{"id":9493,"date":"2026-08-04T12:18:58","date_gmt":"2026-08-04T10:18:58","guid":{"rendered":"https:\/\/www.hostingtg.com\/blog\/?p=9493"},"modified":"2026-08-04T12:19:00","modified_gmt":"2026-08-04T10:19:00","slug":"wordpress-hackeado","status":"publish","type":"post","link":"https:\/\/www.hostingtg.com\/blog\/wordpress-hackeado\/","title":{"rendered":"WordPress hackeado: qu\u00e9 hacer en las primeras 24 horas"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Descubrir que tu p\u00e1gina WordPress ha sido hackeada es una de esas situaciones en las que resulta muy f\u00e1cil actuar con prisas. De repente aparecen redirecciones hacia dominios desconocidos, avisos de seguridad en el navegador, cambios que nadie ha realizado, usuarios administradores sospechosos o un consumo anormal de recursos en el servidor. En otros casos, la primera se\u00f1al es todav\u00eda m\u00e1s directa: ya no puedes acceder al panel de administraci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi experiencia, las primeras 24 horas son decisivas. No solo determinan cu\u00e1nto tardar\u00e1 la web en recuperarse, sino tambi\u00e9n si el atacante mantiene una puerta de entrada, si los visitantes contin\u00faan expuestos y si el incidente termina afectando a formularios, correos, pedidos, cuentas de clientes o datos almacenados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El error m\u00e1s com\u00fan es confundir rapidez con improvisaci\u00f3n. Cuando algo falla, el primer impulso suele ser borrar archivos, reinstalar plugins o restaurar inmediatamente una copia de seguridad. El problema es que esas acciones pueden eliminar pruebas importantes, ocultar la causa del ataque o devolver la p\u00e1gina a un estado que ya estaba comprometido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las primeras horas no son para tocar todo lo que parezca sospechoso. Son para contener el incidente, conservar informaci\u00f3n, asegurar los accesos y seguir un orden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En esta gu\u00eda voy a explicar qu\u00e9 hacer durante los primeros 15 minutos, la primera hora y el resto de las primeras 24 horas. El objetivo no es garantizar que cualquier ataque quede resuelto en un solo d\u00eda, porque algunos incidentes requieren una investigaci\u00f3n m\u00e1s larga. El objetivo es tomar las decisiones correctas desde el principio y evitar que el problema empeore.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo saber si tu WordPress ha sido hackeado<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">No todos los ataques se manifiestan de la misma forma. Algunas infecciones son muy evidentes y otras permanecen ocultas durante semanas, esperando a determinados visitantes, dispositivos o motores de b\u00fasqueda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso, antes de empezar a limpiar, conviene confirmar qu\u00e9 est\u00e1 ocurriendo y qu\u00e9 partes del sitio podr\u00edan estar afectadas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Redirecciones, avisos del navegador y contenido desconocido<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una de las se\u00f1ales m\u00e1s habituales es que la p\u00e1gina redirija a los visitantes hacia otro dominio. Puede tratarse de una tienda falsa, una p\u00e1gina de apuestas, contenido para adultos, una descarga de software o una web que intenta robar credenciales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estas redirecciones no siempre aparecen al propietario de la p\u00e1gina. Algunos c\u00f3digos maliciosos comprueban si el visitante ha iniciado sesi\u00f3n, desde qu\u00e9 pa\u00eds accede, qu\u00e9 dispositivo utiliza o si llega desde Google. Como consecuencia, el administrador puede navegar con aparente normalidad mientras los usuarios son enviados hacia p\u00e1ginas fraudulentas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n conviene prestar atenci\u00f3n a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Avisos de sitio peligroso en el navegador.<\/li>\n\n\n\n<li>Mensajes de malware o phishing.<\/li>\n\n\n\n<li>Ventanas emergentes que no estaban configuradas.<\/li>\n\n\n\n<li>Anuncios desconocidos.<\/li>\n\n\n\n<li>Enlaces a\u00f1adidos dentro del contenido.<\/li>\n\n\n\n<li>Cambios inesperados en la portada.<\/li>\n\n\n\n<li>P\u00e1ginas nuevas creadas autom\u00e1ticamente.<\/li>\n\n\n\n<li>Resultados extra\u00f1os al buscar el dominio en Google.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Una sola se\u00f1al no siempre confirma un ataque, pero varias anomal\u00edas simult\u00e1neas justifican una revisi\u00f3n inmediata.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Usuarios administradores y accesos que no reconoces<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Otro indicador importante es la aparici\u00f3n de usuarios administradores desconocidos. En muchos ataques, el objetivo no es \u00fanicamente modificar archivos, sino conservar un acceso leg\u00edtimo al panel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Revisa la lista completa de usuarios y presta especial atenci\u00f3n a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Administradores que nadie recuerda haber creado.<\/li>\n\n\n\n<li>Nombres que imitan cuentas leg\u00edtimas.<\/li>\n\n\n\n<li>Direcciones de correo desconocidas.<\/li>\n\n\n\n<li>Cambios recientes de permisos.<\/li>\n\n\n\n<li>Cuentas antiguas que ya no deber\u00edan existir.<\/li>\n\n\n\n<li>Usuarios con nombres gen\u00e9ricos como \u201csupport\u201d, \u201csystem\u201d o \u201cadmin2\u201d.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n debes sospechar si una contrase\u00f1a deja de funcionar, si recibes correos de recuperaci\u00f3n que no has solicitado o si el sistema te desconecta constantemente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi caso, nunca considero suficiente cambiar \u00fanicamente la contrase\u00f1a principal. Si el atacante ha creado otra cuenta, mantiene una sesi\u00f3n activa o dej\u00f3 una puerta trasera en los archivos, podr\u00e1 volver a entrar aunque la nueva contrase\u00f1a sea segura.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Archivos modificados y consumo anormal del servidor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los cambios en el servidor tambi\u00e9n pueden revelar una infecci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Archivos PHP dentro de la carpeta de subidas.<\/li>\n\n\n\n<li>Plugins o temas que nadie ha instalado.<\/li>\n\n\n\n<li>Fechas de modificaci\u00f3n recientes en archivos antiguos.<\/li>\n\n\n\n<li>Archivos con nombres parecidos a componentes leg\u00edtimos.<\/li>\n\n\n\n<li>C\u00f3digo ofuscado o dif\u00edcil de leer.<\/li>\n\n\n\n<li>Cambios en <code>.htaccess<\/code> o <code>wp-config.php<\/code>.