Si administras el sitio web de una escuela, universidad o centro educativo, seguramente lo instalaste una vez, quedó funcionando bien y desde entonces recibe poca atención. Es lo más común. El problema es que el sitio no se queda quieto: cada semana aparecen nuevas vulnerabilidades en WordPress y en sus complementos, y quienes atacan sitios web las conocen antes que la mayoría de los administradores.
Durante años, el consejo de «mantén todo actualizado» sonaba a formalidad. En 2026 dejó de serlo. La forma en que se infecta un sitio WordPress cambió, y los sitios desactualizados quedaron en el centro del blanco.
// Fuentes: reportes de seguridad WordPress 2026 (Patchstack, Sucuri, análisis de la industria)
01 / El problemaPor qué un sitio desactualizado se infecta
Cuando se descubre una falla de seguridad en WordPress o en un complemento, el fabricante publica una actualización que la corrige. A partir de ese momento la falla es pública: cualquiera puede leer en qué versión está el problema y salir a buscar sitios que sigan usándola. No hace falta que alguien te tenga en la mira; hay programas que rastrean internet de forma automática buscando exactamente esas versiones viejas.
A esto se suma un problema silencioso: muchos complementos gratuitos son abandonados por sus creadores. Se estima que cerca de un tercio de los complementos del repositorio oficial no reciben una actualización desde hace más de un año. Siguen funcionando, siguen instalándose, pero cuando aparece una vulnerabilidad, nadie publica la corrección. Ese complemento «que solo sirve para una cosita» puede ser la puerta de entrada a todo el sitio.
02 / La evidenciaLo que ocurrió este año
No es alarmismo: es lo que documentaron los equipos de seguridad a lo largo de 2026. Una muestra:
- Abril 2026 · Ataque a la cadena de suministroMás de 30 complementos de confianza fueron comprometidos con una puerta trasera oculta. Un código latente instalado desde agosto de 2025 se activó meses después, inyectando spam SEO y creando usuarios administradores ocultos. Se estimó que cientos de miles de sitios quedaron expuestos, muchos actualizados de forma automática durante la noche, sin revisión.
- Junio 2026 · Tres incidentes en una semanaUna llave de distribución robada permitió inyectar código malicioso en complementos usados por más de un millón de sitios. Otro caso comprometió la línea de compilación de un fabricante, de modo que la versión maliciosa se entregaba como una actualización de pago legítima.
- Todo el año · Campañas de malware activasCampañas que se aprovechan de temas y complementos desactualizados para redirigir a los visitantes, mostrar páginas de spam solo a Google (para dañar el posicionamiento sin que el dueño lo note) o mostrar falsas alertas de «actualiza tu navegador» dentro del panel de administración.
El patrón se repite: el punto de entrada más frecuente sigue siendo un complemento, tema o versión de WordPress sin actualizar. Actualizar no elimina el 100% del riesgo, pero cierra la puerta por la que entra la enorme mayoría de los ataques.
03 / El síntomaCómo saber si tu sitio está comprometido
El malware moderno está diseñado para esconderse. Muchas veces el sitio se ve perfecto para ti mientras hace daño en segundo plano. Estas son las señales de alerta más comunes:
⚠ Señales de que algo anda mal
- Redirecciones extrañas: los visitantes terminan en páginas que no son tuyas.
- Páginas de spam en Google (medicamentos, apuestas, préstamos) que tú nunca publicaste.
- Caída repentina de visitas o del posicionamiento en buscadores.
- Usuarios administradores que no reconoces.
- El sitio carga lento, da errores intermitentes o «se cae» sin razón aparente.
- Tu proveedor de correo empieza a marcar como spam los mensajes de tu dominio.
- Advertencias de «sitio engañoso» en el navegador de tus visitantes.
04 / La prevenciónQué hacer hoy mismo
La buena noticia: la mayoría de estos ataques se previenen con hábitos simples y constantes. No necesitas ser técnico para exigir que estos puntos estén cubiertos.
- ✓Actualiza el núcleo, los complementos y las plantillasRevisa las actualizaciones cada semana y aplícalas. Es la medida individual más efectiva.
- ✓Elimina lo que no usesCada complemento o plantilla desactivada sigue siendo un riesgo. Si no lo usas, bórralo, no solo lo desactives.
- ✓Usa contraseñas fuertes y verificación en dos pasos (2FA)El robo de contraseñas de administrador sigue siendo una de las vías de entrada más frecuentes.
- ✓Ejecuta una versión de PHP modernaUsa PHP 8.2+. Las versiones antiguas ya no reciben parches de seguridad y, además, hacen que el sitio falle.
- ✓Mantén respaldos externos y probadosUn respaldo reciente convierte una infección grave en un mal rato de una hora, no en una catástrofe.
- ✓Activa el firewall (WAF) y el monitoreo de tu hostingDetectar un cambio no autorizado a tiempo es la diferencia entre horas y meses de daño.
Servicio de atención especializada
¿Tu sitio ya presenta fallas o sospechas de una infección?
No dejes que un sitio comprometido siga dañando tu reputación y tu posicionamiento. Nuestro equipo realiza un diagnóstico y depuración especializada: analizamos el sitio, identificamos el código malicioso, limpiamos la infección, restauramos el funcionamiento y te dejamos con recomendaciones concretas para que no vuelva a ocurrir.
Escríbenos y cuéntanos qué está pasando con tu sitio. Te respondemos con los pasos a seguir.