Mi tienda WooCommerce redirige a spam: causas y solución
Tu tienda WooCommerce o PrestaShop redirige a páginas de spam, sobre todo desde el móvil o Google. Te explicamos por qué pasa y cómo eliminarlo de raíz.
Por Blindea
Abres tu tienda y todo parece normal, pero un cliente te avisa de que al entrar desde el móvil acaba en una página de pastillas, apuestas o descargas raras. No es un fallo del navegador de tu cliente: casi siempre es una infección. Aquí te explicamos por qué ocurre, dónde se esconde y cómo se quita de verdad.
Por qué la redirección solo aparece a veces
Lo más desconcertante de este tipo de ataque es que a ti no te pasa. Tú entras desde el ordenador, escribes la URL directamente y la tienda funciona. Pero un cliente que llega desde Google, o desde el móvil, termina en una web de spam. Esto no es casualidad: el código malicioso está diseñado para esconderse.
Las redirecciones maliciosas suelen activarse solo bajo ciertas condiciones para pasar desapercibidas:
- Solo desde el móvil. El código lee el navegador del visitante (el user-agent) y redirige únicamente a móviles, donde el dueño rara vez mira su propia tienda.
- Solo desde Google. Comprueba de dónde viene el visitante (el referer). Si llegas escribiendo la URL, no pasa nada; si llegas desde una búsqueda, te redirige. Así el atacante aprovecha tu tráfico sin que lo notes.
- Solo la primera visita. Deja una cookie para no repetir la redirección, de modo que si vuelves a recargar parece que todo está bien.
Por eso mucha gente tarda semanas en darse cuenta: el problema está ahí desde el primer día, pero solo lo sufren los clientes nuevos que llegan desde buscadores o desde el teléfono.
Dónde se esconde el código malicioso
Esta es la parte que hace que una limpieza “rápida” no sirva. El código de la redirección puede estar en varios sitios a la vez, y basta que quede uno para que todo vuelva:
- En la base de datos. En WooCommerce, dentro de la tabla
wp_options(opciones), en widgets o inyectado en el contenido de páginas y entradas. En PrestaShop, en la configuración de la tienda o en las plantillas guardadas. - En el archivo
.htaccess. Reglas de reescritura que redirigen según el dispositivo o el origen del visitante, muchas veces disfrazadas entre líneas legítimas. - En JavaScript inyectado. Un fragmento añadido a las plantillas, a un plugin/módulo o a ficheros
.jsque se ejecuta en el navegador del cliente. - En las cabeceras del servidor o en el
wp-config.php/configde PrestaShop. Código PHP que se ejecuta antes de que se cargue la tienda y decide a dónde mandar al visitante. - En archivos de subidas o de caché. Ficheros
.phpcamuflados en carpetas donde no debería haber código ejecutable.
Si quieres reconocer otras señales más allá de la redirección, tenemos una guía sobre las señales de que tu tienda está hackeada.
Cómo confirmar que es una redirección maliciosa
Antes de tocar nada, conviene confirmar el diagnóstico con calma:
- Prueba desde el móvil con datos, no con tu wifi habitual, y desde una ventana de incógnito.
- Llega desde Google, no escribiendo la URL: busca el nombre de tu tienda y entra desde el resultado.
- Revisa la Search Console de Google. Suele avisar de “contenido pirateado” o de páginas nuevas que tú no has creado.
- Mira el código fuente de tu página de inicio buscando dominios extraños en etiquetas
<script>.
Importante: haz estas pruebas, pero no empieces a borrar a ciegas. Antes de cualquier limpieza conviene tener una copia de seguridad completa, porque necesitarás poder comparar el “antes” y volver atrás si algo se rompe.
Por qué borrar un plugin no basta
La reacción natural es pensar “seguro que ha sido tal plugin, lo desinstalo y listo”. Casi nunca funciona, por dos motivos:
- El plugin fue la puerta de entrada, no el problema. Aunque un módulo vulnerable haya permitido el ataque, el código ya se ha copiado a la base de datos, al
.htaccessy a otros archivos. Al desinstalarlo, la redirección sigue. - El atacante deja puertas traseras. Son fragmentos de código pensados para volver a entrar aunque cambies contraseñas y borres plugins. Por eso muchas tiendas se reinfectan a los pocos días; lo contamos en detalle en por qué vuelve la infección.
Una limpieza que solo pasa un escáner de plugin ve la parte visible, pero no revisa el servidor, la base de datos ni los procesos programados. Ahí está la diferencia.
Los pasos para eliminarlo de raíz
Quitar una redirección maliciosa de forma definitiva pasa por estas etapas:
- Copia de seguridad de archivos y base de datos, en un sitio aislado.
- Análisis a nivel de servidor, no solo con un plugin: se revisan ficheros, base de datos,
.htaccess, tareas programadas (cron), usuarios y permisos. - Eliminación del código en todos los frentes a la vez: base de datos, plantillas, JavaScript y archivos ocultos, además de las puertas traseras.
- Cierre de la vía de entrada: actualizar el núcleo, plugins o módulos y temas, y cambiar todas las contraseñas y claves de acceso.
- Blindaje: endurecer permisos y configuración para que el mismo agujero no se vuelva a aprovechar.
- Comprobación desde móvil y desde Google, y solicitud de revisión a Google si te habían marcado. Para eso tienes la guía de cómo salir de la lista negra de Google.
Puedes seguir este proceso por tu cuenta si tienes conocimientos técnicos. Si no, cada hora con la tienda redirigiendo son ventas y reputación que se pierden, y una limpieza incompleta te devuelve al punto de partida.
¿Prefieres que lo resolvamos nosotros?
En Blindea limpiamos y blindamos tiendas WooCommerce y PrestaShop hackeadas a nivel de servidor, no solo con un plugin, respondemos en menos de 2 horas y respaldamos el trabajo con garantía de 30 días. Quien dirige la limpieza lleva 20 años administrando servidores y desarrollando en PHP, y sabe dónde se esconden estas redirecciones.
Si tu tienda redirige a spam, cuéntanoslo y te damos un diagnóstico: