Tu sitio redirige a páginas que no son tuyas
tudominio.com → sitio-desconocido.xyzTu web manda a los visitantes a páginas de apuestas, farmacia o publicidad. Es una infección. Te explicamos cómo funciona y la eliminamos en 24 a 48 horas.
- Qué está pasando
- Por qué pasó
- Por qué una limpieza superficial no alcanza
- Qué hacemos
- Qué podés hacer ahora
Qué está pasando
Alguien inyectó código en tu sitio y lo está usando para desviar tu tráfico a páginas que le pagan por visita. Tu dominio, tu reputación y tus visitantes son la mercadería.
Lo que hace a esta infección particularmente traicionera es que está hecha para que vos no la veas. El código revisa quién está entrando y decide si redirigir o no:
- Si estás logueado como administrador, no redirige
- Si ya visitaste el sitio hoy, no redirige — solo la primera vez
- Si venís de Google, redirige; si escribís la dirección directo, no
- Si entrás desde una computadora de escritorio no pasa nada, pero desde el celular sí
Por eso el patrón habitual es este: un cliente te avisa que el sitio “lo mandó a una página rara”, vos entrás, ves todo normal, y quedás convencido de que se confundió. Mientras tanto la infección lleva semanas funcionando.
Por qué pasó
Es la misma familia de causas que cualquier WordPress comprometido: un plugin desactualizado con una vulnerabilidad conocida, un theme o plugin descargado de un sitio de versiones crackeadas, PHP en una versión sin soporte, o credenciales filtradas.
De todas, la que más veces encontramos detrás de este síntoma específico es el theme nulled. Las versiones “gratis” de themes premium suelen traer exactamente este tipo de código: no rompen nada, no llaman la atención, y monetizan tu tráfico durante meses.
Por qué una limpieza superficial no alcanza
Esta infección casi nunca deja una sola copia del código. Cuando alguien encuentra la primera y la borra, el sitio parece sano unos días y después vuelve: quedaron otras repartidas entre los archivos, la configuración del servidor y la base de datos.
A eso se suma que está escrito para no llamar la atención. Se activa solo bajo ciertas condiciones, usa nombres que parecen normales y deja una vía de reingreso por si alguien lo limpia.
Por eso el trabajo no es borrar lo que aparece. Es rastrear todas las copias, cerrar la vía de entrada y verificar que el sitio quede limpio con el atacante ya afuera. Es lo que hacemos, y es la diferencia entre una limpieza que dura y una que se revierte en una semana.
Qué hacemos
- Reproducimos la redirección desde distintos dispositivos y orígenes hasta encontrar en qué condición se dispara. Eso nos dice qué tipo de inyección es
- Copia forense de archivos y base de datos antes de tocar nada
- Rastreamos todas las copias del código, no solo la primera que aparece
- Buscamos la puerta trasera. Este es el paso que separa una limpieza que dura de una que se revierte en una semana
- Cerramos la vía de entrada: actualizaciones, credenciales nuevas, y el theme nulled reemplazado por una licencia legítima si era ese el caso
- Pedimos la revisión a Google y verificamos que el aviso desaparezca
- Monitoreamos unos días para confirmar que no vuelve
Qué podés hacer ahora
Comprobá si es real. Abrí el sitio desde el celular con datos móviles, en incógnito, y entrando desde un resultado de Google. Si redirige, es una infección, no una confusión de tu cliente.
Sacá capturas de la redirección, con la dirección de destino visible. Sirve para el diagnóstico y también si hay que reclamar al hosting.
Cambiá las contraseñas del hosting y del panel desde otro dispositivo.
Avisá a tus clientes si el sitio maneja pagos o datos personales. Es incómodo, pero mucho menos que enterarse después por otro lado.
Lo que no conviene: pegar código de un foro en functions.php para “bloquear la redirección”.
Trata el síntoma, deja la infección adentro, y suele romper el sitio.
Contanos tu caso
Escribinos y te decimos qué le pasa a tu sitio. El mensaje ya sale con el problema cargado: solo agregás la dirección de tu web.
- Diagnóstico gratis en menos de 2 horas hábiles
- Presupuesto cerrado antes de tocar nada
- Pagás contra trabajo terminado y verificado
- Resolución típica de este problema: 24 a 48 horas
¿Preferís hablar directo? Abrir WhatsApp con este problema ya escrito.
Preguntas frecuentes
Si tu duda no está acá, escribinos y te respondemos sin compromiso.
Hacer una consultaAtención personalizada las 24 horas
¿Por qué a mí no me redirige y a mis clientes sí?
Porque está diseñado así. El código detecta si estás logueado como administrador, si ya visitaste el sitio o desde qué dispositivo entrás, y se muestra inocente ante vos. Es lo que hace que estas infecciones pasen semanas sin ser detectadas: el dueño es justamente a quien no se le muestra.
¿Alcanza con borrar el plugin que lo causó?
No. El plugin fue la puerta de entrada, pero el código de redirección casi siempre se copia a varios lugares del sitio antes de que alguien lo note. Borrar el plugin cierra la puerta y deja adentro todo lo que ya había entrado.
Limpié el sitio y a los pocos días volvió. ¿Por qué?
Porque quedó una puerta trasera. Es un archivo que parece legítimo y le permite al atacante volver a inyectar el código cuando quiera. Si la limpieza no la encuentra, la reinfección es cuestión de días. Por eso la limpieza tiene que identificar la vía de entrada, no solo borrar lo visible.
¿Esto afecta mi posicionamiento en Google?
Sí, y bastante. Google detecta la redirección, marca el sitio como comprometido y le baja la visibilidad. Cuanto más tiempo pase infectado, más cuesta recuperar las posiciones después. Es el argumento más fuerte para no dejarlo para la semana que viene.
¿Cómo compruebo si sigue infectado después de limpiar?
Probando como lo haría un visitante: desde el celular con datos móviles, en ventana de incógnito y llegando desde un resultado de Google, no escribiendo la dirección. Además revisamos el informe de seguridad en Google Search Console, que es donde Google avisa formalmente si todavía ve algo.
Problemas relacionados
- Mi WordPress fue hackeadoLimpiamos el malware, cerramos la puerta por la que entraron y sacamos tu sitio de la lista negra de Google. Diagnóstico gratis y presupuesto cerrado en 24 horas.
- Mi sitio no abreTu página no abre y no sabés por qué. Diagnosticamos si es hosting, dominio, DNS o el sitio, y lo levantamos. Respondemos por WhatsApp en menos de 30 minutos.
- Error crítico en mi webTu WordPress muestra un error crítico y no podés entrar al panel. Te explicamos por qué pasa y lo resolvemos el mismo día. Diagnóstico gratis.
¿Querés que le echemos un vistazo?
Mandanos la URL de tu sitio y te decimos qué le pasa. El diagnóstico no se cobra y no te compromete a nada.
- Diagnóstico gratis en menos de 2 horas hábiles
- Presupuesto cerrado antes de tocar nada
- Pagás contra trabajo terminado y verificado
Última revisión de esta página: