Cómo recuperar un sitio de WordPress hackeado
John Turner
John Turner
Millones de sitios web están construidos con WordPress, lo que lo convierte en un objetivo principal para los hackers.
Si sospechas que tu sitio web podría estar comprometido, respira hondo. Recuperar un sitio de WordPress hackeado es absolutamente posible, y te guiaré a través de los pasos para que tu sitio vuelva a estar en línea de forma segura.
En esta guía, te mostraré todo lo que necesitas saber sobre cómo recuperar tu sitio de WordPress de un hackeo.
Aquí están los puntos clave:
- La mayoría de los sitios de WordPress hackeados se pueden recuperar por completo. Cuanto más rápido actúes y contengas el daño, más fácil será la limpieza.
- Los puntos de entrada comunes incluyen contraseñas débiles, plugins y temas desactualizados, y hosting inseguro. Conocer la causa ayuda a prevenir que vuelva a suceder.
- Puedes recuperar un sitio de WordPress hackeado restaurando una copia de seguridad creada antes de que ocurriera el hackeo.
- El enlace de recuperación ante desastres de Duplicator Pro te permite restaurar tu sitio incluso si estás completamente bloqueado del panel de administración de WordPress, a diferencia de otros plugins de copia de seguridad.
- La mejor protección a largo plazo contra hackeos es una combinación de copias de seguridad automáticas, un plugin de seguridad como Sucuri, contraseñas seguras y únicas, y mantener todo actualizado.
Tabla de Contenidos
- ¿Se puede recuperar un sitio web hackeado?
- ¿Cómo son hackeados la mayoría de los sitios web de WordPress?
- ¿Cuáles son algunas de las señales de que tu sitio ha sido hackeado?
- How to Recover a Hacked WordPress Site
- Paso 1: Pon tu sitio web en modo de mantenimiento
- Paso 2: Restaura una copia de seguridad
- Paso 3: Escanea y elimina malware
- Paso 4: Restablece tus contraseñas
- Paso 5: Realiza las actualizaciones disponibles
- Paso 6: Comprueba los permisos de usuario
- Paso 7: Cambia tus claves secretas
- Paso 8: Limpia tu base de datos
- Paso 9: Crea un nuevo sitemap
- Otras formas de recuperar un sitio de WordPress hackeado
- Cómo proteger tu sitio de WordPress contra hackeos
- FAQs About Hacked WordPress Site Recovery
- No permitas que el mismo hackeo te afecte dos veces
¿Se puede recuperar un sitio web hackeado?
Sí, en la mayoría de los casos, puedes recuperar un sitio web de WordPress hackeado. La dificultad del proceso de recuperación depende de la gravedad del hackeo. La buena noticia es que, con una copia de seguridad reciente, puedes restaurar tu sitio a un estado limpio relativamente rápido.
Tu proveedor de hosting, un desarrollador profesional o agencias de seguridad también pueden ayudarte a que tu sitio vuelva a estar en línea. Si tienes experiencia con WordPress, eres libre de limpiar tu propia base de datos, cambiar tus contraseñas y eliminar malware.
¿Cómo son hackeados la mayoría de los sitios web de WordPress?
Aunque los hackers pueden ser bastante creativos, hay algunos culpables comunes detrás de la mayoría de los hackeos de WordPress.
Contraseñas débiles
Piensa en tu contraseña como la cerradura de tu puerta principal. Una contraseña débil es fácil de descifrar y forzar.
Tus contraseñas podrían ser robadas por hackers. También podrían usar bots para adivinar tu contraseña aleatoriamente hasta que accedan a tu sitio. Esto se llama un ataque de fuerza bruta.
Software obsoleto
Al igual que su coche necesita cambios de aceite, el núcleo, los temas y los complementos de WordPress necesitan actualizaciones periódicas para corregir vulnerabilidades de seguridad. A los hackers les encanta explotar estos sistemas obsoletos.
Temas y complementos vulnerables
No todos los temas y complementos son iguales. Algunos pueden tener vulnerabilidades integradas que los hackers pueden aprovechar. Es importante elegir temas y complementos de desarrolladores de confianza que prioricen la seguridad.
Alojamiento web inseguro
Un proveedor de alojamiento web fiable debe contar con medidas de seguridad como cortafuegos y escáneres de malware que protejan su sitio web de amenazas externas. Si su proveedor de alojamiento escatima en seguridad, su sitio será más susceptible a los ataques.