<\/li>\n\n\n\n<li>Nuevas tareas programadas.<\/li>\n\n\n\n<li>Consumo elevado de CPU o memoria.<\/li>\n\n\n\n<li>Env\u00edo masivo de correos.<\/li>\n\n\n\n<li>Espacio en disco ocupado repentinamente.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un pico de recursos no demuestra por s\u00ed solo que WordPress est\u00e9 hackeado, porque tambi\u00e9n puede deberse a tr\u00e1fico, errores o procesos leg\u00edtimos. Sin embargo, combinado con redirecciones, archivos nuevos o usuarios sospechosos, se convierte en una se\u00f1al relevante.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Primeros 15 minutos: no borres nada y limita el da\u00f1o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los primeros minutos deben dedicarse a comprender la situaci\u00f3n y reducir el impacto. Todav\u00eda no es el momento de borrar archivos, sobrescribir carpetas o instalar herramientas al azar.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Comprueba qu\u00e9 est\u00e1 ocurriendo antes de actuar<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Haz una revisi\u00f3n r\u00e1pida desde distintos contextos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Abre la web sin iniciar sesi\u00f3n.<\/li>\n\n\n\n<li>Utiliza una ventana privada.<\/li>\n\n\n\n<li>Comprueba varias p\u00e1ginas, no solo la portada.<\/li>\n\n\n\n<li>Prueba desde un m\u00f3vil y un ordenador.<\/li>\n\n\n\n<li>Revisa si el problema aparece al llegar desde un buscador.<\/li>\n\n\n\n<li>Comprueba si puedes acceder a <code>wp-admin<\/code>.<\/li>\n\n\n\n<li>Lee los avisos enviados por el hosting.<\/li>\n\n\n\n<li>Revisa si Google o el navegador muestran advertencias.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Anota lo que observas. Guarda capturas de las redirecciones, mensajes de error, usuarios desconocidos o cambios visuales. Esta informaci\u00f3n puede resultar muy \u00fatil durante la investigaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n conviene identificar si el incidente afecta solo a WordPress o si existen se\u00f1ales en otros servicios relacionados, como el correo, el panel de hosting o las cuentas FTP.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pon la web en mantenimiento cuando exista riesgo para los usuarios<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Si la p\u00e1gina est\u00e1 distribuyendo malware, mostrando contenido fraudulento, capturando datos o redirigiendo a los visitantes, considero preferible limitar temporalmente el acceso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es mejor tener la web unas horas en mantenimiento que continuar exponiendo a los usuarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La forma concreta de hacerlo depender\u00e1 del acceso disponible. Puede aplicarse una p\u00e1gina de mantenimiento, una restricci\u00f3n desde el servidor o un bloqueo temporal de determinadas \u00e1reas. Lo importante es evitar una acci\u00f3n destructiva que elimine archivos o registros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En una tienda WooCommerce, la decisi\u00f3n debe tomarse todav\u00eda m\u00e1s r\u00e1pido si existe la posibilidad de que el proceso de compra, las pasarelas de pago o las cuentas de clientes hayan sido manipuladas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">No actualices, reinstales ni restaures todav\u00eda<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Durante estos primeros minutos evita:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Borrar el archivo que parece causar la redirecci\u00f3n.<\/li>\n\n\n\n<li>Sobrescribir todo WordPress sin guardar el estado actual.<\/li>\n\n\n\n<li>Reinstalar todos los plugins.<\/li>\n\n\n\n<li>Instalar varios plugins de seguridad al mismo tiempo.<\/li>\n\n\n\n<li>Restaurar autom\u00e1ticamente el backup m\u00e1s reciente.<\/li>\n\n\n\n<li>Eliminar usuarios sin registrar primero sus datos.<\/li>\n\n\n\n<li>Cambiar configuraciones sin documentarlas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Estas acciones pueden hacer desaparecer el s\u00edntoma visible, pero tambi\u00e9n destruir informaci\u00f3n necesaria para descubrir por d\u00f3nde entr\u00f3 el atacante.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Primera hora: conserva evidencias del ataque<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque pueda parecer contradictorio, antes de limpiar una p\u00e1gina infectada conviene guardar una copia completa de su estado actual.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No se trata de conservarla para volver a publicarla. Se trata de preservar informaci\u00f3n que puede ayudar a identificar la v\u00eda de entrada, la fecha aproximada del ataque y los mecanismos utilizados para mantener el acceso.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Crea una copia de los archivos y la base de datos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La copia deber\u00eda incluir:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Todos los archivos de WordPress.<\/li>\n\n\n\n<li>La base de datos.<\/li>\n\n\n\n<li>Los archivos de configuraci\u00f3n.<\/li>\n\n\n\n<li>Los plugins y temas instalados.<\/li>\n\n\n\n<li>La carpeta de subidas.<\/li>\n\n\n\n<li>Las reglas del servidor.<\/li>\n\n\n\n<li>Cualquier archivo desconocido o sospechoso.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando sea posible, guarda esta copia fuera del servidor afectado y etiqu\u00e9tala claramente como comprometida. As\u00ed evitar\u00e1s confundirla m\u00e1s adelante con una copia limpia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No la utilices directamente para restaurar la p\u00e1gina.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Guarda los registros de acceso y errores<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los registros del servidor pueden revelar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Accesos desde direcciones desconocidas.<\/li>\n\n\n\n<li>Peticiones repetidas contra un archivo vulnerable.<\/li>\n\n\n\n<li>Subidas de archivos.<\/li>\n\n\n\n<li>Errores provocados por c\u00f3digo malicioso.<\/li>\n\n\n\n<li>Intentos de inicio de sesi\u00f3n.<\/li>\n\n\n\n<li>Actividad en horarios poco habituales.<\/li>\n\n\n\n<li>Cambios realizados antes de aparecer los primeros s\u00edntomas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Conviene conservar los logs de acceso, errores, FTP, SFTP y panel de hosting, siempre que est\u00e9n disponibles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi experiencia, actuar demasiado r\u00e1pido puede borrar precisamente las pistas que despu\u00e9s necesitamos para entender el ataque. Limpiar sin conservar informaci\u00f3n puede solucionar el s\u00edntoma, pero complica mucho la b\u00fasqueda de la causa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Anota cu\u00e1ndo aparecieron los primeros s\u00edntomas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Prepara una peque\u00f1a cronolog\u00eda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cu\u00e1ndo se detect\u00f3 el primer problema.<\/li>\n\n\n\n<li>Qu\u00e9 persona lo descubri\u00f3.<\/li>\n\n\n\n<li>Qu\u00e9 s\u00edntoma apareci\u00f3 primero.<\/li>\n\n\n\n<li>Cu\u00e1les fueron las \u00faltimas actualizaciones.<\/li>\n\n\n\n<li>Qu\u00e9 plugins o temas se instalaron recientemente.<\/li>\n\n\n\n<li>Si se cre\u00f3 alg\u00fan usuario.<\/li>\n\n\n\n<li>Si hubo una migraci\u00f3n o cambio de hosting.<\/li>\n\n\n\n<li>Si se compartieron accesos con terceros.<\/li>\n\n\n\n<li>Si se recibieron alertas anteriores.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esta cronolog\u00eda ser\u00e1 \u00fatil para elegir una copia de seguridad, revisar modificaciones y relacionar el incidente con una vulnerabilidad o credencial comprometida.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Horas 1\u20133: asegura todos los accesos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cambiar las credenciales es imprescindible, pero debe hacerse con un orden l\u00f3gico y desde un dispositivo que consideres seguro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si el correo principal est\u00e1 comprometido, el atacante podr\u00eda utilizarlo para recuperar el resto de las cuentas. Por eso, conviene revisar primero el acceso al correo asociado a la administraci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cambia las contrase\u00f1as en el orden correcto<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un orden razonable ser\u00eda:<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>Correo electr\u00f3nico principal.<\/li>\n\n\n\n<li>Cuenta del proveedor de hosting.<\/li>\n\n\n\n<li>Panel de administraci\u00f3n de WordPress.<\/li>\n\n\n\n<li>Accesos SFTP, FTP o SSH.<\/li>\n\n\n\n<li>Usuario de la base de datos.<\/li>\n\n\n\n<li>Servicios externos conectados.<\/li>\n\n\n\n<li>Cuentas de administradores adicionales.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Utiliza contrase\u00f1as largas, \u00fanicas y generadas espec\u00edficamente para cada servicio. No reutilices una contrase\u00f1a que ya emplees en otras plataformas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si varias personas administran la p\u00e1gina, evita las cuentas compartidas. Cada usuario deber\u00eda disponer de su propio acceso para poder identificar acciones y revocar permisos cuando sea necesario.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cierra sesiones y regenera las claves de seguridad<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cambiar la contrase\u00f1a no siempre invalida todas las sesiones existentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n conviene:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cerrar las sesiones activas.<\/li>\n\n\n\n<li>Regenerar las claves de seguridad de WordPress.<\/li>\n\n\n\n<li>Revocar claves API que no reconozcas.<\/li>\n\n\n\n<li>Revisar conexiones con herramientas externas.<\/li>\n\n\n\n<li>Eliminar accesos de antiguos colaboradores.<\/li>\n\n\n\n<li>Comprobar integraciones con servicios de correo, anal\u00edtica o automatizaci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Las claves de seguridad de WordPress ayudan a invalidar cookies y sesiones. Regenerarlas obliga a los usuarios a autenticarse de nuevo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Elimina usuarios desconocidos y activa la verificaci\u00f3n en dos pasos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de eliminar una cuenta sospechosa, documenta:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Nombre de usuario.<\/li>\n\n\n\n<li>Correo electr\u00f3nico.<\/li>\n\n\n\n<li>Fecha de creaci\u00f3n, si est\u00e1 disponible.<\/li>\n\n\n\n<li>Nivel de permisos.<\/li>\n\n\n\n<li>Contenido asignado.<\/li>\n\n\n\n<li>Actividad relacionada.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s podr\u00e1s eliminarla o reducir sus permisos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Activa la verificaci\u00f3n en dos pasos para los administradores y revisa si realmente todos necesitan privilegios elevados. Cuantas m\u00e1s cuentas administrativas existan, mayor ser\u00e1 la superficie de riesgo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cambiar las contrase\u00f1as es imprescindible, pero no es suficiente. Si existe c\u00f3digo malicioso dentro del servidor, un usuario oculto o una tarea programada que vuelve a crear accesos, el problema continuar\u00e1.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Horas 3\u20138: localiza la causa y limpia el malware<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Esta suele ser la fase m\u00e1s delicada. El objetivo no es \u00fanicamente eliminar el archivo visible, sino revisar todos los lugares donde el atacante puede haber dejado c\u00f3digo, usuarios o mecanismos de persistencia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Compara el n\u00facleo de WordPress con una instalaci\u00f3n original<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los archivos del n\u00facleo pueden compararse con los de la versi\u00f3n oficial correspondiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La revisi\u00f3n debe localizar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Archivos que no pertenecen al n\u00facleo.<\/li>\n\n\n\n<li>Cambios dentro de archivos originales.<\/li>\n\n\n\n<li>C\u00f3digo a\u00f1adido al principio o al final.<\/li>\n\n\n\n<li>Nombres similares a archivos leg\u00edtimos.<\/li>\n\n\n\n<li>Carpetas nuevas.<\/li>\n\n\n\n<li>Archivos con permisos extra\u00f1os.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando sea posible, sustituye el n\u00facleo por una copia original de la misma versi\u00f3n o por una versi\u00f3n actualizada compatible. Sin embargo, esa acci\u00f3n debe realizarse despu\u00e9s de conservar el estado comprometido y revisar los archivos que podr\u00edan contener informaci\u00f3n \u00fatil.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Analiza plugins, temas y la carpeta de subidas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los plugins y temas son puntos habituales de entrada o persistencia, especialmente cuando est\u00e1n abandonados, desactualizados o proceden de fuentes no leg\u00edtimas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Revisa:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plugins que nadie recuerda haber instalado.<\/li>\n\n\n\n<li>Extensiones desactivadas que siguen presentes.<\/li>\n\n\n\n<li>Temas antiguos.<\/li>\n\n\n\n<li>Archivos modificados recientemente.<\/li>\n\n\n\n<li>C\u00f3digo ofuscado.<\/li>\n\n\n\n<li>Funciones que descargan scripts externos.<\/li>\n\n\n\n<li>Archivos PHP en carpetas donde no deber\u00edan existir.<\/li>\n\n\n\n<li>Componentes con nombres parecidos a plugins conocidos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La carpeta <code>uploads<\/code> merece una revisi\u00f3n especial. Normalmente contiene im\u00e1genes y documentos, por lo que la presencia de ejecutables o archivos PHP debe investigarse.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Revisa <code>.htaccess<\/code>, <code>wp-config.php<\/code> y las tareas programadas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una infecci\u00f3n puede utilizar <code>.htaccess<\/code> para redirigir visitantes, ocultar contenido o ejecutar reglas distintas seg\u00fan el dispositivo o el origen del tr\u00e1fico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En <code>wp-config.php<\/code> pueden aparecer:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Inclusiones de archivos desconocidos.<\/li>\n\n\n\n<li>C\u00f3digo a\u00f1adido.<\/li>\n\n\n\n<li>Credenciales modificadas.<\/li>\n\n\n\n<li>Configuraciones que permiten ejecutar contenido externo.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Las tareas programadas tambi\u00e9n pueden volver a crear archivos eliminados, a\u00f1adir usuarios o descargar malware peri\u00f3dicamente. Por eso, una web puede parecer limpia durante unas horas y volver a infectarse despu\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Busca modificaciones en la base de datos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El c\u00f3digo malicioso no siempre est\u00e1 en los archivos. Tambi\u00e9n puede ocultarse en:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Opciones de WordPress.<\/li>\n\n\n\n<li>Contenido de entradas y p\u00e1ginas.<\/li>\n\n\n\n<li>Widgets.<\/li>\n\n\n\n<li>Metadatos.<\/li>\n\n\n\n<li>Perfiles de usuario.<\/li>\n\n\n\n<li>Tablas a\u00f1adidas.<\/li>\n\n\n\n<li>URLs almacenadas.<\/li>\n\n\n\n<li>Scripts insertados en configuraciones del tema.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Una limpieza completa debe revisar archivos y base de datos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">No confundas el s\u00edntoma con la causa<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eliminar el archivo que provoca una redirecci\u00f3n no significa que WordPress est\u00e9 limpio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La v\u00eda de entrada puede seguir abierta en un plugin vulnerable. Tambi\u00e9n puede existir otra puerta trasera, una cuenta administrativa o una tarea programada que restaure el c\u00f3digo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi opini\u00f3n, una limpieza profesional debe responder a tres preguntas:<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>\u00bfQu\u00e9 elementos han sido modificados?<\/li>\n\n\n\n<li>\u00bfC\u00f3mo consigui\u00f3 entrar el atacante?<\/li>\n\n\n\n<li>\u00bfQu\u00e9 debemos cambiar para impedir que vuelva?<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Si solo respondemos a la primera, la recuperaci\u00f3n estar\u00e1 incompleta.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Horas 8\u201312: decide si limpiar o restaurar una copia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una copia de seguridad puede acelerar mucho la recuperaci\u00f3n, pero solo cuando su fecha y su contenido ofrecen garant\u00edas suficientes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Restaurar el backup m\u00e1s reciente sin comprobarlo puede devolver a producci\u00f3n la misma vulnerabilidad o una puerta trasera que todav\u00eda no hab\u00eda mostrado s\u00edntomas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">C\u00f3mo comprobar si una copia de seguridad es anterior al ataque<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No basta con mirar la fecha del archivo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Compara:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La fecha del backup.<\/li>\n\n\n\n<li>La cronolog\u00eda de los primeros s\u00edntomas.<\/li>\n\n\n\n<li>Las fechas de modificaci\u00f3n de los archivos.<\/li>\n\n\n\n<li>Los usuarios presentes en la copia.<\/li>\n\n\n\n<li>Las versiones de WordPress, plugins y temas.<\/li>\n\n\n\n<li>Los registros disponibles.<\/li>\n\n\n\n<li>Los cambios realizados en d\u00edas anteriores.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En mi caso, nunca dar\u00eda por limpia una copia \u00fanicamente porque tenga una semana de antig\u00fcedad. Primero comprobar\u00eda si el ataque pudo comenzar antes y permanecer oculto.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cu\u00e1ndo conviene restaurar el backup<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La restauraci\u00f3n puede ser una buena opci\u00f3n cuando:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Existe una copia anterior al incidente.<\/li>\n\n\n\n<li>La copia ha sido revisada.<\/li>\n\n\n\n<li>Permite recuperar contenido o configuraci\u00f3n fiable.<\/li>\n\n\n\n<li>Se ha conservado una copia del estado comprometido.<\/li>\n\n\n\n<li>Se ha identificado o reducido la posible v\u00eda de entrada.<\/li>\n\n\n\n<li>Se van a actualizar los componentes vulnerables.<\/li>\n\n\n\n<li>Se renovar\u00e1n todas las credenciales.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En sitios con cambios constantes, como una tienda WooCommerce, tambi\u00e9n hay que considerar la p\u00e9rdida de pedidos, clientes o contenido generado despu\u00e9s de la fecha de la copia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puede ser necesario combinar una copia limpia de archivos con una revisi\u00f3n espec\u00edfica de los datos m\u00e1s recientes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 debes corregir antes de volver a publicar la web<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s de limpiar o restaurar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Actualiza WordPress.<\/li>\n\n\n\n<li>Actualiza plugins y temas.<\/li>\n\n\n\n<li>Elimina componentes sin uso.<\/li>\n\n\n\n<li>Sustituye extensiones abandonadas.<\/li>\n\n\n\n<li>Instala \u00fanicamente software de fuentes leg\u00edtimas.<\/li>\n\n\n\n<li>Revisa los permisos.<\/li>\n\n\n\n<li>Renueva credenciales.<\/li>\n\n\n\n<li>Activa la verificaci\u00f3n en dos pasos.<\/li>\n\n\n\n<li>Corrige la configuraci\u00f3n insegura.