Saltar al contenido

Cómo limpiar WordPress hackeado paso a paso

Error de página no funciona por hackeo

Entras una mañana cualquiera en tu web y, en vez de tu negocio, te encuentras un cartel de casino online o un aviso de Google diciendo que tu página «puede dañar tu ordenador». Ese bajón se llama WordPress hackeado, y le pasa a más gente de la que te crees por Motril y la Costa Tropical. Aquí te contamos cómo saber si es tu caso y, sobre todo, cómo limpiar WordPress hackeado paso a paso.

Cómo saber si tu WordPress está hackeado

No siempre es tan escandaloso como un casino online en tu portada. Estas son las señales más habituales:

  • Te redirige a páginas raras que tú no has puesto (casinos, farmacias online, réplicas de bolsos…).
  • Google Search Console te avisa de que el sitio está «pirateado» o contiene malware.
  • En los resultados de búsqueda aparecen palabras que no pintan nada con tu negocio.
  • La web va lenta, se cae sola o el hosting te avisa de que estás enviando spam.
  • Hay usuarios administradores en tu WordPress que tú no has creado.

Antes de ponerte a limpiar, para el carro

Te lo cascamos claro: el regomeyo que entra al ver tu web hecha un cristo es normal, pero la prisa es mala consejera. Antes de tocar nada:

  • Haz una copia de seguridad de cómo está ahora mismo, aunque esté hackeada, por si necesitas comparar después.
  • Cambia todas las contraseñas: WordPress, hosting, FTP y base de datos. Todas, no solo la del panel.
  • Avisa a tu hosting. Muchas veces ya han detectado el problema y pueden ayudarte u orientarte.

Cómo limpiar WordPress hackeado paso a paso

Aquí ya nos metemos en faena de verdad:

  • Escanea la web con un plugin de seguridad (Wordfence, Sucuri…) para localizar el destrozo.
  • Compara los archivos del núcleo de WordPress con una instalación limpia y original.
  • Revisa los usuarios administradores y elimina los que no reconozcas.
  • Repasa el archivo .htaccess y wp-config.php por si han metido código extraño.
  • Busca backdoors escondidos en plugins, temas y en la carpeta de subida de archivos (uploads).
  • Reinstala el núcleo de WordPress desde cero.
  • Cambia otra vez todas las contraseñas. Sí, otra vez.
  • Pide a Google, desde Search Console, que revise tu web para quitar el aviso de sitio pirateado.

Hecho a mano, todo este proceso es tedioso y fácil de dejarse algo escondido sin querer. De hecho, es de las cosas que más se buscan cuando alguien necesita un freelance de desinfección de WordPress, porque como te vuelvan a hackear por no haberlo limpiado del todo bien, el disgusto ya es de los gordos. Si prefieres no jugártela, el servicio de limpieza de WordPress hackeado de balbeo se encarga de todo esto —y de comprobar que no quede ni rastro— sin que tengas que tocar una sola línea de código.

Cómo evitar que te vuelva a pasar

Limpiar la web es solo la mitad del trabajo; la otra mitad es que no te vuelva a pasar. Mantén WordPress, plugins y tema actualizados, usa un plugin de seguridad y haz copias de seguridad periódicas. Y si no te apetece estar pendiente de todo esto cada semana, con un mantenimiento web como el que ofrece balbeo te olvidas del tema y sigues centrado en tu negocio.

Un WordPress hackeado es una peiguera de las gordas, pero no es el fin del mundo si actúas con cabeza. Límpialo bien, blíndalo después, y que la próxima vez que entres a tu web solo te encuentres con lo que has puesto tú.