forumAbrir tema

¿Nos hackearon la web de WordPress o se rompió un plugin? ¿Cómo saber si hay alguien adentro?

ÜÜmit B***Experto
Cargo
Técnico de soporte de sistemas
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
abr 2025
Mensaje
15
#1

Vendemos insumos de embalaje industrial al por mayor en Fráncfort. En nuestro sitio de WordPress que usamos hace cuatro años, empezaron a pasar cosas muy raras y molestas desde ayer a la noche. En nuestra web, donde facturamos unos 14.000 EUR al mes, algunos clientes nos escribieron diciendo q en el paso de pago los redirige a páginas externas raras. Pero cuando probamos desde las computadoras de la oficina y desde nuestros celulares, todo funciona totalmente normal.

Al entrar al panel de administración, notamos un correo desconocido entre los usuarios autorizados. El programador freelance que contratamos afuera nos dice q la actualización del plugin de seguimiento de envíos que hicimos la semana pasada rompió la base de datos, y que las redirecciones pueden ser solo la caché de un plugin roto. Sin embargo, esta mañana aparecieron frases raras en otro idioma debajo de algunos de nuestros productos en los resultados de búsqueda de Google.

¿Realmente se nos metió alguien al sistema o es solo un conflicto de plugins con errores? ¿Cómo lo sabemos con certeza? Antes de apagar el servidor a las apuradas, ¿qué secuencia de primera intervención y limpieza deberíamos seguir para preservar las pruebas?

UUğur Y***Veterano
Cargo
Director de clínica
Sector
Catering
Tipo de organización
mediana empresa
Miembro desde
mar 2023
Mensaje
253
Más útil#2

Respuesta corta: Tener una cuenta de administrador desconocida y que aparezcan palabras en otro idioma en los resultados de búsqueda es, sin dudas, una brecha de seguridad. Esto no puede ser un simple error de plugin o de caché. Te inyectaron código malicioso en el sitio y muy probablemente dejaron una puerta trasera permanente.

Los atacantes usan filtros para mostrar las redirecciones a motores de búsqueda o las pantallas de pago falsas solo a ciertos visitantes. Como vos tenés la cookie de administrador o te conectás directo desde la IP de la empresa, ves la versión limpia, mientras que los clientes que vienen de búsquedas externas son redirigidos.

Deberías llevar a cabo el proceso de limpieza y recolección de pruebas en este orden:

1) No borres archivos a lo loco por el pánico. Lo primero que tenés que hacer es guardar una copia de respaldo en un entorno externo seguro de los registros crudos de acceso y errores (access y error logs) del servidor y de la base de datos actual. Estos registros son necesarios para entender de dónde vino la vulnerabilidad.

2) Reseteá todas las claves de seguridad (salt keys) en el archivo wp-config.php, borrá la cuenta de admin sospechosa desde la base de datos y cambiá las contraseñas de todos los usuarios autorizados.

3) Sobrescribí los archivos del núcleo de WordPress (wp-admin wp-includes y los archivos core del directorio raíz) con copias limpias de la fuente oficial. Escaneá la carpeta wp-content/uploads y borrá todos los archivos con extensión .php que encuentres ahí; en condiciones normales no debería haber código ejecutable en ese directorio.

4) Borrá por completo todos los plugins y temas y volvelos a instalar de cero desde los repositorios oficiales. Revisá las tareas cron a nivel servidor y las tareas programadas de WordPress para evitar que el sistema se vuelva a infectar solo.

EEsra U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
160
#3

La razón por la que tus clientes lo ven y vos no es el filtrado por User-Agent y Referer. El código PHP malicioso le muestra la página limpia a las visitas directas, pero activa la redirección maliciosa para quienes vienen de búsquedas de Google o sitios externos. Revisá los archivos .htaccess e index.php en la raíz de tu servidor. Vas a ver fragmentos de código raros escondidos bien arriba que llaman a eval, base64_decode o a archivos externos.

RRamazan T***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
4
#4

Para solucionar esto sin destruir las pruebas, seguí estos pasos: 1) Descargá de una al disco local el archivo access.log crudo de los últimos 30 días desde el panel del servidor. 2) Hacé un backup completo de la base de datos desde phpMyAdmin. 3) Anotá la fecha de creación del usuario sospechoso en la tabla wp_users. 4) Filtrá los logs de acceso en ese rango de fecha y hora para identificar a qué archivo PHP o vulnerabilidad le mandaron la petición POST.

