Sitio WordPress hackeado: qué hacer paso a paso (y qué NO hacer)
Aparece texto raro, el sitio redirige a otra página o Google lo marcó como peligroso. Antes de borrar todo o reinstalar, lea esto: un mal movimiento borra también la evidencia.
Uno llega al sitio y algo está mal: un banner que no puso, palabras en otro idioma dentro de sus páginas, un aviso de Google que dice "este sitio puede estar comprometido", o de plano la página redirige a una tienda de dudosa reputación. Es el momento en que el estómago se cae.
La reacción natural es borrar el plugin sospechoso, restaurar "algo" o reinstalar WordPress desde cero. Casi siempre eso empeora las cosas. Aquí va el orden correcto.
Lo primero: NO haga esto
- No borre archivos ni plugins "para ver si se arregla". Si borra el archivo malicioso, borra también la pista de cómo entraron.
- No reinstale WordPress encima. Puede esparcir el problema o dejar puertas abiertas que ya estaban ahí.
- No cambie todas las contraseñas y dé por terminado el asunto. Cambiar claves sin saber la puerta de entrada suele terminar en una reinfección a los pocos días.
- No publique "estamos trabajando en ello" si el sitio sigue sirviendo malware a sus visitantes.
El orden correcto
- Ponga el sitio en mantenimiento o detrás de una página estática, para dejar de exponer a sus visitantes y a su reputación en buscadores.
- Haga una copia completa —archivos y base de datos— del estado actual, tal cual está. Esa copia es su evidencia forense.
- Revise qué cambió: archivos modificados en fechas recientes, usuarios administradores que nadie reconoce, plugins o temas añadidos sin que nadie los instalara.
- Identifique la puerta de entrada (un plugin desactualizado, una contraseña débil, un tema pirata) antes de limpiar, o volverá a ocurrir.
- Limpie el código malicioso, cierre la puerta, actualice y solo entonces vuelva a abrir el sitio al público.
- Pida a Google que vuelva a revisar el sitio para quitar el aviso de seguridad y vigile los días siguientes.
Por qué conviene hacerlo con método forense
Un rescate bien hecho no solo "deja el sitio bonito otra vez": encuentra la causa, la cierra y deja evidencia de lo que pasó. Eso es lo que separa una limpieza que dura dos días de una que dura para siempre.
Si su sitio genera ventas o es la cara de su empresa, cada hora expuesto cuesta. Tener a quién llamar a cualquier hora marca la diferencia entre un susto y una semana de pérdidas.
¿Su sitio WordPress está comprometido?
Atendemos rescates de WordPress las 24 horas. Cuéntenos qué está viendo y le decimos el siguiente paso concreto, sin compromiso.