Mi página web en WordPress fue hackeada o tiene virus: Guía urgente para limpiarla y desinfectarla
Si tu página web en WordPress redirige a sitios fraudulentos, envía correos de spam no autorizados o muestra la pantalla roja de advertencia de Google ("El sitio adelante contiene software malicioso"), tu servidor ha sido comprometido. Eliminar malware requiere un protocolo forense integral: aislar el hosting, reemplazar el núcleo y plugins limpios, escanear inyecciones de código en la base de datos MySQL, sellar puertas traseras (backdoors) y solicitar la reconsideración formal ante Google Search Console.
Ver tu página web corporativa marcada con una pantalla roja gigante de Google Chrome que dice "Sitio engañoso adelante", o descubrir que al abrirla desde celulares redirige a portales de apuestas asiáticos o descargas fraudulentas, es una de las emergencias más críticas que puede experimentar una empresa.
Señales evidentes de que tu WordPress fue vulnerado
Los ataques cibernéticos modernos a CMS no siempre tumban la web de inmediato. Muchos operan de forma encubierta:
- Redirección condicional móvil: La web carga normal desde tu computador en la oficina, pero cuando entra un usuario desde Google en un celular Android/iPhone, se abre una página de spam.
- Archivos PHP desconocidos en wp-content: Creación de scripts aleatorios como .sys.php, wp-conf.php o carpetas ocultas en uploads.
- Usuarios administradores no autorizados: Aparición de usuarios en el panel con roles de administrador que nadie del equipo creó.
- Suspensión del hosting por spam saliente: El proveedor de alojamiento bloquea tu cuenta porque el servidor está enviando miles de correos masivos no deseados.
El verdadero origen: Plugins pirateados (Nulled) y falta de parches
En más del 85% de los incidentes de seguridad que atendemos en Colombia, la infección no se debió a un ataque dirigido de un hacker avanzado, sino a la instalación de temas o plugins "premium gratis" descargados de foros piratas. Estos archivos vienen modificados de fábrica con puertas traseras (backdoors) que otorgan control remoto del servidor a mafias de spam.
Protocolo forense de desinfección en 5 pasos técnicos
Para erradicar el malware sin dejar rastros que reinfecten la web en 48 horas:
- 1. Poner el sitio en modo mantenimiento y respaldar la base de datos: Congelar el entorno para evitar pérdida de pedidos recientes.
- 2. Reemplazo completo del núcleo de WordPress: Eliminar las carpetas /wp-admin y /wp-includes vía FTP/SSH y sobreescribirlas con copias originales y verificadas desde wordpress.org.
- 3. Reinstalación limpia de plugins y temas: Borrar todos los plugins sospechosos y descargarlos nuevamente desde repositorios oficiales. Inspeccionar manualmente el archivo functions.php del tema activo.
- 4. Sanitización profunda de la base de datos: Buscar cadenas cifradas como eval(base64_decode(...)), gzinflate() o sentencias script inyectadas en las tablas wp_posts y wp_options.
- 5. Regeneración de claves de seguridad (Salt Keys): Cambiar contraseñas de hosting, base de datos y actualizar las llaves de autenticación en wp-config.php para invalidar todas las sesiones abiertas de los atacantes.
Cómo quitar la advertencia de Google Safe Browsing
Una vez que el servidor está 100% limpio y blindado, debes ingresar a Google Search Console en la sección "Problemas de seguridad", detallar las medidas técnicas implementadas y solicitar una revisión de seguridad. Google tarda habitualmente entre 12 y 72 horas en retirar la pantalla roja y rehabilitar el tráfico natural de tus usuarios.
En Adictiva Media contamos con un servicio especializado de rescate, limpieza forense y blindaje WAF contra ataques para empresas en toda Colombia.
¿Listo para construir un activo digital de alta conversión?
En Adictiva Media diseñamos páginas web y tiendas virtuales con velocidad extrema, pasarelas colombianas integradas y SEO técnico garantizado.