Pharma hack: cómo tu web acabó «vendiendo» Viagra sin que lo sepas
El pharma hack wordpress inyecta spam de fármacos y usa cloaking para engañar a Google. Aprende a detectarlo, medir el daño y limpiarlo de raíz.

Buscas tu web en Google y, entre tus páginas legítimas, aparecen resultados que ofrecen Viagra, Cialis o «farmacia online sin receta». Entras a comprobarlo y no ves nada anómalo. Ese desajuste es la firma del pharma hack wordpress, una de las infecciones de SEO spam más antiguas y persistentes que existen. En nuestra guía sobre la anatomía del hackeo, la persistencia y el SEO-spam lo situamos dentro de una familia mayor; aquí lo desmontamos pieza a pieza.
Qué es el pharma hack wordpress y cómo funciona
El pharma hack wordpress es una inyección de spam farmacéutico que aprovecha la autoridad de tu dominio para posicionar productos ilegales o de dudosa procedencia. Su rasgo distintivo es el cloaking: el sitio detecta quién pide la página y responde de forma diferente. A Googlebot le sirve contenido plagado de palabras clave farmacéuticas y enlaces; al visitante humano, tu web normal. Por eso el propietario tarda semanas o meses en enterarse: solo lo ve el buscador, hasta que el tráfico se hunde.
Técnicamente, el atacante suele modificar el núcleo de WordPress, plugins o el tema para interceptar las peticiones. Analiza el User-Agent, el Referer o la IP de origen y decide qué mostrar. El contenido malicioso puede vivir en la base de datos (tabla wp_options, entradas ocultas), en ficheros PHP inyectados o incluso incrustado dentro de imágenes y de .htaccess. Esa dispersión es deliberada: dificulta la limpieza y facilita la reinfección.
Señales de que sufres un pharma hack
- Resultados farmacéuticos en Google: un
site:tudominio.com viagrao similar devuelve páginas tuyas con contenido de fármacos. - Títulos y descripciones alterados en los resultados de búsqueda que no coinciden con lo que ves al abrir la página.
- Caché de Google contaminada: la versión cacheada muestra spam que no aparece en la versión en vivo. Señal clara de cloaking.
- Avisos en Search Console de contenido de spam o de una acción manual, y una caída de tráfico orgánico sin causa aparente.
- Ficheros modificados recientemente sin que hayas tocado nada, especialmente en
wp-includesy en el tema activo.
Cómo confirmarlo sin caer en la trampa del cloaking
Como el sitio te esconde el spam a ti, tienes que mirar con los ojos de Google. Usa la herramienta de inspección de URLs de Search Console para ver el HTML renderizado que recibe el buscador, o lanza peticiones simulando el agente de Googlebot y compáralas con una petición de navegador normal. Si el contenido difiere, tienes cloaking activo. La caché de Google es otra fuente rápida de verdad: si muestra fármacos y tu web no, el diagnóstico está hecho.
Confirmada la inyección, hay que encontrar la puerta por la que entra el atacante. Un pharma hack sin backdoor no se sostiene en el tiempo; casi siempre hay una web shell o un usuario fantasma detrás. Nuestra guía sobre web shells, backdoors y los IoC que los delatan explica qué patrones buscar. Y si además ves caracteres en otro alfabeto, revisa el caso de tu web en Google con texto japonés o chino: es la misma familia de ataque con otra carga.
Cómo limpiarlo de raíz
El pharma hack es famoso por «resucitar» a los pocos días de una limpieza superficial. Para erradicarlo de verdad:
- Rota todas las credenciales antes de empezar: WordPress, SFTP, base de datos y panel de hosting. Un backdoor a menudo se apoya en una contraseña filtrada.
- Compara el núcleo con una copia limpia de la misma versión de WordPress. Sustituye cualquier fichero de
wp-adminywp-includesque no coincida. - Revisa el tema y los plugins línea a línea en
functions.phpy en cualquier fichero con código ofuscado (base64_decode,eval,gzinflateencadenados). - Limpia la base de datos: entradas ocultas, opciones inyectadas y transitorios con contenido sospechoso.
- Restaura
.htaccessa una versión conocida y elimina reglas de reescritura extrañas. - Solicita la revisión en Search Console y pide reindexar las URLs limpias para recuperar visibilidad.
Trabajamos tanto con proyectos pequeños como con entornos exigentes de banca y comercios con datos de tarjeta, donde un pharma hack no es solo un problema de reputación sino de cumplimiento. En esos casos, la trazabilidad de la limpieza es tan importante como la limpieza misma.
Evitar la reinfección
La prevención es la misma disciplina de siempre, aplicada sin excepciones: actualizar núcleo, plugins y tema; eliminar lo que no uses; forzar contraseñas fuertes con doble factor; y vigilar cambios de ficheros. Para entender por qué Google castiga estas prácticas conviene leer sus políticas de spam. Sobre la persistencia que sostiene el ataque, la ficha de Web Shell (T1505.003) de MITRE ATT&CK es la referencia técnica. Y el blog de Sucuri recopila variantes reales de pharma hack que ayudan a reconocer la carga.
¿Quieres que valoremos tu caso antes de tocar la web? Contacta con nosotros y te decimos el alcance real de la infección.
¿Google muestra fármacos donde debería estar tu marca? Compruébalo ahora mismo.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.