Eliminación de malware en WordPress: sitio hackeado limpio, puerta de entrada cerrada y reputación recuperada en Google

¿Tu sitio web redirige a los visitantes, muestra una advertencia roja en el navegador o aparece marcado como hackeado en Google? Flowup trata el hackeo como un incidente: contiene el daño, encuentra la vulnerabilidad que permitió la entrada, limpia los archivos y la base de datos, solicita a Google la revisión de seguridad y deja el sitio más difícil de hackear de nuevo.

Por Guto Bertoncini, fundador y estratega principal de FlowupActualizado el 17 min de lectura

5,0 en GoogleDesde 2011Método B.I.N.A. propio

  • Logo de ABAL
  • Logo de Ayvens
  • Logo de IBGE
  • Logo de HPROJ
  • Logo de SCA Brasil
  • Logo de Rewood
  • Logo de Salvatore Leilões
  • Logo de Société Générale
  • Logo de KINTO
  • Logo de Servimed

Resumen

Eliminación de malware en WordPress en siete puntos

Lo esencial para quien tiene el sitio web hackeado ahora mismo. Los detalles, las fuentes y las preguntas frecuentes están más abajo.

  • En las primeras horas, no borres archivos ni restaures una copia de seguridad sobre el sitio: conserva una copia del estado actual, cambia las contraseñas y aísla el sitio si está redirigiendo a los visitantes.
  • La mayoría de los hackeos explota lo previsible: en 2025 hubo 11.334 vulnerabilidades nuevas en el ecosistema WordPress, el 91% de ellas en plugins (Patchstack).
  • El tiempo juega en contra: el 46% de esas vulnerabilidades no tenían corrección cuando se divulgaron, y la mediana ponderada hasta la primera explotación fue de 5 horas, con peso según la intensidad de los ataques.
  • La limpieza que solo quita lo que está a la vista falla: en casi la mitad de los sitios comprometidos analizados por Sucuri había al menos un backdoor, la puerta que reinstala el malware.
  • Google recomienda identificar la vulnerabilidad antes de limpiar, porque un sitio puede tener más de un hackeo independiente.
  • Limpiar el sitio es la mitad del trabajo: la otra mitad es retirar las advertencias de Google y de los navegadores, lo que depende de una revisión que tarda de unos días a unas semanas.
  • Ningún proveedor serio garantiza que el sitio no volverá a ser hackeado nunca. Lo que reduce el riesgo es la causa corregida, el hardening aplicado y el mantenimiento continuo.

Primeras horas

Sitio hackeado: qué hacer ahora, antes que cualquier otra cosa

La mayor parte del daño permanente no viene del hackeo, sino de las reacciones apresuradas. Mientras acudes a un especialista, sigue este orden.

  1. No borres nada ni restaures una copia de seguridad sobre el sitio

    Los archivos sospechosos son evidencia: muestran por dónde entró el atacante y hasta dónde llegó. Restaurar sin diagnóstico borra las pistas y, si la copia de seguridad también está infectada, el problema vuelve.

  2. Guarda una copia del estado actual

    Una copia de seguridad completa del sitio tal como está, incluso infectado, permite el análisis, la comparación con versiones limpias y la reversión segura de cada etapa.

  3. Cambia las contraseñas y cierra las sesiones

    WordPress (todos los administradores), hosting, FTP o SFTP, base de datos y el correo electrónico de los administradores. Activa la autenticación en dos pasos. Anota los usuarios desconocidos antes de eliminarlos.

  4. Aísla el sitio si está atacando a los visitantes

    Si hay redirecciones a estafas o descargas de archivos, una página de mantenimiento protege al público y la reputación del dominio mientras se atiende el incidente.

Después de estos pasos, recurre a la respuesta profesional. Cada día con el malware en línea aumenta el spam indexado, los visitantes redirigidos y el riesgo de bloqueo por parte de los navegadores y de los proveedores de correo electrónico.

Señales de hackeo

Cómo saber si tu sitio WordPress está hackeado o tiene virus

No toda infección aparece en la página de inicio, y parte de ella se oculta de quien tiene la sesión iniciada. Estas son las señales más comunes.

