Recuperar un WordPress hackeado no consiste únicamente en subir una copia antigua o volver a instalar el núcleo. Una recuperación responsable conserva la información necesaria, cierra los accesos que pudieron utilizarse y prueba el sitio antes de devolverlo a la operación normal.

El orden exacto depende de los síntomas, el hosting, la versión de WordPress y la información disponible. Estos pasos sirven como mapa para organizar el trabajo sin confundir una restauración temporal con una solución completa.

1. Define qué significa “recuperado”

Antes de tocar archivos, anota qué debe volver a funcionar: páginas públicas, formularios, pagos, correos, usuarios, integraciones, panel de administración y tareas automáticas. También registra qué señales deben desaparecer: redirecciones, pop-ups, usuarios desconocidos, alertas del navegador o cambios de contenido.

Una portada visible no prueba que el sitio esté limpio. El objetivo es que el negocio pueda operar, que los accesos sean confiables y que exista una explicación razonable de lo ocurrido.

2. Conserva el estado comprometido y elige un punto de recuperación

Guarda una copia de los archivos y la base de datos afectados antes de restaurar. Después, revisa con el hosting los backups disponibles y sus fechas. Compara el estado del sitio con el último momento en el que puedes confirmar que funcionaba correctamente.

No elijas automáticamente la copia más reciente. Si el atacante ya estaba presente, ese backup puede contener la misma puerta de entrada. Si restauras una copia anterior, documenta qué contenido legítimo se tendrá que recuperar por separado.

3. Cierra los accesos que pudieron quedar expuestos

Cambia las contraseñas de WordPress, hosting, SFTP o SSH, base de datos, correo administrativo y servicios conectados. Elimina usuarios administradores que no reconozcas y revisa las sesiones activas. Activa segundo factor cuando sea posible.

Hazlo desde un equipo confiable. Si el ordenador desde el que se administraba el sitio tiene malware o conserva una contraseña expuesta, la recuperación del servidor no será suficiente.

4. Reemplaza componentes conocidos y revisa los personalizados

El núcleo, los plugins y los temas deben proceder de fuentes legítimas y compatibles con el sitio. La guía oficial de WordPress para sitios comprometidos recomienda revisar archivos modificados, escanear el entorno y entender el punto de entrada antes de dar por cerrado el caso.

Los componentes personalizados requieren más cuidado: no conviene sobrescribirlos sin comprobar qué código y qué contenido necesita conservar el negocio. Revisa especialmente archivos modificados recientemente, configuraciones del servidor, tareas programadas y carpetas donde se puedan cargar archivos.

5. Revisa la base de datos y el comportamiento del sitio

Busca usuarios, opciones, entradas, scripts o redirecciones que nadie autorizó. Comprueba que no existan cambios en la URL del sitio, contenido inyectado, enlaces ocultos o reglas que envíen visitantes a otros dominios.

Después prueba desde una ventana privada y desde más de un dispositivo: portada, páginas internas, formularios, pagos, correos, búsqueda, login y cualquier integración crítica. La recuperación debe validar la experiencia que realmente utiliza la empresa.

6. Actualiza y corrige la causa

Una vez que el sitio esté en un estado confiable, actualiza WordPress, plugins, temas y la versión de servidor compatible. Elimina componentes que ya no se usan y revisa permisos, backups y accesos.

Si no puedes explicar qué permitió el acceso, considera el caso abierto aunque el sitio parezca normal. La guía de hardening de WordPress puede servir como referencia técnica para reforzar el entorno después de la recuperación.

7. Documenta la salida

Conserva un informe breve con síntomas, fechas, copias revisadas, usuarios eliminados, archivos reemplazados, cambios de credenciales, pruebas realizadas y pendientes. Si Google o el navegador mostró una alerta, sigue el proceso de revisión correspondiente después de confirmar que el sitio está limpio.

Pide una desinfección profesional de malware si el sitio procesa datos sensibles, fue bloqueado por el hosting, tiene varias infecciones o vuelve a comprometerse. La guía de primeros 30 minutos ayuda a ordenar la respuesta inicial y la guía de desinfección de WordPress explica qué revisar durante la limpieza.