Ir al contenido
Si ya tienes el kit digital concedido, haz clic aquí
  • Gratis
    Explora los servicios GRATUITOS que ofrece nuestro equipo en Bierzo.
    Sitio web y Presencia en Internet
    Comercio electrónico
    Presencia Avanzada en Internet
    Gestión de redes sociales
    Ordenador Subvencionado
  • Premium
    Servicios destacados
    Diseño Web Profesional
    Tienda Online Profesional
    Diseño Web para Abogados
    Élite Legal® (Google Ads + Mejoras Web)
    Élite Psicología® (Google Ads + Mejoras Web)
    Kit Digital
    Posicionamiento en IA
    Publicidad en ChatGPT
    Explora los servicios PREMIUM que ofrece nuestro equipo en Bierzo.
    Diseño de Logo
    Hosting + Mantenimiento Web
    Plan Impulso®
    Élite Salud® (Google Ads + Mejoras Web)
    Bierzo Élite® (Google Ads + Mejoras Web)
    Gestión de Redes Sociales
    Posicionamiento en Google
    Plan Autopilot®
    Meta Ads
  • Portfolio
  • Opiniones
  • Contacto
Canjear Kit Digital
Mantenimiento Web

WordPress hackeado: qué hacer hoy, paso a paso

  • Álvaro Blanco

Tabla de contenidos

Actualizado · Septiembre 2026

Tu web redirige a una página rara, Google la marca en rojo o ya no entras al escritorio. Respira. Esto tiene un orden, y el orden importa más que la prisa.

Casi todas las webs hackeadas entraron por algo desactualizado

Hosting y mantenimiento por 19 €/mes sin IVA y sin permanencia: 7 copias diarias, firewall con escaneo de malware y actualizaciones que hace una persona, no un robot.

VER EL MANTENIMIENTO →

● Álvaro de BierzoSEO  ·  ● Septiembre 2026  ·  ● 10 min de lectura

Si te han hackeado el WordPress, el orden correcto es: poner la web en mantenimiento, guardar una copia del estado actual aunque esté infectado, cambiar todas las contraseñas, restaurar una copia de seguridad anterior a la infección, actualizar núcleo, tema y plugins, y solo entonces pedir la revisión a Google. Para que sepas con quién hablas: en BierzoSEO vendemos mantenimiento web, así que somos parte interesada. Por eso aquí tienes el protocolo entero, explicado para quien no es técnico, y para que puedas hacerlo tú sin llamarnos.

📋 En este artículo

  1. Cómo saber si te han hackeado: 5 síntomas
  2. Lo primero: web en mantenimiento y contraseñas nuevas
  3. Restaurar desde una copia limpia, y por qué la de ayer puede estar infectada
  4. Limpiar un WordPress infectado sin copia: qué archivos mirar
  5. Quitar el aviso de Google y pedir la revisión
  6. Por dónde entraron: plugin, contraseña o vecino de hosting
  7. Cómo evitar la próxima
  8. Preguntas frecuentes

Cómo saber si te han hackeado: 5 síntomas

Una web hackeada casi nunca aparece con una calavera en la portada. El atacante quiere pasar desapercibido: su negocio es usar tu dominio para colar spam o infectar a quien te visita. Estos son los cinco avisos que aparecen primero.

  • Google marca tu web con un aviso rojo. «Sitio engañoso» o «contiene programas dañinos». Es Safe Browsing, y sale también en Firefox y Safari. Es la señal más cara: tu tráfico se hunde en horas.
  • La web redirige sola a otro sitio. Escribes tu dominio y acabas en una página de apuestas o de descargas. A veces solo pasa desde el móvil, o solo si llegas desde Google, para que tú no lo veas.
  • En Google aparecen páginas tuyas que tú no has creado. Busca site:tudominio.com en Google. Si salen resultados en japonés o sobre productos que no vendes, tienes una página web hackeada con contenido inyectado.
  • Hay usuarios administradores que no reconoces. Entra en Usuarios. Un nombre raro o una cuenta creada de madrugada son el rastro más claro de un WordPress hackeado.
  • La web va lentísima, envía correo raro o el hosting la suspende. Cuando tu servidor se usa para mandar spam, el proveedor corta. Si te llega un aviso del hosting, no es un error suyo: es el síntoma.

Con uno solo ya tienes motivo para actuar. El malware de WordPress se replica dentro del servidor: cada hora que pasa hay más archivos tocados y la limpieza se complica.

Lo primero: web en mantenimiento y contraseñas nuevas

Esto es lo que se hace en los primeros diez minutos, en este orden. Al revés te expones a borrar la prueba de por dónde entraron, o a limpiar una web que el atacante reinfecta al rato porque sigue teniendo tu contraseña.

1
No borres nada todavíaLa tentación es entrar por FTP y borrar archivos con nombres raros. No lo hagas: todavía no sabes qué es legítimo, y cada borrado a ciegas puede tumbar la web entera.
2
Saca la web de circulaciónActiva el modo mantenimiento o pide al hosting que la deje offline. Así dejas de infectar a tus visitantes mientras la arreglas.
3
Haz una copia del estado actual, infectado incluidoDescarga los archivos y exporta la base de datos tal y como están. Guárdalo aparte y no lo subas nunca al servidor. Si limpiando rompes algo, tienes de dónde sacar un texto o un pedido.
4
Cambia todas las contraseñas, no solo la de WordPressPanel del hosting, FTP, base de datos, administradores de WordPress y correo del dominio. Todas, largas y distintas. Cambiar solo la del escritorio es el error número uno.
5
Cierra las sesiones abiertas y revisa los administradoresEn tu perfil de WordPress hay un botón para cerrar la sesión en el resto de sitios. Púlsalo. Luego borra cualquier administrador que no sea de tu equipo, apuntando antes su nombre y su correo.
6
Llama a tu hosting antes de tocar nada másEllos ven los registros, saben desde qué IP entraron y qué día, y te dirán qué copias conservan. Eso decide los pasos siguientes.

Restaurar desde una copia limpia, y por qué la de ayer puede estar infectada

Restaurar una copia de seguridad es la vía más rápida y segura para recuperar un WordPress hackeado. Pero tiene una trampa: la copia de ayer probablemente también está infectada.

El motivo es simple: tú te enteras el día del aviso de Google, pero la entrada real suele ser bastante anterior. El atacante instala una puerta trasera, espera y solo después monetiza. Con siete copias diarias tienes una semana de margen; si entraron hace tres semanas, todas llevan ya el archivo malicioso dentro.

Cómo elegir la fecha correcta

Pregunta a tu hosting la fecha del primer acceso sospechoso. Si no la tienen, mira la fecha de modificación de los archivos: una tanda de ficheros cambiados un martes a las 03:00 que tú no tocaste marca el día. Restaura la copia inmediatamente anterior.

Si eso implica perder pedidos o formularios recientes, restaura solo los archivos y conserva la base de datos actual, pero revísala después. En una tienda consúltalo antes: perder pedidos tiene consecuencias contables.

Restaurada la copia, no abras la web todavía. Actualiza el núcleo, el tema y todos los plugins, y vuelve a cambiar las contraseñas de los administradores. Si publicas sin actualizar, estás reponiendo el agujero por el que entraron.

Limpiar un WordPress infectado sin copia: qué archivos mirar

Si no hay ninguna copia limpia, toca limpiar el WordPress hackeado a mano. Dos avisos serios antes de seguir. Uno: haz la copia del estado actual del paso 3, porque de aquí en adelante hay borrados sin vuelta atrás. Dos: si no te manejas con FTP y con la base de datos, para y busca a alguien que sí. Una limpieza de WordPress hackeado mal hecha deja la web caída y la puerta trasera intacta.

1
Sustituye el núcleo enteroDescarga WordPress de wordpress.org y reemplaza por completo wp-admin y wp-includes. Ahí no debe haber nada tuyo, así que sustituirlas es seguro y elimina de golpe buena parte del malware.
2
Revisa los cuatro archivos de la raízindex.php, .htaccess, wp-config.php y wp-settings.php son el destino favorito de las redirecciones. Compara wp-config.php con el wp-config-sample.php original y borra cualquier línea que no reconozcas.
3
Reinstala tema y plugins desde ceroBorra wp-content/plugins y reinstala cada uno desde el repositorio oficial o la web del desarrollador. Lo mismo con el tema. Si alguno es pirata, no lo reinstales: ese suele ser el origen.
4
Busca archivos .php dentro de uploadsEn wp-content/uploads solo debe haber imágenes, PDF y vídeos. Un archivo .php ahí dentro es malicioso casi con seguridad. Ordena por fecha y mira lo más reciente.
5
Limpia la base de datosEn wp_options comprueba que siteurl y home apuntan a tu dominio. Busca también scripts inyectados en las entradas. Exporta la base antes de tocarla.
6
Pasa un escáner y repiteInstala un plugin de seguridad con escaneo de archivos y lánzalo: sirve para encontrar lo que se te ha pasado. Repítelo un día después. Si reaparece algo, queda una puerta trasera sin cerrar.

La documentación oficial de WordPress.org recoge este recorrido con más detalle técnico. La tienes enlazada al final.

Una copia limpia vale más que cualquier antivirus

7 copias diarias en la nube, firewall Imunify360 con escaneo continuo y actualizaciones revisadas a mano. 19 €/mes sin IVA, sin permanencia, con soporte por teléfono y WhatsApp atendido por personas.

VER EL MANTENIMIENTO →

Quitar el aviso de Google y pedir la revisión

El aviso rojo de Safe Browsing no se quita solo. Google lo retira cuando comprueba que la web está limpia, y hay que pedírselo desde Search Console. Este es el orden.

1
Entra en Search Console y busca el informe de seguridadEstá en «Seguridad y acciones manuales» → «Problemas de seguridad». Google te dice qué ha detectado y en qué URLs. Si la propiedad no está verificada, verifícala ahora: sin eso no puedes pedir nada.
2
Arréglalo todo antes de pedir nadaGoogle indica expresamente que la revisión se solicita cuando todos los problemas del informe están resueltos en todas las páginas. Pedirla con la web aún infectada solo alarga el proceso.
3
Pulsa «Solicitar revisión» y explica qué has hechoEscribe qué encontraste, qué borraste y qué has cambiado. Cinco líneas concretas funcionan mejor que «ya está arreglado».
4
Espera sin tocar la webGoogle no publica un plazo fijo y nosotros tampoco te lo vamos a prometer. No hagas cambios grandes mientras revisan. Si la deniegan, el mensaje suele señalar qué URL sigue sucia.

Un apunte: el navegador cachea el aviso. Verlo en rojo un rato después no significa que la revisión haya fallado. Compruébalo en una ventana de incógnito.

Por dónde entraron: plugin, contraseña o vecino de hosting

Si no averiguas la puerta, la limpieza no sirve: en unas semanas vuelves a tener la misma página web hackeada. Casi todos los casos caen en una de estas cuatro.

Un plugin o un tema desactualizado

Es la causa más habitual con diferencia. Un desarrollador publica una actualización que tapa un fallo, el fallo se hace público y los atacantes rastrean webs sin actualizar. No es que nadie te tenga manía: son robots buscando versiones viejas. Los plugins y temas «nulled» entran aquí también: muchos traen la puerta trasera de fábrica.

Una contraseña débil o reutilizada

Usuario «admin» y ocho caracteres se prueban por fuerza bruta en minutos. Y si reutilizas la contraseña de un servicio que sufrió una filtración, ya está circulando. Largas, distintas para cada sitio y con verificación en dos pasos.

Un hosting compartido mal aislado

En alojamiento compartido barato conviven decenas de webs en un mismo servidor. Si el proveedor no aísla bien cada cuenta, una infectada contamina a las vecinas. Si limpias, reaparece y pagas dos euros al mes, sospecha del vecindario.

Tu propio ordenador

Si un troyano en tu portátil lee las contraseñas guardadas del cliente FTP, el atacante entra con credenciales legítimas y ningún firewall lo para. Pasa un antivirus a tu equipo antes de reconectarte a la web limpia.

Cómo evitar la próxima

Nadie puede garantizarte que no te vuelvan a entrar. Lo que sí puedes conseguir es enterarte en horas y resolverlo en una tarde en lugar de en una semana.

  • Copias diarias fuera del servidor. Una copia guardada en el mismo alojamiento se infecta con la web. Tienen que estar fuera y guardarse varios días, no uno.
  • Actualizaciones revisadas por una persona. Actualizar a ciegas rompe webs; no actualizar nunca las deja abiertas. El punto medio es revisar cada actualización y comprobar que la web sigue funcionando.
  • Firewall con escaneo continuo. Que bloquee patrones de ataque conocidos y avise cuando aparece un archivo sospechoso. Detectar el malware de WordPress el mismo día es la diferencia entre un susto y un mes de tráfico perdido.
  • Menos plugins. Cada plugin es una puerta más. Desinstala los que no uses y no los dejes desactivados: sus archivos siguen en el servidor y se pueden explotar igual.
  • Verificación en dos pasos y usuarios justos. Nada de «admin». Cada persona con su usuario y el rol mínimo. Quien deja el equipo pierde el acceso el mismo día.
  • Search Console configurada y con tu correo real. Es donde Google te avisa de que te han pirateado. Si nadie lee ese correo, te enteras por un cliente.

