Hosting Problemas

Articulo de ayuda

Mi web está enviando spam: cómo detenerlo

Aprende a detectar por qué tu web envía spam, detener los correos no deseados y proteger tu hosting frente a nuevas infecciones.

Publicado: 6/8/2026 Actualizado: 6/8/2026

Introducción

Si tu web está enviando correos spam sin tu autorización, es posible que haya sido comprometida, que una cuenta de correo tenga la contraseña expuesta o que algún formulario esté siendo utilizado de forma abusiva.

Conviene actuar cuanto antes. Un envío masivo de correo no deseado puede afectar la reputación del dominio, provocar bloqueos temporales y hacer que los mensajes legítimos terminen en la carpeta de spam.

En esta guía te explicamos cómo localizar el origen del problema, detener los envíos y reforzar la seguridad de tu web y de tu hosting.

Cómo saber de dónde sale el spam

Antes de realizar cambios, intenta identificar cómo se están enviando los mensajes.

Las causas más habituales son:

  • Una web infectada con malware.
  • Un plugin, tema o módulo vulnerable.
  • Una cuenta de correo con la contraseña comprometida.
  • Un formulario sin protección contra bots.
  • Un script antiguo o desconocido dentro del hosting.
  • Una tarea programada que ejecuta código malicioso.
  • Una cuenta FTP, WordPress, PrestaShop, DirectAdmin o cPanel comprometida.

También es importante distinguir entre dos situaciones:

  1. El spam se envía desde una cuenta de correo, por ejemplo info@tudominio.com.
  2. El spam se envía desde un script de la web, normalmente mediante PHP.

Esta diferencia ayuda a decidir qué revisar primero.

Pasos para detener el envío de spam

1. Cambia todas las contraseñas

Cambia inmediatamente las contraseñas de:

  • Las cuentas de correo.
  • El panel de hosting.
  • WordPress, PrestaShop u otro gestor de contenidos.
  • FTP o SFTP.
  • Bases de datos, si sospechas que han sido expuestas.
  • Cuentas de administradores y colaboradores.

Usa contraseñas únicas, largas y difíciles de adivinar. No reutilices una contraseña que ya utilizabas en otro servicio.

2. Suspende temporalmente los formularios sospechosos

Si el envío parece proceder de formularios de contacto, registro, comentarios o recuperación de contraseña, desactívalos temporalmente mientras investigas.

Después, añade medidas de protección como CAPTCHA, límites de envío, validación de campos, protección contra bots, bloqueo de envíos repetitivos y confirmación de correo cuando corresponda.

3. Actualiza la web

Actualiza todos los componentes de la instalación: el núcleo de WordPress, PrestaShop o el CMS utilizado; plugins; temas; módulos; plantillas; librerías y scripts propios.

Elimina cualquier complemento, tema o módulo que no utilices. Desactivarlo no siempre es suficiente: si sigue instalado y contiene una vulnerabilidad, puede continuar representando un riesgo.

4. Revisa los usuarios administradores

Comprueba que no existan usuarios desconocidos con permisos elevados.

En WordPress, revisa la sección de usuarios y elimina cualquier cuenta sospechosa. En PrestaShop, comprueba los empleados y sus permisos. También conviene revisar los usuarios FTP y las cuentas con acceso al panel de hosting.

5. Busca archivos modificados o desconocidos

Revisa los archivos de la web y presta atención a:

  • Archivos PHP en carpetas donde normalmente solo hay imágenes.
  • Nombres extraños o aleatorios.
  • Archivos modificados recientemente sin una causa conocida.
  • Código ofuscado o difícil de leer.
  • Copias duplicadas de archivos del sistema.
  • Scripts que envían correo.
  • Archivos dentro de carpetas temporales o de caché.

No borres archivos al azar. Si no estás seguro de su función, realiza una copia de seguridad antes de modificarlos.

6. Revisa las tareas programadas

Comprueba si existen tareas cron desconocidas o comandos que ejecuten scripts sospechosos.

Una tarea programada maliciosa puede volver a crear archivos infectados incluso después de haber limpiado la web.

7. Analiza la instalación con herramientas de seguridad

Ejecuta un análisis antimalware desde el panel de hosting, si tu servicio dispone de esta opción.

También puedes utilizar una herramienta de seguridad específica para tu CMS. En WordPress, por ejemplo, un plugin de seguridad puede ayudar a detectar archivos modificados, usuarios sospechosos y accesos no autorizados.

El análisis automático es útil, pero no siempre detecta todas las infecciones. Si el problema continúa, puede ser necesaria una revisión manual.

8. Revisa los registros de actividad

Los registros pueden ayudar a saber qué archivo, usuario o dirección IP originó el problema.

Conviene revisar los registros de acceso web, errores PHP, correo, historial de inicio de sesión, actividad FTP y cambios recientes en archivos.

9. Restaura una copia de seguridad limpia

Si dispones de una copia de seguridad anterior a la infección, puedes restaurarla.

Antes de hacerlo:

  1. Confirma que la copia sea anterior al problema.
  2. Cambia las contraseñas.
  3. Actualiza la web después de restaurarla.
  4. Elimina plugins, temas o módulos vulnerables.
  5. Comprueba que no existan tareas programadas maliciosas.

Restaurar una copia sin corregir la causa puede hacer que el problema aparezca de nuevo.

Si el spam sale de una cuenta de correo

Si los mensajes se están enviando mediante una cuenta concreta:

  1. Cambia su contraseña.
  2. Revisa si la cuenta está configurada en dispositivos desconocidos.
  3. Comprueba los filtros, reglas y redirecciones.
  4. Cierra sesiones abiertas cuando sea posible.
  5. Analiza los ordenadores y móviles donde se utiliza la cuenta.
  6. Revisa si la contraseña se reutilizaba en otros servicios.

Un equipo infectado también puede robar las credenciales de correo y utilizarlas para enviar spam.

Si el spam sale desde PHP

Cuando el envío se realiza desde un script PHP, normalmente el problema está relacionado con la propia web.

En ese caso, revisa especialmente los formularios de contacto, plugins de envío SMTP, scripts personalizados, archivos recientemente modificados, plugins y temas desactualizados, tareas cron, usuarios administradores y código malicioso dentro de archivos legítimos.

Configurar el envío de correo mediante SMTP autenticado puede mejorar la trazabilidad, pero no sustituye la limpieza de una web comprometida.

Cómo evitar que vuelva a ocurrir

Después de detener el envío, aplica estas medidas:

  • Mantén la web siempre actualizada.
  • Elimina plugins y temas que no uses.
  • Usa contraseñas únicas.
  • Activa la autenticación en dos pasos cuando esté disponible.
  • Limita el número de administradores.
  • Protege los formularios con CAPTCHA.
  • Realiza copias de seguridad periódicas.
  • Revisa regularmente los usuarios y tareas programadas.
  • Utiliza versiones de PHP compatibles y mantenidas.
  • Evita instalar plantillas o plugins de origen desconocido.

Si tu web maneja información importante o recibe muchas visitas, puede ser recomendable contratar un servicio de mantenimiento web o revisar si tu plan de hosting dispone de las herramientas de seguridad y recursos adecuados.

Problemas frecuentes

He cambiado la contraseña, pero el spam continúa

Puede que el envío no se realice desde una cuenta de correo, sino desde un script de la web. También es posible que exista una tarea programada o un archivo malicioso que siga activo.

He restaurado una copia y el problema ha vuelto

La copia puede estar infectada o la vulnerabilidad original sigue presente. Actualiza todos los componentes y elimina el elemento que permitió el acceso.

Mi dominio aparece en listas de spam

Primero debes detener completamente los envíos no autorizados. Después, conviene revisar la reputación del dominio y solicitar la retirada de las listas correspondientes cuando proceda.

Los correos legítimos llegan a spam

Después de un incidente, la reputación del dominio o de la dirección IP puede verse afectada. También conviene comprobar los registros SPF, DKIM y DMARC del dominio.

Qué información enviar a soporte

Si necesitas ayuda, facilita estos datos:

  • Dominio afectado.
  • Fecha aproximada de inicio.
  • Dirección de correo implicada, si la conoces.
  • Ejemplo de un mensaje enviado.
  • Hora de los envíos.
  • Cambios recientes en la web.
  • CMS utilizado, como WordPress o PrestaShop.
  • Plugins, temas o módulos instalados recientemente.
  • Medidas que ya has realizado.

No envíes contraseñas por correo ni mediante formularios no seguros.

Preguntas frecuentes

¿Puede bloquearse mi cuenta por enviar spam?

Un proveedor puede limitar temporalmente el envío para proteger el servidor y evitar daños mayores. La medida depende del origen, volumen y gravedad del incidente.

¿Cambiar la contraseña es suficiente?

Solo si el problema procede de una cuenta comprometida. Si la web está infectada, también debes limpiar los archivos, actualizar el CMS y corregir la vulnerabilidad.

¿Un formulario de contacto puede enviar spam?

Sí. Si no tiene protección contra bots, puede utilizarse para realizar envíos masivos o abusivos.

¿Debo borrar toda la web?

No necesariamente. En muchos casos es posible limpiar la instalación, actualizarla y corregir el punto de entrada. Antes de eliminar archivos, realiza una copia de seguridad.

¿Es recomendable configurar SPF, DKIM y DMARC?

Sí. Estos registros ayudan a mejorar la autenticación del correo y a reducir la suplantación del dominio, aunque no eliminan una infección dentro de la web.

Conclusión

Cuando una web envía spam, lo más importante es detener los envíos, cambiar las contraseñas, actualizar la instalación y localizar el archivo, cuenta o formulario responsable.

Si no puedes identificar el origen, contacta con soporte técnico indicando el dominio, la fecha aproximada y cualquier dato disponible sobre los mensajes. Cuanta más información aportes, más fácil será localizar la causa.