Un WordPress hackeado no siempre muestra una pantalla roja con una calavera. La mayoría de los hackeos son silenciosos — el atacante no quiere que te des cuenta. Mientras tú sigues con tu día, tu sitio puede estar enviando spam, redireccionando a sitios maliciosos, o minando criptomonedas.
7 señales de que tu WordPress fue hackeado
1. Redirecciones a sitios extraños
Síntoma: Tus visitantes (o tú) son redirigidos a sitios de spam, farmacias online o casinos. A veces solo pasa desde Google (no si escribes la URL directamente).
Por qué: El atacante inyectó código en tu .htaccess, functions.php o base de datos que detecta el referer de Google y redirige.
Cómo verificar: Busca tu sitio en Google y haz clic en los resultados. Si te redirige a otro sitio, estás hackeado.
2. Contenido spam que no creaste
Síntoma: Aparecen páginas o posts con contenido farmacéutico, de apuestas o para adultos. A veces solo son visibles para Google, no para ti.
Por qué: Se llama “SEO spam” o “Japanese keyword hack”. El atacante crea cientos de páginas para posicionar sus productos usando la autoridad de tu dominio.
Cómo verificar: Busca `site:tudominio.cl` en Google y revisa si hay páginas que no reconoces.
3. Tu hosting te notifica consumo excesivo
Síntoma: Tu proveedor te avisa que estás usando demasiados recursos de servidor, o tu sitio está muy lento sin razón aparente.
Por qué: Scripts maliciosos corriendo en segundo plano — envío de spam, minería de criptomonedas, o ataques DDoS desde tu servidor.
4. Google marca tu sitio como peligroso
Síntoma: El mensaje “Este sitio puede dañar tu computadora” aparece en los resultados de Google, o Chrome muestra una pantalla roja de advertencia.
Por qué: Google Safe Browsing detectó malware en tu sitio. Esto destruye tu tráfico y reputación.
Cómo verificar: Revisa Google Search Console → Problemas de seguridad.
5. Usuarios admin que no creaste
Síntoma: En Usuarios → Todos los usuarios aparecen cuentas de administrador que no reconoces.
Por qué: El atacante se creó una cuenta para mantener acceso permanente, incluso si cambias tu contraseña.
6. Archivos modificados o nuevos
Síntoma: Archivos PHP que no reconoces en wp-content/, wp-includes/ o la raíz. O archivos core de WordPress con fechas de modificación recientes.
Por qué: El atacante subió una “web shell” — un script PHP que le permite controlar tu servidor remotamente.
Cómo verificar: Compara tus archivos con una instalación limpia de WordPress. Los archivos core no deberían estar modificados.
7. Emails de tu dominio llegan a spam
Síntoma: Los emails que envías desde tu dominio llegan a la carpeta de spam de los destinatarios, o directamente no llegan.
Por qué: Tu servidor fue usado para enviar spam masivo, y tu dominio/IP fue incluido en listas negras.
Qué hacer inmediatamente
Si identificaste alguna de estas señales:
Paso 1: No entres en pánico
Los hackeos son comunes y tienen solución. Lo importante es actuar rápido.
Paso 2: Documenta todo
– Captura de pantalla de las señales que encontraste
– Fecha y hora en que detectaste el problema
– Últimos cambios que hiciste en el sitio
Paso 3: Cambia todas las contraseñas
– WordPress admin
– FTP / SFTP
– Base de datos
– cPanel / Plesk
– Email del dominio
Paso 4: Escanea tu sitio
Usa herramientas como:
– Sucuri SiteCheck (gratis, escaneo externo)
– Wordfence (plugin, escaneo interno)
– WP Seguro (escaneo gratuito en [wpseguro.cl](https://wpseguro.cl))
Paso 5: Restaura desde backup
Si tienes un backup limpio (anterior al hackeo), restaura. Es la forma más segura de eliminar todo el código malicioso.
Paso 6: Si no tienes backup
Necesitarás una limpieza manual:
1. Descarga una copia limpia de WordPress
2. Reemplaza wp-admin/ y wp-includes/ con los archivos limpios
3. Revisa wp-config.php manualmente
4. Revisa cada archivo en wp-content/themes/ y wp-content/plugins/
5. Escanea la base de datos en busca de código inyectado
6. Revisa .htaccess
Esto es complejo. Si no tienes experiencia, busca ayuda profesional.
Paso 7: Protege para que no vuelva a pasar
– Actualiza todo (WordPress, plugins, temas)
– Instala headers de seguridad
– Configura backups automáticos
– Implementa 2FA
– Desactiva XML-RPC
– Cambia prefijo de base de datos
– Monitoreo continuo
Prevención > Reacción
La limpieza de un sitio hackeado puede tomar días y costar mucho más que la prevención. Un hardening profesional cuesta una fracción de lo que cuesta recuperarse de un hackeo.
—
¿Sospechas que tu sitio fue hackeado?
Nuestro escaneo gratuito detecta malware, vulnerabilidades y configuraciones inseguras en menos de 2 minutos.
[Escanear mi sitio ahora →](https://wpseguro.cl)
Si necesitas limpieza de malware, nuestro plan Protección Total incluye eliminación completa + hardening + 3 meses de monitoreo.
—
En WP Seguro creemos que la mejor defensa es no necesitar usarla. Hardening profesional desde 10 UF.