás reponiendo el agujero por el que entraron.
Limpiar un WordPress infectado sin copia: qué archivos mirar
Si no hay ninguna copia limpia, toca limpiar el WordPress hackeado a mano. Dos avisos serios antes de seguir. Uno: haz la copia del estado actual del paso 3, porque de aquí en adelante hay borrados sin vuelta atrás. Dos: si no te manejas con FTP y con la base de datos, para y busca a alguien que sí. Una limpieza de WordPress hackeado mal hecha deja la web caída y la puerta trasera intacta.
La documentación oficial de WordPress.org recoge este recorrido con más detalle técnico. La tienes enlazada al final.
Una copia limpia vale más que cualquier antivirus
7 copias diarias en la nube, firewall Imunify360 con escaneo continuo y actualizaciones revisadas a mano. 19 €/mes sin IVA, sin permanencia, con soporte por teléfono y WhatsApp atendido por personas.
Quitar el aviso de Google y pedir la revisión
El aviso rojo de Safe Browsing no se quita solo. Google lo retira cuando comprueba que la web está limpia, y hay que pedírselo desde Search Console. Este es el orden.
Un apunte: el navegador cachea el aviso. Verlo en rojo un rato después no significa que la revisión haya fallado. Compruébalo en una ventana de incógnito.
Por dónde entraron: plugin, contraseña o vecino de hosting
Si no averiguas la puerta, la limpieza no sirve: en unas semanas vuelves a tener la misma página web hackeada. Casi todos los casos caen en una de estas cuatro.
Un plugin o un tema desactualizado
Es la causa más habitual con diferencia. Un desarrollador publica una actualización que tapa un fallo, el fallo se hace público y los atacantes rastrean webs sin actualizar. No es que nadie te tenga manía: son robots buscando versiones viejas. Los plugins y temas «nulled» entran aquí también: muchos traen la puerta trasera de fábrica.
Una contraseña débil o reutilizada
Usuario «admin» y ocho caracteres se prueban por fuerza bruta en minutos. Y si reutilizas la contraseña de un servicio que sufrió una filtración, ya está circulando. Largas, distintas para cada sitio y con verificación en dos pasos.
Un hosting compartido mal aislado
En alojamiento compartido barato conviven decenas de webs en un mismo servidor. Si el proveedor no aísla bien cada cuenta, una infectada contamina a las vecinas. Si limpias, reaparece y pagas dos euros al mes, sospecha del vecindario.
Tu propio ordenador
Si un troyano en tu portátil lee las contraseñas guardadas del cliente FTP, el atacante entra con credenciales legítimas y ningún firewall lo para. Pasa un antivirus a tu equipo antes de reconectarte a la web limpia.
Cómo evitar la próxima
Nadie puede garantizarte que no te vuelvan a entrar. Lo que sí puedes conseguir es enterarte en horas y resolverlo en una tarde en lugar de en una semana.
- Copias diarias fuera del servidor. Una copia guardada en el mismo alojamiento se infecta con la web. Tienen que estar fuera y guardarse varios días, no uno.
- Actualizaciones revisadas por una persona. Actualizar a ciegas rompe webs; no actualizar nunca las deja abiertas. El punto medio es revisar cada actualización y comprobar que la web sigue funcionando.
- Firewall con escaneo continuo. Que bloquee patrones de ataque conocidos y avise cuando aparece un archivo sospechoso. Detectar el malware de WordPress el mismo día es la diferencia entre un susto y un mes de tráfico perdido.
- Menos plugins. Cada plugin es una puerta más. Desinstala los que no uses y no los dejes desactivados: sus archivos siguen en el servidor y se pueden explotar igual.
- Verificación en dos pasos y usuarios justos. Nada de «admin». Cada persona con su usuario y el rol mínimo. Quien deja el equipo pierde el acceso el mismo día.
- Search Console configurada y con tu correo real. Es donde Google te avisa de que te han pirateado. Si nadie lee ese correo, te enteras por un cliente.
En BierzoSEO llevamos el hosting y mantenimiento web de más de 750 clientes desde Ponferrada por 19 €/mes sin IVA y sin permanencia: alojamiento en Barcelona con LiteSpeed y discos NVMe, 7 copias diarias en la nube, firewall Imunify360 con escaneo continuo de malware, SSL, actualizaciones manuales de WordPress, tema y plugins, monitorización 24/7, renovación del dominio, hasta 100 cuentas de correo, migración gratuita y soporte por email, teléfono y WhatsApp atendido por personas.
Ahora, lo honesto: ese servicio es preventivo, no un rescate. No limpiamos cualquier web infectada por 19 € al mes, ni gratis. Si ya estás comprometido, la limpieza es un trabajo puntual que se ve caso por caso y se presupuesta aparte. Como horquilla de mercado suele costar entre 300 € y 900 € sin IVA, según lo extendida que esté la infección y si hay copias aprovechables. Los costes de mantener una web los desglosamos en la guía de cuánto cuesta una página web.
Preguntas frecuentes
¿Puedo limpiar yo mismo un WordPress infectado?
Sí, si tienes una copia limpia anterior a la infección: restaurarla y actualizarlo todo está al alcance de cualquiera con acceso al panel del hosting. Sin copia cambia la cosa: hay que trabajar por FTP y en la base de datos, y un error ahí deja la web caída.
¿Vuestro mantenimiento de 19 € al mes incluye limpiar mi web hackeada?
No. El servicio de 19 €/mes sin IVA es preventivo: copias, firewall, actualizaciones y monitorización para que no te pase. Si llegas ya infectado, la limpieza es un trabajo puntual que valoramos aparte tras ver el estado real de la web. Preferimos decírtelo claro.
¿Cuánto tarda Google en quitar el aviso de sitio peligroso?
Google no publica un plazo garantizado, así que desconfía de quien te dé una cifra exacta. Lo que sí controlas es no pedir la revisión hasta que la web esté limpia del todo: una solicitud denegada alarga el proceso más que esperar un día.
¿Un plugin de seguridad basta para eliminar el malware de WordPress?
Sirve para detectar, no siempre para curar. Los escáneres encuentran archivos modificados y código sospechoso, pero ninguno garantiza dar con todas las puertas traseras. Úsalo como termómetro, no como solución completa.
¿Y si mi web vuelve a infectarse a los pocos días?
Significa que queda una puerta trasera abierta o que no cambiaste alguna contraseña. Revisa administradores nuevos, tareas programadas y archivos .php donde no deberían estar. Si se repite, el problema puede estar en el hosting compartido y toca cambiar de servidor.
Tenía datos de clientes en la web. ¿Tengo que avisar a alguien?
Puede que sí. Si había datos personales de clientes y existe posibilidad de que se hayan visto comprometidos, el RGPD impone obligaciones de notificación con plazos cortos. No lo decide quien limpia la web: consúltalo cuanto antes con quien te lleve la protección de datos.
Cuando tu web esté limpia, que no vuelva a pasar
Hosting y mantenimiento desde Ponferrada por 19 €/mes sin IVA, sin permanencia y con migración gratuita desde tu servidor actual. Más de 750 clientes y personas al otro lado del teléfono.