Los visitantes quizá no ven nada, pero las herramientas de búsqueda o el HTML revelan enlaces a apuestas, fármacos o falsificaciones. Los atacantes pueden ocultarlos con CSS, desplazarlos fuera de pantalla o inyectarlos en contenido global almacenado en la base.
El dominio o el texto ancla es el indicador. «Todos los enlaces externos» no es un alcance seguro de borrado.
Captura ejemplos y su contexto de renderizado
Guarda varias URL afectadas, fragmentos del HTML original y los dominios de destino como texto. Anota si los enlaces aparecen solo para rastreadores, visitantes sin sesión o dispositivos móviles.
Inspecciona el CSS calculado y el DOM para entender cómo se ocultan. Conserva el elemento padre y el contenido legítimo cercano.
No visites los destinos de spam desde tu navegador habitual.
Busca sistemáticamente en el almacenamiento
Sobre una copia protegida de la base, busca el hostname exacto y un ancla distintiva. Incluye entradas, revisiones, metadatos, opciones, widgets, bloques reutilizables, menús y tablas de plugins o constructores.
Empieza con consultas de solo lectura. Limita las columnas devueltas para no exportar innecesariamente pedidos, formularios o información de clientes.
Busca variantes codificadas o escapadas únicamente después de relacionar el indicador normal con sus registros.
Distingue contenido actual y revisiones
Un enlace malicioso puede permanecer en una revisión aunque la entrada publicada esté limpia. Las revisiones no suelen renderizarse, pero restaurar una puede reintroducir el payload.
Conserva aparte la revisión del incidente y elimina las afectadas según la política de retención. Mantén intacto el historial editorial legítimo.
Comprueba autoguardados, traducciones y plantillas clonadas.
Identifica puntos de inyección globales
Si los mismos enlaces aparecen en todas partes, revisa widgets del pie, menús, opciones del tema, plantillas globales del constructor y ajustes SEO antes de editar cientos de entradas.
Un único bloque global infectado puede hacer que cada página parezca alterada por separado. En cambio, el malware también puede haber copiado el enlace en cada entrada y exigir una limpieza por lotes revisada.
Determina qué patrón existe comparando los ID y las marcas de tiempo.
Limpia con cambios reversibles y limitados
Crea una copia reciente de la base y exporta las filas afectadas. Utiliza las API de WordPress o del constructor cuando sea posible.
Para múltiples entradas, prepara una lista de ID exactos y valores antiguos esperados, ejecuta el cambio primero en staging y revisa las diferencias. Evita expresiones regulares genéricas que borren enlaces legítimos o dañen el HTML.
No modifiques opciones serializadas con una sustitución de texto ordinaria.
Inspecciona el código que oculta o reinserta
Busca en temas, plugins y snippets de la base el dominio de spam, las clases CSS inyectadas y los filtros que añaden contenido. Revisa cron y administradores.
Corrige componentes vulnerables y elimina puertas traseras antes de hacer la limpieza final; de lo contrario, los enlaces pueden regresar.
Comprueba transformaciones del gestor de etiquetas o CDN si ningún registro de la base controla el marcado público.
Elimina también el mecanismo de ocultación
Busca en hojas de estilo, CSS en línea y ajustes del constructor los selectores usados para esconder los enlaces. Desplazamientos negativos, texto de tamaño cero o cambios de visibilidad también pueden ser técnicas legítimas de accesibilidad y diseño: inspecciona su objetivo exacto.
Elimina solo la regla maliciosa confirmada y regenera el CSS afectado. Si borras los enlaces pero dejas la hoja inyectada, una clase controlada por el atacante o un payload posterior puede reutilizarla.
Vuelve a probar enlaces de salto, texto para lectores de pantalla y menús móviles para no perder ayudas de accesibilidad.
Restaura una presencia correcta en buscadores
Purga las cachés concretas después de limpiar el origen y la base. Inspecciona el HTML público como visitante ordinario y con condiciones similares a un rastreador.
Si también se crearon URL spam, devuelve estados 404 o 410 correctos y publica sitemaps limpios. No redirijas todas las rutas retiradas a la portada.
Monitoriza Search Console y los nuevos enlaces salientes mientras se produce el rastreo.
Verifica el contenido legítimo
Prueba navegación, enlaces de afiliación, citas, páginas multilingües y descripciones WooCommerce. Busca en la base limpia los indicadores exactos y confirma que quedan cero coincidencias esperadas.
Conserva un manifiesto fechado de la limpieza y una referencia monitorizada de enlaces.
Cuándo es más seguro pedir ayuda
Solicita una evaluación si los enlaces abarcan datos serializados, revisiones y plantillas. Envía páginas públicas y dominios de ejemplo, no la base.
La reparación debe borrar solo los enlaces maliciosos, conservar el contenido legítimo y cerrar la ruta de inserción.