---
title: WordPress hackeado con spam: qué hacer
url: https://www.caputagency.com/es/blog/wordpress-hackeado-con-spam/
language: es
description: Cómo saber si tu WordPress fue hackeado con spam: señales en Google, qué hacer primero, cómo limpiarlo, avisarle a Google y evitar que vuelva a pasar.
---

# Cómo saber si tu WordPress fue hackeado con spam y qué hacer

Por [el equipo de Caput](https://www.caputagency.com/es/nosotros/) · Publicado el 3 de octubre de 2026

La señal más clara es buscar tu dominio en Google y encontrar páginas que no creaste, con textos en otro idioma, farmacia o apuestas. Si pasa, cambiá todas las contraseñas, hacé una copia, limpiá o restaurá una versión sana, actualizá todo y pedile a Google una revisión desde Search Console.

## ¿Cómo me doy cuenta de que mi WordPress tiene spam?

Casi siempre te enterás por Google y no por el sitio: la portada se ve normal, pero en los resultados aparecen páginas tuyas que nunca escribiste. Este tipo de ataque está hecho para no verse desde adentro.

Señales de que el sitio fue hackeado con spam

- Al buscar site:tudominio.com en Google aparecen páginas con títulos en japonés, de farmacia, apuestas o marcas de lujo.
- Search Console muestra un aviso en el informe de problemas de seguridad o en acciones manuales.
- Los visitantes que llegan desde Google o desde el celular terminan en otro sitio, aunque vos entrando directo no ves nada raro.
- Aparecen usuarios administradores que nadie creó.
- El sitemap tiene miles de direcciones que no reconocés.
- El hosting te avisa por consumo excesivo o por archivos sospechosos.
- Google Chrome o el navegador muestran una advertencia al entrar.

Si ves una sola de estas señales, tratala como un problema real. Google describe este tipo de ataque como contenido hackeado: páginas que alguien agrega a tu sitio sin permiso, muchas veces escondidas para que solo las vea el buscador.

## ¿Por qué le pasa a un sitio chico?

Porque los ataques son automáticos y buscan sitios vulnerables, no sitios importantes. Un robot recorre miles de sitios por día probando contraseñas débiles y plugins viejos.

Las puertas de entrada más comunes son siempre las mismas: plugins o temas sin actualizar, plugins abandonados por quien los creó, temas descargados de sitios no oficiales, contraseñas repetidas y usuarios con más permisos de los que necesitan. WordPress no es inseguro en sí mismo; lo que lo vuelve vulnerable es la falta de mantenimiento.

## ¿Qué hago primero si confirmo que me hackearon?

Primero cerrá la puerta, después limpiá. Si limpiás sin cambiar las contraseñas ni actualizar, el ataque vuelve en días.

1. Hacé una copia de seguridad completa del sitio y la base de datos, aunque esté infectada: sirve para investigar y como respaldo.
2. Cambiá todas las contraseñas: hosting, FTP o SFTP, base de datos y cada usuario administrador de WordPress.
3. Borrá los usuarios administradores que no reconozcas.
4. Actualizá WordPress, todos los plugins y el tema, y borrá los que no uses.
5. Avisale al hosting: muchos tienen herramientas de análisis y pueden ver accesos que vos no ves.

No borres el sitio ni lo des de baja por apuro. Un sitio caído también pierde posiciones, y sin los archivos es más difícil saber por dónde entraron.

## ¿Cómo se limpia el sitio?

Hay dos caminos: restaurar una copia de seguridad anterior al ataque o limpiar archivo por archivo. Restaurar es más rápido si tenés una copia sana y sabés la fecha aproximada del ataque.

Si no hay copia sana, hay que comparar los archivos del sitio con versiones originales de WordPress, plugins y tema, buscar código agregado y revisar la base de datos, donde suelen esconderse páginas y redirecciones. Es un trabajo técnico y delicado: un archivo infectado que queda alcanza para que todo vuelva.

