Un WordPress hackeado no siempre muestra una pantalla roja con una calavera. La mayoría de los hackeos son silenciosos — el atacante no quiere que te des cuenta. Mientras tú sigues con tu día, tu sitio puede estar enviando spam, redireccionando a sitios maliciosos, o minando criptomonedas.

7 señales de que tu WordPress fue hackeado

1. Redirecciones a sitios extraños

Síntoma: Tus visitantes (o tú) son redirigidos a sitios de spam, farmacias online o casinos. A veces solo pasa desde Google (no si escribes la URL directamente).

Por qué: El atacante inyectó código en tu .htaccess, functions.php o base de datos que detecta el referer de Google y redirige.

Cómo verificar: Busca tu sitio en Google y haz clic en los resultados. Si te redirige a otro sitio, estás hackeado.

2. Contenido spam que no creaste

Síntoma: Aparecen páginas o posts con contenido farmacéutico, de apuestas o para adultos. A veces solo son visibles para Google, no para ti.

Por qué: Se llama “SEO spam” o “Japanese keyword hack”. El atacante crea cientos de páginas para posicionar sus productos usando la autoridad de tu dominio.

Cómo verificar: Busca `site:tudominio.cl` en Google y revisa si hay páginas que no reconoces.

3. Tu hosting te notifica consumo excesivo

Síntoma: Tu proveedor te avisa que estás usando demasiados recursos de servidor, o tu sitio está muy lento sin razón aparente.

Por qué: Scripts maliciosos corriendo en segundo plano — envío de spam, minería de criptomonedas, o ataques DDoS desde tu servidor.

4. Google marca tu sitio como peligroso

Síntoma: El mensaje “Este sitio puede dañar tu computadora” aparece en los resultados de Google, o Chrome muestra una pantalla roja de advertencia.

Por qué: Google Safe Browsing detectó malware en tu sitio. Esto destruye tu tráfico y reputación.

Cómo verificar: Revisa Google Search Console → Problemas de seguridad.

5. Usuarios admin que no creaste

Síntoma: En Usuarios → Todos los usuarios aparecen cuentas de administrador que no reconoces.

Por qué: El atacante se creó una cuenta para mantener acceso permanente, incluso si cambias tu contraseña.

6. Archivos modificados o nuevos

Síntoma: Archivos PHP que no reconoces en wp-content/, wp-includes/ o la raíz. O archivos core de WordPress con fechas de modificación recientes.

Por qué: El atacante subió una “web shell” — un script PHP que le permite controlar tu servidor remotamente.

Cómo verificar: Compara tus archivos con una instalación limpia de WordPress. Los archivos core no deberían estar modificados.

7. Emails de tu dominio llegan a spam

Síntoma: Los emails que envías desde tu dominio llegan a la carpeta de spam de los destinatarios, o directamente no llegan.

Por qué: Tu servidor fue usado para enviar spam masivo, y tu dominio/IP fue incluido en listas negras.

Qué hacer inmediatamente

Si identificaste alguna de estas señales:

Paso 1: No entres en pánico

Los hackeos son comunes y tienen solución. Lo importante es actuar rápido.

Paso 2: Documenta todo

– Captura de pantalla de las señales que encontraste
– Fecha y hora en que detectaste el problema
– Últimos cambios que hiciste en el sitio

Paso 3: Cambia todas las contraseñas

– WordPress admin
– FTP / SFTP
– Base de datos
– cPanel / Plesk
– Email del dominio

Paso 4: Escanea tu sitio

Usa herramientas como:
– Sucuri SiteCheck (gratis, escaneo externo)
– Wordfence (plugin, escaneo interno)
– WP Seguro (escaneo gratuito en [wpseguro.cl](https://wpseguro.cl))

Paso 5: Restaura desde backup

Si tienes un backup limpio (anterior al hackeo), restaura. Es la forma más segura de eliminar todo el código malicioso.

Paso 6: Si no tienes backup

Necesitarás una limpieza manual:
1. Descarga una copia limpia de WordPress
2. Reemplaza wp-admin/ y wp-includes/ con los archivos limpios
3. Revisa wp-config.php manualmente
4. Revisa cada archivo en wp-content/themes/ y wp-content/plugins/
5. Escanea la base de datos en busca de código inyectado
6. Revisa .htaccess

Esto es complejo. Si no tienes experiencia, busca ayuda profesional.

Paso 7: Protege para que no vuelva a pasar

– Actualiza todo (WordPress, plugins, temas)
– Instala headers de seguridad
– Configura backups automáticos
– Implementa 2FA
– Desactiva XML-RPC
– Cambia prefijo de base de datos
– Monitoreo continuo

Prevención > Reacción

La limpieza de un sitio hackeado puede tomar días y costar mucho más que la prevención. Un hardening profesional cuesta una fracción de lo que cuesta recuperarse de un hackeo.

—

¿Sospechas que tu sitio fue hackeado?

Nuestro escaneo gratuito detecta malware, vulnerabilidades y configuraciones inseguras en menos de 2 minutos.

[Escanear mi sitio ahora →](https://wpseguro.cl)

Si necesitas limpieza de malware, nuestro plan Protección Total incluye eliminación completa + hardening + 3 meses de monitoreo.

—

En WP Seguro creemos que la mejor defensa es no necesitar usarla. Hardening profesional desde 10 UF.

Sigue leyendo
Sin categoría
Headers de Seguridad HTTP: Qué Son y Cómo Configurarlos en WordPress
Sin categoría
Los 5 Plugins de Seguridad WordPress que Realmente Funcionan (2026)
FM
Francisco Moroso

Audito la seguridad de sitios WordPress: núcleo, plugins, temas, base de datos y servidor. Escribo aquí lo que veo una y otra vez en el trabajo real.

franciscomoroso.com