Respuesta breve: un atacante genera páginas de spam en tu dominio y las muestra a los buscadores mientras tus visitas ven todo normal. Ese encubrimiento es el rasgo característico, y por eso los propietarios suelen descubrirlo por Search Console y no navegando.
Confírmalo como lo ve un rastreador
Busca site:tudominio.com por resultados en japonés o idiomas inesperados, y abre Search Console › Páginas y Seguridad y acciones manuales. Usa la Inspección de URLs con “Probar URL publicada” en una página marcada: la obtiene como Googlebot y revela el spam que a tu navegador no se le muestra. Mirar la página en tu navegador no demuestra nada, porque el código inspecciona la petición y solo sirve spam a los rastreadores.
Encuentra y elimina el generador
- Busca ofuscación en los archivos:
grep -RIlE 'eval\s*\(|base64_decode\s*\(|gzinflate\s*\(|str_rot13\s*\(|assert\s*\(|create_function\s*\(' wp-content/por toda la instalación, incluidosuploadsymu-plugins. - Reinstala el núcleo de WordPress sobre sí mismo y reinstala los plugins desde fuentes limpias para sobrescribir archivos de núcleo/plugin inyectados.
- Audita la base de datos: spam inyectado en
wp_posts,wp_optionsalteradas y entradas de sitemap falsas que creó el atacante. - Revisa
wp_userspor administradores no autorizados y el array de cron por una tarea de regeneración.
Cierra la vía de entrada
La infección casi siempre entró por un plugin/tema vulnerable o credenciales robadas. Actualiza o sustituye el componente vulnerable y rota todas las credenciales, o el spam simplemente se regenera.
Recupera la visibilidad correctamente
Limpiar archivos es la mitad del trabajo. Las URLs de spam están indexadas, así que deben devolver el estado correcto (404/410), tu sitemap legítimo debe ser exacto y cualquier acción manual necesita una solicitud de reconsideración honesta, enviada solo cuando la web esté realmente limpia. Después vigila las páginas indexadas durante semanas; una puerta trasera que se pasó por alto se manifiesta como un retorno lento del spam.
CRITERIO DE INCIDENTE WP REPAIR
Secuencia de intervención segura
El spam de palabras clave japonesas suele combinar cloaking, URLs generadas y persistencia. Limpiar páginas visibles sin eliminar el generador ni controlar las URLs indexadas deja el incidente abierto.
- Confirma URLs afectadas con Search Console e inspección en vivo, no solo con tu navegador.
- Determina si el spam está en posts/opciones o se genera desde archivos y reglas.
- Audita sitemaps, usuarios y cron por mecanismos que crean o anuncian URLs.
- Devuelve 404 o 410 correctos para spam retirado en vez de redirigir todo a portada.
Qué debe quedar verificado
- La inspección en vivo muestra contenido legítimo a rastreadores.
- Las URLs de spam devuelven el estado previsto y salen del sitemap.
- No aparecen nuevas URLs de idioma inesperado durante las semanas siguientes.
Fuentes técnicas oficiales
Continúa el diagnóstico
Esta guía explica el diagnóstico. Si la web está afectada ahora, la intervención debe preservar una vía de vuelta y verificar el recorrido real del negocio.
Ver el servicio de reparación urgente →SOBRE ESTE SÍNTOMA
Preguntas frecuentes de esta guía.
¿Por qué no puedo ver las páginas japonesas spam cuando abro mi propio sitio en un navegador?+
Debido a que el código inyectado está camuflado — inspecciona la solicitud entrante y sólo sirve el contenido de spam a rastreadores como Googlebot, mostrando su sitio normal a todos los demás. Comprobar la página como un visitante regular no demuestra nada; es necesario utilizar la herramienta de inspección URL de URL con 'Test live URL' para ver lo que un rastreador realmente recibe.
Quité las páginas y archivos spam, ¿por qué reaparecen?+
Casi siempre porque el punto de entrada — un plugin vulnerable, theme, o credenciales robadas — nunca fue cerrado, o una tarea cron está regenerando las páginas en el horario. Quitar el spam visible sin cerrar el vector o comprobar el array cron sólo restablece el reloj hasta que vuelva.
¿La eliminación de las páginas spam corrige automáticamente mis rankings de búsqueda?+
No. El spam URLs ya están indexados por Google, por lo que necesitan realmente devolver el estado correcto 404 o 410, y su legítimo sitemap necesita ser exacto. Si se aplicó una acción manual, también requiere una solicitud de reconsideración presentada sólo una vez que el sitio es genuinamente limpio.
¿En qué se diferencia esto de una infección genérica malware?+
El rasgo definitorio aquí está ocultando específicamente dirigido a generar e indexar páginas en lengua extranjera spam bajo su dominio, descubiertas a través de Search Console en lugar de navegar. Las causas subyacentes y los pasos de limpieza se superponen con malware general, pero la detección depende de ver el sitio como lo hace un rastreador.