Un cliente te escribe por WhatsApp. Entró a tu página y terminó en un sitio de apuestas. O Chrome muestra una advertencia roja antes de abrirla. O tu proveedor de hosting te avisa que desde tu cuenta salen miles de correos. En los tres casos pasó lo mismo: alguien entró a tu WordPress sin permiso.
No es momento de borrar todo ni de reinstalar a ciegas. Lo que hagas en las primeras horas decide si recuperas el sitio en una tarde o si el problema regresa la semana siguiente.
Señales de que tu sitio fue hackeado
- Redirecciones a páginas de casino, farmacias o descargas. A veces solo pasa desde el celular o solo cuando el visitante llega desde Google.
- Chrome muestra "Sitio engañoso" o "Este sitio puede dañar tu equipo".
- Aparecen usuarios administradores que nadie creó.
- Al buscar tu dominio en Google salen páginas con títulos en japonés o de productos que no vendes.
- Tu hosting suspende la cuenta o te avisa de un consumo fuera de lo normal.
Hay un detalle importante. Muchos ataques se esconden de quien tiene sesión de administrador. Si tú entras, ves todo normal. Pídele a alguien de confianza que busque tu negocio en Google desde su celular, con datos móviles, y abra el sitio desde ahí.
Paso 1: no borres nada todavía
El impulso es eliminar los archivos que se ven raros. Espera. Esos archivos y los registros del servidor dicen por dónde entró el atacante. Si los borras, pierdes la pista y la puerta queda abierta.
Primero saca una copia del estado actual, aunque esté infectado: archivos y base de datos. Guárdala aparte con un nombre claro, como sitio-hackeado-2026-10-03, para que nadie la restaure por error más adelante.
Paso 2: cambia todas las contraseñas, en este orden
Si el atacante conserva una contraseña, limpiar el sitio no sirve de nada porque volverá a entrar. Haz los cambios desde una computadora que sepas que está limpia:
- El panel de tu hosting (cPanel, Plesk o el que uses).
- Los accesos FTP o SFTP.
- La contraseña de la base de datos. Actualízala también en el archivo
wp-config.php, o el sitio dejará de cargar. - Todos los usuarios administradores de WordPress.
- El correo de la cuenta de administrador, porque desde ahí se recuperan las demás contraseñas.
Borra los usuarios que no reconozcas. Si un exempleado o la agencia anterior todavía tiene acceso, quítaselo hoy mismo.
Paso 3: decide si restauras un respaldo o limpias
Si tienes un respaldo de antes del ataque, suele ser el camino más corto. El problema es saber cuándo empezó. Un sitio puede llevar semanas infectado antes de que alguien lo note, y restaurar el respaldo de ayer puede devolverte el mismo código malicioso.
Antes de restaurar, pregúntale a tu proveedor si sus registros muestran desde cuándo hay archivos modificados. Y después de restaurar, haz el paso 4 de todos modos: el respaldo trae la misma versión vulnerable que dejó entrar al atacante.
Si no hay un respaldo limpio, toca limpiar a mano. Eso implica:
- Reemplazar los archivos de WordPress por una copia descargada de wordpress.org.
- Reinstalar el tema y los plugins desde su fuente original, no desde la copia infectada.
- Revisar la carpeta
wp-content/uploads, donde no debería haber archivos.php. - Buscar en la base de datos scripts insertados en entradas, páginas y configuraciones.
Si nada de esto te suena familiar, aquí conviene pedir ayuda. Una limpieza a medias es peor que ninguna, porque te deja tranquilo mientras el problema sigue ahí.
Paso 4: cierra la puerta por donde entraron
La mayoría de los hackeos en WordPress no van dirigidos contra tu negocio. Son programas automáticos que recorren internet buscando un plugin con una falla conocida. Una ferretería en Querétaro y un despacho contable en Guadalajara reciben exactamente los mismos intentos.
Por eso, después de limpiar:
- Actualiza WordPress, el tema y cada plugin. Si te preocupa que algo se rompa, sigue esta guía para actualizar WordPress sin romper tu sitio.
- Elimina los plugins y temas que no uses. Desactivados también cuentan, porque su código sigue en el servidor.
- Sustituye cualquier tema o plugin de pago que se haya descargado gratis de un sitio no oficial. Con frecuencia traen el código malicioso de fábrica.
- Activa la verificación en dos pasos para todos los administradores.
Paso 5: avisa a Google y revisa tu correo
La advertencia roja de Chrome no desaparece en cuanto limpias. Entra a Google Search Console, abre la sección de Problemas de seguridad y solicita una revisión cuando el sitio ya esté limpio. Si nunca configuraste Search Console, hazlo ahora con el dominio de tu empresa: es gratis y te avisará si vuelve a pasar.
Revisa también tu correo. Si el atacante usó tu servidor para mandar spam, tu dominio pudo terminar en listas negras y tus cotizaciones pueden empezar a caer en la carpeta de no deseados de tus clientes. Esta nota sobre por qué tus correos llegan a spam explica qué revisar.
Qué decirles a tus clientes
Si tu sitio tiene formularios de contacto, registro o una tienda, piensa qué datos pudieron quedar expuestos. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares pide informar a las personas afectadas cuando una vulneración de seguridad afecta de forma significativa sus derechos. Si guardas nombres, teléfonos o direcciones de clientes, consúltalo con tu abogado antes de decidir qué comunicar.
Si tu sitio es solo informativo y no guarda datos, basta con responder con claridad a quien te haya reportado el problema. Decir "ya lo detectamos y lo resolvimos" genera más confianza que quedarte callado.
Para que no vuelva a pasar
Los respaldos guardados en el mismo hosting se pierden junto con el sitio si la cuenta se suspende. Guarda al menos una copia fuera del servidor y prueba de vez en cuando que se pueda restaurar. Agrega un monitoreo que te avise cuando algo falle; esta nota explica cómo enterarte antes que tus clientes cuando tu sitio se cae. Y anota en un solo lugar quién tiene acceso a qué, para que cambiar contraseñas no sea una búsqueda de tesoro la próxima vez.
Si prefieres que alguien más se encargue de las actualizaciones, los respaldos y la revisión de accesos cada mes, en koode.mx puedes ver en qué consiste el mantenimiento de WordPress administrado y decidir si le conviene a tu negocio.