  • Redirecciones extrañas

    Los visitantes, a veces solo los que llegan desde Google o desde el teléfono, son llevados a sitios de apuestas, de farmacia o de estafas. El dueño, con la sesión iniciada, muchas veces no ve nada.

  • Advertencia en el navegador y en Google

    El navegador muestra una pantalla roja de sitio engañoso o peligroso, y la búsqueda marca el resultado con "Es posible que este sitio haya sido hackeado".

  • Páginas de spam indexadas

    Al buscar site:tudominio.com, aparecen miles de direcciones que nunca creaste, muchas veces en japonés o con productos farmacéuticos.

  • Administradores y archivos desconocidos

    Usuarios que nadie creó, plugins que nadie instaló, archivos PHP en la carpeta de uploads y cambios sin autor.

  • Correos del dominio en spam

    Mensajes de la empresa que caen en spam o son bloqueados, señal de que el servidor puede estar enviando spam o de que el dominio entró en listas de bloqueo.

  • Lentitud y alertas del hosting

    Picos de procesamiento, sitio lento de repente, cuenta suspendida o aviso del hosting sobre archivos maliciosos.

Cualquiera de estas señales es motivo para tratar el caso como un incidente activo. La ausencia de síntomas visibles no garantiza un entorno limpio.

Proceso

Cómo elimina Flowup el malware de sitios WordPress

Un proceso de respuesta a incidentes, no un escaneo automático. Cada etapa queda registrada, y el cliente recibe el informe del incidente.

  1. Triaje, contención y puerta de entrada

    Análisis de los logs y del entorno, copia del estado actual, contención inmediata de las redirecciones y del envío de spam e identificación de la vulnerabilidad explotada, antes de cualquier limpieza.

  2. Limpieza completa

    Eliminación de backdoors, shells, inyecciones en los archivos y en la base de datos, usuarios y tareas programadas maliciosos, con comparación del núcleo, de los temas y de los plugins con las versiones oficiales.

  3. Corrección y hardening

    Actualización segura, sustitución de extensiones abandonadas, permisos de archivos, editor interno desactivado, contraseñas seguras, autenticación en dos pasos y reglas de firewall.

  4. Revisión en Google y seguimiento

    Eliminación del spam indexado, solicitud de revisión de seguridad en Search Console, seguimiento de las advertencias en los navegadores y monitoreo en los días siguientes.

Checklist técnico

Qué se verifica en una limpieza de malware en WordPress

El malware bien escrito se esconde donde un escaneo rápido no mira. La limpieza cubre las capas en las que suele sobrevivir.

Archivos y servidor

  • Núcleo de WordPress comparado con las sumas de verificación oficiales.
  • Temas y plugins comparados con las versiones de los repositorios oficiales.
  • Carpeta de uploads, donde no debería existir código PHP.
  • wp-config.php, .htaccess, mu-plugins y archivos de inicialización.
  • Cuentas de FTP, SFTP y SSH y tareas programadas en el servidor.

Base de datos y contenido

  • Opciones de la base de datos alteradas, como la dirección del sitio y scripts inyectados.
  • Entradas, páginas y widgets con scripts, iframes o enlaces ocultos.
  • Usuarios administradores creados por el atacante.
  • Tareas programadas de WordPress que reinstalan el malware.
  • Páginas de spam generadas y direcciones indexadas en Google.

Comparativa

¿Plugin de seguridad, copia de seguridad o limpieza profesional?

Los tres existen y cada uno resuelve un problema distinto. El error es esperar de uno el resultado del otro.

