Un WordPress hackeado es un incidente de acceso, persistencia e impacto de negocio, no solo un montón de archivos sospechosos. Una web puede parecerte completamente normal mientras envía spam, redirige solo a las visitas de buscadores o mantiene administradores ocultos. La recuperación se hace en un orden deliberado.
Paso 1 — Recupera el control y contén
Confirma que posees legítimamente la cuenta de hosting, el dominio y el correo de recuperación. Si la web está dañando activamente a las visitas, puedes ponerla offline tras una página de mantenimiento mientras trabajas, pero preserva primero una copia del estado comprometido, porque es tu evidencia.
Paso 2 — Establece la cronología
Los registros de acceso del servidor y las fechas de modificación de archivos son la evidencia más útil que tienes. Ordena /wp-content por fecha de modificación para ver qué cambió recientemente, y contrástalo con el registro de acceso en torno a ese momento. Eso convierte “nos hackearon” en “este archivo se escribió a esta hora desde esta petición”.
¿Tu web está afectada ahora mismo?
Envía la URL y el síntoma que ves. Jordi Ensenyat revisa el caso personalmente y define el alcance y el presupuesto antes de tocar nada. Este formulario nunca pide contraseñas.
Paso 3 — Erradica cada punto de apoyo
- Reinstala el núcleo de WordPress y reinstala plugins y temas desde fuentes limpias; borra todo lo inactivo o irreconocible.
- Busca puertas traseras —
eval(,base64_decode(, bloques ofuscados— también dentro de/wp-content/uploadsymu-plugins. - Audita la base de datos: administradores inesperados, opciones inyectadas, entradas de spam y el array de cron por tareas que restauran la carga.
- Revisa
wp-config.phpy la configuración del servidor por includes inyectados.
Paso 4 — Rota todo y cierra el agujero
Cambia todas las contraseñas de WordPress, base de datos, SFTP/FTP y hosting, e invalida las sesiones para que las cookies robadas mueran. Después actualiza o sustituye el componente vulnerable que permitió la entrada: reinstalar sin tapar el agujero solo invita al mismo ataque otra vez.
Paso 5 — Recupera la reputación
Si el compromiso llegó a los resultados de búsqueda —páginas de spam, una etiqueta de “este sitio puede estar hackeado” o un problema de seguridad en Search Console—, la limpieza tiene una segunda mitad: retira las URLs de spam, confirma que la web está realmente limpia y solo entonces solicita una revisión. Pedirla demasiado pronto suele hacer que el aviso se quede más tiempo.
Cuándo escalar
Reinstalar WordPress no basta por sí solo, y un compromiso que toca datos de clientes, pagos o varias webs merece un tratamiento especializado. Envía la URL, los síntomas y cualquier aviso del hosting y se podrá evaluar el incidente antes de pedir acceso.
RECUPERACIÓN WORDPRESS BASADA EN EVIDENCIA
Recuperar un WordPress hackeado sin ocultar la causa
Una web comprometida es un incidente de acceso, persistencia e impacto de negocio, no solo un conjunto de archivos sospechosos. La recuperación prioriza el control de la web, la preservación de evidencia útil, la eliminación de los cambios maliciosos y el cierre de la vía de entrada cuando puede establecerse.
Qué comprobamos
- Control autorizado del hosting, el dominio, WordPress y el email de recuperación
- Malware, backdoors, usuarios no autorizados, tareas programadas y reglas alteradas
- Credenciales expuestas, componentes vulnerables e integraciones no autorizadas
- Comportamiento público limpio, acceso al administrador y vigilancia posterior
Qué significa un resultado verificado
La web vuelve a una operación controlada, con la persistencia maliciosa eliminada, las credenciales críticas rotadas y un registro claro de la causa conocida, el riesgo residual y el trabajo de prevención.
ANTES DE LA EVALUACIÓN
Preguntas frecuentes sobre esta incidencia
¿Cuál es la primera prioridad tras descubrir un hackeo?+
Recuperar el control autorizado, limitar el daño y preservar evidencia antes de hacer cambios amplios que puedan ocultar la vía de entrada.
¿Basta con reinstalar WordPress?+
No. El compromiso puede permanecer en subidas, plugins, temas, la base de datos, la configuración del servidor, los usuarios o credenciales robadas.
¿Cuándo se considera recuperada la web?+
Cuando se han eliminado el comportamiento y la persistencia maliciosos, el acceso está controlado, los recorridos afectados se han probado y los riesgos restantes están documentados.
INCIDENCIAS RELACIONADAS