Cómo limpiar un WordPress hackeado paso a paso
Guía técnica paso a paso para limpiar un WordPress hackeado. Aprende el proceso riguroso para eliminar malware y asegurar tu sitio web.
Cómo limpiar un WordPress hackeado paso a paso
Si estás aquí, probablemente ya sabes que tu sitio tiene un problema. Quizás tu hosting te ha bloqueado, o has visto archivos extraños en tu servidor. Sea cual sea la señal, limpiar un WordPress hackeado no es algo que deba hacerse a la ligera. Una limpieza incompleta es la garantía de que el malware volverá en unos días.
En este artículo, vamos a desglosar el proceso técnico y rigoroso que seguimos los profesionales para desinfectar un sitio web.
Los riesgos de una limpieza superficial
Muchos administradores cometen el error de instalar un plugin de seguridad, darle a "escanear" y borrar lo que el plugin indica. Esto es peligroso por tres razones:
- Falsos negativos: Los plugins de seguridad basados en firmas a menudo no detectan malware "zero-day" o código personalizado.
- Persistencia: El malware suele incluir "backdoors" (puertas traseras) que los plugins no siempre identifican como maliciosas porque parecen funciones legítimas de programación.
- Inhibición del problema: Limpiar el síntoma sin cerrar la vulnerabilidad es como achicar agua de un barco sin tapar el agujero.
Si quieres entender el contexto completo de por qué esto ocurre, te recomendamos nuestra guía completa sobre WordPress hackeado.
Paso 1: Preparación y Aislamiento
Antes de tocar un solo archivo, debemos asegurar el entorno.
Bloqueo de accesos
Lo primero es impedir que el atacante (o sus bots) sigan interactuando con la web mientras la limpiamos.
- Pon la web en modo mantenimiento.
- Si puedes, bloquea el acceso a todos los archivos PHP excepto a tu propia IP mediante
.htaccess.
Backup de "evidencia"
Haz una copia de seguridad completa (archivos y base de datos) del estado actual de la web. Esto no es para restaurarlo, sino para tener un punto de referencia y poder analizar qué inyectaron.
Paso 2: Limpieza del núcleo (Core) de WordPress
La forma más segura de limpiar el núcleo de WordPress NO es editar los archivos infectados, sino reemplazarlos por otros nuevos y garantizados.
- Identifica tu versión exacta de WordPress.
- Descarga una copia limpia desde WordPress.org.
- Borra todas las carpetas y archivos PHP de tu instalación, EXCEPTO:
- La carpeta
wp-content(que contiene tus imágenes y temas). - El archivo
wp-config.php(que contiene la conexión a la base de datos). - El archivo
.htaccess(si tiene reglas personalizadas).
- La carpeta
- Sube los archivos nuevos de la descarga limpia.
Esto garantiza que el 80% de los archivos PHP de tu web están ahora 100% limpios.
Paso 3: Desinfección de Temas y Plugins
Aquí es donde suele esconderse el malware de forma más astuta.
Plugins
No intentes limpiar los plugins. La regla de oro es: Borrar y Reinstalar.
- Haz una lista de los plugins que usas.
- Borra la carpeta
/wp-content/plugins/por completo. - Descarga versiones frescas de los repositorios oficiales o del desarrollador y súbelas de nuevo.
Temas
Si el tema es comprado o gratuito, haz lo mismo: borra y reinstala. Si el tema tiene personalizaciones (y no usas un child theme), tendrás que comparar archivo por archivo usando una herramienta de "diff" contra la versión original.
Busca funciones sospechosas como eval(), base64_decode(), gzinflate() o str_rot13(). Aunque estas funciones tienen usos legítimos, los hackers las usan para ocultar código malicioso.
Paso 4: Limpieza de la Carpeta Uploads
La carpeta wp-content/uploads/ solo debería contener imágenes, PDFs y archivos estáticos. Nunca debería contener archivos .php.
- Utiliza el terminal o tu administrador de archivos para buscar cualquier archivo con extensión
.php,.jso.icodentro deuploads. - Si encuentras un archivo PHP ahí, es 100% un malware o un backdoor. Bórralo sin dudar.
Paso 5: Auditoría de la Base de Datos
El malware también puede vivir en las tablas de tu base de datos, especialmente en wp_options, wp_posts (inyecciones de scripts) y wp_users.
- Revisa la tabla de usuarios en busca de administradores que no reconozcas.
- Busca scripts inyectados en el contenido de tus artículos (etiquetas
<script>sospechosas). - Revisa las opciones
siteurlyhomepara asegurar que no han sido modificadas para redirigir tráfico.
Este proceso es vital para eliminar el temido virus de redireccionamiento en WordPress.
Paso 6: Cambio de Credenciales (El gran reset)
Una vez que los archivos y la base de datos están limpios, debes invalidar todos los accesos previos. El atacante probablemente tiene tus contraseñas.
- Cambia la contraseña de todos los usuarios administradores.
- Cambia las contraseñas de FTP y del Panel de Control del hosting (cPanel/Plesk).
- Cambia la contraseña de la base de datos (y actualiza
wp-config.php). - Cambia las "Salts" (claves de salado) en
wp-config.php. Esto cerrará todas las sesiones activas de todos los usuarios automáticamente.
Paso 7: Cierre de la Vulnerabilidad
¿Cómo entraron? Si no respondes a esta pregunta, tu web será hackeada de nuevo en menos de 48 horas.
- Revisa los logs de acceso del servidor para ver qué archivos PHP fueron llamados justo antes de la infección.
- Asegúrate de que no estás usando plugins "Nulled" (piratas). Son la fuente número uno de infecciones.
- Si el hosting es compartido y de baja calidad, considera que la infección pudo venir de otro sitio web en el mismo servidor (infección cruzada).
Paso 8: Verificación y Alta en Google
Cuando estés seguro de que la limpieza es total:
- Usa herramientas externas como el "Site Check" de Sucuri.
- Si Google tenía bloqueada la web, entra en Google Search Console y solicita una revisión en la sección de "Problemas de seguridad". Explica brevemente que has reinstalado el core, plugins y cambiado credenciales.
¿Demasiado complejo?
Limpiar un sitio web profesional requiere tiempo, conocimientos técnicos y herramientas específicas. Si tu negocio depende de tu web, el riesgo de hacerlo mal puede ser muy costoso.
En hanka.es realizamos desinfecciones manuales y profundas que garantizan la eliminación total del malware. Si prefieres delegar este problema en expertos, puedes consultar nuestro servicio de limpieza de malware en WordPress.
Resolver un problema de seguridad no se trata solo de borrar archivos, sino de devolver la salud a tu infraestructura digital. No te la juegues con limpiezas a medias.
Este artículo es una guía técnica básica. Para un enfoque estratégico sobre la recuperación de datos, lee nuestro post sobre cómo recuperar WordPress sin perder información.
¿VAS A SEGUIR LEYENDO O VAS A ARREGLARLO?
Tu competencia ya está en Hanka.es mejorando sus sistemas. Tú sigues aquí perdiendo tiempo.
SOLUCIONAR MI PROBLEMA AHORA