Saltar al contenido

La guía del negocio pequeño en internet · sábado, 5 de septiembre de 2026

WhatsApp +34 644 35 27 42

MiWebPymesServicios
Arreglar tu WordPress y otros problemas técnicos

Por qué hackean las páginas de WordPress y cómo proteger la tuya

Te atacan robots, no personas. Las seis puertas por las que entran en WordPress, las señales de que ya te han entrado y diez medidas ordenadas por esfuerzo, la mayoría gratis.

Por Javier Ramírez Gil

WordPress · 5 de septiembre de 2026 · 9 min de lectura

Hackean las páginas de WordPress porque es el sistema más usado del mundo y los ataques se hacen en masa, con robots que prueban miles de webs a la vez. No van a por ti: van a por cualquier web con un plugin sin actualizar, una contraseña fácil o el usuario «admin». La mayoría de las puertas por las que entran se cierran en una tarde y sin pagar. Y si ya te han entrado, tiene arreglo.

Este artículo es para quien tiene una web hecha en WordPress, no sabe quién la cuida y acaba de leer que a un conocido se la han hackeado. Al terminar vas a saber por qué te atacan, por cuál de las seis puertas suelen entrar, cómo comprobar si ya han entrado y qué diez medidas aplicar en orden, empezando por las que no cuestan nada. Es una de las guías de la sección WordPress, junto a las de velocidad, copias y mantenimiento.

Por qué atacan tu web si tu negocio es pequeño

Piensa en un ladrón que va probando puertas por una calle de cien portales. No sabe quién vive en cada piso. Solo empuja y, cuando una cede, entra. Los ataques a WordPress funcionan así, con la diferencia de que el ladrón es un programa y la calle son millones de webs.

El más usado es el más atacado

WordPress está detrás del 40,7 % de todas las webs del mundo, según W3Techs, consultado el 5 de septiembre de 2026. Cuando cuatro de cada diez webs usan el mismo sistema, cualquier fallo descubierto en un plugin sirve para entrar en miles de webs con ese plugin. A quien ataca le compensa programar un robot que busque ese fallo en todo internet. Tu clínica o tu frutería salen en esa lista por el mismo motivo que salen las grandes: usan WordPress.

Qué ganan con tu web

No buscan tus datos ni tu dinero, al menos al principio. Buscan un sitio donde colocar cosas: enlaces a páginas de apuestas o de medicamentos, páginas falsas de bancos para engañar a otros, o correo basura que sale con tu dominio. Tu web de fisioterapia es para ellos un local con la persiana abierta y sin nadie dentro.

Las seis puertas por las que entran

Las webs hackeadas que veo entran por una de estas seis. Compruébalas en orden.

1. Contraseña débil o repetida

El robot prueba las contraseñas más comunes y las que han salido en filtraciones de otras webs. Si tu contraseña del panel de WordPress es la misma que usas en el correo y en la tienda de zapatos, el robot ya la tiene.

2. Plugins sin actualizar

Un plugin es una pieza que añades a WordPress para que haga algo más, como el formulario de citas de la clínica o la galería de tartas de la panadería. Cada plugin es código escrito por alguien, y ese código tiene fallos que se corrigen con actualizaciones. Según el informe State of WordPress Security 2026 de Patchstack, en 2025 se publicaron 11.334 fallos de seguridad en el ecosistema de WordPress, y el 91 % estaban en plugins. Solo 6 estaban en WordPress mismo. Un plugin sin actualizar es un fallo conocido y publicado, con instrucciones para aprovecharlo.

3. Plugin o plantilla pirata

Un plugin de pago descargado gratis de otra web suele llevar dentro un regalo: código que abre la puerta a quien lo ha subido. Lo mismo pasa con las plantillas, que son el diseño de la web. Si quien te hizo la web ahorró unos euros así, la puerta lleva abierta desde el primer día.

4. El usuario «admin»

Para entrar hacen falta dos datos: usuario y contraseña. Si el usuario es «admin», el robot ya tiene la mitad. Muchas instalaciones antiguas lo llevan de serie y nadie lo cambió.