Comparativa entre plugin de seguridad, restauración de copia de seguridad y limpieza profesional de malware
CriterioPlugin de seguridadRestaurar copia de seguridadLimpieza profesional
Detecta la infecciónEn parte: firmas conocidasNo detecta nadaSí, incluso código ofuscado e inyecciones en la base de datos
Elimina backdoors ocultosRara vez, y son ellos los que reinfectan el sitioSolo si la copia es anterior al hackeo, que puede tener mesesSí, por comparación con las versiones oficiales y análisis manual
Corrige la causaNo: la vulnerabilidad sigue ahíNo: restaura la misma vulnerabilidadSí: identifica y cierra la puerta de entrada
Retira las advertencias de GoogleNoNoSí: spam eliminado y revisión de seguridad solicitada y con seguimiento
Papel idealPrevención y alertaSeguro contra desastres, si se ha probadoRespuesta al incidente, del diagnóstico a la prevención

Google y navegadores

Limpiar el sitio es la mitad del trabajo: la otra mitad es limpiar la reputación

Después del hackeo, el daño continúa en los índices: spam posicionándose con tu dominio, advertencia en la búsqueda, pantalla roja en el navegador y correos bloqueados.

  • +5 mil millonesde dispositivos protegidos cada día por Safe Browsing, el servicio que está detrás de las pantallas de advertencia de Chrome y de otros navegadores.Google Safe Browsing
  • Díasa algunas semanas: es el plazo que Google indica para concluir una revisión de seguridad, una vez que todo está corregido.Google Search Console
  • 6 meseses lo que dura, aproximadamente, una eliminación temporal de URL en Search Console: oculta la página, pero no resuelve el problema.Google Search Console
  • 404o 410 es la respuesta que deben dar las páginas de spam para salir del índice de forma definitiva.Google Search Console

Flowup trata esta recuperación como una etapa formal del servicio: inventario de lo que se indexó indebidamente, respuesta 404 o 410 para las páginas de spam, solicitud de eliminación de las más visibles, corrección de todo lo que señala el informe de problemas de seguridad de Search Console y, solo entonces, la solicitud de revisión. Pedirla antes de corregirlo todo puede retrasar el análisis siguiente y marcar el sitio como reincidente. El seguimiento continúa hasta que las advertencias desaparecen de la búsqueda y de los navegadores.

Cuando el dominio ha entrado en listas de bloqueo de correo electrónico, la limpieza incluye la verificación de esas listas y las solicitudes de eliminación, junto con la revisión de los registros de envío del dominio.

Reinfección

Por qué fallan las limpiezas superficiales y el sitio vuelve a ser hackeado

El patrón que más llega a Flowup: el sitio fue "limpiado" por un plugin, por una restauración o quitando lo que estaba a la vista, y volvió a ser hackeado en cuestión de días.

El motivo suele ser el mismo. Quedó un backdoor escondido en un archivo legítimo, un administrador oculto o una tarea programada que reinstala el malware. Y la vulnerabilidad original, el plugin desactualizado o la contraseña filtrada, sigue abierta.

Las cifras explican la prisa de los atacantes: en 2025, el 46% de las vulnerabilidades del ecosistema WordPress no tenían corrección cuando se divulgaron, y cerca de la mitad de las vulnerabilidades de alto impacto fue explotada en un plazo de 24 horas (Patchstack). En el análisis de Sucuri, el 49,21% de los sitios comprometidos tenía al menos un backdoor.

Por eso Google coloca la identificación de la vulnerabilidad antes de la limpieza en su guía de recuperación, y recuerda que un mismo sitio puede tener más de un hackeo independiente.

Eliminar el malware sin cerrar la puerta de entrada no es una limpieza. Es una pausa entre hackeos.

Prevención

Seguridad WordPress: qué impide el próximo hackeo

La prevención es disciplina, no un producto. Las recomendaciones oficiales de WordPress.org y el OWASP Top 10 apuntan a las mismas prácticas.

  • Actualización con criterio

    Núcleo, temas y plugins actualizados, probados antes en un entorno de pruebas (staging), y extensiones abandonadas sustituidas.

  • Acceso bajo control

    Contraseñas seguras, autenticación en dos pasos, pocos administradores y accesos revocados cuando alguien se va.

  • Hardening del entorno

    Permisos de archivos correctos, editor interno desactivado, usuario de la base de datos con privilegios mínimos y firewall de aplicaciones.

  • Copia de seguridad que sí restaura

    Copias fuera del servidor, con prueba de restauración. Una copia de seguridad que nunca se ha restaurado es una hipótesis, no una garantía.

