Eliminación de malware en WordPress: sitio hackeado limpio, puerta de entrada cerrada y reputación recuperada en Google
¿Tu sitio web redirige a los visitantes, muestra una advertencia roja en el navegador o aparece marcado como hackeado en Google? Flowup trata el hackeo como un incidente: contiene el daño, encuentra la vulnerabilidad que permitió la entrada, limpia los archivos y la base de datos, solicita a Google la revisión de seguridad y deja el sitio más difícil de hackear de nuevo.
Resumen
Eliminación de malware en WordPress en siete puntos
Lo esencial para quien tiene el sitio web hackeado ahora mismo. Los detalles, las fuentes y las preguntas frecuentes están más abajo.
- En las primeras horas, no borres archivos ni restaures una copia de seguridad sobre el sitio: conserva una copia del estado actual, cambia las contraseñas y aísla el sitio si está redirigiendo a los visitantes.
- La mayoría de los hackeos explota lo previsible: en 2025 hubo 11.334 vulnerabilidades nuevas en el ecosistema WordPress, el 91% de ellas en plugins (Patchstack).
- El tiempo juega en contra: el 46% de esas vulnerabilidades no tenían corrección cuando se divulgaron, y la mediana ponderada hasta la primera explotación fue de 5 horas, con peso según la intensidad de los ataques.
- La limpieza que solo quita lo que está a la vista falla: en casi la mitad de los sitios comprometidos analizados por Sucuri había al menos un backdoor, la puerta que reinstala el malware.
- Google recomienda identificar la vulnerabilidad antes de limpiar, porque un sitio puede tener más de un hackeo independiente.
- Limpiar el sitio es la mitad del trabajo: la otra mitad es retirar las advertencias de Google y de los navegadores, lo que depende de una revisión que tarda de unos días a unas semanas.
- Ningún proveedor serio garantiza que el sitio no volverá a ser hackeado nunca. Lo que reduce el riesgo es la causa corregida, el hardening aplicado y el mantenimiento continuo.
Primeras horas
Sitio hackeado: qué hacer ahora, antes que cualquier otra cosa
La mayor parte del daño permanente no viene del hackeo, sino de las reacciones apresuradas. Mientras acudes a un especialista, sigue este orden.
No borres nada ni restaures una copia de seguridad sobre el sitio
Los archivos sospechosos son evidencia: muestran por dónde entró el atacante y hasta dónde llegó. Restaurar sin diagnóstico borra las pistas y, si la copia de seguridad también está infectada, el problema vuelve.
Guarda una copia del estado actual
Una copia de seguridad completa del sitio tal como está, incluso infectado, permite el análisis, la comparación con versiones limpias y la reversión segura de cada etapa.
Cambia las contraseñas y cierra las sesiones
WordPress (todos los administradores), hosting, FTP o SFTP, base de datos y el correo electrónico de los administradores. Activa la autenticación en dos pasos. Anota los usuarios desconocidos antes de eliminarlos.
Aísla el sitio si está atacando a los visitantes
Si hay redirecciones a estafas o descargas de archivos, una página de mantenimiento protege al público y la reputación del dominio mientras se atiende el incidente.
Después de estos pasos, recurre a la respuesta profesional. Cada día con el malware en línea aumenta el spam indexado, los visitantes redirigidos y el riesgo de bloqueo por parte de los navegadores y de los proveedores de correo electrónico.
Señales de hackeo
Cómo saber si tu sitio WordPress está hackeado o tiene virus
No toda infección aparece en la página de inicio, y parte de ella se oculta de quien tiene la sesión iniciada. Estas son las señales más comunes.
Redirecciones extrañas
Los visitantes, a veces solo los que llegan desde Google o desde el teléfono, son llevados a sitios de apuestas, de farmacia o de estafas. El dueño, con la sesión iniciada, muchas veces no ve nada.
Advertencia en el navegador y en Google
El navegador muestra una pantalla roja de sitio engañoso o peligroso, y la búsqueda marca el resultado con "Es posible que este sitio haya sido hackeado".
Páginas de spam indexadas
Al buscar site:tudominio.com, aparecen miles de direcciones que nunca creaste, muchas veces en japonés o con productos farmacéuticos.
Administradores y archivos desconocidos
Usuarios que nadie creó, plugins que nadie instaló, archivos PHP en la carpeta de uploads y cambios sin autor.
Correos del dominio en spam
Mensajes de la empresa que caen en spam o son bloqueados, señal de que el servidor puede estar enviando spam o de que el dominio entró en listas de bloqueo.
Lentitud y alertas del hosting
Picos de procesamiento, sitio lento de repente, cuenta suspendida o aviso del hosting sobre archivos maliciosos.
Cualquiera de estas señales es motivo para tratar el caso como un incidente activo. La ausencia de síntomas visibles no garantiza un entorno limpio.
