Cómo limpiar un sitio de WordPress hackeado y reforzar su seguridad

A pesar de las últimas tecnologías y las mejores prácticas de seguridad, aún es posible que pirateen tu sitio de WordPress. La situación puede empeorar rápidamente si no sabes cómo recuperar tu sitio web.

La buena noticia es que no está todo perdido después de un ataque. Si tomas las medidas adecuadas —como contactar con tu proveedor de alojamiento, identificar la causa del hackeo y restaurar una copia de seguridad limpia— puedes evitar mucho dolor y frustración. 

En esta publicación, veremos los tipos más comunes de hackeos que afectan a los sitios de WordPress. Después, te mostraremos cómo limpiar tu sitio de WordPress pirateado y compartiremos algunos métodos clave para reforzar la seguridad. 

Tipos comunes de hackeos que afectan a los sitios de WordPress

Antes de mostrarte cómo limpiar un sitio de WordPress pirateado, veamos primero algunos de los tipos de ataques más comunes que afectan a WordPress. 

1. Inyección de malware

El malware está considerado el tipo de amenaza cibernética más preocupante, según los responsables de la toma de decisiones de TI de todo el mundo. El término se utiliza para describir cualquier tipo de software dañino, como el ransomware o los virus, que puede causar problemas en tu sitio web o equipo.

Por ejemplo, el software podría ser capaz de tomar el control de todo tu equipo o cuenta, supervisar las acciones que realizas en tu sitio o extraer información confidencial (como datos personales o de pago). También puede ser difícil de detectar, ya que se manifiesta de diversas formas.

Sin embargo, normalmente el malware requiere que realices una acción para instalarlo o activarlo. Por lo tanto, podrías descargar un archivo o abrir un archivo adjunto de correo electrónico, como una imagen o un documento PDF. 

Puede resultar muy difícil detectar y eliminar malware de tu web. Lo más recomendable es instalar un escáner de malware como Jetpack Scan. Pero, si se descubre malware en tu sitio, tendrás que limpiar los archivos afectados o sustituirlos por copias de seguridad.

2. Ataques de fuerza bruta

Los ataques de fuerza bruta se producen cuando los hackers utilizan la fuerza bruta para obtener acceso no autorizado a tu sitio web. Mediante prueba y error, los hackers prueban infinidad de combinaciones de contraseñas y nombres de usuario hasta conseguirlo.

Es uno de los tipos de hackeos de WordPress menos sofisticados. Sin embargo, sigue siendo muy popular, ya que solo se necesitan unos segundos para descifrar tu contraseña (dependiendo de su longitud y complejidad). 

Normalmente, los ataques de fuerza bruta se llevan a cabo para realizar algún otro tipo de ataque en tu sitio. Por ejemplo, una vez que el hacker logra entrar, podría distribuir malware, robar datos personales, redirigir el tráfico de tu sitio web o colocar anuncios de spam para obtener beneficios.

Afortunadamente, puedes reducir la probabilidad de sufrir ataques de fuerza bruta reforzando el procedimiento de inicio de sesión. Puedes cambiar la URL de inicio de sesión, implementar la autenticación de dos factores y exigir contraseñas seguras. Además, siempre puedes utilizar una solución automática como la protección contra ataques de fuerza bruta de Jetpack.

3. Inyección SQL

El objetivo de una inyección de Lenguaje de consulta estructurado (SQL) es manipular los datos de tu base de datos de WordPress. Esto puede lograrse utilizando instrucciones SQL para engañar a la base de datos y hacer que realice acciones no deseadas. Como ocurre con muchos hackeos, este tipo de ataque puede tener más consecuencias.

Por ejemplo, una vez que el hacker obtiene acceso a tu base de datos, podría extraer datos confidenciales, dañar o modificar información, eludir la autenticación o eliminar todos los datos de tu sitio web. Con acceso a las tablas y los archivos de tu base de datos, también es habitual que los hackers distribuyan malware en estas ubicaciones.

Para prevenir las inyecciones SQL, debes proteger tu base de datos. Normalmente, esto puede lograrse con algunas medidas sencillas, como mantener tu base de datos actualizada para acceder a las últimas actualizaciones de seguridad. También debes limitar los permisos de la base de datos, de modo que, si un hacker logra acceder, pueda causar menos daños.

