Contenido de esta guía:
Descubrir que tu sitio fue hackeado es una de las peores experiencias que puede vivir un empresario o emprendedor digital en Argentina. Tu sitio empieza a mostrar contenido extraño, Google te marca como peligroso, o directamente deja de funcionar. Si estás pasando por esto o querés evitarlo, este artículo es para vos.
¿Cómo sabés que tu WordPress fue hackeado?
Las señales más comunes de que la seguridad de tu web fue vulnerada son:
- Redirecciones maliciosas: Tu sitio envía a los usuarios a páginas de casino, farmacia o contenido adulto.
- Advertencia de Google: Aparece la famosa “pantalla roja” de sitio peligroso antes de entrar.
- Contenido extraño: Aparece texto en japonés, ruso o idiomas que no cargaste (SEO Spam).
- Suspensión del hosting: Tu proveedor te bloqueó la cuenta por envío de spam masivo.
- Falta de acceso: No podés ingresar al panel de administración (wp-admin).
- Archivos desconocidos: Ves carpetas o archivos raros en el servidor al revisar por FTP o el administrador de archivos de tu cPanel.
¿Por qué hackean sitios WordPress en Argentina?
Antes de entrar en pánico, entendé que en la mayoría de los casos no es un ataque dirigido a vos personalmente. Los hackers usan bots automáticos que escanean millones de sitios buscando vulnerabilidades conocidas.
En el contexto de Argentina en 2026, hemos visto un incremento en ataques automatizados que buscan infraestructuras vulnerables para realizar estafas bancarias locales o inyectar malware de minería. La mejor defensa contra esto es contar con un servicio profesional de mantenimiento WordPress que mantenga todo al día.
¿Qué hacen los hackers con tu sitio?
Lo que hacen depende de su objetivo, pero los usos más comunes que vemos en Sessionstudio son:
- Envío de spam: Usan tu servidor para mandar mails masivos, arruinando tu reputación de email.
- Phishing: Alojan páginas falsas de bancos o tarjetas para robar datos a terceros bajo tu dominio.
- Inyectar links ocultos: Benefician el SEO de otros sitios (SEO spam) usando tu autoridad.
- Minería de criptomonedas: Consumen los recursos de tu hosting para minar, haciendo tu web lentísima.
Pasos inmediatos si te hackearon ahora
- Contactá a tu hosting inmediatamente: Pueden tener backups automáticos de las últimas horas.
- Cambiá todas las contraseñas: Panel de WordPress, FTP, hosting, base de datos y el email asociado.
- Desactivá los plugins: Hacelo desde el panel o por FTP renombrando la carpeta
/wp-content/plugins. - Restaurá desde un backup: Si tenés una copia reciente y limpia, restaurá y actualizá todo al instante.
- Limpieza manual: Si no hay backup, deberás reinstalar los archivos del núcleo de WordPress y de tus plugins (descargándolos de fuentes oficiales).
- Avisá a Google: Una vez limpio, enviá el sitio a revisión desde Google Search Console.
Herramientas recomendadas para desinfectar
Si decidís intentar la limpieza por tu cuenta, estas son las herramientas estándar de la industria:
- Wordfence Security: El plugin más robusto para escanear archivos en busca de código malicioso.
- Sucuri Security: Excelente para auditoría de actividad y monitoreo de listas negras.
- MalCare: Una opción rápida con limpieza automática en un clic.
Cómo evitar que vuelva a pasar: 7 medidas de seguridad
Para proteger tu negocio digital, aplicá estas medidas de seguridad básicas que implementamos en cada proyecto de Sessionstudio:
- Mantené WordPress, plugins y themes siempre actualizados.
- Usá contraseñas únicas de al menos 12 caracteres (incluyendo símbolos).
- Activá la autenticación de dos factores (2FA) para el acceso al admin.
- Realizá backups automáticos diarios en un servidor externo (como Google Drive o AWS).
- Cambiá la URL del panel de administración (evitá el clásico
/wp-admin). - Limitá los intentos de login fallidos para evitar ataques de fuerza bruta.
- Realizá una auditoría de seguridad web completa para cerrar brechas invisibles.
Preguntas frecuentes sobre seguridad web
¿Si borro el plugin infectado se soluciona el problema?
No siempre. Muchas veces el malware deja “puertas traseras” (backdoors) en carpetas del sistema como wp-includes o wp-content/uploads.
¿Cuánto tiempo tarda Google en quitar el aviso de “sitio peligroso”?
Una vez que enviás la solicitud de revisión, suele tardar entre 24 y 72 horas.
¿Cuándo llamar a un profesional?
Si el sitio está muy comprometido, no tenés backups o no te sentís cómodo con los pasos técnicos, lo más seguro es llamar a un especialista. Una limpieza profesional cuesta mucho menos que las consecuencias de un sitio infectado: pérdida de clientes, daño a la reputación y meses fuera del ranking de Google.