Limpieza a medias

- Se borran las páginas de spam que se ven
- Se dejan las mismas contraseñas
- Quedan plugins viejos instalados
- No se le avisa a Google

Limpieza completa

- Se revisan archivos y base de datos
- Se cambian todas las contraseñas
- Se actualiza todo y se borra lo que sobra
- Se pide la revisión en Search Console

Las páginas de spam que Google ya conoce tienen que devolver un error 404 o 410 después de la limpieza, para que Google las saque del índice. No las redirijas a tu portada.

## ¿Cómo le aviso a Google que el sitio ya está limpio?

Desde Search Console. Si Google te marcó el sitio, en el informe de problemas de seguridad podés pedir una revisión una vez que todo esté limpio.

Antes de pedirla, revisá con site:tudominio.com que las páginas de spam ya no respondan y que el sitemap tenga solo tus páginas. Enviá el sitemap limpio. La revisión puede tardar unos días, y las páginas de spam pueden seguir apareciendo un tiempo hasta que Google las vuelve a visitar.

Si el ataque te hizo perder posiciones, la recuperación no es instantánea. Después de limpiar, conviene un trabajo ordenado para [recuperar las posiciones en Google](https://www.caputagency.com/es/servicios/posicionamiento-seo/), empezando por las páginas que más visitas traían.

## ¿Cómo evito que vuelva a pasar?

Con mantenimiento: actualizaciones, copias y accesos bajo control todos los meses. Estos ataques suelen entrar por algo que se dejó de cuidar.

- Actualizaciones de WordPress, plugins y tema, revisadas antes de aplicarlas.
- Copias de seguridad automáticas guardadas fuera del hosting.
- Contraseñas únicas y verificación en dos pasos para todos los administradores.
- Solo los plugins necesarios, de fuentes oficiales y con mantenimiento activo.
- Cada usuario con el permiso mínimo que necesita.
- Search Console conectado, para enterarte por Google antes que por un cliente.

Si tu sitio depende de muchos plugins y nadie lo mantiene, a veces conviene más [un sitio nuevo y más simple](https://www.caputagency.com/es/servicios/diseno-web/) que seguir emparchando. Y si preferís no ocuparte de esto, es exactamente lo que cubre nuestro servicio de [mantenimiento de páginas web](https://www.caputagency.com/es/servicios/mantenimiento-web/).

## Lo que vemos en los diagnósticos

En los diagnósticos encontramos con frecuencia sitios WordPress con páginas de spam indexadas que sus dueños no conocían. El patrón se repite: el sitio se hizo hace años, nadie lo actualizó y hay plugins que ya no tienen soporte.

Casi nunca el dueño lo detectó por el sitio: se entera cuando ve, en el diagnóstico, qué aparece en Google al buscar el dominio. Por eso nunca publicamos estos hallazgos con nombre: se los mostramos solo a cada dueño.

## Fuentes

1. [Google Search Central: qué es un sitio hackeado](https://developers.google.com/search/docs/monitor-debug/security/what-is-hacked)
2. [Ayuda de Search Console: informe de problemas de seguridad](https://support.google.com/webmasters/answer/9044101)
3. [web.dev: Help, I think I've been hacked](https://web.dev/articles/hacked)
4. [WordPress.org: FAQ My site was hacked](https://wordpress.org/documentation/article/faq-my-site-was-hacked/)
5. [WordPress.org: Hardening WordPress](https://developer.wordpress.org/advanced-administration/security/hardening/)
6. [Google Search Central: políticas de spam](https://developers.google.com/search/docs/essentials/spam-policies)

## ¿Hablamos de tus ventas?

Contanos qué vendés y a quién. Te respondemos por WhatsApp dentro de un día hábil.

[Pedí tu diagnóstico gratis](https://www.caputagency.com/es/diagnostico-gratis/) · [Escribinos por WhatsApp](https://wa.me/5491164369687?text=Hola%2C%20vi%20la%20p%C3%A1gina%20de%20Caput%20y%20quiero%20hablar)