4. Secuencias de comandos entre sitios (XSS)

Las secuencias de comandos entre sitios (XSS), al igual que el malware, también implican la distribución de código malicioso en tu sitio. Sin embargo, en este caso, el código se ejecuta en el navegador del visitante cuando llega a tu sitio.

Normalmente, el código se inyecta en comentarios, campos de formulario o scripts que pueden ejecutarse automáticamente. Por ejemplo, el hacker puede insertar JavaScript malicioso en un comentario de tu blog de WordPress. 

Uno de los principales problemas de los ataques XSS es que normalmente no hay ninguna indicación de que algo haya salido mal. Además, dado que este tipo de ataque se dirige a la información de tus visitantes, puede dañar significativamente la reputación de tu sitio web. 

Prevenir los ataques XSS puede ser bastante técnico, pero tendrás más posibilidades de reducir estos ataques si implementas protocolos de cifrado, como los certificados SSL. De este modo, aunque un hacker pueda acceder a la información, no podrá leerla.

5. Puertas traseras

Un ataque de puerta trasera evita los procedimientos habituales de autenticación (como los nombres de usuario y las contraseñas) para obtener acceso no autorizado a tu sitio. Para llevar a cabo este tipo de ataque, los hackers aprovechan vulnerabilidades existentes o instalan software malicioso para crear un punto de entrada.

Una vez que los atacantes encuentran una forma de entrar en tu sitio, pueden robar información, rastrear tu actividad e interrumpir todo tu sistema. Por desgracia, una puerta trasera eficaz puede pasar desapercibida durante mucho tiempo si está bien oculta.

La mejor forma de disuadir a los hackers de crear puertas traseras en tu sitio es instalar un firewall de aplicaciones web (WAF) para supervisar todo el tráfico entrante. Además, combinarlo con un escáner de malware puede ayudar a mantener alejado el contenido malicioso de tu sitio al mismo tiempo.

Cómo hackean los sitios de WordPress

Ahora que sabes un poco más sobre los tipos de hackeos más comunes, veamos algunas de las formas en que hackean los sitios de WordPress.

1. Núcleo, temas y plugins obsoletos

Si quieres mantener WordPress seguro, es importante instalar las actualizaciones del núcleo, los temas y los plugins cuando estén disponibles. Esto se debe a que la mayoría de las actualizaciones incluyen correcciones para errores y vulnerabilidades de seguridad descubiertos en la versión anterior.

Una vez que estas vulnerabilidades se conocen ampliamente, los hackers pueden aprovecharlas y utilizarlas para entrar en tu sitio web. Por lo tanto, siempre es buena idea actualizar el núcleo de WordPress, junto con tus temas y plugins, desde tu panel de control. Y si te preocupa que las actualizaciones puedan dañar tu sitio, puedes crear una copia de seguridad para restaurar tu sitio web si algo sale mal.

2. Contraseñas y credenciales de usuario débiles

Cuanto más débil sea tu contraseña, más fácil será para los hackers acceder a tu sitio web. De hecho, incluso las contraseñas que utilizan números y símbolos pueden descifrarse en cuestión de segundos si tienen menos de siete caracteres.

Además, la mayoría de los usuarios tiende a dar prioridad a las contraseñas seguras para la cuenta de administrador de WordPress. Sin embargo, es importante que todas tus contraseñas sean seguras, incluidas las que utilizas para tu cuenta de alojamiento web, tus cuentas FTP, tu base de datos MySQL y tus cuentas de correo electrónico.

Naturalmente, la forma más sencilla de hacer que tu sitio sea menos susceptible a un ataque basado en credenciales es utilizar (y exigir) contraseñas seguras en todo tu sitio. Y, por supuesto, puedes reforzar todo el procedimiento de inicio de sesión utilizando métodos como la autenticación de dos factores.

3. Un entorno de alojamiento vulnerable

A menos que ejecutes un sitio web local, los archivos de tu sitio se almacenan en un servidor en producción y están expuestos a ataques. Aunque hay numerosos proveedores de alojamiento disponibles, es importante elegir uno que dé prioridad a WordPress y proporcione un entorno seguro.

