Muchas infecciones de WordPress pasan semanas sin detectarse. El malware moderno está diseñado para no molestar al propietario: se esconde cuando estás logueado, solo actúa en móviles o solo se muestra a Google. Por eso conviene conocer las señales.
Señales visibles para tus visitantes
- Redirecciones a otras webs. Casinos, farmacias, sorteos falsos o páginas de “has ganado un iPhone”. Muchas veces solo ocurre desde el móvil o viniendo de Google.
- Pantalla roja de Chrome. Mensajes como “Sitio engañoso” o “Este sitio puede dañar tu equipo”.
- Pop-ups o notificaciones push que tú no has añadido.
- Tu antivirus o el de tus clientes salta al entrar en la web.
Señales en Google
- Resultados extraños al buscar
site:tudominio.com: páginas en japonés, de productos de marca o de farmacia. - El texto bajo tu resultado ha cambiado y no reconoces el título ni la descripción.
- Avisos en Google Search Console en la sección “Problemas de seguridad”.
Señales dentro de WordPress y del servidor
- Usuarios administradores que no has creado, a veces con nombres que parecen legítimos como
wp_supportoadmin2. - Archivos PHP en
/wp-content/uploads/. Esa carpeta es para imágenes; un.phpahí casi siempre es una puerta trasera. - Plugins que no has instalado o plugins que se reactivan solos.
- El hosting te ha avisado de malware, de consumo excesivo o de envío masivo de correos.
- Tus emails llegan a spam porque el dominio o la IP han entrado en una lista negra.
Cómo comprobarlo en 10 minutos
- Busca en Google
site:tudominio.comy revisa las primeras páginas de resultados. - Abre tu web desde el móvil, en modo incógnito, entrando desde un resultado de Google. Así ves lo que ve un visitante nuevo.
- En WordPress, revisa Usuarios → Administradores.
- Entra en Search Console → Seguridad y acciones manuales.
- Mira en el gestor de archivos del hosting si hay archivos
.phpdentro deuploads.
Si encuentras cualquiera de estas señales, no borres archivos al azar ni restaures una copia sin más. Si la vulnerabilidad sigue abierta, volverán a entrar, y a menudo las copias también están infectadas.
Qué hacer si confirmas la infección
- Cambia la contraseña del hosting y del email desde un dispositivo de confianza.
- No instales cinco plugins de seguridad a la vez: pueden romper la web y el malware ya puede estar fuera de su alcance.
- Haz o pide una copia de seguridad del estado actual (sirve como evidencia).
- Limpia a fondo y cierra la puerta de entrada: normalmente un plugin o tema desactualizado.
Si prefieres que lo hagamos por ti, eliminamos el malware de tu WordPress en 72 horas laborables por 199€, con garantía de devolución.