  • Monitoreo

    Alertas de cambios en los archivos, disponibilidad y problemas de seguridad en Search Console.

  • Respuesta rápida

    Un plan definido para cuando algo ocurra: a quién se avisa, qué se preserva y en cuánto tiempo.

WP CareIngeniería WordPress de Flowup

Para empresas que necesitan esa disciplina en operación continua: actualizaciones probadas en staging, copias de seguridad con restauración verificada, monitoreo de seguridad y disponibilidad e informes. El diagnóstico de entrada es el WordPress Health Score.

Conocer la Ingeniería WordPress

Lo que recibes

Lo que la respuesta profesional le devuelve al negocio

Cada incidente termina con el sitio limpio, la causa tratada y la documentación de lo que se hizo.

  • Sitio limpio y en funcionamiento

    Malware eliminado de los archivos y de la base de datos, redirecciones interrumpidas e integridad verificada frente a las versiones oficiales.

  • Informe del incidente

    Origen probable, qué se encontró, qué se eliminó, qué se modificó y qué recomendamos hacer todavía.

  • Riesgo bajo gestión

    Vulnerabilidad corregida, hardening aplicado y un plan de prevención proporcional al tamaño del sitio.

Plazo e inversión

¿Cuánto tiempo lleva y cuánto cuesta eliminar el malware de un sitio WordPress?

El alcance sale de un triaje rápido y llega por escrito, antes de cualquier cobro.

  • De horas a pocos díases el plazo típico de la limpieza técnica, según el tamaño del sitio y la profundidad de la intrusión.
  • De días a semanases el plazo de Google para la revisión de seguridad, contado desde la solicitud hecha con todo corregido.

El precio tiene en cuenta:

  • El tamaño del sitio y el número de instalaciones en el mismo servidor.
  • La extensión de la intrusión: archivos, base de datos, servidor y correo electrónico.
  • La necesidad de recuperar la reputación en Google y en listas de bloqueo.
  • La urgencia: los sitios caídos o bloqueados tienen prioridad de atención.

Próximo paso

¿Tu sitio web se está comportando de forma extraña?

Cuéntanos qué está pasando. El triaje inicial indica si es un hackeo, cuál es la urgencia y cuál es el alcance, antes de cualquier compromiso.

Triaje rápidoAlcance por escritoSin promesas imposibles

Notificar el incidente por WhatsApp

Clientes

Testimonios sobre la experiencia de los clientes

5,0en Google, desde 2011
Colaboramos con Flowup desde hace más de 10 años y, en ese tiempo, nuestra confianza no ha hecho más que fortalecerse. La atención es excelente y el compromiso con nuestras solicitudes es total. El equipo entiende nuestras necesidades, cumple los plazos y entrega una calidad constante.
Alexandre H. FerreiraHPROJ Planejamento e Projetos. Traducido del portugués.
Leer el caso (en portugués)
Puntualidad, calidad y atención a las necesidades de cada cliente. Esa es nuestra experiencia trabajando con Flowup, siempre muy ágil para encontrar las soluciones más adecuadas y actuales. Son socios preferentes de MediaLink.
Adhemar AltieriMediaLink. Traducido del portugués.
Dejo constancia de mi satisfacción por trabajar con Flowup. Una experiencia positiva: equipo atento, agilidad en la atención, entregas de calidad y cuidado en cada detalle del sitio web. Quedé satisfecha con el resultado final y recomiendo sus servicios con confianza.
Gabriela RibeiroRewood. Traducido del portugués.
Leer el caso (en portugués)

Ver clientes y testimonios

Preguntas frecuentes

Preguntas frecuentes sobre eliminación de malware y sitios hackeados

Las preguntas que más aparecen en las búsquedas y en la atención de incidentes.

¿Tienes un caso ahora mismo? Cuéntanos qué está pasando y recibe el triaje inicial.