¿Cuáles son algunas de las señales de que tu sitio ha sido hackeado?
Imagine entrar en su casa y encontrar cosas fuera de lugar. Un sitio web pirateado puede dar señales de advertencia similares. Aquí tiene algunas señales de alerta a tener en cuenta.
Contenido de spam inyectado
¿Su sitio web muestra de repente anuncios o enlaces irrelevantes que usted no ha añadido? Los hackers podrían estar inyectando contenido de spam en el código de su sitio.
Diseños rotos y problemas de diseño
¿Su sitio web se ve distorsionado o desordenado? Los hackers pueden manipular los archivos de su sitio, causando problemas de diseño y de apariencia.
Problemas de inicio de sesión
¿Tiene problemas para iniciar sesión en su panel de administración de WordPress? Los hackers podrían haber cambiado sus credenciales de inicio de sesión o haber bloqueado su acceso por completo.
Estos son solo algunos indicadores de un posible hackeo. Podría notar otros signos sospechosos como:
- Errores de carga
- Advertencias de malware de Google
- Caídas repentinas de rendimiento
- Redirecciones a otro sitio
- Los clientes tienen cargos no autorizados en sus cuentas
- Nuevos usuarios no autorizados en su panel de WordPress o cuentas FTP
Las herramientas de monitorización de sitios web pueden ayudarle a estar alerta ante cualquier actividad sospechosa en su sitio. Su proveedor de alojamiento web o su plugin de seguridad pueden enviarle notificaciones después de que su sitio haya sido pirateado.
Cómo recuperar un sitio de WordPress hackeado
Si nota algunas de las señales de advertencia de un hackeo, podría entrar en pánico. Sin embargo, ¡puede recuperar fácilmente los sitios de WordPress pirateados!
Así es como puede hacerlo:
- Paso 1: Ponga su sitio web en modo de mantenimiento: Mantenga a los visitantes alejados de la versión comprometida de su sitio mientras diagnostica y limpia el hackeo.
- Paso 2: Restaure una copia de seguridad: Revierte su sitio a un estado limpio anterior al hackeo con la restauración de un clic de Duplicator, o utilice el enlace de recuperación ante desastres si ha sido bloqueado en su panel de control.
- Paso 3: Escanee y elimine el malware: Utilice Sucuri para detectar y eliminar código malicioso, y elimine cualquier tema o complemento inactivo que pueda estar sirviendo como puerta trasera.
- Paso 4: Restablezca sus contraseñas: Cambie todas las credenciales asociadas a su sitio: administrador de WordPress, cuenta de alojamiento, FTP, base de datos MySQL y direcciones de correo electrónico.
- Paso 5: Realice las actualizaciones disponibles: Solucione las vulnerabilidades que el hacker probablemente explotó actualizando el núcleo de WordPress, todos los temas y todos los complementos a sus últimas versiones.
- Paso 6: Comprueba los permisos de usuario: Audita tu lista de usuarios y elimina cualquier cuenta sospechosa que el hacker haya podido crear para mantener el acceso futuro
- Paso 7: Cambia tus claves secretas: Genera nuevas claves de seguridad de WordPress para invalidar cualquier sesión activa que el hacker aún pueda tener
- Paso 8: Limpia tu base de datos: Elimina cualquier código malicioso inyectado de tus tablas de base de datos usando WP-Optimize o contrata a un desarrollador cualificado de WordPress
- Paso 9: Crea un nuevo sitemap: Regenera y reenvía tu sitemap a los motores de búsqueda para que vuelvan a rastrear tu sitio limpio y restauren tus rankings
Paso 1: Pon tu sitio web en modo de mantenimiento
Un sitio web hackeado puede ser vergonzoso e incluso perjudicial para tus visitantes. Al poner tu sitio en modo de mantenimiento, evitas que vean la versión comprometida.
Te da margen para diagnosticar el hackeo, limpiar tu sitio e implementar medidas de seguridad sin la presión de los visitantes en tiempo real.
Recomiendo usar SeedProd para poner tu sitio de WordPress en modo de mantenimiento. Es un plugin fácil de usar que te permite activar una página de "próximamente" personalizable mientras tu sitio está en reparación.

Esta página de mantenimiento informa a los visitantes que estás trabajando en tu sitio y que volverá a estar en línea pronto.
Paso 2: Restaura una copia de seguridad
Si tu sitio de WordPress es hackeado, todo lo que necesitarás es una copia de seguridad.
Una copia de seguridad es una copia completa de tu sitio web, incluyendo todos los archivos, bases de datos y configuraciones. Restaurar una copia de seguridad esencialmente rebobina tu sitio web a un estado limpio antes de que ocurriera el hackeo.
Usando un plugin de copias de seguridad como Duplicator, restaurar tu sitio es muy fácil. Duplicator te permite programar copias de seguridad para que nunca tengas que preocuparte por ellas. Una vez que algo sale mal, busca una copia de seguridad en la página de Copias de seguridad y pulsa Restaurar.

A veces, un hacker te bloqueará el acceso a tu panel de administración de WordPress. ¡No te preocupes, no has perdido tu sitio para siempre!
Con Duplicator, puedes establecer una copia de seguridad como punto de recuperación ante desastres. Te proporcionará un enlace de recuperación ante desastres. Guárdalo en un lugar seguro por si acaso hay ciberataques.
Después de un hackeo, simplemente pega este enlace en una nueva ventana del navegador. Usa el asistente de recuperación de Duplicator para que tu sitio vuelva a estar en línea (sin tu panel de administración).

Si tienes una copia de seguridad anterior descargada, también puedes subirla al directorio raíz de tu sitio. Restaura tus datos con esta URL: https://tu-dominio/installer.php

Muchos proveedores de alojamiento web ofrecen servicios automáticos de copias de seguridad. Si el tuyo lo hace, probablemente podrás restaurar tu sitio desde tu panel de control de alojamiento. Sin embargo, esta puede no ser siempre una opción, especialmente si la copia de seguridad no es lo suficientemente reciente.
Paso 3: Escanea y elimina malware
Después de un ciberataque, existe la posibilidad de que quede algún código malicioso oculto en tu sitio. Piensa en el malware como un virus digital que puede infectar tu sitio web y causar daños.
Los temas y plugins inactivos a menudo se utilizan como puertas traseras, por lo que te recomiendo eliminarlos.
Para escanear en busca de malware, considera instalar un plugin de seguridad para WordPress. Aquí, Sucuri acude al rescate.
Sucuri es un popular servicio de seguridad web que ofrece escaneo integral del sitio y eliminación de malware. Sus herramientas pueden ayudarte a identificar y eliminar cualquier código malicioso que pueda estar oculto en tu sitio.

Una vez que instales Sucuri, realizará un escaneo completo en busca de malware. Verás si tienes algún archivo hackeado.

Si utilizas la versión premium de Sucuri, obtendrás eliminación experta de malware de WordPress. De lo contrario, puedes descargar copias nuevas de los archivos corruptos de WordPress y sobrescribir los que tienen malware.
Para hacerlo tú mismo, lee esta guía sobre cómo encontrar puertas traseras en un sitio WordPress hackeado.
Paso 4: Restablece tus contraseñas
Recuperar el control de tu sitio web después de un hackeo significa recuperar la propiedad de todas tus credenciales de inicio de sesión. Asegúrate de restablecer todas tus contraseñas de WordPress.
Crea contraseñas complejas con una combinación de letras mayúsculas y minúsculas, números y símbolos. Evita usar la misma contraseña para varias cuentas.