OOrhan D***Experto
Cargo
Empleado de tienda
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
nov 2024
Mensaje
228
#5

Tuvimos un caso parecido el año pasado en nuestra tienda de repuestos en Hannover. Nuestro programador nos tuvo cinco días con el cuento de que se había roto la caché. Cuando Google le puso la advertencia de seguridad a la web, el flujo de pedidos de 4.000 EUR semanales se nos cayó a cero de golpe. Al contratar a un especialista para hacer la limpieza nos cobró 850 EUR, pero nos llevó seis semanas sacar la sanción del buscador y recuperar la facturación de antes. No pierdan tiempo.

İİlknur G***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
80
#6

Eso de que «la actualización del plugin rompió la base de datos» que te dijo el desarrollador no se lo cree nadie. Un plugin roto no te crea un usuario admin falso en la base de datos ni te mete palabras clave raras en los resultados de Google. O bajó un plugin pirata de una fuente no confiable o no quiere admitir que dejó un agujero de seguridad. Tenés que hacer revisar el sitio por un especialista independiente de ese desarrollador.

TTuğçe M***Participante
Cargo
Director de operaciones
Sector
Logística
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
362
#7

Lo más urgente que hay que hacer ahora mismo es poner la web en modo mantenimiento. Si a los clientes los redirige a otro lado en la pasarela de pago, les pueden estar robando los datos de la tarjeta de crédito. Intentar limpiar archivos con la web en vivo solo perjudica a tus clientes. Desde el panel de control del hosting, restringí el acceso al sitio solo a la IP de tu oficina y cortá el tráfico externo de inmediato.

MMurat Z***Participante
Cargo
Representante de ventas de campo
Sector
vidrio
Tipo de organización
cadena de tiendas
Miembro desde
ene 2025
Mensaje
27
#8

abri la carpeta uploads x ftp y busca archivos php ya mismo y normalmente ahi no puede haber nada q no sea imagen o pdf. apenas encuentres algo borralo y mete un archivo htaccess en esa carpeta q bloquee la ejecucion de php. la verdad sino x mas q limpies mañana a la mañana la web vuelve a ser un zombi.

EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#9

¿En qué clase de entorno está corriendo exactamente tu infraestructura de hosting? ¿Estás en un servidor compartido o tenés un VPS independiente? Si tenés alojados varios dominios o sitios de prueba bajo la misma cuenta, ¿podría ser que los atacantes hayan entrado a los directorios de tu web principal a través de un subdominio viejo y abandonado? ¿Se ven movimientos de ese tipo de acceso cruzado en los logs?

GGürkanParticipante
Cargo
Sector energético
Tipo de organización
agencia boutique
Miembro desde
nov 2023
Mensaje
94
#10

Mencionó que se están produciendo redirecciones externas en la página de pago. En caso de que los datos de tarjetas de crédito o datos personales de sus clientes hayan caído en manos de terceros, podría tener la obligación de notificar a la autoridad de control competente en un plazo de 72 horas, en virtud de la normativa de protección de datos de Alemania. Por ello, le sugiero que no trate el asunto únicamente como un fallo técnico, sino que considere sus implicaciones legales y conserve los registros de log con el debido rigor forense.

VVildan Ş***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
17
#11

Gracias por escribir.

VVolkan U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
56
#12

Este hilo es para archivar.

SSena K***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
agencia boutique
Miembro desde
feb 2025
Mensaje
2
#13

Tiene razón.

ZZeynep O***Nuevo miembro
Cargo
Propietario de negocio
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
may 2026
Mensaje
1
#14

Permíteme resumir lo que se ha dicho hasta ahora. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

RRecep N***Participante
Cargo
Director de TI
Sector
Electricidad-electrónica
Tipo de organización
empresa familiar
Miembro desde
may 2025
Mensaje
97
#15

Si no me equivoco, quieres decir esto: Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Si decidimos sin medir, siempre acabamos en el mismo punto. Si escribís el resultado aquí, también servirá de ayuda a otros.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
3
#16

no sabía eso luego si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

KKemal T***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
4
#17

Totalmente. Si tuviera que añadir algo más: Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Corrijanme si me equivoco.

ÖÖmer O***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
3
#18

Os explico cómo se hace en la práctica. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Las decisiones apresuradas son las que hay que corregir seis meses después. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

MMerve B***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
247
#19

Resumen breve para nuevos usuarios: Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Por supuesto, cambia si tu situación es diferente.

OOnur T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
1
#20

Aquí hay una trampa, no puedo dejar de mencionarla. Intentar hacerlo solo es la vía más cara.

Antes de decidir, mirad qué datos tenéis en la mano. Eso es todo disculpa si me he extendido demasiado.

Responder