<\/li>\n\n\n\n<li>Comprueba que no quedan tareas sospechosas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Para m\u00ed, una restauraci\u00f3n solo est\u00e1 completa cuando se ha identificado y corregido la v\u00eda de entrada. De lo contrario, \u00fanicamente estamos retrasando el siguiente incidente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Horas 12\u201318: comprueba que la web funciona y est\u00e1 limpia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una p\u00e1gina puede volver a cargar correctamente y seguir comprometida. Por eso, antes de reabrirla por completo hay que revisar sus funciones y repetir parte del an\u00e1lisis.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Revisa las funciones esenciales de WordPress<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Comprueba:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Acceso al panel.<\/li>\n\n\n\n<li>Navegaci\u00f3n p\u00fablica.<\/li>\n\n\n\n<li>Formularios de contacto.<\/li>\n\n\n\n<li>Buscador.<\/li>\n\n\n\n<li>Descargas.<\/li>\n\n\n\n<li>Enlaces internos.<\/li>\n\n\n\n<li>Correos enviados desde la web.<\/li>\n\n\n\n<li>Integraciones con servicios externos.<\/li>\n\n\n\n<li>\u00c1reas privadas.<\/li>\n\n\n\n<li>Roles y permisos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">No te limites a abrir la portada. Recorre p\u00e1ginas profundas y procesos completos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Comprueba redirecciones desde varios dispositivos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Realiza pruebas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Sin iniciar sesi\u00f3n.<\/li>\n\n\n\n<li>En una ventana privada.<\/li>\n\n\n\n<li>Desde un m\u00f3vil.<\/li>\n\n\n\n<li>Desde un ordenador.<\/li>\n\n\n\n<li>Con distintos navegadores.<\/li>\n\n\n\n<li>Accediendo desde Google.<\/li>\n\n\n\n<li>Visitando varias URLs directamente.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Algunos ataques est\u00e1n dise\u00f1ados para ocultarse al administrador o activarse \u00fanicamente una vez por visitante. Por eso, una comprobaci\u00f3n superficial puede no detectar el problema.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Verifica archivos, usuarios y tareas programadas una segunda vez<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Repite el control de:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Archivos modificados.<\/li>\n\n\n\n<li>Usuarios administradores.<\/li>\n\n\n\n<li>Tareas programadas.<\/li>\n\n\n\n<li>Plugins activos.<\/li>\n\n\n\n<li>Reglas de redirecci\u00f3n.<\/li>\n\n\n\n<li>Opciones de la base de datos.<\/li>\n\n\n\n<li>Consumo de recursos.<\/li>\n\n\n\n<li>Correos salientes.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n conviene ejecutar una nueva comparaci\u00f3n de integridad despu\u00e9s de la limpieza para disponer de un punto de referencia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Que la portada funcione no significa que el incidente est\u00e9 resuelto. El c\u00f3digo malicioso puede seguir oculto en una tabla de la base de datos, una tarea programada o un archivo que solo se ejecuta ante determinadas condiciones.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Si tienes WooCommerce, revisa estas \u00e1reas antes de reabrir<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una tienda WooCommerce requiere comprobaciones adicionales. El objetivo no es \u00fanicamente recuperar el dise\u00f1o o el acceso al panel, sino asegurarse de que el proceso de compra y los datos relacionados contin\u00faan siendo fiables.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pedidos y cuentas de clientes<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Revisa:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pedidos recientes.<\/li>\n\n\n\n<li>Cambios de estado inesperados.<\/li>\n\n\n\n<li>Direcciones modificadas.<\/li>\n\n\n\n<li>Cuentas nuevas sospechosas.<\/li>\n\n\n\n<li>Usuarios con permisos elevados.<\/li>\n\n\n\n<li>Reembolsos o cancelaciones no autorizados.<\/li>\n\n\n\n<li>Notas a\u00f1adidas a los pedidos.<\/li>\n\n\n\n<li>Datos de clientes modificados.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Compara la actividad con la informaci\u00f3n disponible en los sistemas de pago, correo o gesti\u00f3n del negocio.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pasarelas de pago y proceso de compra<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Comprueba:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Configuraci\u00f3n de cada pasarela.<\/li>\n\n\n\n<li>Identificadores y claves API.<\/li>\n\n\n\n<li>URLs de retorno.<\/li>\n\n\n\n<li>Scripts externos cargados en el checkout.<\/li>\n\n\n\n<li>M\u00e9todos de pago nuevos.<\/li>\n\n\n\n<li>Campos a\u00f1adidos al formulario.<\/li>\n\n\n\n<li>Funcionamiento del carrito.<\/li>\n\n\n\n<li>Confirmaci\u00f3n de pedidos.<\/li>\n\n\n\n<li>P\u00e1gina de agradecimiento.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Realiza una compra de prueba en un entorno seguro y verifica que el pago, el pedido y los correos se procesan correctamente.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Correos, cupones y webhooks<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n debes revisar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Correos transaccionales.<\/li>\n\n\n\n<li>Direcciones de env\u00edo.<\/li>\n\n\n\n<li>Plantillas modificadas.<\/li>\n\n\n\n<li>Cupones creados recientemente.<\/li>\n\n\n\n<li>Webhooks.<\/li>\n\n\n\n<li>Automatizaciones.<\/li>\n\n\n\n<li>Integraciones con CRM, facturaci\u00f3n o log\u00edstica.<\/li>\n\n\n\n<li>Tareas programadas relacionadas con pedidos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En una tienda, reabrir demasiado pronto puede generar un problema mayor que unas horas de mantenimiento. Yo no volver\u00eda a aceptar pedidos hasta haber comprobado el proceso completo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Horas 18\u201324: vuelve a publicar y vigila la actividad<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez que la p\u00e1gina est\u00e1 limpia, actualizada y comprobada, puede volver a publicarse de forma controlada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, el trabajo no termina en ese momento.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Supervisa accesos, archivos y recursos del servidor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Durante las siguientes horas presta atenci\u00f3n a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Nuevos inicios de sesi\u00f3n.<\/li>\n\n\n\n<li>Intentos fallidos.<\/li>\n\n\n\n<li>Creaci\u00f3n de usuarios.<\/li>\n\n\n\n<li>Archivos modificados.<\/li>\n\n\n\n<li>Cambios en <code>.htaccess<\/code>.<\/li>\n\n\n\n<li>Tareas programadas.<\/li>\n\n\n\n<li>Consumo de CPU y memoria.<\/li>\n\n\n\n<li>Correos enviados.<\/li>\n\n\n\n<li>Aparici\u00f3n de nuevas redirecciones.<\/li>\n\n\n\n<li>Alertas del hosting.