Por eso, lo mejor es recurrir a proveedores de alojamiento de confianza que ofrezcan funciones útiles como los WAF, certificados SSL y actualizaciones automáticas. Además, si tienes presupuesto, normalmente es más seguro elegir un plan de alojamiento gestionado o un plan de alojamiento dedicado en lugar de usar un alojamiento compartido tradicional. 

4. Temas y plugins mal codificados

Ya hemos hablado de la importancia de mantener tus temas y plugins actualizados. Sin embargo, también debes asegurarte de que solo instalas temas y plugins de fuentes de confianza.

Normalmente, si obtienes o instalas software nuevo para tu sitio, lo mejor es recurrir a los directorios oficiales de WordPress o al sitio web del desarrollador (si se trata de una herramienta premium). Además, siempre es buena idea consultar las reseñas para comprobar si otros usuarios han encontrado problemas de seguridad.

5. Cargas de archivos inseguras

Muchos sitios web permiten que los visitantes carguen archivos como currículos, imágenes y mucho más. Pero muchos usuarios de WordPress no se dan cuenta de que la función de carga de archivos puede utilizarse para llevar a cabo varios ataques graves.

Por ejemplo, los hackers pueden utilizar esta función para cargar archivos de script peligrosos del lado del servidor que permiten la ejecución remota de código o que pueden activarse mediante una solicitud HTTP. 

Afortunadamente, puedes evitar las cargas de archivos inseguras imponiendo restricciones a los archivos —incluido el tipo de contenido, el tamaño del archivo y mucho más—. Mejor aún, puedes autenticar las sesiones de los usuarios para que los visitantes tengan que iniciar sesión antes de poder cargar archivos en tu sitio.

Señales comunes de que un sitio WordPress ha sido hackeado

A continuación, veremos las señales más comunes de un ataque a tu sitio web. 

1. Notificaciones de tu plugin de seguridad

Si utilizas un plugin de seguridad, sabrás de inmediato si tu sitio de WordPress ha sido pirateado. Con Jetpack Scan, recibirás notificaciones instantáneas por correo electrónico cuando se detecten amenazas o comportamientos sospechosos.

página de inicio de Jetpack Scan

Mejor aún, cuando visites tu panel de control, la interfaz intuitiva facilita ver y comprender los problemas que se han detectado. Además, algunos problemas incluso pueden resolverse con un solo clic. 

El análisis se realiza en los servidores de Jetpack, por lo que puedes acceder a tu sitio incluso cuando deja de estar disponible. 

Lo mejor de utilizar Jetpack como tu plugin de seguridad de WordPress es que es menos probable que tengas que detectar y eliminar malware en primer lugar. Gracias a sus numerosas medidas de protección —como un WAF disponible las 24 horas del día, los 7 días de la semana, autenticación en dos pasos, protección contra ataques de fuerza bruta y mucho más— será mucho más difícil que un hacker acceda a tu sitio.

2. Cambios sospechosos en los archivos

Una de las señales más comunes de un hackeo de WordPress es el cambio sospechoso de archivos, especialmente en los archivos principales de WordPress (y, en particular, dentro de la carpeta wp-content de WordPress). Esto puede ser difícil de detectar, ya que los hackers pueden crear archivos nuevos con nombres similares a los existentes.

O simplemente pueden modificar tus archivos principales existentes colocando su propio código dentro de ellos. Como esto puede ser difícil de detectar, es importante utilizar un plugin de seguridad que supervise los archivos y la base de datos de tu sitio web. De lo contrario, tendrás que revisar manualmente las carpetas de WordPress para identificar archivos o scripts maliciosos.

3. Usuarios administradores o cuentas FTP desconocidas

Si has activado el registro de usuarios en tu sitio (y no utilizas protección contra el spam), es fácil que los hackers creen cuentas de usuario spam. En este caso, normalmente podrás eliminar la cuenta de spam sin más.

Pero si tu sitio no está abierto al registro de usuarios y ves cuentas de usuario nuevas, es muy probable que tu sitio web haya sido hackeado. Esto es especialmente problemático si el usuario nuevo es administrador, ya que obtendrá acceso completo a todas las partes de tu sitio.

4. Redirecciones y ventanas emergentes maliciosas

Otras señales comunes de un hackeo de WordPress son las redirecciones y las ventanas emergentes maliciosas. En este último caso, los hackers intentan secuestrar tu tráfico web y ganar dinero mostrando anuncios de spam.

Aunque este tipo de ventanas emergentes no aparecerá para los usuarios que hayan iniciado sesión ni para quienes visiten tu sitio web directamente, sí serán visibles para quienes lleguen a tu sitio desde los motores de búsqueda. Y lo que es peor, estos anuncios suelen abrirse en una ventana nueva y pueden pasar desapercibidos durante mucho tiempo.

Además, los hackers pueden redirigir el tráfico de tu sitio web a sitios web de terceros que podrían distribuir malware o provocar otros riesgos de seguridad. Por lo general, este tipo de ataque se debe a una puerta trasera en tu sitio que los hackers pueden aprovechar. 

5. Enlaces a sitios de spam

Como comentamos en una sección anterior, las inyecciones de datos son uno de los tipos más comunes de problemas de seguridad de WordPress. Y una vez que un hacker obtiene acceso a tu sitio (normalmente a través de una puerta trasera), puede modificar archivos y tablas de tu base de datos.

Algunos de estos hackeos implican enlaces a sitios web de spam que suelen añadirse al pie de página de WordPress. Y aunque puedes eliminar los enlaces que encuentres, esto no resolverá la raíz del problema. En su lugar, tendrás que encontrar y corregir la puerta trasera que los hackers pudieron explotar. 

6. Picos de tráfico inusuales

Los cambios en tu tráfico web habitual pueden ser a menudo un indicador claro de un hackeo de WordPress. Por ejemplo, una caída repentina del tráfico podría significar que el malware de tu sitio está redirigiendo a los visitantes a sitios web de spam. 

Por otra parte, si tu servidor recibe una avalancha de solicitudes, podría ser que los hackers estén intentando llevar a cabo un ataque distribuido de denegación de servicio (DDoS). En este caso, los hackers saturan tu servidor con cientos de solicitudes falsas para provocar que tu sitio web se bloquee.

7. Inclusión en listas de bloqueo de Google

Otro motivo de una caída del tráfico web podría ser que la herramienta de navegación segura de Google esté advirtiendo a los visitantes que no accedan a tu sitio web. De hecho, las listas de bloqueo de Google incluyen unos 10.000 sitios web cada día debido a irregularidades que considera malware, enlaces de phishing, spam y más.

En este caso, tu sitio web se eliminará del índice de Google y los visitantes no podrán ver ni utilizar tu sitio web. Esto también puede perjudicar la reputación de tu sitio web, ya que hace que parezca poco fiable e inseguro. 

Puedes consultar el informe de seguridad de tu sitio utilizando la herramienta de navegación segura. Para eliminar tu sitio de la lista de bloqueo, tendrás que solucionar los problemas. Después, puedes utilizar Google Search Console para solicitar una revisión de seguridad. 

Usar Jetpack Scan para detectar problemas de seguridad

La mejor forma de evitar que pirateen tu sitio de WordPress es utilizar una función de seguridad automática como Jetpack Scan. De este modo, recibirás análisis diarios de malware y vulnerabilidades, además de alertas inmediatas cada vez que se detecten problemas. Además, recibirás consejos sobre cómo resolverlos y obtendrás acceso a soluciones con un solo clic.

Jetpack Scan está disponible como una función independiente o como parte del plan Security con el plugin de Jetpack. Jetpack Security es la mejor opción porque incluye Jetpack Scan, pero también incluye copias de seguridad en tiempo real, protección contra spam, autenticación de dos factores, protección contra ataques de fuerza bruta y un completo registro de actividad de 30 días para realizar un seguimiento de todas las acciones de tu sitio. 

Si no quieres el plugin completo de Jetpack, puedes optar por un plan de pago con el plugin Jetpack Protect para obtener el mismo acceso a análisis diarios gratuitos de malware, alertas instantáneas y soluciones con un solo clic. Además, también obtendrás protección WAF las 24 horas, todos los días.

1. Identifica el origen del hackeo 

Si te preguntas cómo limpiar un sitio de WordPress hackeado, el primer paso es identificar el origen del hackeo. La forma más sencilla de hacerlo es consultar un registro de actividad (siempre que tengas un plugin de seguridad que proporcione uno).

Por ejemplo, con Jetpack Security, obtendrás un registro de actividad de 30 días en el que podrás supervisar cada acción de tu sitio. Esto incluye desde cuentas de usuario nuevas hasta modificaciones de archivos. Esto significa que podrás revisar todas las acciones enumeradas y tomar nota de cualquier cosa que parezca sospechosa.

Si no tienes un registro de actividad o no puedes acceder a tu sitio, es buena idea consultar los registros de errores de tu servidor. Solo puedes acceder a los registros de errores habilitando la depuración en WordPress. 

Puedes hacerlo utilizando un plugin como WP Debugging.

líneas de código en el archivo wp-config.php

O, mediante un cliente FTP, puedes abrir wp-config.php y editar el archivo de configuración. En este caso, busca la línea que dice “That’s all, stop editing!” Después, pega el siguiente código:

define( 'WP_DEBUG', true );

define( 'WP_DEBUG_LOG', true );

El registro de errores suele llamarse debug.log y se puede encontrar en el directorio wp-content de WordPress. Aquí puedes ver todos los mensajes de error, advertencias y avisos que se han registrado en tu sitio. 

Pero ten en cuenta que modificar directamente los archivos de tu sitio web es un proceso muy delicado. Por ello, solo los usuarios avanzados de WordPress o los desarrolladores deberían intentarlo. Además, siempre debes tener una copia de seguridad completa de tu sitio a mano antes de continuar.

Como alternativa más sencilla, puedes instalar un escáner de malware como Jetpack Scan para detectar malware en tu sitio. 

2. Contacta con tu proveedor de alojamiento

El siguiente paso para limpiar un sitio de WordPress hackeado es contactar con tu proveedor de alojamiento. Esto es especialmente importante si utilizas un plan de alojamiento compartido, ya que puede haber un problema mayor del que tu proveedor ya tenga conocimiento. Además, dependiendo del tipo de alojamiento, es posible que no puedas acceder a los registros de errores de tu servidor. Por lo tanto, en este caso, tendrás que pedirle a tu proveedor que lo haga por ti. 

3. Restaura una copia de seguridad limpia si tienes una

La buena noticia es que, si tienes una copia de seguridad a mano, es mucho más fácil limpiar un sitio de WordPress hackeado. Esto se debe a que podrás simplemente revertir tu sitio web a una versión anterior.

Naturalmente, solo puedes hacer esto si utilizas un plugin de copias de seguridad como Jetpack VaultPress Backup.

página de inicio de Jetpack VaultPress Backup

Este es un plugin sofisticado que crea copias de seguridad en la nube en tiempo real de tu sitio, incluidas las tablas de la base de datos, el contenido y los datos de WooCommerce. Las copias de seguridad también están cifradas para mantener tu información a salvo. Además, podrás beneficiarte de restauraciones con un solo clic, que puedes realizar desde tu sitio o la aplicación móvil, incluso si tu sitio está completamente caído.

Solo tienes que ir a Jetpack → Registro de actividad y usar los filtros para buscar un intervalo de fechas o un evento. Después, haz clic en Restaurar. Como alternativa, puedes ir a Jetpack → Copia de seguridad → Acciones → Restaurar hasta este punto. 

Si quieres restaurar todo tu sitio, deja todas las casillas marcadas y selecciona Confirmar restauración. Recibirás un mensaje de confirmación cuando el proceso haya terminado. 

4. Limpia los archivos hackeados

Por último, si te preguntas cómo limpiar un sitio de WordPress hackeado y no tienes una copia de seguridad a mano, tendrás que limpiar los archivos afectados. Sin embargo, antes de empezar, es importante crear una copia de seguridad de tu sitio por si algo sale mal al eliminar o editar los archivos.

Si utilizas un plugin de seguridad o un escáner de malware, puedes revisar los informes, que pueden proporcionar una lista de archivos sospechosos. Por ejemplo, Jetpack Scan ofrece soluciones con un solo clic para muchos errores y hackeos comunes.

O, si lo haces manualmente, puedes descargar una instalación nueva de WordPress y comparar el código de los archivos principales con los archivos de tu sitio web. Si encuentras algún código que no encaje con los archivos nuevos, elimínalo. 