Notificar el incidente
Mi sitio WordPress fue hackeado: ¿qué hago primero?
No borres archivos ni restaures una copia de seguridad sobre el sitio. Guarda una copia del estado actual, cambia las contraseñas de los administradores, del hosting, del FTP y de la base de datos, activa la autenticación en dos pasos y, si el sitio está redirigiendo a los visitantes, pon una página de mantenimiento. Después, recurre a la limpieza profesional.
¿Cómo saber si mi sitio WordPress tiene virus?
Las señales más comunes son las redirecciones a otros sitios, la advertencia roja en el navegador, la etiqueta "Es posible que este sitio haya sido hackeado" en Google, páginas extrañas al buscar site:tudominio, administradores desconocidos, lentitud repentina y correos del dominio que caen en spam. Parte del malware se oculta de quien tiene la sesión iniciada, así que la ausencia de síntomas no garantiza un sitio limpio.
¿Cómo eliminar el malware de un sitio WordPress?
En el orden que Google recomienda: contener el daño, identificar la vulnerabilidad explotada, limpiar los archivos, la base de datos, los usuarios y las tareas programadas, corregir la vulnerabilidad y reforzar la seguridad, y solo entonces solicitar la revisión de seguridad en Search Console. Quitar solo lo que está a la vista suele dejar backdoors que reinstalan el malware.
¿Un plugin de seguridad elimina el malware por sí solo?
Rara vez por completo. Los plugins detectan firmas conocidas y son útiles para la prevención y la alerta, pero suelen dejar código ofuscado e inyecciones en la base de datos, que son justamente lo que reinfecta el sitio. Y ningún plugin corrige la vulnerabilidad que permitió el hackeo ni retira las advertencias de Google.
¿Restaurar una copia de seguridad resuelve el hackeo?
Solo si se comprueba que la copia es anterior al hackeo, y muchas infecciones permanecen semanas o meses ocultas antes de los síntomas. Restaurar también devuelve el sitio a la misma versión vulnerable que fue explotada. La copia de seguridad es un seguro contra desastres, no un tratamiento del incidente.
¿Por qué hackearon mi sitio web?
En la mayoría de los casos, por un plugin o un tema con una vulnerabilidad conocida y sin actualizar, por una contraseña débil o filtrada, o por un hosting mal configurado. En 2025, el 91% de las vulnerabilidades nuevas del ecosistema WordPress estaban en plugins, y el núcleo de WordPress tuvo solo seis, todas de baja prioridad (Patchstack).
¿Cómo quitar la advertencia "Es posible que este sitio haya sido hackeado" de Google?
Después de la limpieza completa, las páginas de spam deben responder 404 o 410, los problemas señalados en el informe de problemas de seguridad de Search Console deben estar corregidos y, entonces, se solicita la revisión. Google indica que la revisión tarda de unos días a unas semanas. Flowup hace la solicitud y la acompaña hasta su conclusión.
¿Cómo quitar del navegador la pantalla roja de sitio peligroso?
La advertencia viene de Safe Browsing de Google, que usan Chrome y otros navegadores. Desaparece después de que el sitio queda limpio y se aprueba la revisión de seguridad. Solicitar la revisión antes de corregirlo todo retrasa el proceso y puede marcar el sitio como reincidente.
¿Cuánto tiempo lleva la eliminación de malware?
La limpieza técnica de un sitio típico lleva de algunas horas a pocos días, según el tamaño del entorno y la profundidad de la intrusión. La retirada de las advertencias de Google depende de la revisión que hace el propio Google, que puede tardar de unos días a unas semanas.
¿Cuánto cuesta eliminar el malware de un sitio WordPress?
Depende del tamaño del sitio, de la extensión de la intrusión, de la necesidad de recuperar la reputación en Google y en listas de bloqueo y de la urgencia. El presupuesto sale de un triaje inicial rápido, con el alcance por escrito. Los casos críticos, con el sitio caído o bloqueado, tienen prioridad.
¿Voy a perder contenido o datos en la limpieza?
No es lo esperado. La limpieza elimina lo que no pertenece al sitio, como código, usuarios y tareas maliciosos, y preserva el contenido, los archivos multimedia y las configuraciones legítimas. La copia hecha al inicio permite revertir cualquier etapa con seguridad.
¿Debo avisar del hackeo a los clientes o a la autoridad brasileña de protección de datos (ANPD)?
Depende de lo que haya quedado expuesto. Si hay datos personales involucrados, como registros de usuarios, formularios o pedidos, la ley brasileña de protección de datos (LGPD) puede exigir la comunicación a la autoridad nacional (ANPD) y a los titulares cuando el incidente pueda causar un riesgo o un daño relevante. Flowup ayuda a determinar qué resultó afectado; la decisión y la comunicación corresponden a la empresa, con asesoría jurídica.
¿La limpieza garantiza que el sitio no volverá a ser hackeado?
No, y conviene desconfiar de quien lo garantice: ningún entorno es invulnerable. Lo que reduce el riesgo de forma consistente es la combinación de causa corregida, hardening aplicado y mantenimiento continuo, con actualizaciones probadas, monitoreo y copias de seguridad verificadas.
¿Flowup atiende casos urgentes y a empresas de fuera de Brasil?
Sí. Los casos críticos tienen prioridad, y todo el trabajo, desde el triaje hasta el seguimiento, se realiza de forma remota. Flowup tiene sede en São Paulo, Brasil, y atiende a empresas de América Latina, España, Estados Unidos y el resto del mundo, con proyectos en portugués, inglés y español.

