{"id":2745,"date":"2026-09-23T09:21:21","date_gmt":"2026-09-23T13:21:21","guid":{"rendered":"https:\/\/www.neothek.com\/soporte\/?post_type=kb&#038;p=2745"},"modified":"2026-09-23T11:22:32","modified_gmt":"2026-09-23T15:22:32","slug":"wordpress-hackeado-que-hacer-para-recuperarlo","status":"publish","type":"kb","link":"https:\/\/www.neothek.com\/soporte\/articulo\/wordpress-hackeado-que-hacer-para-recuperarlo\/","title":{"rendered":"WordPress hackeado: qu\u00e9 hacer para recuperarlo"},"content":{"rendered":"<p><!--\nTitle SEO: WordPress hackeado: qu\u00e9 hacer para recuperarlo\nMeta description: Sepa qu\u00e9 hacer si hackean WordPress: detectar, aislar, conservar evidencia, limpiar archivos, restaurar, proteger accesos y evitar una reincidencia.\nSlug recomendado: \/blog\/wordpress-hackeado\/\nPalabra clave principal: WordPress hackeado\nImagen: wordpress-hackeado-recuperacion.webp\nALT: Proceso de respuesta ante un WordPress hackeado: aislamiento, an\u00e1lisis, limpieza, recuperaci\u00f3n y monitoreo\n--><\/p>\n<h1>\u00bfQu\u00e9 pasa si hackean mi WordPress?<\/h1>\n<p>Encontrar contenido extra\u00f1o, redirecciones o usuarios desconocidos no significa que el sitio est\u00e9 perdido. S\u00ed significa que hay que actuar con orden: contener el incidente, conservar evidencia, determinar el alcance, recuperar una versi\u00f3n confiable y cerrar la v\u00eda de entrada.<\/p>\n<p>Eliminar el archivo visible o restaurar un backup sin investigar puede hacer que el problema reaparezca. Un sitio comprometido debe tratarse como un incidente, no \u00fanicamente como una tarea de limpieza.<\/p>\n<h2>Se\u00f1ales de que WordPress puede estar comprometido<\/h2>\n<ul>\n<li>Redirecciones hacia p\u00e1ginas desconocidas.<\/li>\n<li>Archivos o usuarios administradores que nadie reconoce.<\/li>\n<li>Contenido, enlaces o anuncios no autorizados.<\/li>\n<li>Alertas del navegador, buscador o proveedor.<\/li>\n<li>Env\u00edos de correo o consumo de recursos inusuales.<\/li>\n<li>Plugins desactivados, configuraciones modificadas o accesos inesperados.<\/li>\n<li>El sitio vuelve a infectarse despu\u00e9s de una limpieza.<\/li>\n<\/ul>\n<p>Una sola se\u00f1al no siempre confirma una intrusi\u00f3n. Primero hay que comprobarla y relacionarla con registros, cambios y archivos.<\/p>\n<h2>1. A\u00edsle el sitio sin destruir evidencia<\/h2>\n<p>El primer objetivo es reducir el da\u00f1o y evitar que el sitio contin\u00fae distribuyendo contenido malicioso. Seg\u00fan el caso, puede ser necesario limitar temporalmente el acceso, aplicar mantenimiento o bloquear una funci\u00f3n afectada.<\/p>\n<p>Antes de borrar archivos:<\/p>\n<ul>\n<li>Conserve una copia de los archivos y la base de datos comprometidos.<\/li>\n<li>Guarde registros de acceso, seguridad, PHP y servidor.<\/li>\n<li>Anote cu\u00e1ndo se detect\u00f3 el problema y qui\u00e9n realiz\u00f3 los \u00faltimos cambios.<\/li>\n<li>Evite anunciar p\u00fablicamente detalles t\u00e9cnicos que faciliten nuevos intentos.<\/li>\n<\/ul>\n<p>La copia comprometida no se utiliza como respaldo limpio. Sirve para investigar qu\u00e9 cambi\u00f3 y c\u00f3mo pudo entrar el atacante.<\/p>\n<figure class=\"wp-block-image size-full\" style=\"margin-bottom: 30px;\">\n<img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/www.neothek.com\/soporte\/wp-content\/uploads\/2026\/09\/wordpress-hackeado-recuperacion.webp\" alt=\"Proceso de respuesta ante un WordPress hackeado: aislamiento, an\u00e1lisis, limpieza, recuperaci\u00f3n y monitoreo\" width=\"1672\" height=\"941\"><figcaption class=\"wp-element-caption\">Una recuperaci\u00f3n fiable combina contenci\u00f3n, an\u00e1lisis, limpieza, protecci\u00f3n de accesos y monitoreo posterior.<\/figcaption><\/figure>\n<h2>2. Determine el alcance<\/h2>\n<p>Compruebe si la alteraci\u00f3n afecta solo a WordPress o tambi\u00e9n a otras cuentas, bases de datos, correos o sitios del mismo entorno.<\/p>\n<p>Revise:<\/p>\n<ul>\n<li>Archivos modificados recientemente.<\/li>\n<li>Usuarios y privilegios administrativos.<\/li>\n<li>Plugins, temas y versiones instaladas.<\/li>\n<li>Tareas programadas y procesos persistentes.<\/li>\n<li>Registros de acceso y direcciones de origen.<\/li>\n<li>Contenido inyectado en la base de datos.<\/li>\n<li>Claves, tokens e integraciones almacenadas.<\/li>\n<\/ul>\n<p>Una infecci\u00f3n puede dejar mecanismos de persistencia en m\u00e1s de un lugar. Limpiar \u00fanicamente el archivo detectado no demuestra que el entorno est\u00e9 libre.<\/p>\n<h2>3. Identifique la posible v\u00eda de entrada<\/h2>\n<p>Las causas pueden incluir software vulnerable o abandonado, credenciales comprometidas, cuentas con permisos excesivos, dispositivos infectados o configuraciones inseguras.<\/p>\n<p>No asuma que WordPress fue la \u00fanica puerta. Revise tambi\u00e9n panel de hosting, FTP o SFTP, base de datos, correo asociado y cuentas de terceros.<\/p>\n<p>Si la evidencia apunta a una actualizaci\u00f3n pendiente o a un componente vulnerable, corrija esa condici\u00f3n antes de volver a publicar el sitio. La gu\u00eda sobre <a href=\"https:\/\/www.neothek.com\/soporte\/articulo\/una-actualizacion-rompio-wordpress-como-recuperarlo\/\">c\u00f3mo actualizar y recuperar WordPress cuando algo falla<\/a> explica por qu\u00e9 los cambios deben acompa\u00f1arse de backups, comprobaci\u00f3n y reversi\u00f3n.<\/p>\n<h2>4. Cambie credenciales y revise usuarios<\/h2>\n<p>Cambie las contrase\u00f1as de WordPress, hosting, transferencia de archivos, base de datos y cuentas administrativas relacionadas. Utilice claves \u00fanicas y cierre sesiones existentes cuando sea posible.<\/p>\n<p>Revise todos los usuarios de WordPress:<\/p>\n<ul>\n<li>Elimine cuentas desconocidas.<\/li>\n<li>Reduzca privilegios innecesarios.<\/li>\n<li>Compruebe cambios de correo.<\/li>\n<li>Active autenticaci\u00f3n adicional si est\u00e1 disponible.<\/li>\n<\/ul>\n<p>Si el equipo utiliz\u00f3 las mismas contrase\u00f1as en otros servicios, esas credenciales tambi\u00e9n deben cambiarse.<\/p>\n<h2>5. Decida entre limpiar o restaurar<\/h2>\n<p>Restaurar una copia limpia puede ser m\u00e1s seguro y r\u00e1pido que reparar muchos archivos, pero solo si se conoce la fecha aproximada del compromiso y el backup es anterior.<\/p>\n<p>Antes de restaurar, valore:<\/p>\n<ul>\n<li>Qu\u00e9 datos se perder\u00edan desde la fecha de la copia.<\/li>\n<li>Si el backup ya contiene la infecci\u00f3n.<\/li>\n<li>C\u00f3mo se incorporar\u00e1n pedidos o contenidos recientes.<\/li>\n<li>Si la v\u00eda de entrada ya fue corregida.<\/li>\n<\/ul>\n<p>Cuando no existe una copia confiable, la limpieza requiere comparar archivos, reemplazar componentes con versiones leg\u00edtimas, revisar la base de datos y verificar que no queden mecanismos de persistencia.<\/p>\n<h2>6. Reemplace y actualice componentes<\/h2>\n<p>El n\u00facleo, plugins y temas deber\u00edan obtenerse de fuentes leg\u00edtimas. Reemplace archivos modificados y elimine software que ya no se utilice.<\/p>\n<p>No conserve plugins o temas abandonados solo porque el sitio depende de ellos. Si no reciben mantenimiento, ser\u00e1 necesario sustituirlos o planificar una correcci\u00f3n t\u00e9cnica.<\/p>\n<p>Actualice tambi\u00e9n PHP cuando corresponda y compruebe la compatibilidad en un entorno controlado.<\/p>\n<h2>7. Verifique antes de volver a publicar<\/h2>\n<p>Antes de retirar el aislamiento:<\/p>\n<ol>\n<li>Analice archivos y base de datos.<\/li>\n<li>Revise usuarios y sesiones.<\/li>\n<li>Compruebe p\u00e1ginas, formularios, acceso y procesos de compra.<\/li>\n<li>Verifique que no existan redirecciones o tareas sospechosas.<\/li>\n<li>Revise registros despu\u00e9s de las primeras visitas.<\/li>\n<li>Confirme que backups y monitoreo est\u00e9n funcionando.<\/li>\n<\/ol>\n<h2>8. Notifique cuando corresponda<\/h2>\n<p>Si la intrusi\u00f3n pudo exponer datos personales, credenciales, pedidos o informaci\u00f3n de clientes, puede ser necesario comunicar el incidente y cumplir obligaciones legales aplicables.