Un WordPress hackeado es un incidente de acceso, persistencia e impacto de negocio, no solo un montón de archivos sospechosos. Una web puede parecerte completamente normal mientras envía spam, redirige solo a las visitas de buscadores o mantiene administradores ocultos. La recuperación se hace en un orden deliberado.
Paso 1 — Recupera el control y contén
Confirma que posees legítimamente la cuenta de hosting, el dominio y el correo de recuperación. Si la web está dañando activamente a las visitas, puedes ponerla offline tras una página de mantenimiento mientras trabajas, pero preserva primero una copia del estado comprometido, porque es tu evidencia.
Paso 2 — Establece la cronología
Los registros de acceso del servidor y las fechas de modificación de archivos son la evidencia más útil que tienes. Ordena /wp-content por fecha de modificación para ver qué cambió recientemente, y contrástalo con el registro de acceso en torno a ese momento. Eso convierte “nos hackearon” en “este archivo se escribió a esta hora desde esta petición”.
¿Tu web está afectada ahora mismo?
Envía la URL y el síntoma que ves. Jordi Ensenyat revisa el caso personalmente y define el alcance y el presupuesto antes de tocar nada. Este formulario nunca pide contraseñas.
Paso 3 — Erradica cada punto de apoyo
- Reinstala el núcleo de WordPress y reinstala plugins y temas desde fuentes limpias; borra todo lo inactivo o irreconocible.
- Busca puertas traseras —
eval(,base64_decode(, bloques ofuscados— también dentro de/wp-content/uploadsymu-plugins. - Audita la base de datos: administradores inesperados, opciones inyectadas, entradas de spam y el array de cron por tareas que restauran la carga.
- Revisa
wp-config.phpy la configuración del servidor por includes inyectados.
Paso 4 — Rota todo y cierra el agujero
Cambia todas las contraseñas de WordPress, base de datos, SFTP/FTP y hosting, e invalida las sesiones para que las cookies robadas mueran. Después actualiza o sustituye el componente vulnerable que permitió la entrada: reinstalar sin tapar el agujero solo invita al mismo ataque otra vez.
Paso 5 — Recupera la reputación
Si el compromiso llegó a los resultados de búsqueda —páginas de spam, una etiqueta de “este sitio puede estar hackeado” o un problema de seguridad en Search Console—, la limpieza tiene una segunda mitad: retira las URLs de spam, confirma que la web está realmente limpia y solo entonces solicita una revisión. Pedirla demasiado pronto suele hacer que el aviso se quede más tiempo.
Cuándo escalar
Reinstalar WordPress no basta por sí solo, y un compromiso que toca datos de clientes, pagos o varias webs merece un tratamiento especializado. Envía la URL, los síntomas y cualquier aviso del hosting y se podrá evaluar el incidente antes de pedir acceso.
RECUPERACIÓN WORDPRESS BASADA EN EVIDENCIA
Recuperar un WordPress hackeado sin ocultar la causa
En reparación urgente de webs y recuperación de WordPress, el síntoma visible puede estar lejos de la causa. recuperar el recorrido afectado sin poner en riesgo el resto de la web. Una web comprometida es un incidente de acceso, persistencia e impacto de negocio, no solo un conjunto de archivos sospechosos. La recuperación prioriza el control de la web, la preservación de evidencia útil, la eliminación de los cambios maliciosos y el cierre de la vía de entrada cuando puede establecerse.
Qué comprobamos
- El recorrido completo, no solo la pantalla donde aparece el error
- Dependencias externas, registros y evidencias antes de cambiar configuración
- Control autorizado del hosting, el dominio, WordPress y el email de recuperación
- Malware, backdoors, usuarios no autorizados, tareas programadas y reglas alteradas
- Credenciales expuestas, componentes vulnerables e integraciones no autorizadas
- Comportamiento público limpio, acceso al administrador y vigilancia posterior
Qué significa un resultado verificado
El cierre documenta la causa encontrada, el cambio aplicado y las pruebas realizadas. El resultado debe ser observable y repetible, no una impresión de que “parece funcionar”.
ANTES DE LA EVALUACIÓN
Preguntas frecuentes sobre esta incidencia
¿Cómo se comprueba que el problema está realmente resuelto?+
Se reproduce el recorrido afectado, se revisan sus dependencias y se documenta la evidencia posterior al cambio.
¿Cuál es la primera prioridad tras descubrir un hackeo?+
Recuperar el control autorizado, limitar el daño y preservar evidencia antes de hacer cambios amplios que puedan ocultar la vía de entrada.
¿Basta con reinstalar WordPress?+
No. El compromiso puede permanecer en subidas, plugins, temas, la base de datos, la configuración del servidor, los usuarios o credenciales robadas.
¿Cuándo se considera recuperada la web?+
Cuando se han eliminado el comportamiento y la persistencia maliciosos, el acceso está controlado, los recorridos afectados se han probado y los riesgos restantes están documentados.
INCIDENCIAS RELACIONADAS