Tu WordPress fue hackeado: así lo limpiamos
Este sitio puede haber sido hackeadoLimpiamos el malware, cerramos la puerta por la que entraron y sacamos tu sitio de la lista negra de Google. Diagnóstico gratis y presupuesto cerrado en 24 horas.
Qué está pasando en tu sitio
Un WordPress hackeado casi nunca se ve “roto”. Sigue cargando, el panel entra, las páginas están. Por eso muchos dueños se enteran tarde: cuando un cliente avisa que el sitio lo mandó a otra página, cuando Google pone el cartel rojo, o cuando el hosting suspende la cuenta.
El atacante no quiere romperte el sitio. Quiere usarlo. Tu dominio le sirve para mandar spam, alojar páginas de phishing, inyectar enlaces hacia otros sitios o redirigir tu tráfico a alguien que le paga por visita. Cuanto más tiempo pase inadvertido, mejor para él.
Por qué pasó
En diez años de sitios rotos, las causas se repiten casi siempre las mismas cuatro:
Un plugin desactualizado. Es la vía de entrada número uno. Cuando se publica una vulnerabilidad en un plugin popular, aparecen bots escaneando internet en cuestión de horas buscando quién no actualizó todavía. Si tu sitio tiene un plugin sin tocar hace dos años, no es cuestión de si van a entrar sino de cuándo.
Un theme o plugin “nulled”. Las versiones crackeadas de themes premium son la forma más directa de instalar malware con tus propias manos. El theme funciona perfecto — esa es la idea — y trae un backdoor de regalo. Es el caso que más vemos en sitios hechos por freelancers con presupuesto ajustado.
PHP en una versión que ya nadie parchea. Si tu hosting todavía corre PHP 7.4 o anterior, no estás recibiendo parches de seguridad desde hace años. Cada vulnerabilidad descubierta desde entonces sigue abierta en tu servidor.
Una contraseña reutilizada. La del panel, la del FTP o la de la base de datos, filtrada en la brecha de cualquier otro servicio y probada automáticamente contra tu sitio.
Ninguna de las cuatro es culpa tuya en el sentido moral. Todas son consecuencia de lo mismo: un sitio que quedó sin mantenimiento porque, mientras funcionaba, no parecía necesitarlo.
Qué hacemos
- Copia forense antes de tocar nada. Archivos y base de datos, tal como están. Si algo sale mal en la limpieza, tenemos a dónde volver.
- Identificamos el alcance. Comparamos el núcleo de WordPress y los plugins contra sus versiones oficiales, revisamos archivos modificados recientemente y buscamos código inyectado en la base de datos. Ahí sale qué se infectó y, casi siempre, por dónde entraron.
- Limpieza. Quitamos el código malicioso archivo por archivo en lugar de reinstalar a ciegas: reinstalar sin entender la vía de entrada garantiza que vuelvan en una semana.
- Cerramos la puerta. Actualizamos lo que estaba vulnerable, cambiamos todas las credenciales, revocamos las claves de aplicación y damos de baja a los usuarios que el atacante creó.
- Sacamos las marcas. Solicitamos la revisión en Google Search Console y pedimos la salida de las listas negras donde el dominio haya quedado marcado.
- Informe. Qué encontramos, por dónde entraron, qué cambiamos, y qué hay que sostener para que no se repita.
Qué podés hacer vos ahora mismo
Si todavía no nos escribiste, tres cosas que conviene hacer ya:
Cambiá las contraseñas del hosting y del panel de WordPress, desde otra computadora si podés. No sirve de nada limpiar si el atacante sigue teniendo acceso.
Bajate una copia completa de archivos y base de datos. Aunque esté infectada. Es tu única red si el hosting decide borrar la cuenta.
No borres nada todavía. El impulso natural es eliminar los archivos raros. El problema es que ahí está la evidencia de por dónde entraron, y sin eso la limpieza es a ciegas.
Si el sitio es parte de tu operación y no trabajás habitualmente con archivos por FTP, no conviene experimentar. Un WordPress comprometido empeora rápido, y cada intento fallido deja menos margen para la recuperación.
Contanos tu caso
Escribinos y te decimos qué le pasa a tu sitio. El mensaje ya sale con el problema cargado: solo agregás la dirección de tu web.
- Diagnóstico gratis en menos de 2 horas hábiles
- Presupuesto cerrado antes de tocar nada
- Pagás contra trabajo terminado y verificado
- Resolución típica de este problema: 24 a 48 horas
¿Preferís hablar directo? Abrir WhatsApp con este problema ya escrito.
Preguntas frecuentes
Si tu duda no está acá, escribinos y te respondemos sin compromiso.
Hacer una consultaAtención personalizada las 24 horas
¿Puedo perder el contenido de mi sitio en la limpieza?
No. Lo primero que hacemos es una copia completa del sitio infectado, antes de tocar nada. La limpieza quita el código malicioso y deja intactos tus textos, imágenes, productos y usuarios legítimos.
¿Cuánto tarda en desaparecer el cartel rojo de Google?
Una vez limpio el sitio, pedimos la revisión desde Google Search Console. Google suele responder entre 24 y 72 horas. No hay forma de acelerarlo: pedir la revisión con el sitio todavía infectado solo hace que el proceso empiece de nuevo.
¿Alcanza con instalar un plugin de seguridad?
No, y es el error más común. Un plugin de seguridad previene, no cura. Si el atacante ya dejó una puerta trasera en el servidor, el plugin no la ve porque el archivo parece legítimo. La limpieza tiene que hacerse sobre los archivos y la base de datos.
¿Por qué me hackearon si mi sitio es chico y no vende nada?
Porque casi nunca es personal. Los ataques son automatizados: escanean millones de dominios buscando una versión vulnerable de un plugin. Tu sitio no fue elegido, fue encontrado. Un sitio chico sirve igual para enviar spam o alojar páginas de phishing.
¿Cómo evito que vuelva a pasar?
Cerrando la vía de entrada y manteniéndola cerrada: plugins y núcleo al día, PHP en versión soportada, contraseñas únicas, y nada de themes o plugins descargados fuera de canales oficiales. Eso es exactamente lo que cubre un mantenimiento hecho con criterio.
¿Trabajan con sitios que no hicieron ustedes?
Sí. La mayoría de los sitios que limpiamos los hizo otra persona o agencia, muchas veces años atrás y sin contacto disponible. No necesitamos al desarrollador original, solo los accesos al hosting.
Problemas relacionados
- Mi web redirige a otro ladoTu web manda a los visitantes a páginas de apuestas, farmacia o publicidad. Es una infección. Te explicamos cómo funciona y la eliminamos en 24 a 48 horas.
- Mi sitio no abreTu página no abre y no sabés por qué. Diagnosticamos si es hosting, dominio, DNS o el sitio, y lo levantamos. Respondemos por WhatsApp en menos de 30 minutos.
- Mi sitio se ve en blancoLa página abre pero no muestra nada: ni diseño, ni texto, ni error. Te explicamos qué la causa y la resolvemos el mismo día. Diagnóstico gratis.
- No puedo entrar al panelEl panel no carga, la contraseña no funciona o desapareció tu usuario. Recuperamos el acceso sin perder el contenido y revisamos por qué pasó.
¿Querés que le echemos un vistazo?
Mandanos la URL de tu sitio y te decimos qué le pasa. El diagnóstico no se cobra y no te compromete a nada.
- Diagnóstico gratis en menos de 2 horas hábiles
- Presupuesto cerrado antes de tocar nada
- Pagás contra trabajo terminado y verificado
Última revisión de esta página: