Cuando un sitio de WordPress empieza a redirigir a los visitantes a sitios de spam o URL maliciosas, no se trata de un pequeño fallo. Es una grave brecha de seguridad que afecta directamente a la confianza de los usuarios, la visibilidad en los buscadores y tu reputación.
Estas redirecciones suelen deberse a inyecciones de malware o archivos comprometidos que secuestran el tráfico discretamente para llevar a cabo fraudes o generar ingresos. Si tu sitio empieza a enviar de repente a los visitantes a dominios de apuestas, contenido para adultos, productos farmacéuticos o software falso, ese comportamiento casi siempre indica una infección activa.
En esta guía aprenderás cómo se producen estas redirecciones a spam, cómo detectarlas a tiempo y cuáles son los pasos exactos para limpiar tu sitio y protegerlo de cara al futuro.
EN RESUMEN
- Pon el sitio en modo de mantenimiento si se está redirigiendo a los visitantes y, después, crea una copia de seguridad completa antes de modificar archivos o la base de datos.
- Analiza el sitio con un escáner de malware de confianza (como Jetpack Security) y revisa los archivos modificados recientemente, especialmente los archivos del tema y de los plugins,
index.php,wp-config.phpy.htaccess. - Elimina los scripts inyectados, las redirecciones sospechosas, los usuarios administradores desconocidos y las tareas cron no autorizadas únicamente después de crear una copia de seguridad.
- Comprueba
.htaccess, las redirecciones, la configuración de los plugins y la base de datos en busca de dominios de spam, código codificado y sustituciones inesperadas de URL. - Sustituye los archivos comprometidos del núcleo de WordPress, así como los temas y plugins comprometidos, por copias limpias de fuentes oficiales.
- Restablece las contraseñas de los usuarios de WordPress, el hosting, FTP, SFTP, SSH, la base de datos y los servicios conectados.
- Actualiza el núcleo de WordPress, los plugins, los temas, PHP y el software del servidor antes de volver a abrir el sitio.
- Añade 2FA, análisis de malware, copias de seguridad automatizadas, protección del inicio de sesión y un firewall de aplicaciones web para que no se vuelva a utilizar el mismo punto de entrada.
- Usa Google Search Console para solicitar una revisión si el sitio se ha marcado por malware, spam o redirecciones engañosas.
¿Qué provoca las redirecciones de WordPress a URL de spam?
Las redirecciones a spam casi siempre se deben a código malicioso inyectado en tu sitio de WordPress. Los atacantes insertan este código para interceptar el tráfico y dirigir silenciosamente a los visitantes a dominios externos que generan ingresos, distribuyen malware o apoyan campañas de phishing.
Fuentes habituales de infección
Estas infecciones suelen introducirse a través de un pequeño conjunto de vías de ataque conocidas:
- Plugins o temas obsoletos: Las versiones antiguas del software suelen contener vulnerabilidades documentadas públicamente. Los atacantes buscan activamente estas debilidades y las explotan para inyectar malware de redirección.
- Plugins y temas nulled o pirateados: Las descargas sin licencia suelen incluir puertas traseras precargadas o cargas maliciosas ocultas. Aunque el sitio parezca funcionar con normalidad, el código malicioso puede ejecutarse en segundo plano.
- Credenciales de inicio de sesión débiles: Los ataques de fuerza bruta y el uso automatizado de credenciales robadas pueden conceder a los atacantes acceso de nivel administrador, lo que les permite modificar archivos, inyectar scripts o alterar entradas de la base de datos.
- Vulnerabilidades de secuencias de comandos entre sitios (XSS) e inyección de SQL: Una validación deficiente de las entradas en plugins o temas puede permitir que los atacantes inyecten scripts o manipulen consultas a la base de datos, lo que provoca redirecciones que solo se activan en condiciones específicas.
- Entornos de hosting comprometidos: En configuraciones de hosting compartido o con un aislamiento deficiente, una infección en un sitio puede propagarse lateralmente a otros sitios de la misma cuenta.
El malware de redirección rara vez aparece en texto plano. Los atacantes suelen ofuscar el código mediante codificación base64, funciones hexadecimales o JavaScript muy minificado para evitar su detección en revisiones superficiales o análisis básicos.
Ejemplo real: La campaña Balada Injector, activa desde 2017 y todavía en curso, comprometió aproximadamente un millón de sitios de WordPress al explotar vulnerabilidades conocidas en plugins populares. Inyectó scripts de redirección en header.php y en archivos .htaccess. Los sitios que utilizaban versiones sin actualizar de tagDiv Composer y del tema Newspaper fueron los principales objetivos.