Sigue el recorrido

La seguridad forma parte de la ingeniería del sitio web

La eliminación de malware forma parte del frente de tecnología web de Flowup y se conecta directamente con estos servicios.

Transparencia

Fuentes y referencias

Esta página se apoya en documentación oficial de Google, de WordPress.org y de OWASP, en informes de empresas de seguridad y en la ley brasileña de protección de datos (LGPD) para sustentar las afirmaciones sobre hackeos, limpieza, revisión de seguridad y prevención.

  1. Security Issues report, Ayuda de Search Console: cómo solicitar la revisión después de la corrección y plazo de unos días a unas semanas.
  2. Help, I think I've been hacked, web.dev (Google): guía de recuperación de Google, con la identificación de la vulnerabilidad antes de la limpieza.
  3. Identify the vulnerability, web.dev (Google): posibilidad de más de un hackeo independiente en el mismo sitio.
  4. Removals and SafeSearch reports tool, Ayuda de Search Console: eliminación temporal de unos seis meses y necesidad de un 404 o un 410 para la eliminación definitiva.
  5. Google Safe Browsing: servicio que protege más de 5 mil millones de dispositivos al día.
  6. State of WordPress Security in 2026, Patchstack (25 de febrero de 2026): 11.334 vulnerabilidades en 2025, el 91% en plugins, el 46% sin corrección en el momento de la divulgación y una mediana ponderada de 5 horas hasta la primera explotación, con peso según la intensidad de los ataques.
  7. Backdoors: The Hidden Threat Lurking in Your Website, Sucuri (17 de enero de 2025): el 49,21% de los sitios comprometidos con al menos un backdoor, con datos del informe de 2023.
  8. Hardening WordPress, WordPress.org: recomendaciones oficiales de seguridad: actualización, contraseñas, permisos, editor de archivos y copias de seguridad.
  9. OWASP Top 10:2025: referencia de riesgos de seguridad en aplicaciones web.
  10. Lei Geral de Proteção de Dados (LGPD), art. 48: ley brasileña de protección de datos (texto en portugués), sobre la comunicación de incidentes de seguridad a la autoridad nacional (ANPD) y a los titulares.
Cómo citar esta página

Flowup Agency. Eliminación de malware en WordPress: sitio hackeado limpio, puerta de entrada cerrada y reputación recuperada en Google. Guto Bertoncini, actualizado el . flowup.agency/es/eliminacion-de-malware-wordpress/

Cada hora con el malware en línea aumenta el daño

Habla ahora con Flowup: triaje del incidente, alcance por escrito y prioridad para los casos críticos. Si tu sitio no fue hackeado y quieres prevenir, empieza por la Ingeniería WordPress.

5,0 en Google · Desde 2011 · Casos con fuente declarada