¿Tu empresa o emprendimiento usa WordPress para su página web? Si no la has actualizado en las últimas semanas, tu sitio está corriendo un peligro grave. Y en el Perú esto ya dejó de ser solo un problema técnico: puede terminar en una multa del Ministerio de Justicia. Te explicamos qué pasó, cómo saber si te afectó y qué hacer hoy.
Qué pasó
El 17 de julio de 2026 se hizo público un problema de seguridad grave en WordPress, el programa con el que está hecha la mayoría de páginas web del mundo. Alrededor de 500 millones de sitios, entre ellos casi seguro el de tu empresa o el de tu competencia.
Lo que hace distinto a este caso es dónde estaba el problema. Normalmente, cuando una web se hackea, la culpa es de algún complemento o plantilla que alguien instaló y nunca actualizó. Por eso el consejo de siempre es «no instales cosas de más». Esta vez el problema estaba en WordPress mismo.
Es decir: una página web recién hecha, limpia, sin nada instalado encima, también estaba en riesgo. No importaba si tu web estaba bien construida, si era sencilla o si nadie la había tocado en meses. Bastaba con que estuviera publicada en internet.
Y lo más peligroso del asunto es que para entrar a tu página web no hacía falta ninguna contraseña. Cualquier persona en el mundo, desde su casa, podía crear un usuario administrador dentro de tu página web y quedarse con el control total.
Los primeros ataques reales empezaron esa misma noche, horas después de que se publicara la solución. Dos días más tarde ya circulaban públicamente más de veinte herramientas listas para hacerlo, al alcance de cualquiera. El 21 de julio la agencia de ciberseguridad de Estados Unidos lo incorporó a su lista oficial de amenazas que se están usando activamente.
Al momento de publicar este artículo, se calcula que alrededor de 90 millones de sitios en el mundo siguen sin corregirse.
Por qué esto es un problema de gerencia, no de sistemas
Aquí conviene bajarlo a números.
Si alguien entró a tu web, no solo «te cambian el diseño». Se lleva toda la base de datos: los formularios de contacto, la lista de clientes, correos, teléfonos, DNI si los pides, pedidos, direcciones de entrega, historial de compras. Todo eso son datos personales, y en el Perú los datos personales tienen dueño legal y tienen sanción.
1. La multa
La Autoridad Nacional de Protección de Datos Personales, que depende del Ministerio de Justicia Peruano, sanciona a las empresas que no implementan medidas de seguridad razonables sobre los datos que recogen. Con la UIT 2026 en S/ 5,500, los rangos son:
| Tipo de infracción | Multa |
|---|---|
| Leve | S/ 2,750 a S/ 27,500 |
| Grave | S/ 27,500 a S/ 275,000 |
| Muy grave | S/ 275,000 a S/ 550,000 |
Que quede claro y sin exagerar: nadie te multa por tener WordPress desactualizado. Te multan si de esa desactualización resulta una filtración de datos de tus clientes y no puedes demostrar que hiciste lo mínimo por evitarla.
2. El reloj de 48 horas
Desde marzo de 2025 rige un reglamento nuevo (D.S. 016-2024-JUS) que agrega una obligación que casi nadie en el país tiene preparada: si detectas —o simplemente sospechas— que hubo una filtración de datos personales, tienes 48 horas para notificarlo a la autoridad, y en muchos casos también a las personas afectadas. El plazo empieza a correr desde que te enteras, no desde que lo confirmas. Y no notificar a tiempo es una infracción aparte, que se suma a la anterior.
Traducido a lenguaje de gerencia: el día que descubras el problema, el reloj ya está corriendo.
3. Google te castiga
Cuando un sitio es comprometido, lo habitual es que el atacante lo use para publicar páginas de spam o estafas ocultas dentro de tu dominio. Google las detecta, y a partir de ahí: tu web aparece marcada como «Este sitio puede ser peligroso» en los resultados, pierdes posiciones que te costaron años construir, y tu cuenta de Google Ads puede quedar suspendida. Recuperar el posicionamiento después de una limpieza toma meses, y a veces no se recupera del todo.
4. Tus correos dejan de llegar
Si el servidor de tu web queda enviando spam, tu dominio entra en listas negras. El efecto práctico es que las cotizaciones, facturas y respuestas que envía tu equipo empiezan a caer en la carpeta de spam de tus clientes. Nadie te avisa. Solo notas que dejaron de responderte.
5. La factura de la limpieza
Recuperar un sitio comprometido cuesta bastante más que actualizarlo a tiempo, y el costo real no está en las horas de trabajo: está en los días que tu web estuvo caída o marcada como peligrosa mientras tu competencia seguía vendiendo.
El caso que más nos preocupa: el robo silencioso
Hay una variante de este ataque que no deja absolutamente ningún rastro. El atacante entra, se copia la base de datos entera y se va. No cambia el diseño, no crea usuarios, no sube archivos. Tu web sigue funcionando igual que siempre.
Es decir: se pudieron llevar los datos de todos tus clientes y no hay forma de notarlo mirando la página. La única manera de saberlo es revisar los registros del servidor, y muchos hostings no los guardan el tiempo suficiente.
Por eso, si tu sitio estuvo desactualizado después del 17 de julio, la decisión prudente no es esperar a ver si aparece algo raro. Es asumir que pudo pasar y actuar en consecuencia: cambiar todas las contraseñas y evaluar, con criterio legal, si corresponde notificar.
Dos ideas equivocadas que estamos escuchando
«Mi hosting es seguro, ya debe estar resuelto»
WordPress hizo algo que casi nunca hace: empujar la actualización a los sitios del mundo entero sin pedir permiso. Pero ese empujón no llegó a todos. Si tu sitio tiene las actualizaciones automáticas desactivadas, permisos restringidos, o fue armado de una forma que fija una versión concreta, la corrección simplemente no entró — y nadie te avisó de nada. WordPress nunca publicó a cuántos sitios llegó realmente. La única forma de saberlo es mirar tu sitio.