Cómo detectar redirecciones a spam en tu sitio de WordPress
Si los visitantes informan de redirecciones inesperadas o detectas una caída repentina del tráfico, considéralo urgente. El malware de redirección suele ocultarse en las comprobaciones superficiales y no siempre se activa durante una visita rápida desde tu propio navegador. Muchas infecciones solo se activan para visitantes móviles, rastreadores de buscadores o personas que llegan desde referentes específicos, por lo que son fáciles de pasar por alto sin realizar comprobaciones deliberadas.
Señales de alarma a las que prestar atención
Estas son algunas señales clave de que algo no funciona bien:
- Comportamiento incoherente en distintos navegadores o dispositivos: Las páginas que se cargan con normalidad en ordenadores, pero redirigen en móviles, o que se comportan de forma diferente según cómo llegue un visitante, suelen indicar técnicas de ocultación o malware basado en condiciones.
- Avisos en Google Search Console: Las alertas por técnicas de ocultación, contenido engañoso o malware pueden aparecer antes de que notes nada extraño en la interfaz visible, especialmente cuando las redirecciones solo afectan al tráfico procedente de buscadores.
- Páginas de spam indexadas bajo tu dominio: Hacer una búsqueda de site:yoursite.com y ver URL desconocidas suele indicar que los atacantes han creado páginas ocultas o han inyectado contenido directamente en la base de datos.
- JavaScript inesperado o iframes ocultos: Los scripts ofuscados escondidos en archivos del tema, encabezados o pies de página suelen encargarse de la lógica de redirección entre bastidores.
- Archivos PHP desconocidos en los directorios del núcleo: Los archivos con nombres aleatorios que aparecen en wp-content/uploads o wp-includes rara vez deberían estar ahí y con frecuencia actúan como cargadores o puertas traseras.
- Redirecciones no autorizadas en archivos de configuración: Las reglas 301 o 302 inyectadas en .htaccess o en archivos de encabezado pueden activar redirecciones antes de que WordPress se inicialice por completo, lo que dificulta rastrear su origen.
Herramientas y técnicas de análisis
La detección eficaz suele combinar análisis automatizados con una inspección manual. Las herramientas de seguridad como Jetpack Security pueden buscar firmas de malware conocidas y detectar cambios en los archivos del núcleo de WordPress, lo que ayuda a sacar a la luz problemas que no son visibles en el panel de administración.

Para archivos o URL individuales, VirusTotal ofrece una comprobación externa mediante varios motores de seguridad. Las herramientas del navegador, como Chrome DevTools, permiten rastrear cadenas de redirecciones y llamadas de scripts inesperadas en tiempo real.
Si te sientes cómodo usando la línea de comandos, WP-CLI añade una capa más de confianza. Comparar tus archivos principales con los valores predeterminados limpios de WordPress puede revelar rápidamente cambios no autorizados que a veces los análisis básicos no detectan.
Pasos para eliminar el malware y corregir las redirecciones de spam
Limpiar un sitio de WordPress comprometido requiere algo más que eliminar archivos sospechosos. Para detener definitivamente las redirecciones de spam, debes eliminar la causa raíz, verificar que no se haya pasado nada por alto y cerrar la puerta que utilizaron los atacantes para entrar.
Así puedes abordar el proceso:
1. Pon el sitio en modo de mantenimiento
Empieza por limitar la exposición. El malware de redirección puede seguir perjudicando a los visitantes y al posicionamiento en buscadores mientras trabajas, así que desconecta temporalmente el sitio. Un plugin de mantenimiento funciona bien, o puedes colocar un archivo estático index.html en el directorio raíz para bloquear el acceso durante la limpieza.
2. Haz una copia de seguridad del sitio (sí, incluso ahora)
Antes de tocar nada, crea una copia de seguridad completa de los archivos y de la base de datos. Si algo falla o eliminas el archivo equivocado a mitad de la limpieza, esta copia te ofrece una red de seguridad. Guárdala fuera del servidor siempre que sea posible para que siga disponible incluso si la propia cuenta de hosting se ve comprometida. Jetpack VaultPress Backup es una buena opción para ello.
3. Analiza y elimina el código malicioso
Una limpieza eficaz combina el análisis automatizado con una inspección manual. Empieza realizando un análisis completo con una herramienta de seguridad de confianza como Jetpack Security para detectar firmas conocidas de malware y archivos del núcleo modificados.
Todos los archivos infectados deben limpiarse o sustituirse por completo utilizando copias nuevas de fuentes oficiales de WordPress, temas o plugins.
