En esta página
El problema
WordPress mueve gran parte de la web, y por eso es el CMS más atacado. La mayoría de los sitios se “aseguran” igual: se instala un plugin tipo Wordfence, se deja en piloto automático y se da el tema por resuelto. Funciona hasta que no. Un día el sitio aparece desfigurado, redirigiendo a phishing, minando cripto en segundo plano, o marcado por Google como “sitio engañoso” y desaparecido de los resultados. Cuando eso pasa, el negocio ya está golpeado: tráfico perdido, alertas rojas en el navegador, ranking cayendo.
El problema no es que falte un plugin, es que la seguridad real pide criterio: qué reglas activar sin romper el flujo, cómo distinguir un ataque de un crawler legítimo, y qué hacer cuando el sitio ya está comprometido y hay que limpiarlo sin perder el negocio en el intento. Un plugin instalado y olvidado no responde ninguna de esas preguntas.
Qué hago
- Respuesta a incidentes cuando ya te hackearon: contención inmediata, limpieza del código malicioso, rotación de credenciales y restauración desde un respaldo limpio. Después identifico por dónde entraron y lo cierro, para que no vuelvan por la misma puerta.
- Escaneo de malware serio: análisis con
wp-cliy herramientas propias sobre la base de datos y el filesystem, no solo el reporte de un plugin. Detecto shells, backdoors, cron jobs inyectados e inyección SEO oculta. - Hardening con criterio: permisos de archivos,
wp-configprotegido, XML-RPC según tu caso, MFA para todos los administradores, headers de seguridad y HTTPS bien hecho. Lo que le corresponde a tu sitio, no una receta genérica que rompe cosas. - Auditoría de plugins y temas: identifico lo abandonado, lo vulnerable y lo que pide permisos de más. Reemplazo o saco el código muerto, que es la puerta de entrada más común.
- Protección a nivel servidor: reglas de WAF en servidor y CDN para frenar los ataques comunes antes de que lleguen a PHP, más accesos ordenados con logs que sí se revisan.
- Respaldos que restauran: de nada sirve un backup que falla justo cuando lo necesitas. Dejo respaldos probados y un plan de recuperación que funciona.
- Mantención de seguridad continua, si la quieres: después de dejar el sitio limpio y endurecido, me puedo hacer cargo de la revisión periódica (actualizaciones, respaldos y monitoreo de integridad) para que no vuelvas a caer en el mismo incidente. Sin amarrarte: la tomas conmigo o con quien prefieras.
¿Administras varios sitios?
Para agencias, hostings o empresas con múltiples sitios WordPress, ofrezco la misma capacidad como auditoría de seguridad a escala: un barrido sistemático que detecta cloaking, malware ya instalado y vulnerabilidades conocidas, con informe por sitio y prioridades claras. Es la capacidad detrás de wp-seguro, el scanner con el que mi investigación auditó 25.399 sitios chilenos. Detección proactiva, antes de que Google marque el sitio o el SEO se degrade.
Lo que queda fuera: monitoreo 24/7 con SLA de minutos y certificaciones formales tipo PCI-DSS Level 1, ISO 27001 o SOC 2 Type II. Para eso hay firmas especializadas y te derivo si aplica. Y si lo que más te preocupa es la exposición de datos personales de tus usuarios, más que el sitio en sí, eso es protección de datos.
Caso real
He recuperado sitios WordPress comprometidos con defacement e inyección SEO oculta. En los casos de emergencia, el sitio vuelve a estar en línea en menos de 48 horas: reviso la vulnerabilidad, restauro desde un backup limpio cuando lo hay, limpio lo que haga falta, actualizo lo que abrió la puerta y refuerzo el hardening para que no vuelvan a entrar por ahí.
Uno de esos rescates está en el portfolio: el sitio de Comercial Moya fue hackeado en 2022. Se limpió, se documentó lo ocurrido en un informe que la propia clienta destacó por su claridad, y se endureció la plataforma. La relación no terminó ahí: ese mismo sitio corre hoy renovado, dentro de una relación que viene desde 2018.
