Un sitio de WordPress comprometido rara vez lo anuncia. El atacante quiere permanecer invisible el mayor tiempo posible, porque cada día extra de acceso es más oportunidad para enviar spam, abusar de tu alojamiento o construir posicionamiento en buscadores sobre tu dominio. Cuanto antes detectes una intrusión, menos daño causa. Aquí tienes doce señales de alerta prácticas que conviene revisar en cualquier sitio de WordPress que poseas o gestiones.
1. Páginas o carpetas desconocidas en la raíz del sitio
WordPress coloca sus archivos en un conjunto conocido de carpetas. Cualquier cosa fuera de wp-admin, wp-content, wp-includes y los archivos del núcleo estándar en la raíz debe investigarse. Una auditoría reciente en el sitio de una agencia de Sídney reveló cinco directorios nuevos en la raíz, cada uno nombrado para imitar páginas reales de WordPress. Los archivos que contenían eran todo el ataque. Las propias carpetas eran la pista.
2. Archivos con extensión .php en wp-content/uploads
La carpeta uploads es para archivos multimedia. PHP no debería ejecutarse ahí. Si encuentras archivos .php en el árbol de uploads, sobre todo con nombres extraños o fechas de modificación recientes, trátalos como sospechosos hasta que se demuestre lo contrario. La excepción es un pequeño conjunto de archivos stub intencionados que añaden algunos plugins de refuerzo para bloquear el acceso directo. Cualquier cosa más allá de esos merece investigación.
3. Nuevos usuarios administradores que no creaste
Abre Usuarios en tu panel de WordPress. Fíjate en cada cuenta con el rol de administrador. Si aparece alguien que no reconoces, con un correo en un dominio que no conoces, o con una fecha de registro que no coincide con ningún alta que recuerdes, eso es una señal de alerta. Los atacantes suelen crear una cuenta de administrador de puerta trasera para poder volver incluso después de cerrar el punto de entrada original.
4. Caídas o picos en el rendimiento de Search Console
Google Search Console es el sistema de alerta temprana que la mayoría de los propietarios ignora. Caídas repentinas de impresiones o posiciones pueden indicar que se ha aplicado una acción manual. Picos repentinos de impresiones para consultas que no tienen nada que ver con tu negocio pueden significar que Google ahora posiciona contenido encubierto bajo tu dominio. En cualquier caso, investiga a fondo.
5. URL indexadas desconocidas
En Search Console, el informe de Cobertura lista todas las URL que Google ha indexado bajo tu dominio. Si ves URL que no creaste, sobre todo en idiomas extranjeros o con rutas inusuales, es un fuerte indicio de que tu dominio aloja contenido encubierto. El caso de Sídney que mencionamos antes se manifestó primero en URL indexadas que el propietario nunca había visto.
6. Anomalías en la factura de alojamiento
Un salto repentino de ancho de banda o almacenamiento en tu factura de alojamiento, sin un cambio correspondiente de tráfico o contenido en el sitio, puede indicar que el servidor se está usando para algo distinto de tu sitio. A veces los atacantes usan sitios de WordPress comprometidos para alojar páginas de phishing, malware o contenido spam, y ese ancho de banda aparece en tus estadísticas de uso.
7. Comentarios o registros de spam incluso con filtros activos
Si tienes filtrado de spam instalado pero el spam aparece de todos modos, sobre todo comentarios que se aprueban automáticamente o registros de usuario que saltan tu configuración, algo ha evitado el flujo normal de WordPress. Puede ser una mala configuración de un plugin, pero también puede ser una intrusión que ha desactivado o eludido tus protecciones.
8. Archivos del núcleo de WordPress modificados
Los archivos de wp-admin y wp-includes forman parte del núcleo de WordPress. Los propietarios nunca deberían editarlos, y las actualizaciones rutinarias deberían dejarlos en un estado conocido y correcto. Un plugin de seguridad reputado como Wordfence puede comparar tus archivos del núcleo con las versiones oficiales y decirte cuáles se han modificado. Cualquier modificación que no puedas explicar es una señal de alerta.
9. Entradas extrañas en tu registro de actividad
Si tu plugin de seguridad o tu proveedor ofrece un registro de actividad, léelo. Inicios de sesión desde países en los que no operas, inicios de sesión a horas que no encajan con los patrones habituales de tu equipo, cambios de configuración que no hiciste, plugins que se instalan o activan fuera de las ventanas de mantenimiento rutinario. Cada uno de estos merece investigación.
10. Redirecciones inesperadas desde los resultados de búsqueda
Haz clic en tu propio sitio desde un resultado de Google, idealmente desde una sesión de navegador nueva o un dispositivo móvil. Si acabas en un dominio distinto, en una página de destino desconocida, o en una página que no coincide con el título en el que hiciste clic, algo está interceptando el tráfico de búsqueda. Los atacantes a menudo escriben reglas de redirección que solo se activan para visitantes que llegan desde buscadores, por eso la misma URL parece normal cuando la escribes directamente.
11. Advertencias del navegador en tu URL
Chrome, Firefox y Safari muestran una página de advertencia roja si Google Safe Browsing ha marcado tu dominio como distribuidor de malware o phishing. Si alguien informa de haber visto una advertencia así en tu sitio, trátalo como una intrusión confirmada hasta que se demuestre lo contrario. En la gran mayoría de los casos, la advertencia no es un falso positivo.
12. Clientes que informan de contenido extraño
A veces el detector más fiable es un cliente confundido. Si alguien te contacta para preguntar por qué tu sitio muestra contenido no relacionado, anuncia productos que no vendes o pide credenciales en un formulario desconocido, escucha con atención. Los clientes ven la cara pública de tu sitio en condiciones que quizá no estés probando.
Qué hacer si detectas una de estas señales
Si aparece cualquiera de estas señales de alerta, no entres en pánico ni intentes limpiar antes de comprender el alcance. El primer paso más importante es tomar una instantánea del estado actual, incluida una copia de seguridad completa de archivos y base de datos, para que una auditoría forense pueda ver qué hizo el atacante. Luego cambia todas las credenciales. Después empieza una limpieza sistemática, idealmente con la ayuda de alguien que ya lo haya hecho antes.
Limpiar demasiado rápido destruye las pruebas que necesitas para encontrar el punto de entrada. Sin encontrar el punto de entrada, el atacante volverá en cuestión de días.
¿Necesitas una mano?
Si alguna de estas señales de alerta ha aparecido en tu sitio de WordPress, el equipo de Defyn puede realizar una auditoría forense, identificar el punto de entrada y guiarte por una recuperación limpia. Ponte en contacto en cuanto detectes algo. El tiempo cuenta.
Most Read
-
El costo real de descuidar el soporte de WordPress en 2026
-
SEO local para los suburbios de Sídney: cómo ganar un lugar en el paquete de mapas
-
Cómo es realmente el SEO local en 2026 para una empresa de Sídney
-
La lista de comprobación de auditoría SEO técnica que toda empresa de Sídney debería ejecutar