4. Limpia el archivo .htaccess
Las redirecciones de spam suelen basarse en reglas a nivel de servidor que se activan antes de que cargue WordPress. Abre tu .htaccess y busca redirecciones 301 o 302 desconocidas, condiciones de reescritura o cadenas codificadas.
Si no estás seguro de qué debe estar ahí, restaurar la configuración predeterminada de WordPress suele ser la opción más segura:
# BEGIN WordPressRewriteEngine OnRewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]RewriteBase /RewriteRule ^index\.php$ - [L]RewriteCond %{REQUEST_FILENAME} !-fRewriteCond %{REQUEST_FILENAME} !-dRewriteRule . /index.php [L]# END WordPress
Después de restaurarla, elimina todo lo que no pertenezca claramente ahí.
5. Cambia todas las credenciales
Una vez eliminado el código malicioso, da por comprometidas todas las credenciales. Restablece las contraseñas de todos los usuarios de WordPress, especialmente de los administradores, además de las cuentas de FTP o SFTP, los usuarios de la base de datos, los paneles de control del hosting y cualquier cuenta de correo electrónico vinculada al entorno de hosting.
Utiliza un gestor de contraseñas y genera credenciales únicas y complejas para todo. Reutilizar contraseñas es una de las formas más rápidas de volver a infectarse.
6. Reinstala el núcleo, el tema y los plugins
La reinstalación garantiza que no sobreviva ningún código comprometido a la limpieza. Sustituye los archivos del núcleo de WordPress y deja wp-content, .htaccess y wp-config.php intactos; después, reinstala todos los temas y plugins directamente desde fuentes de confianza.
Este también es el momento de hacer limpieza. Elimina todo lo que no utilices activamente y evita reinstalar plugins que no se hayan actualizado desde hace mucho tiempo, ya que el software abandonado es una oportunidad habitual para volver a infectarse.
7. Comprueba si hay malware en la base de datos
No todo el malware de redirección se encuentra en los archivos. Los atacantes suelen inyectar código directamente en la base de datos, especialmente en las tablas wp_options, wp_posts o wp_users.
Busca valores modificados de siteurl o home, etiquetas <script> incrustadas en el contenido de entradas o widgets y usuarios administradores desconocidos que no se hayan creado intencionadamente. Herramientas como WP phpMyAdmin pueden ayudarte, pero procede con cuidado. Una edición incorrecta de SQL puede estropear tu sitio, así que ve despacio y comprueba dos veces los cambios antes de guardarlos.

Lista de comprobación final
Confirma lo siguiente:
- La redirección ya no aparece en ordenadores, dispositivos móviles, sesiones de incógnito ni al hacer clic en resultados de búsqueda.
- Los análisis de malware están limpios y ningún archivo modificado recientemente contiene código desconocido.
.htaccess, las reglas de redirección de los plugins y las URL de la base de datos contienen únicamente los destinos previstos.- Todas las cuentas de administrador son legítimas y están protegidas con una contraseña nueva y 2FA.
- Hay instaladas versiones limpias del núcleo, los plugins y los temas de WordPress.
- Las copias de seguridad se ejecutan según lo programado y se pueden restaurar.
- La supervisión de seguridad, la protección contra ataques de fuerza bruta y las reglas del firewall están activas.
- Las advertencias de Google Search Console se han resuelto o se ha enviado una solicitud de revisión.
Después de la limpieza: cómo proteger tu sitio
Una vez que tu sitio esté limpio, empieza el verdadero trabajo. La mayoría de las infecciones con redirecciones de spam regresan porque los atacantes dejaron una puerta trasera o porque nunca se solucionó la vulnerabilidad original. Protegerlo ahora reduce el riesgo de reinfección y limita el alcance de los daños si algo consigue atravesar las defensas más adelante.
Estas son algunas prácticas recomendadas que debes seguir a partir de ahora:
- Mantén todo actualizado: Ejecuta siempre las versiones más recientes del núcleo, los temas y los plugins de WordPress. Retrasar las actualizaciones, aunque sea brevemente, deja expuestos puntos de entrada conocidos.
- Elimina los plugins y temas que no utilices: El software inactivo sigue estando en tu servidor y aún puede ser aprovechado. Eliminar todo lo que no utilices activamente reduce la cantidad de código que los atacantes pueden analizar y limita tu superficie de riesgo general.
- Limita el acceso de los administradores: Aplica el principio de privilegio mínimo. Concede acceso de administrador únicamente a los usuarios que realmente lo necesiten y utiliza roles de nivel inferior para las tareas diarias de publicación o edición. Esto reduce el impacto si una cuenta se ve comprometida.