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un aumento repentino de actividad puede indicar que el atacante intenta recuperar el acceso o que todav\u00eda existe alg\u00fan mecanismo de persistencia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Comprueba Google Search Console y los avisos de seguridad<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Si el dominio fue marcado como peligroso, comprueba el estado despu\u00e9s de completar la limpieza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de solicitar una revisi\u00f3n, aseg\u00farate de que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El malware se ha eliminado.<\/li>\n\n\n\n<li>Las p\u00e1ginas fraudulentas ya no existen.<\/li>\n\n\n\n<li>Las redirecciones han desaparecido.<\/li>\n\n\n\n<li>La vulnerabilidad se ha corregido.<\/li>\n\n\n\n<li>La web puede rastrearse correctamente.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Solicitar una revisi\u00f3n antes de terminar el trabajo puede retrasar el proceso y obligar a repetirlo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Mant\u00e9n una vigilancia reforzada durante los siguientes d\u00edas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque esta gu\u00eda se centre en las primeras 24 horas, la monitorizaci\u00f3n debe continuar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Revisa durante los d\u00edas siguientes:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Inicios de sesi\u00f3n.<\/li>\n\n\n\n<li>Archivos modificados.<\/li>\n\n\n\n<li>Consumo de recursos.<\/li>\n\n\n\n<li>Estado de indexaci\u00f3n.<\/li>\n\n\n\n<li>Alertas de seguridad.<\/li>\n\n\n\n<li>Copias de seguridad.<\/li>\n\n\n\n<li>Funcionamiento de formularios y correos.<\/li>\n\n\n\n<li>Actividad de WooCommerce.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En mi experiencia, muchos propietarios se preocupan por la seguridad \u00fanicamente despu\u00e9s del ataque. Durante unos d\u00edas mantienen todo actualizado, pero poco a poco vuelven a aplazar tareas, conservar plugins abandonados o guardar copias que nunca se han comprobado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La recuperaci\u00f3n deber\u00eda terminar con un nuevo sistema de mantenimiento, no con la vuelta a las mismas rutinas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 no debes hacer si tu WordPress ha sido hackeado<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando existe presi\u00f3n por recuperar una p\u00e1gina, es f\u00e1cil tomar atajos. Estos son algunos de los errores que evitar\u00eda.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Restaurar cualquier copia sin comprobarla<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una copia reciente puede contener la misma infecci\u00f3n. Comprueba siempre su fecha, componentes, usuarios y posibles modificaciones.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cambiar solo la contrase\u00f1a de WordPress<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n debes proteger el correo, el hosting, SFTP, la base de datos y cualquier servicio conectado.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Borrar archivos sin conservar evidencias<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de eliminar contenido sospechoso, guarda una copia del estado actual y los registros disponibles.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Dar por resuelto el incidente porque desapareci\u00f3 la redirecci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La redirecci\u00f3n puede ser solo uno de los s\u00edntomas. Todav\u00eda podr\u00edan existir backdoors, usuarios o tareas programadas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Mantener el mismo plugin vulnerable<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Si la v\u00eda de entrada fue una extensi\u00f3n vulnerable, restaurar la web y conservarla sin corregir provocar\u00e1 que el problema reaparezca.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Reabrir WooCommerce sin probar pagos y pedidos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una portada funcional no garantiza que el checkout, las pasarelas o los correos est\u00e9n intactos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Instalar herramientas al azar<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Varias herramientas ejecut\u00e1ndose simult\u00e1neamente pueden modificar archivos, generar falsos positivos y dificultar la investigaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Cu\u00e1ndo necesitas ayuda profesional<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">No todos los propietarios tienen acceso, conocimientos o tiempo para investigar una infecci\u00f3n completa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Conviene solicitar ayuda cuando:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La infecci\u00f3n reaparece despu\u00e9s de limpiarla.<\/li>\n\n\n\n<li>No se conoce la v\u00eda de entrada.<\/li>\n\n\n\n<li>Existen varias puertas traseras.<\/li>\n\n\n\n<li>El hosting ha suspendido la cuenta.<\/li>\n\n\n\n<li>La web procesa pagos.<\/li>\n\n\n\n<li>Se almacenan datos personales.<\/li>\n\n\n\n<li>No hay una copia limpia.<\/li>\n\n\n\n<li>No puedes acceder al panel o al servidor.<\/li>\n\n\n\n<li>Los correos est\u00e1n siendo utilizados para enviar spam.<\/li>\n\n\n\n<li>Google ha marcado el sitio como peligroso.<\/li>\n\n\n\n<li>Hay varias webs afectadas dentro del mismo alojamiento.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Una intervenci\u00f3n profesional deber\u00eda ir m\u00e1s all\u00e1 de borrar el archivo visible. Debe incluir el an\u00e1lisis de archivos y base de datos, la eliminaci\u00f3n del c\u00f3digo malicioso, la revisi\u00f3n de usuarios, la localizaci\u00f3n de mecanismos de persistencia, la restauraci\u00f3n segura y la protecci\u00f3n posterior.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En HostingTG, los planes de <a href=\"https:\/\/www.hostingtg.com\/mantenimiento-web-wordpress\/\">mantenimiento WordPress<\/a> Premium y eCommerce contemplan la limpieza del hackeo, la eliminaci\u00f3n del c\u00f3digo malicioso y la restauraci\u00f3n segura de los archivos. Seg\u00fan el plan contratado, el servicio tambi\u00e9n puede incluir actualizaciones controladas, sistemas antimalware, firewall, monitorizaci\u00f3n y copias de seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La ayuda profesional es especialmente recomendable en tiendas WooCommerce o p\u00e1ginas que reciben solicitudes, datos de clientes y pagos. En estos casos, el coste de una limpieza incompleta puede ser mucho mayor que el tiempo ahorrado con una soluci\u00f3n r\u00e1pida.