5. Hosting compartido sin aislar

El hosting es el servidor donde está guardada tu web, como el local donde guardas el género. En los planes baratos compartes ese local con cientos de webs. Si el hosting no separa bien cada web de las demás, cuando entran en la de al lado pueden pasar a la tuya sin tocar tu contraseña.

6. Formularios sin protección

El formulario de contacto es una puerta que dejas abierta a propósito para que te escriban. Si el plugin que lo hace tiene un fallo, o permite subir archivos sin comprobar qué son, por ahí entra tanto correo basura como código malo.

Cómo saber si ya te han entrado

Muchas webs llevan meses hackeadas sin que el dueño lo sepa, porque lo que colocan no se ve desde la portada. Repasa estas señales una vez al mes:

  • Busca en Google «site:tudominio.com» y mira si aparecen páginas que no has creado, con títulos raros o en otro idioma.
  • Abre tu web desde el móvil con datos, no con el wifi de la clínica, y comprueba que no te redirige a otro sitio.
  • Mira si el navegador o Google avisan de «sitio peligroso» al entrar.
  • Entra en el panel de WordPress y revisa la lista de usuarios: si hay alguno que no reconoces, ya han entrado.
  • Comprueba si tus correos empiezan a llegar a la carpeta de spam de tus clientes.
  • Revisa si el hosting te ha enviado avisos de consumo alto o de correo saliente sospechoso.
  • Mira la fecha de modificación de los archivos en el panel del hosting: cambios de madrugada que tú no hiciste son mala señal.

Con dos señales de esta lista, salta al apartado de qué hacer si ya te ha pasado.

Diez medidas ordenadas por esfuerzo

Empieza por arriba. Las cinco primeras las haces tú en una tarde y cierran la mayor parte de las puertas. La guía oficial de protección de WordPress recoge la mayoría.

Medida Tiempo Gratis o de pago Cuánto protege
Cambiar la contraseña por una larga y única 5 minutos Gratis Cierra la puerta 1
Actualizar WordPress, plugins y plantilla 20 minutos Gratis Cierra la puerta 2
Borrar los plugins que no usas 15 minutos Gratis Menos puertas que vigilar
Crear un usuario nuevo y borrar «admin» 10 minutos Gratis Cierra la puerta 4
Activar la verificación en dos pasos 15 minutos Gratis Sin tu móvil no entran
Limitar los intentos de entrada 10 minutos Gratis con plugin Frena a los robots
Copia de seguridad automática fuera del hosting 30 minutos Gratis o unos euros al mes No evita el ataque, pero lo arregla
Desactivar el editor de archivos desde el panel 10 minutos Gratis Si entran, no pueden cambiar código desde el panel
Cambiar los plugins pirata por versiones legales 1 hora Lo que cueste la licencia Cierra la puerta 3
Hosting que aísle cada web y vigile archivos Una mañana De pago Cierra las puertas 5 y 6

Desactivar el editor de archivos se hace añadiendo una línea al archivo de configuración de WordPress; la guía oficial enlazada explica cuál. Si no te ves tocando archivos, pídeselo a quien te lleva el hosting. Sobre las copias: no evitan que entren, pero convierten un desastre en una tarde de trabajo. Cómo hacerlas sin romper nada está en la guía de actualizaciones y copias de seguridad de WordPress.

Lo que no hace falta comprar

No necesitas tres plugins de seguridad. Uno basta, y a menudo ninguno si el hosting ya hace ese trabajo. Cada plugin de más es una puerta más y una carga más en cada visita, como cuento en por qué tu web de WordPress es lenta.

Qué hacer si ya te han entrado

Sigue este orden aunque tengas prisa.

  1. Pon la web en mantenimiento o pide al hosting que la deje fuera de línea. Mientras esté abierta sigue repartiendo lo que hayan colocado.
  2. Cambia todas las contraseñas: WordPress, hosting, base de datos y correo.
  3. Busca la última copia de seguridad anterior a la primera señal. Si tienes una limpia, restáurala y actualiza todo antes de volver a abrir.
  4. Si no tienes copia limpia, no intentes limpiar a mano. Llama a quien te hizo la web o al soporte del hosting; muchos ofrecen limpieza como servicio. Pide presupuesto cerrado.
  5. Cuando la web vuelva a estar abierta, entra en Google Search Console, la herramienta gratuita de Google para dueños de webs, y pide revisión si Google la marcó como peligrosa.
  6. Aplica las diez medidas de la tabla. Si vuelves a abrir con la misma puerta, volverán a entrar.