<\/p>\n<p>El proveedor t\u00e9cnico puede ayudar a determinar el alcance tecnol\u00f3gico, pero la evaluaci\u00f3n legal y la comunicaci\u00f3n deben adaptarse al pa\u00eds, los datos afectados y la actividad de la organizaci\u00f3n.<\/p>\n<h2>C\u00f3mo evitar una reincidencia<\/h2>\n<ul>\n<li>Mantenga WordPress, plugins, temas y PHP actualizados.<\/li>\n<li>Elimine componentes y usuarios que no se utilicen.<\/li>\n<li>Use contrase\u00f1as \u00fanicas y autenticaci\u00f3n adicional.<\/li>\n<li>Limite privilegios administrativos.<\/li>\n<li>Conserve backups separados y pruebe la restauraci\u00f3n.<\/li>\n<li>Monitoree archivos, accesos y consumo de recursos.<\/li>\n<li>Revise dispositivos desde los que se administra el sitio.<\/li>\n<\/ul>\n<p>Un servicio de <a href=\"https:\/\/www.neothek.com\/apps\/wordpress\/\">Hosting WordPress Administrado<\/a> puede aportar capas como WAF, an\u00e1lisis de malware, backups y soporte t\u00e9cnico seg\u00fan el plan. Estas medidas reducen exposici\u00f3n y tiempo de respuesta, pero no reemplazan las buenas pr\u00e1cticas del propietario ni permiten prometer riesgo cero.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<h3>\u00bfRestaurar un backup elimina el hackeo?<\/h3>\n<p>Solo si la copia es anterior al compromiso y se corrige la v\u00eda de entrada. De lo contrario, la infecci\u00f3n puede permanecer o reaparecer.<\/p>\n<h3>\u00bfDebo borrar todos los archivos?<\/h3>\n<p>No sin conservar evidencia y datos. Es preferible identificar el alcance, reemplazar componentes con copias leg\u00edtimas y revisar la base de datos.<\/p>\n<h3>\u00bfCambiar la contrase\u00f1a es suficiente?<\/h3>\n<p>No. Es una medida necesaria, pero deben revisarse archivos, usuarios, sesiones, vulnerabilidades y mecanismos de persistencia.<\/p>\n<h3>\u00bfUn plugin de seguridad puede limpiar todo?<\/h3>\n<p>Puede detectar o corregir ciertos cambios, pero ninguna herramienta sustituye la revisi\u00f3n del alcance, los registros y la v\u00eda de entrada.<\/p>\n<h2>Conclusi\u00f3n<\/h2>\n<p>Si hackean WordPress, la prioridad es contener el incidente y recuperar un entorno confiable. Borrar el s\u00edntoma visible no basta: hay que identificar la entrada, revisar usuarios y archivos, proteger credenciales y monitorear despu\u00e9s de la recuperaci\u00f3n.<\/p>\n<p>Una respuesta ordenada reduce p\u00e9rdida de informaci\u00f3n y disminuye la posibilidad de que el sitio vuelva a ser comprometido.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00bfQu\u00e9 pasa si hackean mi WordPress? Encontrar contenido extra\u00f1o, redirecciones o usuarios desconocidos no significa que el sitio est\u00e9 perdido. S\u00ed significa que hay que actuar con orden: contener el incidente, conservar evidencia, determinar el alcance, recuperar una versi\u00f3n confiable y cerrar la v\u00eda de entrada. Eliminar el archivo visible o restaurar un backup sin [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","template":"","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"kbtopic":[269],"kbtag":[],"class_list":["post-2745","kb","type-kb","status-publish","hentry","kbtopic-hosting-wordpress-administrado"],"_links":{"self":[{"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/kb\/2745","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/kb"}],"about":[{"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/types\/kb"}],"author":[{"embeddable":true,"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/comments?post=2745"}],"version-history":[{"count":4,"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/kb\/2745\/revisions"}],"predecessor-version":[{"id":2767,"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/kb\/2745\/revisions\/2767"}],"wp:attachment":[{"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/media?parent=2745"}],"wp:term":[{"taxonomy":"kbtopic","embeddable":true,"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/kbtopic?post=2745"},{"taxonomy":"kbtag","embeddable":true,"href":"https:\/\/www.neothek.com\/soporte\/wp-json\/wp\/v2\/kbtag?post=2745"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}