Si aparecen redirecciones extrañas, usuarios administradores que no reconoces, una alerta del hosting o un aviso de malware en el navegador, trata el incidente como una prioridad. Los primeros minutos no son para probar cambios al azar: son para contener, documentar y recuperar el control con el menor daño posible.
Esta guía no sustituye un diagnóstico. Te ayuda a ordenar la respuesta mientras decides si puedes revisar el sitio internamente o necesitas una intervención profesional.
Minutos 0–5: confirma los síntomas y documenta
Anota la hora y la zona horaria en la que detectaste el problema. Guarda capturas de las páginas afectadas, redirecciones, mensajes del navegador, avisos del proveedor y correos relacionados. Registra qué cambió recientemente: plugins, temas, usuarios, contraseñas, integraciones o archivos.
No todos los errores son malware. Una caída del servidor, un certificado vencido o una mala configuración también pueden mostrar una web rota. Aun así, usuarios inesperados, contenido que nadie publicó, redirecciones hacia dominios desconocidos o una alerta explícita del hosting justifican una revisión de seguridad.
La documentación oficial de WordPress para sitios comprometidos recomienda empezar por describir los síntomas y el momento en que aparecieron. Ese registro será útil tanto si investigas por tu cuenta como si entregas el caso a otra persona.
Minutos 5–10: reduce la exposición
Contacta al hosting y pregunta si puede poner el sitio en mantenimiento, aislarlo temporalmente o revisar si el problema alcanza a otras cuentas del mismo entorno. Si la web recibe pagos, formularios o datos de clientes, considera pausar esas funciones mientras se aclara el alcance.
No borres archivos sospechosos ni restaures una copia de seguridad como primera reacción. Puedes destruir evidencia, perder cambios legítimos o volver a instalar la misma vulnerabilidad si el origen del acceso sigue abierto.
Minutos 10–15: protege los accesos desde un equipo confiable
Si es posible, utiliza un equipo actualizado y una conexión confiable. Cambia las contraseñas de WordPress, hosting, SFTP o SSH, base de datos, correo administrativo y servicios conectados. Cada contraseña debe ser única; activa segundo factor donde esté disponible.
Revisa los usuarios administradores y las sesiones activas. Si no puedes entrar al panel, no intentes forzar cambios repetidos: pide al hosting un canal seguro para recuperar el acceso y conserva el mensaje de error como parte del registro.
También conviene revisar el equipo desde el que se administró el sitio. Una contraseña expuesta en el navegador o en un ordenador infectado puede volver a abrir el incidente después de limpiar el servidor.
Minutos 15–20: conserva el estado afectado y las copias disponibles
Antes de limpiar, conserva una copia de los archivos y la base de datos actuales si tienes una forma segura de hacerlo. No es una copia para volver a publicar sin revisar; es un punto de referencia para entender qué cambió y rescatar contenido que no exista en un backup anterior.
Pregunta al proveedor qué backups existen, de qué fechas son y si contienen tanto archivos como base de datos. Una copia reciente no es necesariamente una copia limpia. Anota qué respaldo se usaría y por qué, en vez de sobrescribir el estado actual sin dejar registro.
Minutos 20–30: decide si necesitas escalar el caso
Pide una revisión especializada si ocurre cualquiera de estas situaciones:
- El hosting bloqueó la cuenta o mostró una alerta de malware.
- Hay datos de clientes, pagos o correos comprometidos.
- Perdiste el acceso de administrador o aparecen usuarios nuevos.
- El problema regresa después de restaurar un backup.
- No puedes explicar qué cambió ni qué componente pudo abrir la puerta.
La desinfección de malware para WordPress debe comenzar con diagnóstico y alcance, no con la promesa de que un plugin resolverá cualquier infección.
Qué conviene no hacer durante la emergencia
- Reinstalar todo sin conservar una copia del estado afectado.
- Eliminar archivos, usuarios o plugins sin anotar qué encontraste.
- Restaurar el backup más reciente sin comprobar su fecha y procedencia.
- Instalar varios plugins de limpieza y modificar sus configuraciones a la vez.
- Seguir administrando el sitio desde un equipo que podría estar comprometido.
- Dar por terminado el incidente porque la portada volvió a verse normal.
Cuando la situación esté contenida, continúa con cómo recuperar un WordPress hackeado y revisa el proceso técnico de cómo desinfectar WordPress de malware. Si necesitas una guía general para el caso completo, consulta también WordPress hackeado: qué hacer de inmediato y cómo recuperarlo.
