Transformación Digital 4 min de lectura

Si tu sitio “funciona bien”, puede ser la peor señal de todas

La mayoría de los ataques a WordPress no rompen nada a la vista: buscan pasar desapercibidos mientras usan tu dominio, tu reputación y tu SEO en tu contra. Estas son las 5 señales que casi nadie revisa a tiempo.

Si tenés un negocio y tu sitio web “funciona bien”, es tentador pensar que está todo en orden. El problema es que la mayoría de los ataques a sitios WordPress no rompen nada a la vista — al contrario, buscan pasar desapercibidos el mayor tiempo posible mientras usan tu dominio, tu reputación y tu SEO en tu contra.

Caso real

Hace poco reconstruimos desde cero el sitio de un cliente cuyo WordPress llevaba meses comprometido sin que nadie lo notara. La estructura de includes estaba alterada, había código inyectado que redirigía tráfico según el user-agent, y Google ya había empezado a penalizar el dominio. El cliente solo se dio cuenta porque un potencial paciente le avisó que el sitio “se veía raro” desde el celular.

Estas son las señales que casi nadie revisa a tiempo:

1. Tu sitio aparece distinto en Google que en el navegador

Buscá tu propio negocio en Google y mirá el snippet: título, descripción, y el contenido que Google indexó. Si ves palabras en otro idioma, referencias a Viagra, casinos, réplicas de relojes o cualquier cosa que vos nunca escribiste, tu sitio está sirviendo contenido distinto a los bots de Google que a los visitantes reales. Es una de las técnicas de cloaking más comunes en sitios comprometidos.

2. Caídas repentinas de tráfico orgánico sin razón aparente

Si el tráfico se desplomó y no cambiaste nada, no lo atribuyas automáticamente a un cambio de algoritmo. Antes de asumir eso, revisá Search Console: penalizaciones manuales, picos de errores 404, o URLs indexadas que vos nunca creaste (típicamente carpetas como /wp-content/uploads/2023/spam/ llenas de páginas basura) son señal de que Google ya detectó el problema antes que vos.

3. Archivos que no reconocés en el hosting

Entrá al administrador de archivos de tu hosting (o por FTP) y buscá en carpetas como /wp-content/uploads/, /wp-content/plugins/ o directamente en la raíz. Archivos con nombres como wp-temp.php, class.wp.php o cualquier .php suelto en una carpeta de imágenes no tiene por qué estar ahí. Los uploads son para imágenes, no para código ejecutable.

4. Usuarios administradores que no creaste vos

Andá a Usuarios en tu panel de WordPress y revisá la lista completa, no solo los últimos. Es común encontrar una cuenta con rol de Administrador creada meses atrás con un nombre genérico o casi idéntico al tuyo, esperando en silencio para ser usada cuando el atacante la necesite.

5. Tu propio hosting te avisa (y lo ignorás)

Muchos hostings mandan un mail de aviso de malware detectado y lo tratamos como spam porque no entendemos bien qué dice o parece un mensaje genérico. Ese mail suele ser la primera y única alerta real que vas a recibir antes de que el problema escale — vale la pena leerlo con atención en vez de archivarlo.

Qué hacer si detectaste alguna de estas señales

Un sitio comprometido no se arregla borrando el malware a mano y cruzando los dedos. Hace falta:

  • Reconstruir la cadena de includes y archivos core comparándolos contra una instalación limpia de WordPress
  • Recuperar los assets originales (imágenes, CSS) desde un CDN o backup si el hosting no tiene copias limpias
  • Cambiar todas las credenciales (hosting, WordPress, FTP, base de datos)
  • Revisar y eliminar usuarios administradores no reconocidos
  • Sumar protecciones básicas: honeypot en formularios de contacto, actualización de plugins, límite de intentos de login

En el caso que mencionamos, además de la limpieza, aprovechamos para reconstruir el sitio con una versión más rápida y mejor protegida — porque un ataque, aunque sea un dolor de cabeza, también es la oportunidad de dejar el sitio mejor de como estaba antes.

¿Tu sitio muestra alguna de estas señales?

En Codexia hacemos auditorías de seguridad y recuperación de sitios comprometidos. Escribinos y lo revisamos juntos antes de que sea Google el que te avise.