¡Y no te detengas solo en la contraseña de administrador de WordPress! Restablece cualquier contraseña asociada a tu sitio web, incluyendo la de tu cuenta de hosting, credenciales FTP, MySQL y dirección de correo electrónico.
Siguiendo estos pasos, haces que sea significativamente más difícil para los hackers acceder a tu sitio web nuevamente.
Paso 5: Realiza las actualizaciones disponibles
A los hackers les encanta explotar vulnerabilidades conocidas en software desactualizado. Las actualizaciones a menudo incluyen parches de seguridad que corrigen estas vulnerabilidades y hacen que tu sitio web sea menos susceptible a ataques.
Una vez que recuperes tu sitio y restablezcas tus contraseñas, ve a la página de Actualizaciones. Inicia cualquier actualización disponible para tu software principal de WordPress.

Asegúrate también de actualizar todos tus temas y plugins a sus últimas versiones. Los desarrolladores de temas y plugins lanzan frecuentemente actualizaciones que abordan problemas de seguridad y mejoran la funcionalidad general.

Al mantener actualizado el núcleo de WordPress, los temas y los plugins, reduces significativamente el riesgo de que tu sitio web sea hackeado nuevamente a través de estas vulnerabilidades.
Paso 6: Comprueba los permisos de usuario
Los hackers pueden crear nuevas cuentas de usuario en tu sitio para mantener el acceso incluso después de que recuperes el control. Revisar los permisos de usuario te permite identificar cuentas sospechosas que no deberían estar allí.
Una vez que identifiques usuarios sospechosos, elimínalos de tu sitio web de inmediato. Esto elimina cualquier puerta trasera que el hacker pueda haber creado para acceso futuro.
Otorga a los usuarios solo el nivel mínimo de permisos que necesitan para realizar sus tareas. Por ejemplo, un redactor de contenido no necesita privilegios de administrador.
Ten en cuenta que algunos complementos tienen permisos de usuario avanzados para reforzar aún más la seguridad. No querrás que un hacker use Duplicator para hacer una copia de tu sitio web o sobrescribir sus datos actuales. Por lo tanto, puedes ir a la configuración y ajustar quién puede usar el complemento.

Repite este proceso con cualquier complemento que tenga esta función.
Paso 7: Cambia tus claves secretas
Tu sitio de WordPress tiene claves de seguridad que facilitan que permanezcas conectado a tu panel de control. Tus credenciales de inicio de sesión se cifran y se guardan como cookies. Se traducen usando claves de seguridad, que se almacenan en el archivo wp-config.php.
Un hacker podría haber accedido a tu sitio robando tu contraseña. Una vez que inicien sesión, WordPress generará claves secretas para ellos. Permanecerán conectados mientras sus cookies sean válidas.
Para cerrar la sesión de usuarios no autorizados, deberás cambiar tus claves de seguridad. Sucuri puede ayudarte con esto.
En Ajustes, ve a Post-Hack. Haz clic en el botón Generar nuevas claves de seguridad.

Sucuri también puede actualizar automáticamente tus claves de seguridad. Puedes generar nuevas cada día, semana, mes o trimestre.

Paso 8: Limpia tu base de datos
Las bases de datos almacenan mucha información detrás de escena, incluido el contenido del sitio web y los datos del usuario. Los hackers podrían explotar esto inyectando malware directamente en tu base de datos.
Para recuperar los datos de tus clientes y pedidos, deberás limpiar tu base de datos.
Si sospechas que tu base de datos podría estar infectada después de un hackeo, considera buscar ayuda de un desarrollador de WordPress cualificado para garantizar una limpieza exhaustiva.
También puedes usar un complemento como WP-Optimize. Limpiará la información que no es importante en tu base de datos.