Proceso
Cómo elimina Flowup el malware de sitios WordPress
Un proceso de respuesta a incidentes, no un escaneo automático. Cada etapa queda registrada, y el cliente recibe el informe del incidente.
Triaje, contención y puerta de entrada
Análisis de los logs y del entorno, copia del estado actual, contención inmediata de las redirecciones y del envío de spam e identificación de la vulnerabilidad explotada, antes de cualquier limpieza.
Limpieza completa
Eliminación de backdoors, shells, inyecciones en los archivos y en la base de datos, usuarios y tareas programadas maliciosos, con comparación del núcleo, de los temas y de los plugins con las versiones oficiales.
Corrección y hardening
Actualización segura, sustitución de extensiones abandonadas, permisos de archivos, editor interno desactivado, contraseñas seguras, autenticación en dos pasos y reglas de firewall.
Revisión en Google y seguimiento
Eliminación del spam indexado, solicitud de revisión de seguridad en Search Console, seguimiento de las advertencias en los navegadores y monitoreo en los días siguientes.
Checklist técnico
Qué se verifica en una limpieza de malware en WordPress
El malware bien escrito se esconde donde un escaneo rápido no mira. La limpieza cubre las capas en las que suele sobrevivir.
Archivos y servidor
- Núcleo de WordPress comparado con las sumas de verificación oficiales.
- Temas y plugins comparados con las versiones de los repositorios oficiales.
- Carpeta de uploads, donde no debería existir código PHP.
- wp-config.php, .htaccess, mu-plugins y archivos de inicialización.
- Cuentas de FTP, SFTP y SSH y tareas programadas en el servidor.
Base de datos y contenido
- Opciones de la base de datos alteradas, como la dirección del sitio y scripts inyectados.
- Entradas, páginas y widgets con scripts, iframes o enlaces ocultos.
- Usuarios administradores creados por el atacante.
- Tareas programadas de WordPress que reinstalan el malware.
- Páginas de spam generadas y direcciones indexadas en Google.
Comparativa
¿Plugin de seguridad, copia de seguridad o limpieza profesional?
Los tres existen y cada uno resuelve un problema distinto. El error es esperar de uno el resultado del otro.
| Criterio | Plugin de seguridad | Restaurar copia de seguridad | Limpieza profesional |
|---|---|---|---|
| Detecta la infección | En parte: firmas conocidas | No detecta nada | Sí, incluso código ofuscado e inyecciones en la base de datos |
| Elimina backdoors ocultos | Rara vez, y son ellos los que reinfectan el sitio | Solo si la copia es anterior al hackeo, que puede tener meses | Sí, por comparación con las versiones oficiales y análisis manual |
| Corrige la causa | No: la vulnerabilidad sigue ahí | No: restaura la misma vulnerabilidad | Sí: identifica y cierra la puerta de entrada |
| Retira las advertencias de Google | No | No | Sí: spam eliminado y revisión de seguridad solicitada y con seguimiento |
| Papel ideal | Prevención y alerta | Seguro contra desastres, si se ha probado | Respuesta al incidente, del diagnóstico a la prevención |
Google y navegadores
Limpiar el sitio es la mitad del trabajo: la otra mitad es limpiar la reputación
Después del hackeo, el daño continúa en los índices: spam posicionándose con tu dominio, advertencia en la búsqueda, pantalla roja en el navegador y correos bloqueados.
- +5 mil millonesde dispositivos protegidos cada día por Safe Browsing, el servicio que está detrás de las pantallas de advertencia de Chrome y de otros navegadores.Google Safe Browsing
- Díasa algunas semanas: es el plazo que Google indica para concluir una revisión de seguridad, una vez que todo está corregido.Google Search Console
- 6 meseses lo que dura, aproximadamente, una eliminación temporal de URL en Search Console: oculta la página, pero no resuelve el problema.Google Search Console
- 404o 410 es la respuesta que deben dar las páginas de spam para salir del índice de forma definitiva.Google Search Console
Flowup trata esta recuperación como una etapa formal del servicio: inventario de lo que se indexó indebidamente, respuesta 404 o 410 para las páginas de spam, solicitud de eliminación de las más visibles, corrección de todo lo que señala el informe de problemas de seguridad de Search Console y, solo entonces, la solicitud de revisión. Pedirla antes de corregirlo todo puede retrasar el análisis siguiente y marcar el sitio como reincidente. El seguimiento continúa hasta que las advertencias desaparecen de la búsqueda y de los navegadores.
Cuando el dominio ha entrado en listas de bloqueo de correo electrónico, la limpieza incluye la verificación de esas listas y las solicitudes de eliminación, junto con la revisión de los registros de envío del dominio.
