BASE DE CONOCIMIENTOS · RESPUESTA A INCIDENTES

¿Han hackeado mi WordPress? Señales y primeros pasos

Redirecciones inesperadas, nuevos administradores, archivos extraños o spam repentino pueden indicar abuso. Una sola señal no es prueba. Reúne primero hechos, limita daños y evita borrar evidencias útiles durante la investigación.

¿Qué hacer si sospechas un hack?

Guarda una copia segura del estado actual, limita accesos, cambia credenciales importantes desde un dispositivo limpio y revisa usuarios, archivos, logs y cambios recientes. No restaures a ciegas una copia antigua sin entender cómo se obtuvo acceso.

Señales frecuentes

Cuentas admin desconocidas, archivos modificados, redirecciones, tareas programadas nuevas, pop-ups, páginas spam en buscadores o alertas del hosting deben investigarse. También pueden ser indicios una carga de servidor repentina o correo saliente inusual.

Algunos síntomas pueden tener causas inocentes, como una actualización fallida. Investiga antes de concluir.

  • Usuarios WordPress desconocidos o roles cambiados.
  • Archivos PHP inesperados en uploads.
  • Páginas o redirecciones que no creaste.
  • Correo saliente o carga de servidor inusuales.
  • Cambios de archivos fuera de actualizaciones previstas.

Contener sin destruir evidencias

Si la tienda sigue accesible, guarda primero archivos, base de datos y logs relevantes. Después limita accesos y rota credenciales de hosting, WordPress, base de datos y SFTP cuando sea necesario.

Cambia contraseñas desde un dispositivo conocido como limpio.

  • Crear snapshot o copia completa del estado actual.
  • Conservar logs web, firewall y accesos.
  • Cerrar sesiones desconocidas tras documentar la evidencia.
  • Rotar claves API o tokens posiblemente expuestos.

Encontrar la vía de acceso

Eliminar malware visible no basta si la entrada original sigue abierta. Revisa versiones de plugins/temas, accesos recientes, cambios de archivos y cuentas de hosting.

Compara archivos sospechosos con copias limpias y revisa también base de datos, tareas programadas y usuarios ocultos.

  • Revisar núcleo, plugins y temas.
  • Revisar usuarios, roles y accesos recientes.
  • Inspeccionar wp-config.php y configuración del servidor.
  • Comprobar tareas programadas, mu-plugins y uploads.

Recuperar y reforzar

Restaura solo desde una copia que razonablemente sea anterior al incidente. Actualiza todo, elimina software sin uso y rota secretos. Después vuelve a revisar exposición pública y archivos internos.

Si datos de clientes o personales pudieron verse afectados, pueden existir obligaciones legales. Documenta hallazgos y cronología.

  • Probar checkout, correo y pagos tras recuperar.
  • Crear nueva línea base de File Integrity solo cuando la instalación esté limpia.
  • Activar 2FA y limitación de accesos.
  • Supervisar más de cerca logs y cambios después.

Qué puede y no puede determinar Merqivio

El Security Check externo detecta señales públicas, pero no puede probar que no exista malware ni acceder a logs del servidor o base de datos.

El plugin Merqivio Security revisa archivos, accesos y patrones sospechosos dentro de WordPress, pero un incidente grave puede necesitar respuesta forense especializada.

Empieza por comprobar lo visible desde fuera.

El Security Check gratuito ofrece una primera visión de la superficie pública. Ante un hack real, usa también logs, archivos y datos del hosting.