Sin embargo, limpiar una base de datos, especialmente si implica consultas complejas o manipulación de código, es mejor dejarlo en manos de un desarrollador de WordPress. Tienen la experiencia para identificar y eliminar código malicioso sin dañar la funcionalidad de tu sitio web.
Paso 9: Crea un nuevo sitemap
Después de un hackeo, existe la posibilidad de que los motores de búsqueda hayan marcado tu sitio web como sospechoso. Recrear un sitemap puede ayudar a restaurar tu salud SEO.
Un sitemap le dice a los motores de búsqueda dónde encontrar todas las páginas importantes de tu sitio web. Después de un hackeo, tu sitemap podría estar desactualizado o contener enlaces a contenido comprometido. Crear un nuevo sitemap asegura que los motores de búsqueda tengan la información más reciente sobre tu sitio web.
Al informar a los motores de búsqueda sobre tu sitio web limpio, puedes ayudarles a rastrear e indexar tu sitio nuevamente. Esto puede mejorar el ranking de búsqueda de tu sitio web.
Hay varias formas de crear un nuevo sitemap para tu sitio de WordPress. All in One SEO es un popular complemento de SEO que puede ayudarte a regenerar fácilmente tu sitemap con solo unos pocos clics.

Con AIOSEO, ve a la página Sitemaps. Luego, habilita tu sitemap.

Comprueba tu nuevo sitemap en busca de errores.
Si todos los enlaces se ven correctos, busca AIOSEO » Ajustes Generales » Herramientas para webmasters. Haz clic en Google Search Console y luego conecta tu sitio a esta herramienta.

Una vez que AIOSEO esté vinculado con Google Search Console, tu sitemap se enviará automáticamente. Google volverá a rastrear este nuevo sitemap saludable.
Otras formas de recuperar un sitio de WordPress hackeado
Si tu sitio web ha sido gravemente comprometido o el hackeo parece estar más allá de tu experiencia técnica, considera buscar ayuda profesional.
Muchas empresas de hosting web ofrecen funciones y soporte de seguridad. Es posible que puedan ayudarte a escanear tu sitio en busca de malware o a restaurar copias de seguridad si no puedes hacerlo tú mismo.
Para usuarios con conocimientos técnicos, también existe la opción de recuperación manual. Esto implica desactivar todos los plugins y temas, reinstalar el núcleo de WordPress y limpiar manualmente los archivos en busca de malware.
Sin embargo, este enfoque se recomienda solo para usuarios experimentados. Cualquier error puede causar daños adicionales a tu sitio web.
Cómo proteger tu sitio de WordPress contra hackeos
Recuperarse de un hackeo puede ser estresante, pero hay mucho que puedes hacer para asegurar tu sitio de WordPress y evitar ser hackeado en primer lugar.
Recomiendo usar contraseñas seguras y únicas para todas tus cuentas relacionadas con el sitio web, incluido el administrador de WordPress, el inicio de sesión de hosting, FTP y correo electrónico. Considera usar un gestor de contraseñas para generar y almacenar contraseñas complejas de forma segura.
Mantén siempre tu núcleo de WordPress, temas y plugins actualizados a las últimas versiones. Las actualizaciones a menudo incluyen parches de seguridad que corrigen vulnerabilidades. Habilita las actualizaciones automáticas siempre que sea posible para agilizar este proceso.
Considera instalar un plugin de seguridad de buena reputación como Sucuri o Wordfence para añadir una capa adicional de protección a tu sitio web. Estos plugins pueden escanear tu sitio en busca de malware, bloquear tráfico sospechoso y alertarte sobre posibles amenazas de seguridad.
Las copias de seguridad regulares son tu red de seguridad. Tener una copia de seguridad reciente y limpia te permite restaurar rápidamente tu sitio web en caso de un hackeo. Usa un plugin de copias de seguridad fiable como Duplicator Pro para automatizar tus copias de seguridad para que siempre tengas una cuando la necesites.

Como mencionamos antes, Duplicator puede establecer puntos de recuperación, permitiéndote restaurar copias de seguridad sin tu panel de control. Para empezar, busca una copia de seguridad completa reciente del sitio. Haz clic en el icono azul de la casa junto a ella.

En la ventana emergente, continúa configurando la recuperación ante desastres.

Finalmente, copia tu enlace de recuperación o descarga el archivo lanzador. Guarda cualquiera de estas opciones lejos de tu sitio de WordPress. Si tu sitio web alguna vez se cae, pega el enlace en un navegador web o abre el archivo de recuperación.

Siguiendo estas mejores prácticas de seguridad, asegurarás que tu sitio web permanezca seguro para tus visitantes.
Preguntas frecuentes sobre la recuperación de sitios de WordPress hackeados
¿Qué pasa si mi sitio de WordPress está gravemente comprometido?
Si tu hackeo parece complejo o no te sientes cómodo con la solución de problemas técnicos, considera buscar ayuda profesional. WPBeginner ofrece asistencia experta para limpiar sitios hackeados. Sin embargo, puedes restaurar una copia de seguridad para revertir inmediatamente tu sitio a un estado limpio y funcional.
¿Qué sucede si visitas un sitio web hackeado?
Los sitios web pirateados pueden contener malware que infecta tu dispositivo cuando lo visitas. Este malware puede robar tu información o dañar tu dispositivo. Si sospechas que un sitio web ha sido pirateado, evita visitarlo.
¿Cuáles son los pasos que debes seguir si sospechas que un sitio de WordPress ha sido pirateado?
Para solucionar sitios de WordPress pirateados, empieza por poner tu sitio en modo de mantenimiento para evitar que los visitantes vean la versión comprometida. Luego, concéntrate en restaurar una copia de seguridad, escanear en busca de malware y actualizar tu sitio web.
¿Cómo recupero mi sitio de WordPress si no puedo iniciar sesión?
Incluso si no puedes iniciar sesión en tu sitio de WordPress, aún puedes recuperarlo. Con Duplicator Pro, establecerás una copia de seguridad como punto de recuperación ante desastres. Después de un ciberataque, pega el enlace de recuperación en una ventana del navegador para iniciar el asistente de recuperación.
¿Cómo compruebo si mi sitio de WordPress ha sido pirateado?
Busca señales de advertencia como contenido de spam inyectado, diseños rotos o problemas de inicio de sesión. Estos podrían indicar un ciberataque exitoso. También puedes usar herramientas de monitorización de sitios web para detectar actividad sospechosa.
No Dejes Que el Mismo Hack Te Dé Dos Veces
¡Espero que hayas recuperado completamente tu sitio de WordPress pirateado!
Una vez que vuelvas a estar en línea, cambia tu enfoque a la prevención. Los sitios que son pirateados repetidamente no cambiaron lo que los hizo vulnerables en primer lugar.
Configura copias de seguridad automáticas con Duplicator Pro, instala un plugin de seguridad, rota tus claves secretas según un horario y asegúrate de que las actualizaciones automáticas estén habilitadas. Unos minutos de configuración ahora son mucho mejores que otra ronda de limpieza más tarde.
Y no olvides tu enlace de recuperación ante desastres. Configurar uno en Duplicator antes de que algo salga mal es lo más subestimado que puedes hacer por la seguridad de tu sitio. Si un hacker te bloquea de nuevo, ese enlace es tu camino de regreso, incluso sin tu panel de control.
¿Tu sitio web acaba de ser pirateado? ¡Recupera inmediatamente una copia de seguridad (en un clic) con Duplicator Pro!
Ya que estás aquí, creo que te gustarán estas guías adicionales de WordPress:
- Cómo restaurar WordPress desde una copia de seguridad (en menos de 5 minutos)
- Cómo proteger su sitio web de hackers
- Los 20 errores más comunes de WordPress (y algunas soluciones rápidas)
- ¿Es WordPress seguro? Revelando la verdad
- Lista de verificación de seguridad de WordPress: Guía paso a paso para proteger tu sitio