- Desactiva la edición de archivos desde el panel de administración: Evita que los atacantes inyecten código a través del editor de WordPress desactivando por completo la edición de archivos. Añade la siguiente línea a wp-config.php:
define('DISALLOW_FILE_EDIT', true);
- Mantén instalado un plugin de seguridad: La supervisión continua ayuda a detectar los problemas pronto, en lugar de hacerlo cuando el daño ya está hecho. Jetpack Security, desarrollado por el equipo responsable de WordPress.com, ofrece análisis de malware, un firewall, un registro de actividad, copias de seguridad en tiempo real y mucho más en una sola herramienta, lo que simplifica la protección del sitio a largo plazo.
- Activa la autenticación de dos factores (2FA): La autenticación de dos factores añade un segundo paso de verificación durante el inicio de sesión y bloquea la mayoría de los ataques de fuerza bruta y de relleno de credenciales, incluso cuando las contraseñas se han filtrado en otro lugar.
- Configura copias de seguridad en tiempo real con almacenamiento externo: Las copias de seguridad deberían ejecutarse automáticamente y almacenarse fuera del servidor para estar disponibles durante incidentes en el proveedor de hosting. Jetpack VaultPress Backup, incluido con Jetpack Security, ofrece copias de seguridad en tiempo real y restauraciones rápidas cuando necesites recuperar el sitio.
Consejos para prevenir futuras infecciones de malware
La protección a largo plazo no depende de un único plugin o ajuste. Tu entorno de hosting, los flujos de trabajo de desarrollo y tus hábitos de mantenimiento diario desempeñan un papel importante para proteger tu sitio del malware. Considera la seguridad como parte de tu forma de trabajar, todos los días.
Estas son algunas formas de adoptar un enfoque proactivo para proteger tu sitio:
Utiliza un proveedor de hosting gestionado de confianza para WordPress
La calidad del hosting importa más de lo que muchos propietarios de sitios creen. Un proveedor de hosting gestionado de WordPress ofrece entornos aislados, controles de seguridad a nivel de servidor, supervisión proactiva y asistencia especializada cuando algo sale mal. Estas medidas reducen las probabilidades de infecciones laterales y acortan el tiempo de respuesta si surge algún problema.
Exige unos estándares mínimos de seguridad a todos los colaboradores
Cualquiera que tenga acceso a tu sitio debe seguir unas normas básicas de seguridad. Exige contraseñas seguras, activa la autenticación de dos factores y evita compartir las credenciales. En el caso de agencias o equipos distribuidos, define de antemano las expectativas de acceso para que la seguridad no dependa de los hábitos individuales.
Automatiza las actualizaciones del núcleo y de los plugins
Automatizar las actualizaciones del núcleo y de los plugins ayuda a solucionar rápidamente las vulnerabilidades, pero las actualizaciones deben probarse en un entorno de staging antes de ponerlas en producción. Este enfoque equilibra la seguridad y la estabilidad, y reduce la tentación de retrasar indefinidamente las actualizaciones.
Revisa mensualmente las cuentas de usuario y los registros de acceso
Establece un recordatorio mensual para auditar los roles de usuario, eliminar las cuentas inactivas y revisar la actividad de inicio de sesión. Las cuentas de administrador que no se utilizan son puntos débiles habituales que los atacantes explotan con el tiempo.
Preguntas frecuentes
¿Por qué mi sitio de WordPress redirige a sitios web aleatorios o de spam?
Las redirecciones aleatorias o de spam casi siempre indican que tu sitio ha sido comprometido. El malware suele inyectarse a través de plugins obsoletos, temas vulnerables, credenciales débiles o modificaciones directas de los archivos del núcleo.
Los atacantes utilizan estas redirecciones para monetizar el tráfico, distribuir malware adicional o respaldar campañas de phishing. En muchos casos, las redirecciones solo se activan para visitantes concretos, como usuarios de dispositivos móviles, usuarios que han cerrado sesión o visitantes de determinadas ubicaciones, lo que dificulta detectar el problema durante las comprobaciones rutinarias.
Detener las redirecciones requiere una limpieza completa. Esto incluye localizar y eliminar el código inyectado, eliminar las puertas traseras, restaurar archivos limpios, restablecer las credenciales y solucionar la vulnerabilidad original para evitar que vuelva a producirse la infección.
¿Cómo puedo averiguar qué archivo o plugin está provocando el malware de redirección?
Empieza con un análisis exhaustivo de malware utilizando una herramienta de seguridad fiable, como Jetpack Security. Estos análisis identifican archivos del núcleo modificados, scripts ofuscados y plugins o temas sospechosos.
A partir de ahí, centra tu investigación en los puntos de inyección habituales. Los archivos modificados del tema, como functions.php o header.php, los archivos PHP inesperados en wp-content/uploads o wp-includes, los archivos JavaScript desconocidos que cargan dominios externos y los cambios recientes en .htaccess o wp-config.php merecen una inspección minuciosa.
Compara los archivos señalados con versiones limpias de repositorios oficiales. Si las redirecciones vuelven a aparecer después de la limpieza, comprueba si hay cargas maliciosas ocultas o tareas programadas maliciosas en la base de datos.
¿Puede un plugin o tema pirateado hacer que mi sitio de WordPress redirija a otros sitios web?
Sí, los plugins y temas comprometidos son una de las causas más comunes del malware de redirección. Los atacantes suelen aprovechar vulnerabilidades conocidas en código obsoleto o distribuir versiones pirateadas («nulled») que incluyen scripts de redirección ocultos.
Una vez instalados, estos componentes pueden inyectar JavaScript en tus páginas, modificar los archivos de configuración del servidor o alterar los valores de la base de datos para secuestrar el tráfico. Instala siempre plugins y temas de fuentes fiables, elimina todo lo que no utilices y evita los sitios de terceros que ofrecen software premium «gratuito».
¿Por qué la redirección solo se produce en dispositivos móviles o cuando no he iniciado sesión?
Muchas infecciones de redirección utilizan lógica condicional. El malware puede comprobar si un visitante ha iniciado sesión, qué dispositivo utiliza o desde dónde procede antes de activar una redirección. Esto ayuda a los atacantes a evitar que los propietarios y administradores del sitio lo detecten.
Para realizar una prueba correctamente, consulta tu sitio en una ventana del navegador de incógnito, utiliza un dispositivo móvil o simula distintos dispositivos con las herramientas para desarrolladores del navegador. Comprueba siempre el sitio desde varios entornos antes de dar por resuelto el problema.
¿Qué debo hacer si mi sitio redirige a los visitantes y Google lo marca como malicioso?
Si Google muestra un aviso como «Este sitio puede dañar tu ordenador», tu sitio se ha incluido en una lista de bloqueo. En ese momento, debes realizar la limpieza de inmediato.
Después de eliminar por completo el malware y solucionar las vulnerabilidades, verifica tu sitio en Google Search Console, revisa el informe de problemas de seguridad y solicita una revisión. Las revisiones suelen tardar entre 24 y 72 horas. Hasta que se elimine el aviso, la visibilidad en los resultados de búsqueda y la confianza de los visitantes pueden verse perjudicadas, así que asegúrate de completar la limpieza antes de solicitar la reindexación.
¿Puede ocultarse el malware de redirección en la base de datos de WordPress?
Sí, el malware de redirección puede estar por completo en la base de datos, especialmente en las tablas wp_options, wp_posts o wp_users. Entre los signos habituales se incluyen valores de siteurl o de home modificados, scripts inyectados en el contenido de entradas o widgets, o usuarios administradores desconocidos añadidos sin previo aviso.
Los atacantes suelen ocultar cargas maliciosas mediante codificación base64 u ofuscación. Puedes inspeccionar la base de datos utilizando phpMyAdmin o consultas SQL, pero crea siempre una copia de seguridad antes. Un cambio incorrecto puede hacer que el sitio deje de funcionar.
¿Es seguro utilizar una copia de seguridad para restaurar mi sitio de WordPress pirateado?
Restaurar desde una copia de seguridad solo es seguro si está claro que la copia es anterior a la infección. Restaurar una copia infectada simplemente vuelve a introducir el malware.
Antes de utilizar una copia de seguridad, confirma cuándo comenzó la infección, analiza localmente los archivos de la copia y actúa con cautela al restaurar la base de datos. Si tienes dudas, utiliza las copias de seguridad para recuperar el contenido mientras reinstalas el núcleo, los temas y los plugins de WordPress desde fuentes limpias.
¿Debería contratar a un profesional para eliminar el malware de redirección de mi sitio de WordPress?
Tiene sentido contratar a un profesional si tu sitio es fundamental para tu negocio, gestiona datos confidenciales, vuelve a infectarse constantemente o ha sido marcado por Google o por proveedores de seguridad. También es una buena opción si no te sientes cómodo trabajando con archivos del servidor o bases de datos.
Herramientas como Jetpack Security pueden ayudarte a detectar malware, limpiar tu sitio y prevenir reinfecciones. Aunque tienen un coste, a menudo es muy inferior al impacto a largo plazo de las infecciones persistentes, la pérdida de tráfico o las penalizaciones en los buscadores.