Y sé cómo se ve un WordPress chileno hackeado por dentro porque, como investigación propia, desarrollé y opero un scanner de WordPress a escala que auditó 25.399 sitios chilenos e identificó dos campañas coordinadas de malware (cloaking y comando y control), notificando a los afectados.
Cómo lo hago
- 01
Diagnóstico
Reviso el sitio en vivo: si ya hay compromiso lo confirmo, y detecto qué está expuesto y por dónde pueden entrar.
- 02
Contención y limpieza
Si está infectado, aíslo el sitio, saco el código malicioso y roto las credenciales, restaurando desde un respaldo limpio.
- 03
Hardening y entrega
Endurezco el sitio con criterio, dejo respaldos que sí restauran y un plan claro de qué revisar para que no vuelva a pasar.
Qué recibes
- Tu sitio limpio y operando si llegó comprometido, con el vector de entrada identificado y cerrado.
- Hardening real de accesos, plugins, servidor y respaldos, no un plugin de seguridad y a rezar.
- Respaldos que sí restauran, probados, no un backup que falla justo cuando lo necesitas.
- Un informe claro de qué estaba mal, qué se arregló y qué revisar para mantenerlo sano.
Me hackearon el WordPress, ¿qué hago ahora?
Primero, no toques nada a lo loco: borrar archivos o restaurar un backup viejo encima puede tapar el rastro de por dónde entraron y dejar la puerta abierta. Escríbeme y lo vemos en vivo. El orden es contener (aislar el sitio para que no siga haciendo daño), limpiar el código malicioso, rotar todas las credenciales y recién ahí restaurar desde un respaldo que esté limpio. Después identifico el vector de entrada y lo cierro, porque si no lo cierras te vuelven a entrar por la misma puerta.
¿No me basta con instalar Wordfence?
Un plugin como Wordfence ayuda, pero no es un profesional cuidándote el sitio. Instalado y en piloto automático te da una falsa sensación de seguridad: no distingue bien un ataque de un crawler legítimo, no limpia un sitio que ya está infectado, y varias de sus reglas rompen cosas si las activas sin criterio. Sirve como una capa más, no como la solución. La seguridad real es qué endurecer en tu caso, qué revisar seguido y cómo responder cuando ya hay compromiso: eso ningún plugin lo hace solo.
¿Cuánto tarda limpiar un sitio infectado?
Depende de qué tan metido esté el malware y de si tienes respaldos sanos. Una infección acotada con backup limpio puede quedar contenida y operando en horas. Si el compromiso lleva tiempo, tocó base de datos y archivos, y no hay un respaldo confiable, toma más porque hay que rastrear cada punto de entrada. En el diagnóstico te digo en qué escenario estás antes de que gastes un peso, no un 'ya casi' que se estira.
¿Cuánto cuesta limpiar un sitio hackeado?
Depende de qué tan profundo llegó el compromiso, así que no manejo precio de lista: no es lo mismo una inyección acotada que un sitio con la base de datos tomada. En el diagnóstico gratis te aclaro en qué escenario estás y una estimación real, antes de comprometer un peso.
¿Por qué Google marca mi sitio como 'no seguro' o 'engañoso'?
Son dos cosas distintas y conviene no confundirlas. 'No seguro' suele ser un tema de HTTPS mal configurado (sin certificado o con contenido mixto), y se arregla ordenando eso. 'Sitio engañoso' o 'peligroso' es más serio: Google detectó malware o phishing y te puso en su lista negra, lo que te borra del tráfico casi de un día para otro. Ahí hay que limpiar el sitio de verdad y recién después pedir la revisión para salir de la lista. Reviso cuál de los dos casos es el tuyo.
¿Me garantizas que no me vuelven a hackear?
No, y desconfía de quien te lo garantice. Seguridad absoluta no existe: lo honesto es bajarte el riesgo drásticamente y dejarte listo para responder rápido si algo pasa. Con hardening bien hecho, accesos ordenados, respaldos que de verdad restauran y las puertas de entrada cerradas, pasas de ser un blanco fácil a un blanco caro, que es justo lo que hace que los ataques automáticos se vayan a otro lado.