Se abre en una pestaña nueva
Seguridad web

Mi web WordPress ha sido hackeada: qué hacer en las primeras horas

Redirecciones extrañas, publicidad que no has puesto o un aviso rojo de Google. Si sospechas que han hackeado tu web, estos son los pasos para actuar con cabeza.

Jose Medina8 septiembre 2026
4 min de lectura
Ilustración del icono de seguridad web: escudo con una marca de verificación sobre fondo azul oscuro con brillos violetas

Descubrir que tu web ha sido hackeada es angustioso. Los clientes ven cosas que tú no has puesto, Google puede mostrar un aviso de peligro y no sabes por dónde empezar. Respira: con un orden claro se puede recuperar. Esto es lo que hay que hacer.

Señales de que tu web está hackeada

  • Al entrar desde Google o desde el móvil, te redirige a otras webs (casinos, farmacias, sorteos…).
  • Aparecen anuncios, ventanas emergentes o enlaces que no has puesto.
  • Google muestra en los resultados textos raros o en otros idiomas bajo tu dominio.
  • El navegador muestra una pantalla roja de «sitio engañoso» o «peligroso».
  • Hay usuarios administradores que no conoces.
  • No puedes entrar al panel de WordPress o tu contraseña ya no funciona.
  • Tu hosting te avisa de malware o de envío masivo de correos.

Muchas infecciones están diseñadas para ser invisibles para el administrador y visibles solo para las visitas que llegan desde Google. Que tú no veas nada raro no significa que no esté pasando.

Qué hacer en las primeras horas

1. No borres nada a lo loco

Es la reacción natural, pero borrar archivos o reinstalar sin más puede eliminar las pistas de cómo entraron y no acabar con el problema. El malware suele dejar varias copias de sí mismo y puertas traseras ocultas.

2. Haz una copia del estado actual

Sí, aunque esté infectada. Sirve para analizar qué ha pasado y como punto de partida si algo sale mal durante la limpieza.

3. Cambia todas las contraseñas

Del panel de WordPress (todos los administradores), del hosting, del FTP o SFTP, de la base de datos y del correo asociado. Hazlo desde un ordenador que sepas que está limpio.

4. Avisa a tu hosting

Pueden confirmar la infección, decirte desde cuándo hay actividad sospechosa y, a veces, tienen copias de seguridad anteriores al ataque.

5. Revisa Google Search Console

En el apartado de problemas de seguridad verás si Google ha detectado malware o contenido engañoso y qué URL están afectadas.

La limpieza de verdad

Limpiar una web hackeada no es pasar un escáner y borrar lo que marque. Una limpieza completa incluye:

  1. Revisar el núcleo de WordPress, el tema, los plugins y la carpeta de subidas.
  2. Revisar la base de datos en busca de código inyectado, usuarios falsos y enlaces de spam.
  3. Eliminar las puertas traseras (backdoors) que permitirían volver a entrar.
  4. Sustituir los archivos del núcleo y los plugins por copias limpias oficiales.
  5. Descubrir por dónde entraron: un plugin vulnerable, una contraseña débil, un fallo del servidor…

Si no se cierra la puerta por la que entraron, la web volverá a infectarse en días.

¿Restaurar una copia de seguridad?

Puede ser una buena opción si tienes una copia anterior a la infección y sabes qué la causó. Pero si restauras una copia y no corriges la vulnerabilidad, el atacante volverá. Por eso es tan importante tener copias de varias fechas guardadas fuera del servidor.

Recuperar la confianza de Google

Cuando la web está limpia al 100 %, se solicita a Google una revisión desde Search Console explicando lo que se ha corregido. Si la revisión se aprueba, el aviso de «sitio peligroso» desaparece. Solicitarla antes de tiempo solo retrasa el proceso.

Después: que no vuelva a pasar

Tras la limpieza toca blindar la web: actualizar todo, eliminar lo que no se usa, reforzar el acceso, instalar un cortafuegos y vigilarla. Lo explico en medidas de seguridad básicas para WordPress.

¿Tu web está hackeada ahora mismo?

No esperes: cada hora cuenta para tu reputación y tu posicionamiento. Mi servicio de reparación de webs hackeadas incluye aislamiento, limpieza profunda, desbloqueo de Google y blindaje. Escríbeme ahora o llámame al +34 644 577 134 y lo evaluamos.

Jose Medina, desarrollador web y experto SEO

Jose Medina

Desarrollador web y experto SEO

Me encargo de que tu web funcione al 100% para que tú te centres en tu negocio.

Ver Servicios →

¿Tu web necesita una mano?

Cuéntame qué te pasa y te digo cómo puedo ayudarte.

Más artículos

Sigue leyendo