Tu WordPress está hackeado? Cómo detectarlo, limpiarlo y proteger tu sitio en 2026
¿Tu página WordPress comenzó a redireccionar a sitios extraños? ¿Google muestra páginas que nunca creaste? ¿Tu hosting está consumiendo muchos más recursos de lo habitual? ¿Aparecieron archivos o usuarios que no reconoces?
Tu WordPress podría estar hackeado.
Y no necesariamente lo notarás de inmediato.
Muchos ataques contra WordPress están diseñados precisamente para mantenerse ocultos durante el mayor tiempo posible. El sitio puede continuar funcionando aparentemente con normalidad mientras código malicioso envía spam, genera páginas fraudulentas, modifica archivos o intenta utilizar los recursos de tu cuenta de hosting.
La seguridad de WordPress vuelve a estar especialmente vigente durante agosto de 2026.
El 12 de agosto de 2026, WordPress publicó la versión 7.0.4 como actualización de seguridad y recomendó actualizar los sitios inmediatamente. La corrección incluye una vulnerabilidad que, bajo determinadas condiciones, podía permitir ejecución remota de código mediante una carga maliciosa de archivos en sitios que utilizan Imagick y Ghostscript.
Pero actualizar WordPress es solamente una parte de la seguridad de una página web.
¿Por qué hackean tantos sitios WordPress?
WordPress es utilizado por millones de páginas alrededor del mundo.
Su enorme popularidad también significa que existe un interés permanente por encontrar vulnerabilidades en:
- WordPress;
- plugins;
- temas;
- formularios;
- constructores visuales;
- sistemas de carga de archivos;
- credenciales débiles;
- versiones antiguas de PHP;
- instalaciones abandonadas.
El problema no es necesariamente WordPress.
El verdadero riesgo suele aparecer cuando una instalación permanece durante meses o incluso años sin mantenimiento.
Un sitio puede tener WordPress actualizado y mantener un plugin vulnerable.
También puede tener todos sus plugins actualizados, pero utilizar una contraseña comprometida.
O puede estar funcionando sobre software que ya terminó su ciclo de soporte.
Por eso la seguridad debe abordarse en diferentes capas.
¿Cómo saber si mi WordPress está hackeado?
Existen varias señales que deberían ponerte en alerta.
1. Tu sitio redirecciona a páginas desconocidas
Es una de las señales más habituales.
Ingresas normalmente a:
tudominio.cl
pero algunos visitantes terminan automáticamente en otra página.
Los destinos pueden ser:
- casinos;
- criptomonedas;
- publicidad;
- sitios para adultos;
- falsas tiendas;
- páginas de phishing;
- sitios que intentan descargar archivos.
Lo peligroso es que algunas infecciones identifican al administrador del sitio y no muestran el redireccionamiento cuando eres tú quien visita la página.
Por eso puedes creer que todo funciona correctamente mientras tus clientes están viendo otra cosa.
2. Google muestra páginas que nunca creaste
Busca tu propio dominio en Google.
Por ejemplo:
site.cl
Si aparecen cientos de páginas con nombres relacionados con casinos, medicamentos, criptomonedas, productos desconocidos o contenido que nunca publicaste, tu instalación puede haber sido comprometida.
Este tipo de ataque también puede afectar seriamente tu posicionamiento SEO.
Un sitio construido durante años puede terminar asociado a contenido spam en Google.
3. Aparecieron administradores de WordPress desconocidos
Ingresa a:
WordPress → Usuarios → Todos los usuarios
Revisa especialmente las cuentas con perfil de Administrador.
Si encuentras una cuenta que no reconoces, debes investigarla inmediatamente.
Un atacante que consigue crear un administrador puede volver a ingresar al sitio incluso después de que hayas cambiado otras contraseñas.
4. Tu página está mucho más lenta
Una página lenta no significa necesariamente que haya sido hackeada.
Pero un cambio repentino de rendimiento sí merece revisión.
Algunos códigos maliciosos pueden:
- ejecutar procesos constantemente;
- enviar correos masivos;
- utilizar PHP intensivamente;
- realizar conexiones externas;
- generar contenido;
- ejecutar tareas programadas;
- utilizar recursos del servidor.
Esto puede provocar mayor consumo de:
- CPU;
- memoria RAM;
- procesos PHP;
- I/O;
- espacio en disco.
5. Tu cuenta está enviando correos que tú nunca enviaste
Un WordPress comprometido puede utilizarse para enviar spam.
El atacante no necesariamente quiere destruir tu página.