En BierzoSEO llevamos el hosting y mantenimiento web de más de 750 clientes desde Ponferrada por 19 €/mes sin IVA y sin permanencia: alojamiento en Barcelona con LiteSpeed y discos NVMe, 7 copias diarias en la nube, firewall Imunify360 con escaneo continuo de malware, SSL, actualizaciones manuales de WordPress, tema y plugins, monitorización 24/7, renovación del dominio, hasta 100 cuentas de correo, migración gratuita y soporte por email, teléfono y WhatsApp atendido por personas.

Ahora, lo honesto: ese servicio es preventivo, no un rescate. No limpiamos cualquier web infectada por 19 € al mes, ni gratis. Si ya estás comprometido, la limpieza es un trabajo puntual que se ve caso por caso y se presupuesta aparte. Como horquilla de mercado suele costar entre 300 € y 900 € sin IVA, según lo extendida que esté la infección y si hay copias aprovechables. Los costes de mantener una web los desglosamos en la guía de cuánto cuesta una página web.

Preguntas frecuentes

¿Puedo limpiar yo mismo un WordPress infectado?

Sí, si tienes una copia limpia anterior a la infección: restaurarla y actualizarlo todo está al alcance de cualquiera con acceso al panel del hosting. Sin copia cambia la cosa: hay que trabajar por FTP y en la base de datos, y un error ahí deja la web caída.

¿Vuestro mantenimiento de 19 € al mes incluye limpiar mi web hackeada?

No. El servicio de 19 €/mes sin IVA es preventivo: copias, firewall, actualizaciones y monitorización para que no te pase. Si llegas ya infectado, la limpieza es un trabajo puntual que valoramos aparte tras ver el estado real de la web. Preferimos decírtelo claro.

¿Cuánto tarda Google en quitar el aviso de sitio peligroso?

Google no publica un plazo garantizado, así que desconfía de quien te dé una cifra exacta. Lo que sí controlas es no pedir la revisión hasta que la web esté limpia del todo: una solicitud denegada alarga el proceso más que esperar un día.

¿Un plugin de seguridad basta para eliminar el malware de WordPress?

Sirve para detectar, no siempre para curar. Los escáneres encuentran archivos modificados y código sospechoso, pero ninguno garantiza dar con todas las puertas traseras. Úsalo como termómetro, no como solución completa.

¿Y si mi web vuelve a infectarse a los pocos días?

Significa que queda una puerta trasera abierta o que no cambiaste alguna contraseña. Revisa administradores nuevos, tareas programadas y archivos .php donde no deberían estar. Si se repite, el problema puede estar en el hosting compartido y toca cambiar de servidor.

Tenía datos de clientes en la web. ¿Tengo que avisar a alguien?

Puede que sí. Si había datos personales de clientes y existe posibilidad de que se hayan visto comprometidos, el RGPD impone obligaciones de notificación con plazos cortos. No lo decide quien limpia la web: consúltalo cuanto antes con quien te lleve la protección de datos.

Cuando tu web esté limpia, que no vuelva a pasar

Hosting y mantenimiento desde Ponferrada por 19 €/mes sin IVA, sin permanencia y con migración gratuita desde tu servidor actual. Más de 750 clientes y personas al otro lado del teléfono.

VER EL MANTENIMIENTO →

Fuentes oficiales

WordPress.org — FAQ My site was hacked: indicadores de compromiso y procedimiento de limpieza paso a paso (actualizado 26/07/2026)

Google Search Console — Informe de problemas de seguridad: tipos de amenaza y cómo solicitar la revisión

Google Search Console — Solicitudes de reconsideración: qué son y cuándo enviarlas

Google (web.dev) — Help, I think I’ve been hacked: guía oficial de recuperación de sitios pirateados

Facebook
Twitter
LinkedIn
WhatsApp
Email

Mira algunos artículos relacionados que pueden resultarte interesantes:

Contrato mantenimiento
Mantenimiento Web
Contrato mantenimiento web: qué tiene que poner

Actualizado · Septiembre 2026 El contrato es lo único que queda cuando la relación con tu proveedor se tuerce. Esto es lo que tiene...

soporte wordpress
Mantenimiento Web
Soporte WordPress: qué delegar y qué hacer tú

Actualizado · Septiembre 2026 No hace falta que delegues toda tu web. Hace falta que dejes de tocar las cuatro cosas que pueden tumbarla....

Hosting Wordpress
Mantenimiento Web
Hosting WordPress: gestionado, barato o el que tienes

Actualizado · Septiembre 2026 Casi todas las comparativas de hosting para WordPress que vas a encontrar cobran una comisión por cada alta. Esta no....

¿Tienes un proyecto en mente?
¡Escríbenos!

Escríbenos si quieres trabajar junto a nosotros en algo interesante. ¿O necesitas nuestra ayuda? No dudes en contactarnos.

Get in touch

Email Us

[email protected]

WhatsApp

+34 665 47 64 22

Dirección

C. General Gómez Núñez, 2, Pl.1, Oficina 2, 24402, Ponferrada, León

Todo empieza aquí

Gratis

  • Sitio web y Presencia en Internet
  • Presencia Avanzada en Internet
  • Posicionamiento en Google
  • Gestión de redes sociales
  • Sitio web y Presencia en Internet
  • Presencia Avanzada en Internet
  • Posicionamiento en Google
  • Gestión de redes sociales

Premium

  • Bierzo Élite®
  • Comercio electrónico
  • Diseño de Logo
  • Élite Legal®
  • Élite Salud®
  • Gestión de Redes Sociales
  • Hosting + Mantenimiento Web
  • Plan Impulso®
  • Tienda online
  • Bierzo Élite®
  • Comercio electrónico
  • Diseño de Logo
  • Élite Legal®
  • Élite Salud®
  • Gestión de Redes Sociales
  • Hosting + Mantenimiento Web
  • Plan Impulso®
  • Tienda online

Empresa

  • Sector Legal
  • Sector Salud
  • Portfolio
  • Opiniones
  • Blog
  • FAQs
  • Contáctanos
  • Solicitar Kit Digital
  • Sector Legal
  • Sector Salud
  • Portfolio
  • Opiniones
  • Blog
  • FAQs
  • Contáctanos
  • Solicitar Kit Digital
  • C. General Gómez Nuñez, 2, Pl,1, Oficina 2, 24402, Ponferrada, León
  • [email protected]
© 2015 - BIERZO SEO Y MARKETING SLU.
Todos los derechos reservados.
  • Aviso legal
  • Política de privacidad
  • Política de cookies
  • Términos y condiciones
  • Aviso legal
  • Política de privacidad
  • Política de cookies
  • Términos y condiciones
Gestionar el consentimiento

Para brindar las mejores experiencias, utilizamos tecnologías como cookies para almacenar y/o acceder a información del dispositivo. Si acepta el uso de estas tecnologías, podremos procesar datos como el comportamiento de navegación o los identificadores únicos en este sitio. Si no acepta o retira el consentimiento, es posible que se vean afectadas ciertas características y funciones.

Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el fin legítimo de permitir el uso de un servicio específico expresamente solicitado por el suscriptor o usuario, o para el solo fin de efectuar la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Estadística
The technical storage or access that is used exclusively for statistical purposes. El almacenamiento o acceso técnico se utiliza exclusivamente con fines estadísticos anónimos. Sin una citación judicial, el cumplimiento voluntario por parte de su proveedor de servicios de Internet o registros adicionales de un tercero, la información almacenada o recuperada para este solo fin generalmente no se puede utilizar para identificarlo.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.
Administrar opciones Gestionar los servicios Gestionar {vendor_count} proveedores Leer más sobre estos propósitos
Ver preferencias
{title} {title} {title}
Servicios BierzoSEO
Destacados
Diseño Web Profesional
Tienda Online Profesional
Diseño Web para Abogados
Élite Legal® (Google Ads + Mejoras Web)
Élite Psicología® (Google Ads + Mejoras Web)
Kit Digital
Posicionamiento en IA
Publicidad en ChatGPT
Gratis
Sitio web y Presencia en Internet
Comercio electrónico
Presencia Avanzada en Internet
Gestión de redes sociales
Ordenador Subvencionado
Premium
Diseño de Logo
Hosting + Mantenimiento Web
Plan Impulso®
Élite Salud® (Google Ads + Mejoras Web)
Bierzo Élite® (Google Ads + Mejoras Web)
Gestión de Redes Sociales
Posicionamiento en Google
Plan Autopilot®
Meta Ads
  • Sector Legal
  • Sector Salud
  • Portfolio
  • Opiniones
  • Blog
  • FAQs
  • Contáctanos
  • Sector Legal
  • Sector Salud
  • Portfolio
  • Opiniones
  • Blog
  • FAQs
  • Contáctanos
  • Canjear Kit Digital
  • Ordenador Gratis Kit Digital
  • [email protected]