Reinfección
Por qué fallan las limpiezas superficiales y el sitio vuelve a ser hackeado
El patrón que más llega a Flowup: el sitio fue "limpiado" por un plugin, por una restauración o quitando lo que estaba a la vista, y volvió a ser hackeado en cuestión de días.
El motivo suele ser el mismo. Quedó un backdoor escondido en un archivo legítimo, un administrador oculto o una tarea programada que reinstala el malware. Y la vulnerabilidad original, el plugin desactualizado o la contraseña filtrada, sigue abierta.
Las cifras explican la prisa de los atacantes: en 2025, el 46% de las vulnerabilidades del ecosistema WordPress no tenían corrección cuando se divulgaron, y cerca de la mitad de las vulnerabilidades de alto impacto fue explotada en un plazo de 24 horas (Patchstack). En el análisis de Sucuri, el 49,21% de los sitios comprometidos tenía al menos un backdoor.
Por eso Google coloca la identificación de la vulnerabilidad antes de la limpieza en su guía de recuperación, y recuerda que un mismo sitio puede tener más de un hackeo independiente.
Eliminar el malware sin cerrar la puerta de entrada no es una limpieza. Es una pausa entre hackeos.
Prevención
Seguridad WordPress: qué impide el próximo hackeo
La prevención es disciplina, no un producto. Las recomendaciones oficiales de WordPress.org y el OWASP Top 10 apuntan a las mismas prácticas.
Actualización con criterio
Núcleo, temas y plugins actualizados, probados antes en un entorno de pruebas (staging), y extensiones abandonadas sustituidas.
Acceso bajo control
Contraseñas seguras, autenticación en dos pasos, pocos administradores y accesos revocados cuando alguien se va.
Hardening del entorno
Permisos de archivos correctos, editor interno desactivado, usuario de la base de datos con privilegios mínimos y firewall de aplicaciones.
Copia de seguridad que sí restaura
Copias fuera del servidor, con prueba de restauración. Una copia de seguridad que nunca se ha restaurado es una hipótesis, no una garantía.
Monitoreo
Alertas de cambios en los archivos, disponibilidad y problemas de seguridad en Search Console.
Respuesta rápida
Un plan definido para cuando algo ocurra: a quién se avisa, qué se preserva y en cuánto tiempo.
Para empresas que necesitan esa disciplina en operación continua: actualizaciones probadas en staging, copias de seguridad con restauración verificada, monitoreo de seguridad y disponibilidad e informes. El diagnóstico de entrada es el WordPress Health Score.
Conocer la Ingeniería WordPressLo que recibes
Lo que la respuesta profesional le devuelve al negocio
Cada incidente termina con el sitio limpio, la causa tratada y la documentación de lo que se hizo.
Sitio limpio y en funcionamiento
Malware eliminado de los archivos y de la base de datos, redirecciones interrumpidas e integridad verificada frente a las versiones oficiales.
Informe del incidente
Origen probable, qué se encontró, qué se eliminó, qué se modificó y qué recomendamos hacer todavía.
Riesgo bajo gestión
Vulnerabilidad corregida, hardening aplicado y un plan de prevención proporcional al tamaño del sitio.
Plazo e inversión
¿Cuánto tiempo lleva y cuánto cuesta eliminar el malware de un sitio WordPress?
El alcance sale de un triaje rápido y llega por escrito, antes de cualquier cobro.
- De horas a pocos díases el plazo típico de la limpieza técnica, según el tamaño del sitio y la profundidad de la intrusión.
- De días a semanases el plazo de Google para la revisión de seguridad, contado desde la solicitud hecha con todo corregido.
El precio tiene en cuenta:
- El tamaño del sitio y el número de instalaciones en el mismo servidor.
- La extensión de la intrusión: archivos, base de datos, servidor y correo electrónico.
- La necesidad de recuperar la reputación en Google y en listas de bloqueo.
- La urgencia: los sitios caídos o bloqueados tienen prioridad de atención.
Próximo paso
¿Tu sitio web se está comportando de forma extraña?
Cuéntanos qué está pasando. El triaje inicial indica si es un hackeo, cuál es la urgencia y cuál es el alcance, antes de cualquier compromiso.
Triaje rápidoAlcance por escritoSin promesas imposibles
Notificar el incidente por WhatsAppColaboramos con Flowup desde hace más de 10 años y, en ese tiempo, nuestra confianza no ha hecho más que fortalecerse. La atención es excelente y el compromiso con nuestras solicitudes es total. El equipo entiende nuestras necesidades, cumple los plazos y entrega una calidad constante.
Leer el caso (en portugués)
Puntualidad, calidad y atención a las necesidades de cada cliente. Esa es nuestra experiencia trabajando con Flowup, siempre muy ágil para encontrar las soluciones más adecuadas y actuales. Son socios preferentes de MediaLink.