Puede interesarle mucho más utilizar silenciosamente tu dominio y los recursos de tu hosting.
Esto puede terminar afectando:
- la reputación de tu dominio;
- la reputación de las direcciones IP;
- la recepción de tus correos;
- tus formularios;
- tus comunicaciones comerciales.
6. Aparecieron archivos extraños
WordPress tiene una estructura de archivos relativamente conocida.
Si comienzan a aparecer archivos PHP con nombres extraños, archivos modificados recientemente sin explicación o código que no corresponde a tu instalación, puede existir malware.
Algunas infecciones también modifican archivos legítimos.
Por ejemplo:
index.php
wp-config.php
.htaccess
archivos del tema
archivos de plugins
Esto hace que detectar una infección simplemente mirando los nombres de los archivos no siempre sea suficiente.
7. Tu página muestra publicidad que nunca instalaste
Banners inesperados, pop-ups, enlaces ocultos o publicidad extraña también pueden indicar código inyectado.
A veces solamente aparecen para:
- visitantes desde Google;
- dispositivos móviles;
- determinados países;
- usuarios que ingresan por primera vez.
Así el malware intenta pasar inadvertido.
8. Tu WordPress vuelve a infectarse después de limpiarlo
Esta es una señal especialmente importante.
Eliminas el archivo malicioso.
Unas horas o días después vuelve a aparecer.
Eso normalmente indica que no se corrigió la vulnerabilidad que permitió el ataque.
Limpiar malware sin encontrar el punto de entrada es como secar el piso sin cerrar la llave de agua.
¿Qué hacer si tu WordPress fue hackeado?
Lo primero es evitar soluciones improvisadas.
Borrar un archivo sospechoso puede ser necesario, pero no significa que la infección haya desaparecido completamente.
1. Realiza una copia antes de modificar el sitio
Aunque el sitio esté infectado, puede ser necesario conservar una copia para análisis o recuperación.
No reemplaces inmediatamente todos los archivos sin comprender qué ocurrió.
2. Cambia tus contraseñas
Cambia al menos:
- contraseña de WordPress;
- contraseña de hosting;
- FTP o SFTP;
- cuentas administrativas;
- correo asociado a WordPress.
Utiliza contraseñas diferentes y suficientemente robustas.
Si utilizabas la misma contraseña en otros servicios, también deberías cambiarla allí.
3. Revisa los administradores
Elimina o bloquea cualquier usuario administrativo que no reconozcas.
También revisa si alguno de tus usuarios conocidos cambió recientemente de correo electrónico o permisos.
4. Escanea el sitio en busca de malware
Aquí es donde contar con herramientas de seguridad especializadas comienza a marcar una diferencia importante.
En Hostingnet utilizamos herramientas como Imunify360 para reforzar la protección de los servidores y ayudar a detectar actividad y archivos maliciosos.
Imunify360 incluye capacidades de escaneo de malware y puede analizar sistemas de archivos para encontrar código malicioso. También dispone de mecanismos de protección adicionales contra diferentes tipos de ataques.
¿Qué es Imunify360 y cómo ayuda a proteger un WordPress?
Imunify360 es una plataforma de seguridad diseñada específicamente para servidores Linux utilizados en alojamiento web.
No es simplemente un antivirus tradicional.
Utiliza diferentes capas de protección.
Entre sus capacidades se encuentran:
Escaneo de malware
Puede analizar archivos alojados en el servidor para detectar malware e inyecciones de código malicioso.
Esto resulta especialmente importante en WordPress, donde una infección puede esconderse dentro de:
- plugins;
- temas;
- archivos PHP;
- directorios de uploads;
- archivos legítimos previamente modificados.
Protección en tiempo real
Imunify360 dispone de un scanner de archivos en tiempo real dentro de su plataforma de seguridad.
Esto permite que la seguridad no dependa exclusivamente de realizar un análisis manual cuando el sitio ya presenta problemas.
Proactive Defense
Una de sus tecnologías más interesantes es Proactive Defense.
En lugar de depender exclusivamente de encontrar una firma de malware conocida, analiza el comportamiento de scripts PHP y puede identificar ejecuciones potencialmente maliciosas.
Esto resulta especialmente relevante frente a ataques nuevos o código que intenta ocultarse.
Firewall y detección de ataques
Imunify360 también incorpora protección contra ataques a nivel del servidor, incluyendo firewall y mecanismos para detectar determinados comportamientos maliciosos.
Protección contra bots
Muchos ataques contra WordPress están completamente automatizados.