Como alternativa, puedes reemplazar todos los archivos de WordPress yendo a Escritorio → Actualizaciones y haciendo clic en el botón Reinstalar versión.

actualizaciones disponibles en WordPress

Esto no reemplazará ni eliminará ningún contenido, plugin o imagen. Lo único que hace es reemplazar los archivos principales de WordPress. 

Además, si los archivos afectados se encuentran en tu tema de WordPress, simplemente desinstala el tema y luego instala una versión nueva. Lo mismo se aplica a cualquier archivo de plugin infectado. 

Reforzar la seguridad después de limpiar tu sitio hackeado 

Ahora que sabes cómo limpiar un sitio de WordPress hackeado, repasemos algunos métodos para reforzar la seguridad después de la limpieza. De este modo, podrás proteger mejor tu sitio web frente a futuros hackeos.

1. Instala un plugin de seguridad y copias de seguridad

La forma más sencilla de ampliar la protección de tu sitio de WordPress es instalar un plugin de seguridad y copias de seguridad. Esto proporcionará protección frente a la mayoría de las amenazas, además de soluciones para resolver la mayoría de los problemas que logren pasar. 

Los mejores plugins de seguridad para WordPress ofrecen una serie de medidas preventivas, como WAF, análisis diarios, registros de actividad y protección de inicio de sesión. También puedes encontrar opciones como Jetpack Security, que incluso incluyen asistencia posterior, como acciones recomendadas y soluciones con un solo clic.

información sobre Jetpack Security

Mejor aún, Jetpack Security incluye el avanzado plugin Jetpack VaultPress Backup, por lo que no necesitas instalar un servicio independiente. De esta forma, tendrás a mano copias en tiempo real de todos los archivos y las tablas de la base de datos. Además, puedes restaurar determinados elementos o todo tu sitio con un solo clic. 

2. Restablece todas las contraseñas

Si tu sitio web de WordPress ha sido hackeado, es muy probable que tus contraseñas se hayan visto comprometidas. Por lo tanto, debes restablecer todas las contraseñas, incluidas las de tu cuenta de administrador, cuenta de hosting, cuenta FTP, cuenta de correo electrónico y base de datos.

Para reforzar tu proceso de inicio de sesión, es mejor utilizar contraseñas muy seguras que incluyan letras mayúsculas y minúsculas, números y caracteres especiales. Además, procura que las contraseñas sean lo más largas posible. Si no puedes crear contraseñas seguras por tu cuenta, siempre puedes utilizar un generador de contraseñas.

3. Implementa políticas de contraseñas seguras

Aunque es útil restablecer tus contraseñas, también querrás implementar políticas de contraseñas seguras en todo tu sitio para proteger todas las cuentas de usuario. Esto puede implicar educar a los usuarios sobre los peligros de las contraseñas débiles.

Con esto en mente, quizá quieras incluir esta información en un correo electrónico de bienvenida cuando los nuevos usuarios se registren en tu sitio. También puedes exigir contraseñas seguras con un plugin como Password Policy Manager.

plugin de gestión de políticas de contraseñas

De esta forma, puedes supervisar la fortaleza de todas las contraseñas. También puedes exigir a los usuarios que cambien sus contraseñas existentes y activar fechas de caducidad automáticas para requerir actualizaciones periódicas de las credenciales.

4. Configura la autenticación de dos factores (2FA) con Jetpack

Aunque las contraseñas seguras pueden dificultar que los hackers accedan a tu sitio, puedes ir un paso más allá e implementar la autenticación de dos factores. De esta forma, además de una contraseña segura, los usuarios necesitarán una segunda clave para iniciar sesión correctamente.

Normalmente, la segunda clave es un código de verificación que se envía a una cuenta de correo electrónico o a un número de teléfono móvil. La buena noticia es que, si ya utilizas un plugin de seguridad como Jetpack, puedes activarlo directamente desde tu escritorio.

Solo tienes que ir a Jetpack → Ajustes → Seguridad. Localiza la sección inicio de sesión de WordPress.com y usa el botón de alternancia para permitir que los usuarios inicien sesión en tu sitio con sus cuentas de WordPress.com. Después, usa el interruptor de abajo para exigir que las cuentas utilicen la autenticación de dos factores.

configuración de la autenticación de dos factores

5. Mantén actualizado el software de WordPress 

Una de las formas más sencillas de reforzar la seguridad de WordPress es actualizar periódicamente el software principal de WordPress (así como los temas y plugins). De esta forma, tendrás acceso a los parches de seguridad más recientes. Además, tu sitio será más resistente a los ataques de puerta trasera.

