Malware en WordPress: lo que aprendí cuando tumbó mi sitio

El malware en WordPress casi nunca entra por el núcleo del sistema: entra por un plugin o un tema desactualizado o abandonado, o por una contraseña débil. A mí me pasó con julianpacheco.com, que dependía de un plugin que ya nadie mantenía, y la solución que elegí fue reconstruirlo como un sitio web estático. Aquí te cuento qué aprendí, qué hacer si tu sitio está infectado y cuándo WordPress sigue siendo la mejor opción.
Mi historia: un tema premium atado a un plugin abandonado
Mi sitio funcionaba en WordPress con Leven, un tema premium para portafolios. El problema estaba debajo: Leven dependía de Unyson, un framework en forma de plugin que sus desarrolladores abandonaron hace años.
Un plugin abandonado no recibe parches de seguridad. Hoy la página de Unyson en WordPress.org aparece cerrada por un problema de seguridad y ya no se puede descargar. Yo no podía quitarlo sin afectar el tema, y tampoco podía actualizarlo, porque no había a qué actualizar.
El resultado llegó como suele llegar: un día el sitio dejó de verse. Y no fue una sola vez, se cayó varias veces. Ahí entendí que estaba parchando una casa con el techo roto. Mientras el sitio dependiera de ese componente, el riesgo iba a seguir ahí.
Qué significa que un plugin o tema esté abandonado
WordPress es un sistema seguro cuando se mantiene al día. El núcleo tiene un equipo grande detrás y recibe actualizaciones constantes. El riesgo real está en el ecosistema de extensiones.
Según el informe State of WordPress Security in 2026 de Patchstack, de las vulnerabilidades nuevas encontradas en 2025, el 91 % estaba en plugins y el 9 % en temas, mientras que en el núcleo de WordPress se reportaron solo seis. El mismo informe advierte que los componentes premium, como los que se compran en marketplaces, reciben menos revisión de los investigadores de seguridad.
Un componente abandonado es el peor escenario: cuando se descubre una falla, nadie la corrige. Y los temas premium que traen sus propios frameworks o plugins agregan dependencias que muchas veces el dueño del sitio ni sabe que tiene.
Para saber si estás en riesgo, revisa en tu panel:
- Cuándo fue la última actualización de cada plugin y de cada tema.
- Si tu tema instala plugins propios o “requeridos” para funcionar.
- Si algún plugin aparece como cerrado en WordPress.org o sin pruebas con las versiones recientes de WordPress.
Señales de malware en WordPress
No siempre es evidente. Estas son las señales más comunes:
- El sitio se ve en blanco, muestra errores o se cae de forma intermitente.
- Los visitantes que llegan desde Google o desde el celular terminan en páginas extrañas.
- Aparecen usuarios administradores que no creaste.
- Hay archivos o carpetas que no subiste, o archivos del núcleo modificados.
- Al buscar
site:tudominio.comen Google salen páginas de spam que no escribiste. - El navegador o Google muestran advertencias de sitio peligroso.
- Tu hosting te avisa de archivos maliciosos, de un consumo anormal o de una suspensión.
Qué hacer si tu sitio está infectado
Si hoy estás en esa situación, respira. Esto es lo que yo haría, en este orden.
1. Guarda una copia y busca un respaldo limpio
Antes de tocar nada, descarga una copia completa de los archivos y la base de datos, aunque esté infectada: sirve para investigar qué pasó. Luego revisa qué respaldos tienes y cuál es anterior a la infección.
2. Cambia todas las contraseñas
Hosting, FTP o SFTP, base de datos, usuarios de WordPress y correos asociados. Activa la verificación en dos pasos donde se pueda y elimina los usuarios que no reconozcas.
3. Usa el escáner de tu hosting
Muchos proveedores incluyen uno. En Hostinger, por ejemplo, el escáner de malware está en el panel y te muestra los archivos comprometidos. Úsalo como diagnóstico, no como garantía de que todo quedó limpio.
4. Decide si limpias o reconstruyes
Limpiar tiene sentido cuando sabes por dónde entró el ataque y puedes cerrar esa puerta: reinstalas WordPress desde fuentes oficiales, reemplazas plugins y temas por copias nuevas y eliminas lo que no usas. Si el sitio depende de un componente abandonado, como me pasó a mí, limpiar solo te compra tiempo. Ahí toca reconstruir.
5. Revisa Search Console
En Google Search Console, el informe de Problemas de seguridad te dice si Google detectó contenido hackeado o software malicioso en tu sitio. Cuando todo esté corregido, desde ese mismo informe solicitas una revisión.
6. Vigila las semanas siguientes
Revisa usuarios, archivos nuevos y el informe de seguridad durante un buen tiempo. Si quedó una puerta trasera sin cerrar, el sitio se puede volver a infectar.
Por qué elegí un sitio web estático
Un sitio web estático está hecho de archivos HTML que se generan antes de publicarse. Cuando alguien entra, el servidor entrega esos archivos tal cual: no consulta una base de datos ni ejecuta PHP en cada visita. Yo reconstruí el mío con Astro, un framework pensado para este tipo de sitios.
Mis razones fueron cuatro:
- Seguridad: sin base de datos, sin PHP, sin plugins y sin panel de administración expuesto, la superficie de ataque se reduce muchísimo. No es invulnerable, porque la cuenta del hosting y las contraseñas siguen importando, pero desaparecen las puertas por donde entró mi problema.
- Velocidad: servir archivos ya listos es rápido, y eso se nota en el celular.
- Costo: lo dejé en el mismo plan de Hostinger que ya tenía.
- Mantenimiento: ya no vivo pendiente de actualizar plugins ni de revisar si alguno quedó abandonado.
| Aspecto | WordPress | Sitio estático con Astro |
|---|---|---|
| Base de datos y PHP | Sí | No |
| Plugins de terceros en el servidor | Según el sitio, a veces muchos | Ninguno |
| Panel de administración | Expuesto en la web | No existe en el sitio publicado |
| Mantenimiento | Actualizaciones frecuentes | Mínimo |
| Edición de contenido | Fácil para cualquiera | Requiere un flujo más técnico |
La contra es real: para publicar necesito un proceso más técnico que entrar a un panel y hacer clic en “Publicar”. A mí me sirve porque programo, pero no es para todo el mundo.
Cómo protegí el SEO durante la migración
El miedo de cualquier migración es perder lo que tanto costó posicionar. Esto fue lo que hice:
- Mismas URL: cada artículo quedó exactamente en la misma dirección que tenía. Para Google es la misma página, solo que servida de otra forma.
- Redirecciones 301: las páginas que venían del tema anterior y ya no tenían sentido las redirigí de forma permanente a su equivalente más cercano. Google recomienda las redirecciones permanentes del lado del servidor cuando una página cambia de lugar para siempre.
- Mapa del sitio: el sitio genera un sitemap actualizado para que Google encuentre todo el contenido.
- Analítica: conservé Google Analytics para comparar el antes y el después sin perder el histórico.
- Contenido intacto: todos los artículos pasaron al sitio nuevo.
Si haces una migración así, revisa en Search Console durante las semanas siguientes los errores 404 y las páginas indexadas. Y si quieres pensar el posicionamiento más allá de Google clásico, en mi guía de SEO para buscadores con IA te explico cómo lo veo hoy.
Cuándo WordPress sigue siendo la mejor opción
No dejé WordPress porque sea malo. Lo dejé porque mi sitio dependía de una pieza abandonada y porque mi caso encajaba bien en un sitio estático. WordPress sigue siendo una muy buena elección cuando:
- Varias personas sin conocimientos técnicos publican contenido con frecuencia.
- Necesitas una tienda en línea, reservas u otras funciones que ya resuelve un plugin bien mantenido.
- Tu equipo ya lo conoce y tienes quién lo mantenga al día.
Cómo blindar tu WordPress
Si te quedas en WordPress, sigue la guía oficial de endurecimiento de WordPress y estas prácticas:
- Mantén al día el núcleo, los plugins y los temas.
- Elimina los plugins y temas que no uses; desactivarlos no basta.
- Antes de comprar un tema premium, revisa si depende de plugins propios y cuándo se actualizaron por última vez.
- Usa contraseñas largas y únicas, con verificación en dos pasos.
- Ten pocos administradores y revisa los usuarios cada cierto tiempo.
- Programa respaldos automáticos y guárdalos fuera del servidor.
- Apóyate en un firewall o plugin de seguridad reconocido y en el escáner de tu hosting.
Lo que me llevo
La lección principal no es técnica: un sitio web es un activo que necesita mantenimiento, igual que un local comercial. En Florencia y en el resto del Caquetá hay muchos negocios con sitios que alguien hizo hace años y que nadie ha vuelto a revisar. Si ese es tu caso, vale la pena una revisión antes de que el problema aparezca.
Si estás pensando en un sitio nuevo, en cuánto cuesta una página web en Florencia te explico qué tener en cuenta, y en mi portafolio puedes ver trabajos anteriores.
¿Hablamos?
Si tu WordPress te está dando problemas o quieres saber si te conviene un sitio estático, escríbeme por WhatsApp o por la página de contacto y lo revisamos juntos.
Preguntas frecuentes
¿Cómo sé si mi WordPress tiene malware?
Las señales más comunes son caídas o pantallas en blanco, redirecciones a sitios extraños, usuarios administradores que no creaste, archivos que no subiste y páginas de spam indexadas en Google. También conviene revisar el informe de Problemas de seguridad en Google Search Console y los avisos del escáner de tu hosting.
¿Puedo limpiar el malware de WordPress por mi cuenta?
Puedes empezar: haz una copia del sitio, cambia todas las contraseñas y pasa el escáner de tu hosting. La limpieza completa exige reinstalar el núcleo, los plugins y los temas desde fuentes oficiales y cerrar la puerta por donde entró el ataque. Si no sabes cuál fue esa puerta, lo más probable es que el sitio se vuelva a infectar.
¿Un sitio web estático es imposible de hackear?
No. Un sitio estático elimina la base de datos, el PHP, los plugins y el panel de administración expuesto, así que la superficie de ataque es mucho menor. Pero la cuenta del hosting, el dominio y las contraseñas siguen siendo puntos que debes proteger.
¿Pierdo posicionamiento en Google si paso de WordPress a un sitio estático?
No tiene por qué pasar si haces bien la migración. Lo clave es mantener las mismas URL de tus contenidos, crear redirecciones 301 para las páginas que cambian o desaparecen, publicar un sitemap actualizado y conservar la analítica para comparar el antes y el después.
¿Qué hago si mi tema de WordPress depende de un plugin abandonado?
No esperes a que falle. Planea el cambio a un tema bien mantenido o la reconstrucción del sitio, y mientras tanto refuerza contraseñas, respaldos y monitoreo. Un componente que no recibe actualizaciones de seguridad es un riesgo que ninguna limpieza resuelve de fondo.