Bots recorren Internet buscando:
- instalaciones antiguas;
- plugins vulnerables;
- paneles de administración;
- contraseñas débiles;
- archivos conocidos.
Imunify360 dispone también de mecanismos de protección anti-bot destinados a evitar que determinadas solicitudes automatizadas alcancen las aplicaciones web.
WP Toolkit: otra capa importante para administrar WordPress
Además de la seguridad a nivel de servidor, es fundamental cuidar directamente la instalación de WordPress.
Para eso existen herramientas como WP Toolkit.
WP Toolkit permite administrar instalaciones WordPress de manera centralizada y facilita tareas que muchos propietarios de páginas suelen olvidar.
Entre ellas:
- revisar WordPress;
- administrar plugins;
- administrar temas;
- realizar actualizaciones;
- aplicar medidas de seguridad;
- identificar vulnerabilidades conocidas;
- administrar múltiples instalaciones WordPress.
WP Toolkit puede comprobar instalaciones WordPress en busca de vulnerabilidades conocidas en WordPress Core, plugins y temas.
Actualizar WordPress no es suficiente
Este punto es fundamental.
Puedes utilizar la última versión de WordPress y todavía tener una página vulnerable.
Imagina esta instalación:
WordPress actualizado ✓
Plugin abandonado desde 2022 ✕
PHP antiguo ✕
Contraseña «empresa123» ✕
Tema sin actualizar ✕
Administrador creado hace cinco años que nadie utiliza ✕
El resultado sigue siendo un sitio vulnerable.
Por eso debemos entender WordPress como un ecosistema.
Una instalación WordPress está formada por varias capas
Servidor
↓
PHP
↓
WordPress Core
↓
Tema
↓
Plugins
↓
Usuarios y contraseñas
↓
Contenido y base de datos
La seguridad de la página depende de todo el conjunto.
WP Toolkit permite controlar plugins y temas
Los plugins son una de las áreas que más atención requieren.
WP Toolkit permite instalar, activar, desactivar, actualizar y eliminar plugins y temas desde una interfaz centralizada.
Esto permite mantener un control mucho mayor sobre las instalaciones.
También facilita la automatización de actualizaciones de WordPress, plugins y temas.
¿Por qué los plugins antiguos son un problema?
Imagina que instalaste un formulario de contacto en 2021.
Funcionó perfectamente.
Nunca más lo tocaste.
Cinco años después continúa instalado.
El problema es que el código no se congela en el tiempo.
Durante esos años pueden haberse descubierto vulnerabilidades.
Si el desarrollador dejó de mantener el plugin, esa vulnerabilidad podría permanecer allí indefinidamente.
Por eso recomendamos:
Si no utilizas un plugin, elimínalo.
No basta con desactivarlo.
Si los archivos continúan dentro de tu hosting, una eventual vulnerabilidad podría seguir siendo relevante.
WordPress volvió a publicar actualizaciones de seguridad en agosto de 2026
Esta recomendación adquiere todavía más importancia este mes.
El 6 de agosto de 2026, WordPress publicó la versión 7.0.3 incluyendo varias correcciones de seguridad y recomendó actualizar inmediatamente.
Solamente seis días después, el 12 de agosto de 2026, se publicó WordPress 7.0.4 para corregir otra vulnerabilidad de seguridad.
En este último caso, la vulnerabilidad podía permitir a un usuario autenticado con permisos de autor o superiores intentar ejecutar código de forma remota mediante una carga de archivos maliciosa en determinadas configuraciones que utilizan Imagick y Ghostscript.
La recomendación oficial fue clara:
actualizar los sitios inmediatamente.
Si administras un WordPress, este es un buen momento para revisar que tu instalación se encuentre actualizada.
¿Cómo saber qué versión de WordPress utilizo?
Ingresa a tu panel de administración.
Ve a:
Escritorio → Actualizaciones
Allí podrás comprobar:
- versión actual de WordPress;
- actualizaciones disponibles;
- plugins pendientes;
- temas pendientes.
No ignores durante meses el pequeño círculo rojo de actualizaciones.
En seguridad informática, ese círculo rojo no es decoración navideña.
Mantén PHP actualizado
WordPress funciona principalmente sobre PHP.
Por eso también debes prestar atención a la versión de PHP utilizada por tu cuenta.
Mantener versiones antiguas durante años puede provocar:
- incompatibilidades;
- menor rendimiento;
- imposibilidad de utilizar versiones recientes de plugins;
- problemas con nuevas versiones de WordPress;
- exposición innecesaria a vulnerabilidades.