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo evitar que WordPress vuelva a ser hackeado<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ninguna medida elimina por completo el riesgo, pero una buena rutina reduce considerablemente la probabilidad de que una vulnerabilidad permanezca abierta durante semanas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Mant\u00e9n actualizados WordPress, plugins y temas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las actualizaciones deben realizarse de forma controlada, con una copia previa y una comprobaci\u00f3n posterior.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No conviene aplazarlas indefinidamente, especialmente cuando corrigen problemas de seguridad.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Elimina componentes abandonados o innecesarios<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cada plugin o tema instalado ampl\u00eda la superficie de ataque, aunque est\u00e9 desactivado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Elimina:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plugins que no utilizas.<\/li>\n\n\n\n<li>Temas antiguos.<\/li>\n\n\n\n<li>Extensiones abandonadas.<\/li>\n\n\n\n<li>Componentes descargados desde fuentes dudosas.<\/li>\n\n\n\n<li>Usuarios que ya no necesitan acceso.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Utiliza copias de seguridad verificadas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una copia solo resulta \u00fatil si:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Se genera correctamente.<\/li>\n\n\n\n<li>Se guarda fuera del servidor principal.<\/li>\n\n\n\n<li>Conserva varias versiones.<\/li>\n\n\n\n<li>Puede restaurarse.<\/li>\n\n\n\n<li>Se comprueba peri\u00f3dicamente.<\/li>\n\n\n\n<li>Incluye archivos y base de datos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Guardar copias sin probarlas puede generar una falsa sensaci\u00f3n de seguridad.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Activa 2FA, firewall y monitorizaci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La verificaci\u00f3n en dos pasos reduce el riesgo asociado a contrase\u00f1as robadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un firewall, la monitorizaci\u00f3n de archivos y las alertas de seguridad ayudan a detectar actividad sospechosa antes de que el problema se haga visible para los visitantes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diferencia entre hosting y mantenimiento WordPress<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress no funciona de forma aislada. La seguridad depende tambi\u00e9n del entorno en el que est\u00e1 alojado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un hosting preparado para WordPress puede aportar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Copias de seguridad.<\/li>\n\n\n\n<li>Certificados SSL.<\/li>\n\n\n\n<li>Registros de acceso.<\/li>\n\n\n\n<li>Sistemas de protecci\u00f3n.<\/li>\n\n\n\n<li>Herramientas de administraci\u00f3n.<\/li>\n\n\n\n<li>Soporte t\u00e9cnico.<\/li>\n\n\n\n<li>Recursos adecuados.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El <a href=\"https:\/\/www.hostingtg.com\/hosting-wordpress\/\">Hosting WordPress de HostingTG<\/a> est\u00e1 dise\u00f1ado espec\u00edficamente para este CMS e incorpora almacenamiento NVMe, migraci\u00f3n gratuita, certificados SSL, protecci\u00f3n antispam y antivirus, adem\u00e1s de soporte especializado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, un buen hosting no sustituye un servicio de mantenimiento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El hosting proporciona la infraestructura y las herramientas. El mantenimiento revisa la instalaci\u00f3n, controla actualizaciones, detecta vulnerabilidades, comprueba copias, monitoriza cambios y act\u00faa sobre WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi opini\u00f3n, la combinaci\u00f3n de ambos servicios es la forma m\u00e1s razonable de reducir el riesgo y acelerar la respuesta cuando ocurre un incidente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Checklist de las primeras 24 horas<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><th>Periodo<\/th><th>Prioridad<\/th><th>Acciones<\/th><\/tr><tr><td>Primeros 15 minutos<\/td><td>Confirmar y contener<\/td><td>Comprobar s\u00edntomas, guardar capturas, limitar el acceso si existe riesgo y evitar cambios destructivos<\/td><\/tr><tr><td>Primera hora<\/td><td>Conservar evidencias<\/td><td>Copiar archivos y base de datos, guardar registros y crear una cronolog\u00eda<\/td><\/tr><tr><td>Horas 1\u20133<\/td><td>Asegurar accesos<\/td><td>Cambiar credenciales, cerrar sesiones, revisar administradores y activar 2FA<\/td><\/tr><tr><td>Horas 3\u20138<\/td><td>Analizar y limpiar<\/td><td>Revisar n\u00facleo, plugins, temas, uploads, <code>.htaccess<\/code>, tareas y base de datos<\/td><\/tr><tr><td>Horas 8\u201312<\/td><td>Restaurar si procede<\/td><td>Verificar la copia, corregir la v\u00eda de entrada y actualizar componentes<\/td><\/tr><tr><td>Horas 12\u201318<\/td><td>Probar la web<\/td><td>Comprobar formularios, correos, enlaces, usuarios, redirecciones y funciones esenciales<\/td><\/tr><tr><td>Horas 18\u201324<\/td><td>Publicar y vigilar<\/td><td>Monitorizar accesos, archivos, recursos, Google y posibles se\u00f1ales de persistencia<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Lista r\u00e1pida<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>He confirmado los s\u00edntomas.<\/li>\n\n\n\n<li>He limitado el acceso si los usuarios estaban en riesgo.<\/li>\n\n\n\n<li>He guardado una copia del estado comprometido.<\/li>\n\n\n\n<li>He conservado los registros.<\/li>\n\n\n\n<li>He cambiado todas las credenciales.<\/li>\n\n\n\n<li>He cerrado las sesiones.<\/li>\n\n\n\n<li>He revisado los administradores.<\/li>\n\n\n\n<li>He analizado archivos y base de datos.<\/li>\n\n\n\n<li>He buscado tareas programadas y puertas traseras.<\/li>\n\n\n\n<li>He comprobado la fecha de la copia de seguridad.<\/li>\n\n\n\n<li>He corregido la v\u00eda de entrada.<\/li>\n\n\n\n<li>He actualizado WordPress, plugins y temas.<\/li>\n\n\n\n<li>He probado las funciones principales.<\/li>\n\n\n\n<li>He revisado WooCommerce, si corresponde.<\/li>\n\n\n\n<li>He activado la vigilancia posterior.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Dudas de la comunidad<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfCambiar las contrase\u00f1as elimina el malware?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No. Cambiar las contrase\u00f1as impide algunos accesos, pero no elimina archivos maliciosos, usuarios ocultos, scripts, tareas programadas o modificaciones en la base de datos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfPuedo limpiar WordPress con un plugin de seguridad?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un plugin puede ayudar a detectar archivos sospechosos o diferencias, pero no garantiza que se haya identificado la v\u00eda de entrada ni que se hayan eliminado todos los mecanismos de persistencia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfC\u00f3mo s\u00e9 si una copia de seguridad est\u00e1 limpia?