Para asegurarte de que estás usando la versión más reciente de WordPress, ve a Escritorio → Actualizaciones. Más abajo también verás los plugins y temas que tienen actualizaciones disponibles. Simplemente selecciona las opciones correspondientes y haz clic en Actualizar. 

6. Audita las cuentas de usuario

Es importante asegurarte de que las personas adecuadas tengan el nivel de acceso correcto a tu sitio web. Para determinarlo, tendrás que asignar roles de usuario a cada usuario nuevo de tu sitio web. Esto concede permisos y privilegios específicos a cada persona registrada.

Sin embargo, es una buena idea auditar periódicamente tus cuentas de usuario para asegurarte de que la configuración refleje el estado actual de tu sitio web. Por ejemplo, puede que olvides eliminar a un usuario cuando un miembro del personal renuncie. 

Puedes ver todos los perfiles de usuario yendo a Usuarios → Todos los usuarios en tu panel de administración de WordPress. En la parte superior de la página, verás enlaces para consultar las cuentas según su perfil de usuario, como autores, colaboradores y editores.

lista de usuarios en WordPress

Como regla general, cada sitio debería tener un solo administrador. Si ves nuevas cuentas de administrador, puede ser una señal de que ha sufrido un hackeo. Además, lo mejor es aplicar el principio del menor privilegio para que los usuarios solo puedan realizar las acciones que necesiten absolutamente. 

7. Elimina tu sitio de las listas de sitios no seguros (Google o McAfee)

Si tu sitio web ha sido víctima de un hackeo de WordPress, es posible que aparezca en una lista de bloqueo de motores de búsqueda como Google y McAfee. Incluso después de limpiar los archivos infectados (o restaurar tu sitio), es probable que sigas viendo advertencias. 

En este caso, tendrás que solicitar una revisión de seguridad para eliminar tu sitio de las listas de sitios no seguros. Puedes hacerlo usando Google Search Console. También puedes enviar una solicitud de impugnación a McAfee. 

Cómo proteger tu sitio contra hackeos con Jetpack Security

Como hemos comentado, la mejor forma de proteger tu sitio web contra hackeos es instalar una solución de seguridad completa como Jetpack Security. 

Para empezar a usar esta herramienta, instala y activa el plugin Jetpack. Después, solo tienes que seleccionar un plan Security o Complete y continuar con el proceso de pago. Introduce la URL de tu sitio y continúa. También tendrás que introducir las credenciales de administrador de la cuenta que quieras conectar a Jetpack. 

Una vez que Jetpack se haya configurado correctamente, podrás completar el proceso de pago. Después, puedes activar las funciones recomendadas en la lista de comprobación de configuración. O bien, puedes volver a tu escritorio y configurar los ajustes más adelante. 

Preguntas frecuentes

En esta sección, responderemos algunas de las preguntas más frecuentes sobre cómo limpiar y proteger un sitio de WordPress hackeado.

¿Cómo puedo saber con certeza si mi sitio de WordPress ha sido hackeado?

La mejor forma de saber si tu sitio de WordPress ha sido hackeado es consultar tu plugin de seguridad. Con un plugin de calidad como Jetpack, recibirás notificaciones por correo electrónico al instante cuando se detecte una amenaza.

Pero hay otras señales comunes de un hackeo a las que puedes prestar atención. Por ejemplo, podrías descubrir cuentas de usuario o cuentas FTP desconocidas. 

Además, podría haber nuevos enlaces a sitios web de terceros o cambios sospechosos en archivos importantes de WordPress. Y si tu sitio web ha sido hackeado, es posible que aparezca en listas de bloqueo de Google y McAfee.

¿Cómo puedo analizar mi sitio de WordPress en busca de malware?

El malware es una de las amenazas online más preocupantes y puede ser muy difícil de identificar. Por suerte, puedes utilizar una herramienta de análisis sencilla como Jetpack Scan, que revisará automáticamente tu sitio en busca de vulnerabilidades y malware y te avisará al instante si detecta algún problema.

Además, incluye soluciones con un solo clic para la mayoría de los problemas y un WAF disponible las 24 horas, los 7 días de la semana, para bloquear el tráfico malicioso y reducir las amenazas desde el principio.

¿Por qué es importante hacer copias de seguridad periódicas de mi sitio de WordPress?

Si tu sitio de WordPress es hackeado, no será el fin del mundo si tienes copias de seguridad disponibles. Si no las tienes, es posible que tengas muchos más problemas, ya que tendrás que revisar manualmente todos los archivos de tu sitio web en busca de código malicioso. Después, tendrás que reemplazar los archivos dañados por sustitutos limpios, lo que puede llevar mucho tiempo y ser propenso a errores.

Pero, con una herramienta como Jetpack VaultPress Backup, puedes volver inmediatamente a una versión anterior de tu web. Puedes elegir el momento exacto al que quieres restaurarla. Además, puedes restaurar toda tu web o seleccionar archivos concretos.

¿Cuál es la mejor forma de hacer una copia de seguridad de mi sitio de WordPress?

La forma más sencilla de hacer copias de seguridad de tu web es instalar un plugin automático como Jetpack VaultPress Backup. De este modo, puedes proteger los archivos de tu web, las tablas de la base de datos y los datos de clientes y pedidos.

Las copias de seguridad se almacenan en la nube, así que, aunque tu servidor se bloquee, tu copia de seguridad permanecerá intacta. Además, el proceso de restauración es muy sencillo, ya que tienes la opción de restaurar tu sitio con un solo clic. También puedes hacerlo directamente desde tu panel o usar la aplicación móvil de Jetpack. 

¿Qué es un firewall de aplicaciones web (WAF) y cómo mejora la seguridad de WordPress?

Un firewall de aplicaciones web (WAF) es una de las medidas de seguridad preventiva más sofisticadas que puedes implementar en tu sitio. Un WAF funciona supervisando todo el tráfico web entrante. Después, bloquea cualquier dirección IP que considere sospechosa. 

Si optas por proteger tu sitio con Jetpack Security, tendrás acceso a un WAF que ofrece protección las 24 horas del día, los 7 días de la semana. 

¿Cómo ayuda Jetpack Security a identificar y mitigar los intentos de hackeo? 

Jetpack Security puede darte total tranquilidad en lo que respecta a la seguridad de WordPress. Tendrás acceso a copias de seguridad en tiempo real, así que, si algo sale mal en tu sitio, podrás restaurarlo rápidamente a una versión anterior.

Jetpack ofrece protección contra el spam en comentarios y formularios con Akismet. Además, tendrás un registro de actividad de 30 días en el que podrás supervisar cada acción realizada en tu sitio. Esto resulta especialmente útil para identificar errores y otros problemas de seguridad.

Además, también tendrás análisis de malware y un WAF. Asimismo, cuando se detecten problemas en tu sitio, recibirás una notificación de inmediato. Y, a través de tu panel, tendrás acceso a soluciones con un solo clic y recomendaciones de seguridad de expertos.

Jetpack Security: tu escudo contra los hackeos de WordPress

Es fácil entrar en pánico cuando te das cuenta de que han hackeado tu sitio de WordPress. Esto es especialmente cierto cuando no tienes ni idea de cómo recuperar tu sitio web. Pero la situación es mucho menos estresante cuando sabes cómo limpiar y blindar tu sitio contra hackeos.

Una vez que hayas restaurado tu sitio mediante una copia de seguridad (o limpiado los archivos hackeados), puedes instalar un plugin de seguridad y restablecer todas las contraseñas. Después, es importante auditar las cuentas de usuario, configurar la autenticación en dos pasos y eliminar tu sitio de todas las listas de bloqueo.

Pero, para disfrutar de total tranquilidad, es buena idea instalar un plugin de seguridad todo en uno como Jetpack Security. De esta forma, tendrás acceso a un registro de actividad de 30 días, protección completa contra el spam en comentarios y formularios, copias de seguridad en tiempo real, protección contra ataques de fuerza bruta, un firewall de aplicaciones web y mucho más. ¡Empieza hoy mismo a proteger tu sitio de WordPress!

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte