WordPress hackeado: cómo solucionar el redireccionamiento a otro sitio
Abres tu web y en vez de ver tu página aparece algo completamente diferente. O te llega un aviso de un cliente diciendo que tu web lo manda a una tienda de productos dudosos. Esto es un hack de redireccionamiento en WordPress, y pasa más de lo que imaginas.
En ISPACTIVO lo vemos con frecuencia. Es uno de los ataques más molestos porque el propietario de la web muchas veces no lo detecta él mismo sino que se entera por un tercero. Aquí te explicamos por qué ocurre y cómo resolverlo paso a paso.
Por qué sucede el redireccionamiento en WordPress
El atacante introduce código malicioso en tu instalación de WordPress para redirigir a los visitantes hacia otro dominio. Puede estar en un plugin desactualizado, en un tema con vulnerabilidades, en el archivo .htaccess, en la base de datos o directamente en los archivos index.php y wp-config.php.
El motivo suele ser económico: generan tráfico hacia tiendas falsas, páginas de phishing o sitios con publicidad. Tu web les sirve de trampolín.
Primeros pasos antes de tocar nada
Antes de ponerte a borrar archivos, haz una copia de seguridad completa del estado actual, incluyendo la base de datos. Si algo sale mal durante la limpieza necesitarás poder volver atrás. En ISPACTIVO incluimos copias de seguridad automáticas diarias durante 60 días en todos nuestros planes de hosting web, lo que te da margen para recuperar versiones anteriores a la infección.
Cómo detectar el código malicioso
Accede a tu hosting por FTP o panel de control y revisa estos archivos en primer lugar:
- El archivo
.htaccessen la raíz. Cualquier línea conRewriteRuleque no pusiste tú es sospechosa. - El archivo
index.phpde la raíz y de la carpeta/wp-content/. - Los archivos
functions.phpde tu tema activo. - Plugins instalados que no reconoces o que llevan tiempo sin actualizar.
Busca cadenas como eval(base64_decode, gzinflate o str_rot13. Son marcadores clásicos de código ofuscado malicioso.
Limpieza del archivo .htaccess
Descarga el archivo .htaccess, ábrelo con un editor de texto y elimina cualquier línea que no sea la configuración estándar de WordPress. El contenido limpio básico debe quedar así:
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Todo lo que esté fuera de ese bloque y que no hayas puesto tú merece revisión.
Reinstalar WordPress y los plugins
Una vez limpio el .htaccess, lo más seguro es reinstalar WordPress en una versión limpia desde el panel de administración en Herramientas > Salud del sitio, o descargando una copia fresca de wordpress.org y sustituyendo las carpetas /wp-admin/ y /wp-includes/ manteniendo intacta la carpeta /wp-content/.
Desactiva todos los plugins y actívalos uno a uno para identificar cuál fue la puerta de entrada. Elimina los que no uses y actualiza todos los que sí usas.
Revisar la base de datos
El malware muchas veces introduce scripts en las tablas de WordPress, especialmente en wp_options y wp_posts. Desde phpMyAdmin busca cadenas como <script src= en campos de texto. Cualquier script externo que no reconozcas debe eliminarse.
Cambiar todas las contraseñas
Una vez limpia la instalación, cambia sin excepción la contraseña de administrador de WordPress, la del usuario de base de datos, la de FTP y la del panel de hosting. Si el atacante consiguió acceso con credenciales robadas, limpiar el código no sirve de nada si puede volver a entrar.
Cómo evitar que vuelva a pasar
En nuestro hosting incluimos ModSecurity activo en todos los servidores, que bloquea la mayoría de los intentos de inyección de código antes de que lleguen a WordPress. Mantener WordPress, temas y plugins siempre actualizados es la otra mitad de la protección. Un plugin desactualizado durante meses es la causa más común de estos ataques.
Si después de seguir estos pasos el problema persiste, nuestro equipo técnico puede revisar tu instalación directamente desde el servidor. En ISPACTIVO el soporte es real, sin bots y sin tiempos de espera de días.