Respuesta breve: un atacante genera páginas de spam en tu dominio y las muestra a los buscadores mientras tus visitas ven todo normal. Ese encubrimiento es el rasgo característico, y por eso los propietarios suelen descubrirlo por Search Console y no navegando.
Confírmalo como lo ve un rastreador
Busca site:tudominio.com por resultados en japonés o idiomas inesperados, y abre Search Console › Páginas y Seguridad y acciones manuales. Usa la Inspección de URLs con “Probar URL publicada” en una página marcada: la obtiene como Googlebot y revela el spam que a tu navegador no se le muestra. Mirar la página en tu navegador no demuestra nada, porque el código inspecciona la petición y solo sirve spam a los rastreadores.
Encuentra y elimina el generador
- Busca ofuscación en los archivos:
grep -RIlE 'eval\s*\(|base64_decode\s*\(|gzinflate\s*\(|str_rot13\s*\(|assert\s*\(|create_function\s*\(' wp-content/por toda la instalación, incluidosuploadsymu-plugins. - Reinstala el núcleo de WordPress sobre sí mismo y reinstala los plugins desde fuentes limpias para sobrescribir archivos de núcleo/plugin inyectados.
- Audita la base de datos: spam inyectado en
wp_posts,wp_optionsalteradas y entradas de sitemap falsas que creó el atacante. - Revisa
wp_userspor administradores no autorizados y el array de cron por una tarea de regeneración.
Cierra la vía de entrada
La infección casi siempre entró por un plugin/tema vulnerable o credenciales robadas. Actualiza o sustituye el componente vulnerable y rota todas las credenciales, o el spam simplemente se regenera.
Recupera la visibilidad correctamente
Limpiar archivos es la mitad del trabajo. Las URLs de spam están indexadas, así que deben devolver el estado correcto (404/410), tu sitemap legítimo debe ser exacto y cualquier acción manual necesita una solicitud de reconsideración honesta, enviada solo cuando la web esté realmente limpia. Después vigila las páginas indexadas durante semanas; una puerta trasera que se pasó por alto se manifiesta como un retorno lento del spam.
CRITERIO DE INCIDENTE WP REPAIR
Secuencia de intervención segura
El spam de palabras clave japonesas suele combinar cloaking, URLs generadas y persistencia. Limpiar páginas visibles sin eliminar el generador ni controlar las URLs indexadas deja el incidente abierto.
- Confirma URLs afectadas con Search Console e inspección en vivo, no solo con tu navegador.
- Determina si el spam está en posts/opciones o se genera desde archivos y reglas.
- Audita sitemaps, usuarios y cron por mecanismos que crean o anuncian URLs.
- Devuelve 404 o 410 correctos para spam retirado en vez de redirigir todo a portada.
Qué debe quedar verificado
- La inspección en vivo muestra contenido legítimo a rastreadores.
- Las URLs de spam devuelven el estado previsto y salen del sitemap.
- No aparecen nuevas URLs de idioma inesperado durante las semanas siguientes.
Fuentes técnicas oficiales
Continúa el diagnóstico
Esta guía explica el diagnóstico. Si la web está afectada ahora, la intervención debe preservar una vía de vuelta y verificar el recorrido real del negocio.
Ver el servicio de reparación urgente →