Saltar al contenido
← Blog
Blog · Seguridad WordPress

WordPress hackeado: cómo detectarlo y recuperar tu sitio

WordPressSeguridad

Detectaste que tu WordPress fue hackeado — o sospechás que lo fue. Los síntomas típicos: aparecen usuarios administradores que no creaste, tu sitio redirige a páginas de spam, Google lo marca como peligroso, o el hosting te avisa por consumo raro de CPU. En este post vas a encontrar las señales más comunes, los pasos para limpiar un sitio comprometido y cómo decidir si lo hacés vos o conviene contratar a un especialista.

Señales de que tu WordPress está hackeado

Las infecciones más comunes en WordPress dejan rastros que podés detectar desde el panel:

  • Usuarios administradores fantasma: entrá a Usuarios → Todos los usuarios y revisá si hay cuentas que no creaste (suelen tener nombres como wp_support, admin_temp o cadenas aleatorias).
  • Redirecciones a sitios de spam: tu web manda a los visitantes a páginas de apuestas, farmacias o cripto. Google y los navegadores muestran advertencias de “sitio peligroso”.
  • Archivos PHP sospechosos: buscá archivos con nombres raros (.x.php, wp-conflg.php, Mushr00w_upl.php) en wp-includes/, wp-content/uploads/ o la raíz del sitio.
  • Sitio lento o caído: el hosting te avisa por consumo excesivo de CPU o el sitio tarda muchísimo. Las webshells se usan para minar cripto o montar ataques desde tu servidor.
  • Plugins o temas que no instalaste: aparecen extensiones desconocidas, o las legítimas tienen archivos modificados recientemente.
  • Tráfico anómalo: picos de visitas desde países donde no vendés, o accesos a URLs que no existen.

Un detalle clave: si ya fuiste hackeado, actualizar WordPress no limpia nada. El parche cierra la puerta para futuros ataques, pero los backdoors y webshells ya instalados siguen ahí.

Cómo recuperar un WordPress hackeado paso a paso

1. Tomá un backup del sitio comprometido

Antes de tocar nada, descargá una copia de los archivos (por FTP o desde el panel del hosting) y de la base de datos (phpMyAdmin o una exportación desde el panel). Sirve para analizar el ataque y, en el peor caso, como evidencia. No uses ese backup para restaurar: podría contener el malware.

2. Identificá al atacante: la “puerta de entrada”

Las causas más frecuentes de un hackeo WordPress son:

  • Plugins o temas desactualizados con vulnerabilidades conocidas (la causa #1 en 2026: supera el 90% de los casos).
  • Contraseñas débiles o reutilizadas en cuentas de administrador.
  • Hosting comprometido u otros sitios en el mismo servidor infectados.
  • Cuentas FTP o de hosting accesibles con credenciales filtradas.

Revisá qué plugin tenía vulnerabilidades críticas divulgadas recientemente (varias se explotan sin autenticación, como la subida de archivos en Super Forms que detallamos en este post).

3. Buscá y eliminá webshells y backdoors

Una webshell es un archivo PHP que le da control remoto al atacante. Dónde buscarlas:

  • wp-content/uploads/: los atacantes suben archivos .php disfrazados (ej: img.php, logo.php). Revisá carpetas con formato de fecha.
  • wp-includes/: archivos con nombres similares a los originales (wp-conflg.php, class-wp-hooks.php.bak, etc.).
  • La raíz del sitio: archivos .php con nombres cortos o aleatorios, o .htaccess con reglas extrañas de redirección (revisalo con un editor de texto).
  • wp-content/themes/ y wp-content/plugins/: archivos modificados recientemente en temas y plugins legítimos.

Escaneá con herramientas: Wordfence (escaneo de malware core), WPScan CLI si tenés acceso por terminal, o un comparador de archivos contra una instalación limpia de la misma versión de WordPress.

4. Limpiá usuarios y credenciales

  • Eliminá los usuarios administradores desconocidos y revisá que no haya nombres de usuario tipo admin con contraseña débil.
  • Cambiá todas las contraseñas: wp-admin, base de datos, FTP, hosting, correo asociado al dominio.
  • Rotá las API keys: si tenés WooCommerce, cambiá las claves de pasarelas de pago y servicios de email (usaron tu servidor para mandar spam, tu dominio puede estar en listas negras).
  • Habilitá 2FA en todas las cuentas de administrador.

5. Reinstalá el core y actualizá todo

  • Descargá una copia limpia de WordPress de la misma versión y reemplazá los archivos del core (o usá Reinstall desde Escritorio → Actualizaciones → Reinstalar la versión X).
  • Actualizá todos los plugins y temas a la última versión, y desactivá/eliminá los que no uses.
  • Considerá eliminar y reinstalar los plugins más tocados (formularios, sliders, constructores de páginas) desde archivos descargados del repositorio oficial.

6. Blindá y monitoreá después de la limpieza

  • Después de limpiar, el atacante puede haber dejado más de una puerta: hacé un segundo escaneo post-limpieza, cambiá credenciales de nuevo si aparecen archivos extraños.
  • Sumá hardening básico: 2FA, limitar intentos de login, desactivar xmlrpc.php si no lo usás, y un WAF.
  • Backups externos y automáticos con retención: si te vuelven a comprometer, restauración en minutos, no en días.

¿Cuánto cuesta recuperar un WordPress hackeado?

Si el sitio es simple y encontraste la puerta de entrada rápido, podés intentar la limpieza vos mismo con los pasos de arriba — asumiendo el riesgo de que quede un backdoor sin detectar.

Si el sitio es de producción (recibís pedidos, tenés tráfico o SEO que cuidar), el costo de una limpieza incompleta es alto: Google penaliza sitios que siguen infectados, y un backdoor residual se re-explota en días.

Una recuperación de emergencia profesional incluye: diagnóstico de la puerta de entrada, eliminación completa de malware y webshells, restauración de la integridad del core, rotación de credenciales, hardening post-limpieza y escaneo de verificación. En este sitio, la recuperación de emergencia arranca en USD 300 con respuesta en menos de 2 horas, y las auditorías de compromiso en USD 150.

Qué hacer ahora

  1. Revisá ya los signos de la primera sección en tu panel: usuarios admin, plugins desconocidos, redirecciones. Son 5 minutos y no requieren técnico.
  2. Si hay sospecha, no actualices “y ya”: sacá primero el backup del estado actual, después seguí los pasos de limpieza.
  3. Si el sitio es de producción o no te sentís seguro identificando la puerta de entrada, pedí un diagnóstico: en menos de 2 horas te confirmo si hay compromiso y qué camino conviene. Contame tu caso →

TL;DR: WordPress hackeado se detecta por usuarios fantasma, redirecciones a spam y archivos PHP sospechosos. La recuperación es: backup → identificar la puerta de entrada → eliminar webshells → rotar credenciales → reinstalar core limpio → blindar y monitorear. Actualizar NO limpia: solo cierra la puerta. Si el sitio es de producción o la infección es compleja, la recuperación profesional arranca en USD 300 y la auditoría en USD 150.

Fuentes

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico