Guías · WordPress
Mi WordPress fue hackeado: qué hacer
Si tu sitio muestra anuncios que no pusiste o Chrome avisa que es peligroso, lo más probable es que alguien haya entrado. Estos son los pasos que yo seguiría, en orden, y lo que conviene evitar mientras tanto.
En corto: no borres nada todavía. Primero respalda el sitio tal como está y cambia las claves desde un computador limpio. Antes de dar el problema por resuelto, busca por dónde entraron, porque si esa puerta queda abierta pueden volver a entrar. Si prefieres que lo haga yo, salta al rescate a precio fijo.
Cómo confirmar que te hackearon
Un sitio caído o lento no siempre es un hackeo. Puede ser un plugin que falló al actualizarse o un problema del hosting. Estas señales, en cambio, sí indican que alguien entró:
- Aparecen anuncios o redirecciones a páginas que no son tuyas. A veces pasa solo en el celular o solo cuando llegas desde Google, así que pruébalo de las dos formas.
- Chrome muestra una pantalla roja que avisa que el sitio es peligroso.
- Tu hosting suspendió la cuenta por malware o te avisó que desde tu servidor sale spam.
- En WordPress hay administradores que nadie de tu equipo creó.
- Al buscar
site:tudominio.clen Google salen páginas que no hiciste, por ejemplo de casinos o de farmacias.
Para una segunda opinión gratis, revisa tu dirección en Estado del sitio, la herramienta de Navegación segura de Google, y en Sucuri SiteCheck. Las dos herramientas miran el sitio desde afuera, así que un resultado limpio no garantiza que lo esté.
Antes de tocar nada
Conviene asegurar lo que hay antes de limpiar. Son cuatro cosas, en este orden.
-
Anota lo que ves
Qué aparece y desde cuándo, con capturas. Si alguien instaló un plugin o cambió algo en los días anteriores, anótalo también. Si después le pides ayuda a alguien, es lo primero que te va a preguntar.
-
Respalda el sitio tal como está
Archivos y base de datos, aunque estén infectados. Si la limpieza sale mal, esa copia es lo único que te queda. Si no sabes cómo hacerla, pídesela a tu hosting.
-
Avísale a tu hosting
Puede tener respaldos de días anteriores y registros que muestren por dónde entraron. Si tu plan es compartido, también puede haber otros sitios afectados.
-
Revisa tu computador
Pasa un antivirus completo por el equipo desde donde entras al sitio. A veces la infección empieza ahí, con un programa que roba las claves que escribes.
Cómo limpiarlo, paso a paso
Si te manejas con el panel del hosting y con WordPress, este es el orden que sigo yo. Si no, igual te sirve para saber qué debería hacer quien te ayude.
-
Cambia todas las claves
Las de cada administrador de WordPress, la del panel del hosting, la del FTP y la de la base de datos. También la del correo con el que recuperas esas cuentas. Hazlo desde un computador que ya revisaste.
-
Borra los usuarios que no reconozcas
Sobre todo los administradores. Revisa también que el correo de tu propio usuario siga siendo el tuyo.
-
Limpia o restaura
Si tienes un respaldo de antes del hackeo, restaurarlo suele ser lo más rápido. Si no, hay que reemplazar WordPress, el tema y los plugins por copias nuevas descargadas de su fuente oficial, y revisar a mano lo que no se puede reemplazar, como la base de datos, la carpeta de imágenes subidas y los archivos
wp-config.phpy.htaccess. -
Actualiza y borra lo que no uses
Deja todo en su última versión, sobre todo los plugins. Según el informe de Patchstack de 2026, el 91% de las fallas de seguridad nuevas que se encontraron en WordPress durante 2025 estaban en plugins. Un plugin desactivado sigue en el servidor y puede servir de entrada, así que si no lo usas, bórralo.
-
Cambia las claves internas de WordPress
Son las claves de seguridad del archivo
wp-config.php. Al cambiarlas se cierran todas las sesiones abiertas, incluida la del intruso si seguía conectado. Cuando el sitio ya esté limpio, vuelve a cambiar las contraseñas. -
Pide a Google que revise el sitio
Si Google lo marcó como peligroso, entra a Search Console, abre el informe Problemas de seguridad y pulsa Solicitar revisión cuando todo esté limpio. Según Google, esa revisión puede tardar entre unos pocos días y unas pocas semanas.
-
Déjalo protegido para la próxima
Activa la verificación en dos pasos para los administradores; hay plugins que la agregan. Y deja respaldos automáticos guardados fuera del servidor, con alguien a cargo de las actualizaciones, que es justo lo que hago en la mantención mensual.
Si quieres más detalle técnico, está la guía oficial de WordPress para sitios hackeados, en inglés.
Lo que no conviene hacer
- Borrar todo y partir de cero sin respaldo. Pierdes contenido y también la pista de por dónde entraron.
- Restaurar un respaldo y seguir como si nada. Si la falla que usaron sigue ahí, pueden volver a entrar por el mismo lado.
- Cambiarte de hosting para dejar atrás el problema. La infección viaja con los archivos.
- Mandar claves por WhatsApp o por correo. Si alguien te ayuda, que sea con un usuario propio o con un enlace que se borra solo, como explico en cómo darme acceso.
- Reemplazar un plugin de pago por una copia pirateada (“nulled”). Suelen traer código malicioso escondido.
- Llenar el sitio de plugins de seguridad. Con uno bien configurado basta, y varios a la vez pueden chocar entre sí.
- Dejar para después el aviso de Google o del hosting.
Si tu sitio guarda datos de clientes
Si tienes una tienda o formularios que guardan nombres, correos o pedidos, el hackeo también puede ser una filtración. La Ley 21.719, que empieza a regir el 1 de diciembre de 2026, obliga a reportar sin demora a la Agencia de Protección de Datos Personales las fallas de seguridad que afecten datos de personas, cuando eso las pone en riesgo.
Si los datos son sensibles, de niños menores de 14 años o sobre obligaciones económicas, financieras, bancarias o comerciales de las personas, además hay que avisarles a los afectados. No soy abogado, así que si crees que es tu caso, anota lo que pasó y consúltalo con uno. Lo que la ley le pide al sitio de una pyme lo explico punto por punto en la guía de la Ley 21.719, y con la revisión gratis te digo cómo está el tuyo.
Cuándo pedir ayuda
Si tienes un respaldo limpio y te manejas con el hosting, puedes hacerlo tú. Yo pediría ayuda en estos casos:
- No tienes un respaldo de antes del hackeo.
- No puedes entrar al panel o el hosting suspendió la cuenta.
- Es una tienda y hay pedidos o pagos de por medio.
- Ya lo limpiaste una vez y volvió.
- Palabras como FTP o base de datos te suenan a otro idioma.
Si prefieres que lo haga yo
Hago el rescate de sitios WordPress y WooCommerce a precio fijo. El diagnóstico es gratis y pagas solo cuando ya sabes qué tiene tu sitio. Después lo dejo funcionando en 1 a 2 días hábiles, contados desde que tengo el pago y los accesos.
- Sitio WordPress$89.990 + IVA
- Tienda WooCommerce$129.990 + IVA
- Diagnóstico previoGratis
Incluye un informe de cierre y 30 días hábiles de garantía sobre lo reparado.
Preguntas frecuentes
¿Cuánto tarda Google en quitar el aviso de sitio peligroso?
Primero hay que limpiar el sitio y después pedir la revisión en el informe Problemas de seguridad de Search Console. Según Google, puede tardar entre unos pocos días y unas pocas semanas, así que conviene pedirla solo cuando todo esté limpio.
¿Un plugin de seguridad lo limpia solo?
Ayuda a encontrar archivos infectados, pero no siempre los encuentra todos ni te dice por dónde entraron. Si queda una puerta trasera, el sitio se vuelve a infectar. Úsalo como apoyo, no como la limpieza completa.
¿Restaurar un respaldo antiguo lo arregla?
Solo si ese respaldo es de antes del hackeo, y aun así hay que actualizar todo y cambiar las claves. Si no, recuperas el sitio con la misma puerta abierta.
¿Me conviene dejar WordPress después de esto?
Depende de cuánto lo editas. Si cambia poco, un sitio a medida, hecho en código y sin plugins, tiene mucho menos que mantener. Si lo editas seguido, conviene seguir en WordPress con alguien a cargo de las actualizaciones. Comparo los dos caminos en la guía ¿Sitio a medida o WordPress?
¿Me garantizas que no me vuelvan a hackear?
No, y desconfía de quien te lo prometa. Lo que sí garantizo en el rescate es cerrar la vía de entrada que encontré, con 30 días hábiles de garantía sobre lo reparado. Para bajar el riesgo mes a mes está la mantención, y si la contratas dentro de los 30 días siguientes al rescate, el primer mes tiene 50% de descuento.
¿Te quedó otra duda? Escríbeme a contacto@pudaz.cl y te respondo en 1 día hábil.