WordPress hackeado en Chile: 8 señales de que ya entraron a tu sitio y todavía no lo sabes

El hackeo de WordPress no viene acompañado de una alarma ni de un mensaje en pantalla. La mayoría de los sitios comprometidos siguen funcionando. Siguen cargando. Siguen aceptando visitas.

Mientras tanto, el sitio está redirigiendo a usuarios a páginas de farmacia turca, enviando spam desde tu correo o sirviendo malware a quien te visita desde el celular.

Y tú no lo sabes.

Esta es la señal más importante del hackeo moderno: no rompe el sitio, lo usa.

¿Cómo entran a un WordPress?

WordPress no es inseguro por naturaleza. Lo que lo hace vulnerable es la forma en que se usa:

  • Plugins desactualizados: cada plugin con vulnerabilidad no parcheada es una puerta abierta. En 2025, el 55% de los hackeos de WordPress se originaron en plugins con actualizaciones pendientes.
  • Contraseñas débiles: el usuario admin con contraseña 123456 se rompe con un ataque de fuerza bruta en minutos.
  • Temas nulled: temas y plugins «gratis» descargados de fuentes no oficiales. Vienen con código malicioso incluido desde el inicio.
  • Permisos de archivo incorrectos: archivos PHP con permisos 777 pueden ser ejecutados remotamente.
  • Hosting compartido comprometido: si otro sitio en el mismo servidor es hackeado y el proveedor no tiene aislamiento adecuado, el compromiso se puede propagar.

Las 8 señales de que ya entraron a tu sitio

1. El sitio redirige a páginas que tú no creaste

Abres tu sitio normalmente y carga bien. Pero cuando alguien llega desde Google en el celular, lo manda a una farmacia online, un casino o una página de phishing.

Los atacantes configuran las redirecciones solo para usuarios que vienen desde buscadores o desde dispositivos móviles, sabiendo que el dueño del sitio lo revisa directamente desde el computador. Así pasan semanas sin ser detectados.

Cómo verificarlo: abre tu sitio desde Google con el teléfono, o usa la herramienta «Inspeccionar URL» de Google Search Console.

2. Google te pone la etiqueta «Este sitio puede ser peligroso»

Google Safe Browsing analiza sitios constantemente en busca de malware y phishing. Si detecta contenido malicioso en el tuyo, pone una advertencia roja antes del resultado en la búsqueda y al intentar entrar desde Chrome.

Cuando llegas a ese punto, el daño ya es considerable: los usuarios no van a hacer clic. Y hasta que no limpies el sitio y solicites revisión, el bloqueo no se levanta.

Cómo verificarlo: busca tu dominio en transparencyreport.google.com/safe-browsing/search

3. Hay usuarios administradores que no creaste

Entra a tu panel de WordPress → Usuarios. Si ves cuentas con rol «Administrador» que tú no creaste, es una señal clara de intrusión.

Los atacantes crean usuarios administradores para mantener acceso al sitio aunque cambies la contraseña del tuyo. Es su puerta trasera de respaldo.

4. Archivos desconocidos en public_html

Entra a cPanel → Administrador de archivos → public_html. Si ves archivos PHP con nombres extraños (xm3k.php, wp-content/uploads/2024/xx.php) o fechas de modificación recientes que no coinciden con tus últimas ediciones, hay código inyectado.

Los archivos PHP dentro de la carpeta uploads son especialmente sospechosos: esa carpeta debería contener solo imágenes y documentos, nunca archivos ejecutables.

5. El sitio consume muchos más recursos de lo normal

Si tu hosting muestra un pico inusual de CPU o el sitio empezó a cargar lento sin que hayas cambiado nada, puede ser que alguien esté usando tu servidor para enviar spam, minar criptomonedas o ejecutar ataques desde tu IP.

Revisa en cPanel la sección de uso de recursos o consulta a tu proveedor de hosting si detecta actividad anormal en tu cuenta.