«Ya actualicé, entonces estoy tranquilo»
Esta es la más importante y la que casi nadie entiende. Actualizar cierra la puerta, pero no saca a quien ya entró.
Si alguien atacó tu web entre el 17 de julio y el día que actualizaste, la actualización no borra nada de lo que dejó adentro: el usuario administrador que se creó, los archivos que subió, los accesos que se guardó para volver. Tu sitio se ve normal, funciona normal, y sigue abierto por dentro.
Por eso actualizar no es el final de la revisión, es el principio.
Cómo saber si tu sitio está en riesgo
Un sitio hackeado hoy en día no se ve hackeado. Los atacantes serios no ponen «Hacked by» en la portada, porque el negocio está en pasar desapercibido el mayor tiempo posible. Estas son cosas que puedes revisar tú mismo, sin conocimientos técnicos:
- Revisa la versión. Entra al panel de WordPress, sección Escritorio → Actualizaciones. Si tu versión no es 7.0.2, 6.9.5 o 6.8.6, tu sitio está pendiente. También puedes usar el verificador gratuito que enlazamos más abajo, que lo hace por ti en segundos.
- Mira la lista de usuarios. En Usuarios, revisa quién tiene rol de administrador. Ojo con cuentas que no reconozcas, con gente que ya no trabaja contigo, y con usuarios que pasaron a administrador sin que nadie lo pidiera.
- Busca contenido que nadie escribió. Entradas o páginas nuevas, muchas veces en otro idioma o publicadas de madrugada. Suelen estar ocultas: no salen en el menú, pero sí en Google.
- Búscate en Google. Escribe
site:tudominio.comen el buscador y mira todo lo que aparece. Si salen páginas de casinos, medicamentos o productos que tú no publicaste, ya tienes tu respuesta. - Abre tu web desde el celular, con datos móviles y en modo incógnito. Muchas infecciones están hechas para no mostrarse al dueño: reconocen tu sesión y se comportan normal. Desde un teléfono ajeno a tu red a veces aparece la redirección o la publicidad que nunca viste.
- Pregunta a tu proveedor de hosting si notó consumo, correos o tráfico raros desde el 17 de julio, y pídele que corra su escaneo de malware sobre tu cuenta. Casi todos tienen uno y no cobran por usarlo.
Dos herramientas gratuitas
Publicamos las dos sin registro y sin condiciones, porque nos parece que en este caso corresponde.
1. Verificador de versión, para cualquier usuario
Escribes la dirección de tu web y en segundos te dice qué versión de WordPress corre y si está versión esta entre las afectadas. No hay que instalar ni descargar nada.
Tiene un límite que preferimos decirte de frente: solo valida la versión de tu sitio. Si alguien ya entró, esto no lo detecta.
2. Guía técnica completa, para tu desarrollador
Si tienes un desarrollador, una agencia o un área de sistemas que administra tu web, esto es lo que necesitan. Publicamos en Mapachio —nuestro servicio de hosting— la guía técnica completa: cómo revisar el sitio por dentro, cómo confirmar si alguien entró y cómo limpiarlo sin romperlo. Incluye una herramienta de diagnóstico gratuita que hace la revisión automáticamente.
Reenvíale este enlace a quien maneja tu web. Es lo más útil que puedes hacer hoy.
Si encuentras algo, no lo arregles a la ligera
Esto vale la pena que lo sepas aunque no seas quien va a hacer el trabajo, porque es donde se cometen los errores caros.
La reacción instintiva cuando aparece algo raro es borrarlo y seguir. Con este tipo de ataque eso casi nunca funciona: lo que se ve suele ser una parte de lo que quedó adentro, y limpiar lo visible deja el resto. Un sitio comprometido de verdad no se limpia, se restaura desde una copia de seguridad anterior al ataque.
Y ahí aparece el problema de fondo: casi todos los hostings guardan entre 7 y 14 días de copias. El ataque es del 17 de julio. Si tu copia más antigua es de hace una semana, esa copia ya viene con el problema dentro. Restaurarla no arregla nada.
Por eso lo primero, antes de tocar cualquier cosa, es averiguar qué copias de seguridad tienes disponibles y de qué fechas. Si no hay ninguna anterior al 17 de julio, el trabajo se complica bastante y conviene que lo vea alguien con experiencia antes de empezar.
Y algo que casi siempre se olvida: aunque restaures el sitio, hay que cambiar todas las contraseñas y las claves internas de la web. Si se llevaron la base de datos, las contraseñas que restauraste son exactamente las mismas que se robaron.
Nosotros te ayudamos
En Alma Quinta desarrollamos y mantenemos páginas web desde Arequipa para empresas dentro y fuera del Perú. Estas semanas estuvimos revisando uno por uno los sitios que administramos, y decidimos abrir la revisión a cualquiera que la necesite, sea cliente nuestro o no.
- Revisión gratuita de tu sitio, sin compromiso.
- Te decimos qué encontramos, en castellano y sin tecnicismos.
- Si hay que arreglar algo, cotización clara antes de empezar. Si no hace falta, te lo decimos igual y ahí queda.
Escríbenos por WhatsApp, mándanos la dirección de tu web y la revisamos hoy mismo, sin costo.
Fuentes: anuncio oficial de WordPress.org, catálogo de vulnerabilidades explotadas de CISA, análisis de Cloudflare y Searchlight Cyber, Ley 29733 y su reglamento D.S. 016-2024-JUS, y Decreto Supremo 301-2025-EF (valor de la UIT 2026). Este artículo tiene fines informativos y no constituye asesoría legal.