Guarda este mensaje para el hosting o para quien te lleve la web:

Hola. Creo que mi web tudominio.com ha sido hackeada: [describe la señal]. Necesito que la dejéis fuera de línea, me digáis si tenéis una copia de seguridad limpia anterior al [fecha] y me paséis presupuesto cerrado para restaurarla y actualizarla. Gracias.

Cuándo no te compensa seguir blindando WordPress

Si tu web es de cinco páginas, cambia dos veces al año y nadie publica en ella, cada medida de la tabla es trabajo que repites cada mes para proteger un panel que no usas. Una web estática hecha con Astro no tiene panel ni base de datos: es un folleto impreso, no una imprenta que imprime cada vez que alguien entra. No hay puerta que empujar. Compara antes de decidir con cuánto cuesta el mantenimiento de una web en WordPress y con lo que pagas hoy.

WordPress sigue siendo la respuesta correcta si varias personas publican a diario, si tienes una tienda con cientos de productos y almacén, o si necesitas reservas complejas. En ese caso, la tabla de arriba es tu lista de cada mes, y el hosting que aísla y vigila es dinero bien gastado.

Resumen: qué hacer esta semana

  1. Cambia la contraseña del panel por una larga y única, y borra el usuario «admin» si lo tienes.
  2. Actualiza WordPress, plugins y plantilla, y borra los plugins que no usas.
  3. Activa la verificación en dos pasos y limita los intentos de entrada.
  4. Configura una copia de seguridad automática que se guarde fuera del hosting.
  5. Busca «site:tudominio.com» en Google y revisa la lista de usuarios para descartar que ya hayan entrado.

Si prefieres ahorrarte el tiempo y que lo haga alguien, en la página de servicios está lo que cuesta.

Preguntas frecuentes

¿Pueden hackear mi web si es pequeña y no vende nada?
Sí, y es lo habitual. Los robots que atacan WordPress no miran quién eres ni cuánto facturas. Prueban miles de webs por hora buscando una versión vieja de un plugin o una contraseña fácil. Una web pequeña con un plugin sin actualizar es una puerta abierta, igual que la de una empresa grande.
¿Un plugin de seguridad es suficiente para proteger WordPress?
Ayuda, pero no sustituye lo básico. Un plugin de seguridad limita los intentos de entrada y avisa de archivos cambiados. Si la contraseña es débil o hay un plugin abandonado con un fallo conocido, entran igual. Primero actualiza, cambia contraseñas y activa la verificación en dos pasos. El plugin de seguridad va después.
¿Cuánto cuesta limpiar una web de WordPress hackeada?
Depende de si tienes una copia de seguridad limpia. Si la tienes, restaurarla te sale gratis o cuesta una hora de trabajo. Si no, alguien tiene que revisar archivo por archivo y eso se cobra por horas. Pide siempre un presupuesto cerrado por escrito antes de aceptar, y desconfía de quien te mete prisa.
¿Cómo sé si un plugin es seguro antes de instalarlo?
Mira tres cosas en la ficha del plugin dentro de wordpress.org: cuándo se actualizó por última vez, con qué versión de WordPress está probado y cuántas instalaciones activas tiene. Si lleva más de un año sin actualizarse o avisa de que no se ha probado con tu versión, busca otro. Y nunca instales un plugin de pago descargado gratis de otra web.

Sigue leyendo

  1. 01Actualizaciones y copias de seguridad de WordPress sin romper la webWordPress · 9 min
  2. 02Cuánto cuesta el mantenimiento de una web en WordPress (y qué incluye)WordPress · 9 min
  3. 03Alternativas más rápidas a WordPress para pymes: cuándo cambiar y cuándo noWordPress · 9 min

Esta guía la escribe alguien que también hace páginas web, de pago único y sin cuota mensual. Si prefieres que lo haga por ti, enservicios está lo que cuesta.