6. Estás enviando correos que tú no mandaste

Si empiezas a recibir rebotes de correos que nunca enviaste, o contactos te preguntan por qué les mandaste un correo raro, tu servidor de correo está siendo usado para spam.

Esto no solo molesta a tus contactos: hace que tu dominio quede en listas negras de correo, y después tus correos legítimos también van al spam. El daño puede durar meses.

7. Google Search Console muestra URLs raras en tu sitio

Entra a Search Console → Cobertura o Inspección de URL. Si ves páginas indexadas con URLs que nunca creaste (típicamente en japonés, ruso o con nombres de medicamentos), hay contenido inyectado en tu sitio.

Esta técnica se llama SEO spam: los atacantes inyectan páginas en tu dominio para aprovechar la autoridad que tiene en Google y posicionar sus propios productos. Tú no ves nada, Google sí.

8. La velocidad cayó sin razón aparente

Un sitio que de repente carga el doble de lento sin que hayas instalado nada nuevo puede estar ejecutando código malicioso en segundo plano: scripts que hacen consultas externas, que generan páginas spam o que usan CPU para tareas ocultas.

Si PageSpeed Insights muestra una caída brusca y el hosting no reporta problemas en el servidor, revisá el código del sitio.

Qué hacer si detectaste alguna de estas señales

No entres en pánico, pero actúa rápido.

  1. Haz un backup inmediato aunque el sitio esté comprometido — necesitas conservar los archivos para analizar qué pasó.
  2. Cambia todas las contraseñas: WordPress, cPanel, FTP, base de datos y correo del dominio.
  3. Activa el modo de mantenimiento para evitar que los visitantes reciban malware mientras limpias.
  4. Instala Wordfence (plugin gratuito) y ejecuta un escaneo completo — identifica los archivos infectados.
  5. Elimina los archivos infectados o reemplaza el núcleo de WordPress con una instalación limpia.
  6. Actualiza WordPress, todos los plugins y el tema a la última versión.
  7. Solicita revisión a Google Safe Browsing desde Search Console si tu sitio fue marcado.

Si el daño es extenso, considera restaurar desde un backup limpio previo al hackeo — más rápido que limpiar archivo por archivo.

Cómo prevenir el próximo hackeo

La seguridad en WordPress no requiere ser técnico. Requiere hábitos:

  • Actualiza siempre: WordPress, plugins y temas. Las actualizaciones cierran vulnerabilidades conocidas. Activa las actualizaciones automáticas para plugins de bajo riesgo.
  • Contraseña fuerte y única: usa un gestor de contraseñas. La contraseña de tu admin de WordPress no debería usarse en ningún otro servicio.
  • Cambia el usuario «admin»: si tu usuario administrador se llama «admin», crea uno nuevo con otro nombre, asígnale el rol de Administrador y elimina el que se llama «admin». Los bots lo intentan primero.
  • Instala Wordfence o iThemes Security: activan un firewall básico, limitan intentos de login y alertan por correo ante actividad sospechosa.
  • Backups automáticos diarios fuera del servidor: si el peor escenario ocurre, la restauración es cosa de minutos.
  • Solo descarga plugins y temas de fuentes oficiales: el repositorio de WordPress.org o el sitio oficial del desarrollador. Nunca de sitios de descarga genéricos.

El rol del hosting en la seguridad de WordPress

La seguridad de tu sitio depende en parte de lo que tú haces, y en parte de lo que hace tu proveedor de hosting.

Un buen hosting en Chile debería ofrecer: aislamiento entre cuentas (lo que pasa en otro sitio del servidor no te afecta), detección de malware a nivel de servidor, backups automáticos diarios y soporte técnico que te avise si detecta actividad inusual en tu cuenta.

En AltaHosting los backups diarios están incluidos en todos los planes y el equipo de soporte puede ayudarte a detectar y limpiar un sitio comprometido. Si algo pasa, no estás solo. Más información en altahosting.cl →

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio