Descubrir que tu web ha sido hackeada es angustioso. Los clientes ven cosas que tú no has puesto, Google puede mostrar un aviso de peligro y no sabes por dónde empezar. Respira: con un orden claro se puede recuperar. Esto es lo que hay que hacer.
Señales de que tu web está hackeada
- Al entrar desde Google o desde el móvil, te redirige a otras webs (casinos, farmacias, sorteos…).
- Aparecen anuncios, ventanas emergentes o enlaces que no has puesto.
- Google muestra en los resultados textos raros o en otros idiomas bajo tu dominio.
- El navegador muestra una pantalla roja de «sitio engañoso» o «peligroso».
- Hay usuarios administradores que no conoces.
- No puedes entrar al panel de WordPress o tu contraseña ya no funciona.
- Tu hosting te avisa de malware o de envío masivo de correos.
Muchas infecciones están diseñadas para ser invisibles para el administrador y visibles solo para las visitas que llegan desde Google. Que tú no veas nada raro no significa que no esté pasando.
Qué hacer en las primeras horas
1. No borres nada a lo loco
Es la reacción natural, pero borrar archivos o reinstalar sin más puede eliminar las pistas de cómo entraron y no acabar con el problema. El malware suele dejar varias copias de sí mismo y puertas traseras ocultas.
2. Haz una copia del estado actual
Sí, aunque esté infectada. Sirve para analizar qué ha pasado y como punto de partida si algo sale mal durante la limpieza.
3. Cambia todas las contraseñas
Del panel de WordPress (todos los administradores), del hosting, del FTP o SFTP, de la base de datos y del correo asociado. Hazlo desde un ordenador que sepas que está limpio.
4. Avisa a tu hosting
Pueden confirmar la infección, decirte desde cuándo hay actividad sospechosa y, a veces, tienen copias de seguridad anteriores al ataque.
5. Revisa Google Search Console
En el apartado de problemas de seguridad verás si Google ha detectado malware o contenido engañoso y qué URL están afectadas.
La limpieza de verdad
Limpiar una web hackeada no es pasar un escáner y borrar lo que marque. Una limpieza completa incluye:
- Revisar el núcleo de WordPress, el tema, los plugins y la carpeta de subidas.
- Revisar la base de datos en busca de código inyectado, usuarios falsos y enlaces de spam.
- Eliminar las puertas traseras (backdoors) que permitirían volver a entrar.
- Sustituir los archivos del núcleo y los plugins por copias limpias oficiales.
- Descubrir por dónde entraron: un plugin vulnerable, una contraseña débil, un fallo del servidor…
Si no se cierra la puerta por la que entraron, la web volverá a infectarse en días.
¿Restaurar una copia de seguridad?
Puede ser una buena opción si tienes una copia anterior a la infección y sabes qué la causó. Pero si restauras una copia y no corriges la vulnerabilidad, el atacante volverá. Por eso es tan importante tener copias de varias fechas guardadas fuera del servidor.
Recuperar la confianza de Google
Cuando la web está limpia al 100 %, se solicita a Google una revisión desde Search Console explicando lo que se ha corregido. Si la revisión se aprueba, el aviso de «sitio peligroso» desaparece. Solicitarla antes de tiempo solo retrasa el proceso.
Después: que no vuelva a pasar
Tras la limpieza toca blindar la web: actualizar todo, eliminar lo que no se usa, reforzar el acceso, instalar un cortafuegos y vigilarla. Lo explico en medidas de seguridad básicas para WordPress.
¿Tu web está hackeada ahora mismo?
No esperes: cada hora cuenta para tu reputación y tu posicionamiento. Mi servicio de reparación de webs hackeadas incluye aislamiento, limpieza profunda, desbloqueo de Google y blindaje. Escríbeme ahora o llámame al +34 644 577 134 y lo evaluamos.