Un sitio moderno debería utilizar software que todavía se encuentre dentro de un ciclo de soporte apropiado.
¿Un hosting seguro puede evitar que hackeen WordPress?
Ningún proveedor serio debería prometerte que una página es 100% imposible de hackear.
Eso no existe.
Lo que sí existe es una enorme diferencia entre alojar una página sin capas adicionales de seguridad y hacerlo sobre una infraestructura preparada específicamente para enfrentar amenazas web.
En Hostingnet trabajamos con diferentes capas de protección.
Imunify360
Ayuda a detectar malware y actividad potencialmente maliciosa a nivel del servidor y de los sitios alojados.
WP Toolkit
Permite administrar WordPress, plugins y temas, controlar actualizaciones y comprobar vulnerabilidades conocidas.
Protección a nivel de servidor
La seguridad no termina en WordPress.
La configuración del servidor, aislamiento de cuentas, firewall, sistema operativo, PHP y monitoreo también forman parte de la protección.
Certificados SSL
HTTPS protege las comunicaciones entre los visitantes y tu página.
Copias de seguridad
Porque incluso con múltiples capas de protección, siempre debe existir una estrategia de recuperación.
Imunify360 + WP Toolkit: seguridad en diferentes niveles
Ambas herramientas cumplen funciones distintas y complementarias.
WP Toolkit ayuda a mantener saludable la instalación de WordPress:
WordPress actualizado → plugins actualizados → temas actualizados → vulnerabilidades conocidas → medidas de seguridad.
Mientras que Imunify360 trabaja sobre otra capa:
tráfico → firewall → comportamiento malicioso → archivos → malware → ejecución PHP sospechosa.
No existe una única herramienta mágica.
La seguridad efectiva consiste en sumar capas.
Mi WordPress está hackeado: ¿basta con instalar un plugin de seguridad?
No necesariamente.
Un plugin de seguridad dentro de WordPress puede ser útil, pero funciona dentro de la misma aplicación que estás intentando proteger.
Cuando existe acceso a herramientas de seguridad directamente desde la infraestructura de hosting, la protección puede operar en una capa diferente.
Eso permite analizar y bloquear determinados problemas sin depender exclusivamente de que WordPress esté funcionando correctamente.
Por esta razón la seguridad del hosting también importa.
¿Y si mi WordPress ya está infectado?
Si sospechas que tu página tiene malware, intenta no continuar utilizando el sitio normalmente como si nada hubiera ocurrido.
El proceso debería incluir:
1. Detectar
Determinar qué archivos, usuarios o componentes fueron comprometidos.
2. Limpiar
Eliminar el código malicioso.
3. Actualizar
Actualizar WordPress, plugins, temas y componentes relacionados.
4. Corregir el punto de entrada
Este paso es fundamental.
De lo contrario, puedes limpiar hoy y volver a estar infectado mañana.
5. Cambiar credenciales
Especialmente accesos administrativos.
6. Revisar nuevamente
Después de limpiar, vuelve a ejecutar análisis y monitorea el comportamiento del sitio.
Señales de alerta que no deberías ignorar
Si tienes una página WordPress, presta atención a cualquiera de estas situaciones:
- redireccionamientos desconocidos;
- páginas extrañas indexadas en Google;
- administradores que no reconoces;
- archivos PHP extraños;
- correos enviados sin autorización;
- consumo repentino de recursos;
- modificaciones inexplicables;
- plugins que reaparecen;
- errores inesperados;
- advertencias de malware;
- navegador indicando que el sitio es peligroso;
- Google señalando contenido comprometido.
Mientras antes investigues, mejor.
Checklist de seguridad WordPress 2026
Revisa hoy tu página.
WordPress se encuentra actualizado.
Los plugins están actualizados.
Los temas están actualizados.
Eliminaste plugins que ya no utilizas.
Eliminaste temas innecesarios.
Utilizas una versión moderna y soportada de PHP.
Todos los administradores son reconocidos.
Utilizas contraseñas fuertes y diferentes.
Tu sitio utiliza HTTPS.
Dispones de copias de seguridad.
Revisaste el sitio en busca de malware.
Revisaste vulnerabilidades conocidas.
Tu hosting dispone de herramientas de protección adicionales.
¿Buscas un hosting WordPress seguro en Chile?
Cuando compares hosting para WordPress, no mires solamente:
«50 GB»
«correo ilimitado»
«dominios»
«transferencia»
Esos elementos importan, pero hoy un servicio de hosting debería ofrecer mucho más.
Pregunta también:
¿Qué herramientas de seguridad utiliza?
¿Dispone de detección de malware?
¿Cómo administra las instalaciones WordPress?
¿Permite actualizar PHP?
¿Tiene herramientas de respaldo?
¿Existe protección a nivel del servidor?
¿Hay soporte técnico cuando ocurre un problema?
En Hostingnet contamos con infraestructura y herramientas orientadas específicamente a la administración y seguridad de sitios web, incluyendo tecnologías como Imunify360 y WP Toolkit, además de las diferentes capas de protección implementadas en nuestros servidores.
Porque cuando tu página representa a tu empresa, el hosting no debería ser solamente un lugar donde guardar archivos.
Debe ser parte de la estrategia de disponibilidad, rendimiento y seguridad de tu negocio.
¿Tu WordPress está hackeado o sospechas que tiene malware?
No esperes a que la página deje de funcionar completamente.
Muchas infecciones permanecen ocultas mientras el sitio continúa aparentemente operativo.
Si eres cliente de Hostingnet y detectas:
- redireccionamientos;
- archivos sospechosos;
- problemas de seguridad;
- comportamiento extraño;
- consumo anormal;
- malware;
contacta a nuestro equipo de soporte para que podamos orientarte en la revisión de tu servicio.
Y si actualmente tienes tu WordPress alojado en otro proveedor y estás evaluando una alternativa, revisa nuestros planes de Hosting WordPress en Chile y conoce las herramientas disponibles para ayudarte a mantener tu sitio actualizado y protegido.
Preguntas frecuentes
¿Cómo saber si mi WordPress tiene virus?
Redireccionamientos desconocidos, páginas spam, archivos modificados, nuevos administradores, envío de correos no autorizado y consumo anormal de recursos pueden ser señales de malware. Un análisis especializado permite comprobar los archivos de la cuenta en busca de amenazas.
¿Qué hago si mi WordPress fue hackeado?
Debes analizar el sitio, identificar y eliminar malware, revisar usuarios, cambiar contraseñas, actualizar WordPress, plugins y temas, y especialmente identificar la vulnerabilidad que permitió el acceso.
¿Actualizar WordPress elimina el malware?
No.
Actualizar WordPress puede corregir una vulnerabilidad, pero no necesariamente elimina archivos maliciosos que ya hayan sido instalados.
Primero debe determinarse si existe una infección.
¿Imunify360 sirve para WordPress?
Sí. Imunify360 trabaja a nivel de servidor y dispone de herramientas como escaneo de malware, firewall y Proactive Defense que pueden complementar la protección de aplicaciones PHP como WordPress.
¿Qué es WP Toolkit?
WP Toolkit es una plataforma para administrar instalaciones WordPress. Permite gestionar WordPress, plugins y temas, realizar actualizaciones y comprobar vulnerabilidades conocidas, entre otras funciones.
¿WP Toolkit detecta plugins vulnerables?
WP Toolkit permite comprobar instalaciones WordPress buscando vulnerabilidades conocidas en el núcleo de WordPress, plugins y temas.
¿Por qué mi WordPress vuelve a infectarse?
Probablemente porque se eliminó el malware pero no se corrigió el punto de entrada. Puede existir un plugin vulnerable, una cuenta comprometida, código persistente, una instalación antigua u otra vulnerabilidad que permita reinfectar el sitio.
¿Un hosting puede garantizar que nunca hackearán mi WordPress?
No existe una protección absoluta. La seguridad se consigue mediante múltiples capas: infraestructura, firewall, detección de malware, software actualizado, buenas contraseñas, WordPress actualizado, plugins mantenidos y copias de seguridad.
¿Tengo que actualizar WordPress ahora?
WordPress publicó actualizaciones de seguridad el 6 y el 12 de agosto de 2026 y recomendó actualizar los sitios inmediatamente. Por ello, si administras un WordPress, es recomendable comprobar ahora mismo la versión instalada y las actualizaciones disponibles.
Si administras una página WordPress, no esperes a que aparezca una pantalla en rojo diciendo:
“SU PÁGINA HA SIDO HACKEADA”.
Normalmente no ocurre así.
Una infección puede permanecer oculta.
Por eso la prevención sigue siendo la mejor estrategia:
WordPress actualizado + plugins actualizados + PHP actualizado + buenas contraseñas + copias de seguridad + WP Toolkit + protección a nivel de servidor con herramientas como Imunify360.
Tu página web es parte de tu negocio.
Protégela como tal.