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Compara la fecha del backup con la cronolog\u00eda del ataque y revisa sus archivos, usuarios, plugins, temas y base de datos. Una copia anterior a los s\u00edntomas no siempre es anterior a la infecci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfCu\u00e1nto se tarda en recuperar un WordPress hackeado?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Depende del tama\u00f1o de la web, el alcance del ataque, los accesos disponibles, la calidad de las copias y la existencia de puertas traseras. Las primeras 24 horas son cr\u00edticas, pero no constituyen una garant\u00eda de recuperaci\u00f3n completa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfPuede Google marcar mi dominio como peligroso?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ed. Si detecta malware, phishing o contenido comprometido, puede mostrar advertencias de seguridad. Despu\u00e9s de limpiar la p\u00e1gina, conviene revisar Search Console y solicitar una revisi\u00f3n cuando corresponda.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfQu\u00e9 hago si no puedo acceder a <code>wp-admin<\/code>?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Utiliza el panel de hosting, SFTP, SSH o las herramientas disponibles en el servidor. Si tampoco tienes acceso a esos servicios, contacta con el proveedor de alojamiento o con un t\u00e9cnico especializado.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfC\u00f3mo s\u00e9 si la infecci\u00f3n se ha eliminado por completo?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Debes comprobar archivos, base de datos, usuarios, tareas programadas, registros, redirecciones y funciones esenciales. Despu\u00e9s, mant\u00e9n una vigilancia reforzada para detectar cambios o nuevos accesos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfCu\u00e1nto cuesta limpiar una p\u00e1gina WordPress infectada?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El coste depende del tama\u00f1o del sitio, la complejidad de la infecci\u00f3n, el n\u00famero de webs afectadas, el acceso disponible y la necesidad de recuperar datos. Una tienda WooCommerce suele requerir m\u00e1s comprobaciones que una p\u00e1gina corporativa sencilla.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfEntonces que pasa con mi WordPress?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una p\u00e1gina WordPress hackeada no se soluciona \u00fanicamente borrando lo que parece sospechoso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hay que contener el ataque, conservar informaci\u00f3n, proteger los accesos, localizar la causa, eliminar todos los elementos afectados, restaurar una versi\u00f3n segura y comprobar que el atacante no puede volver.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las primeras 24 horas pueden marcar la diferencia entre una incidencia controlada y un problema que termine afectando al posicionamiento, la reputaci\u00f3n, los formularios, los clientes o las ventas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso siempre recomiendo actuar r\u00e1pido, pero con m\u00e9todo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un hosting especializado aporta infraestructura, registros, copias y herramientas de recuperaci\u00f3n. Un servicio de mantenimiento profesional a\u00f1ade revisiones, actualizaciones, monitorizaci\u00f3n y capacidad de respuesta sobre la propia instalaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No se trata \u00fanicamente de recuperar la web. Se trata de entender qu\u00e9 ocurri\u00f3 y dejarla mejor protegida que antes del ataque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Opini\u00f3n Personal<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Descubrir que un WordPress ha sido hackeado no deber\u00eda llevarnos a actuar de forma impulsiva, sino a seguir un proceso ordenado. Borrar archivos, restaurar una copia o cambiar una sola contrase\u00f1a puede parecer suficiente, pero muchas veces solo oculta el problema durante unos d\u00edas. La verdadera recuperaci\u00f3n consiste en contener el ataque, encontrar la v\u00eda de entrada, eliminar cualquier puerta trasera y reforzar la seguridad para evitar una nueva infecci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n creo que la prevenci\u00f3n sigue estando infravalorada. Mantener WordPress actualizado, eliminar plugins abandonados, utilizar contrase\u00f1as \u00fanicas, comprobar las copias de seguridad y contar con una monitorizaci\u00f3n activa puede ahorrar muchas horas de trabajo, p\u00e9rdidas econ\u00f3micas y da\u00f1os a la reputaci\u00f3n. La seguridad no deber\u00eda comenzar cuando aparece el primer aviso de malware, sino formar parte del mantenimiento habitual de cualquier p\u00e1gina web.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfHas tenido que recuperar alguna vez un WordPress hackeado? Cu\u00e9ntanos en los comentarios qu\u00e9 ocurri\u00f3, c\u00f3mo lo solucionaste y qu\u00e9 medida de seguridad consideras m\u00e1s importante.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Descubrir que tu p\u00e1gina WordPress ha sido hackeada es una de esas situaciones en las que resulta muy f\u00e1cil actuar con prisas. De repente aparecen redirecciones hacia dominios desconocidos, avisos de seguridad en el navegador, cambios que nadie ha realizado, usuarios administradores sospechosos o un consumo anormal de recursos en el servidor. En otros casos, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":9494,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_aifi_custom_prompt":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[491],"tags":[237,1457,1157,1272],"class_list":["post-9493","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress","tag-hackeado","tag-hackeo","tag-limpiar-wordpress","tag-vulnerabilidad"],"_links":{"self":[{"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/posts\/9493","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/comments?post=9493"}],"version-history":[{"count":1,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/posts\/9493\/revisions"}],"predecessor-version":[{"id":9495,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/posts\/9493\/revisions\/9495"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/media\/9494"}],"wp:attachment":[{"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/media?parent=9493"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/categories?post=9493"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/tags?post=9493"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}