Dejo constancia de mi satisfacción por trabajar con Flowup. Una experiencia positiva: equipo atento, agilidad en la atención, entregas de calidad y cuidado en cada detalle del sitio web. Quedé satisfecha con el resultado final y recomiendo sus servicios con confianza.
Leer el caso (en portugués)
Preguntas frecuentes
Preguntas frecuentes sobre eliminación de malware y sitios hackeados
Las preguntas que más aparecen en las búsquedas y en la atención de incidentes.
¿Tienes un caso ahora mismo? Cuéntanos qué está pasando y recibe el triaje inicial.
Notificar el incidenteMi sitio WordPress fue hackeado: ¿qué hago primero?
¿Cómo saber si mi sitio WordPress tiene virus?
¿Cómo eliminar el malware de un sitio WordPress?
¿Un plugin de seguridad elimina el malware por sí solo?
¿Restaurar una copia de seguridad resuelve el hackeo?
¿Por qué hackearon mi sitio web?
¿Cómo quitar la advertencia "Es posible que este sitio haya sido hackeado" de Google?
¿Cómo quitar del navegador la pantalla roja de sitio peligroso?
¿Cuánto tiempo lleva la eliminación de malware?
¿Cuánto cuesta eliminar el malware de un sitio WordPress?
¿Voy a perder contenido o datos en la limpieza?
¿Debo avisar del hackeo a los clientes o a la autoridad brasileña de protección de datos (ANPD)?
¿La limpieza garantiza que el sitio no volverá a ser hackeado?
¿Flowup atiende casos urgentes y a empresas de fuera de Brasil?
Sigue el recorrido
La seguridad forma parte de la ingeniería del sitio web
La eliminación de malware forma parte del frente de tecnología web de Flowup y se conecta directamente con estos servicios.
- Servicio
Especialista en WordPress
Ingeniería WordPress con WP Care: actualizaciones probadas, copias de seguridad verificadas y monitoreo.
Ver la página
- Servicio
Optimización WordPress y Core Web Vitals
Después de la limpieza, velocidad medida con usuarios reales.
Ver la página
- Servicio
Agencia WordPress
Desarrollo, rendimiento y soporte continuo de sitios WordPress.
Ver la página
- Servicio
Desarrollo de sitios web
Cuando el hackeo demuestra que el sitio debe rehacerse, con seguridad desde la instalación.
Ver la página
Transparencia
Fuentes y referencias
Esta página se apoya en documentación oficial de Google, de WordPress.org y de OWASP, en informes de empresas de seguridad y en la ley brasileña de protección de datos (LGPD) para sustentar las afirmaciones sobre hackeos, limpieza, revisión de seguridad y prevención.
- Security Issues report, Ayuda de Search Console: cómo solicitar la revisión después de la corrección y plazo de unos días a unas semanas.
- Help, I think I've been hacked, web.dev (Google): guía de recuperación de Google, con la identificación de la vulnerabilidad antes de la limpieza.
- Identify the vulnerability, web.dev (Google): posibilidad de más de un hackeo independiente en el mismo sitio.
- Removals and SafeSearch reports tool, Ayuda de Search Console: eliminación temporal de unos seis meses y necesidad de un 404 o un 410 para la eliminación definitiva.
- Google Safe Browsing: servicio que protege más de 5 mil millones de dispositivos al día.
- State of WordPress Security in 2026, Patchstack (25 de febrero de 2026): 11.334 vulnerabilidades en 2025, el 91% en plugins, el 46% sin corrección en el momento de la divulgación y una mediana ponderada de 5 horas hasta la primera explotación, con peso según la intensidad de los ataques.
- Backdoors: The Hidden Threat Lurking in Your Website, Sucuri (17 de enero de 2025): el 49,21% de los sitios comprometidos con al menos un backdoor, con datos del informe de 2023.
- Hardening WordPress, WordPress.org: recomendaciones oficiales de seguridad: actualización, contraseñas, permisos, editor de archivos y copias de seguridad.
- OWASP Top 10:2025: referencia de riesgos de seguridad en aplicaciones web.
- Lei Geral de Proteção de Dados (LGPD), art. 48: ley brasileña de protección de datos (texto en portugués), sobre la comunicación de incidentes de seguridad a la autoridad nacional (ANPD) y a los titulares.
Cómo citar esta página
Flowup Agency. Eliminación de malware en WordPress: sitio hackeado limpio, puerta de entrada cerrada y reputación recuperada en Google. Guto Bertoncini, actualizado el . flowup.agency/es/eliminacion-de-malware-wordpress/
Cada hora con el malware en línea aumenta el daño
Habla ahora con Flowup: triaje del incidente, alcance por escrito y prioridad para los casos críticos. Si tu sitio no fue hackeado y quieres prevenir, empieza por la Ingeniería WordPress.
5,0 en Google · Desde 2011 · Casos con fuente declarada









