Tu web redirige a los visitantes a páginas ajenas: qué hacer ahora
Tus clientes te cuentan que acaban en páginas de apuestas o de spam. Tú abres la web y todo se ve normal. No es una falsa alarma: esto funciona justamente así.
El archivo .htaccess: algo normal y, a la vez, un objetivo habitual
Que haya un archivo .htaccess en el directorio principal de Joomla no tiene nada de raro. Joomla incluye un archivo ya preparado, htaccess.txt, que, según la propia descripción de Joomla, contiene instrucciones para frenar ataques habituales y para las URL amigables con los buscadores; lo normal es renombrarlo a .htaccess. De ahí se derivan dos cosas. La primera: el manual advierte expresamente de que no se debe editar htaccess.txt, porque una actualización de Joomla puede sobrescribirlo; se trabaja sobre el archivo renombrado. La segunda: en 2019, Sucuri documentó un caso en Joomla en el que el script malicioso estaba hecho para escribir su patrón de redirección en todos los archivos .htaccess que encontrara. Que un archivo esté limpio no significa, por tanto, que la web lo esté.
Dónde se esconde este tipo de código
Sucuri enumera los sitios habituales en su guía de limpieza de Joomla: puertas traseras inyectadas en archivos como index.php y en directorios como /components, /modules y /templates, y archivos que llevan el nombre de un archivo auténtico de Joomla pero están en el directorio equivocado. En el caso de Joomla de abril de 2026, el código estaba justo al principio del index.php de la web. También hay malware que se instala como un plugin de Joomla de lo más corriente e inyecta JavaScript ofuscado en la página; Sucuri lo cataloga con el identificador php.spam-seo.joomla-injector.002. Para ti se derivan dos consecuencias: un plugin que no reconozcas merece una revisión atenta, y los archivos de la plantilla puedes verlos directamente en la administración, en Sistema›Plantillas del sitio, sin FTP y sin línea de comandos.
Lo que casi siempre es inofensivo
Joomla trae de serie su propia función de redirección: el plugin Sistema - Redirección recopila las páginas que faltan y el componente Redirecciones las dirige a páginas que sí existen. Las entradas que aparecen ahí forman parte del funcionamiento normal. Encontrar redirecciones en ese componente no es, por tanto, ninguna prueba de un ataque.
Reinstalar los archivos del núcleo: lo que eso no cubre
Joomla puede reinstalar sus propios archivos del núcleo sin línea de comandos. El componente de actualización incluye un botón con la etiqueta Reinstalar los archivos del núcleo de Joomla!, descrito como una reinstalación de todos los archivos del núcleo para reparar los que estén dañados o falten. Conoce el límite antes de fiarte de él: ese texto se refiere únicamente a los archivos del núcleo. Las extensiones, las plantillas, los archivos dejados aparte en el servidor y la base de datos no entran ahí; una puerta trasera alojada en una plantilla o en un plugin sobreviviría intacta.
Fuentes & más información
- Manual de Joomla: el archivo .htaccesshtaccess.txt es un archivo modelo; no lo edites
- Sucuri - .htaccess injector on Joomla and WordPress sitesse escribe en todos los .htaccess que encuentra
- Sucuri - How to Fix, Clean & Secure a Hacked Joomla! Siteescondites habituales de las puertas traseras
- Sucuri Labs - php.spam-seo.joomla-injector.002malware que se instala como si fuera un plugin
- Manual de Joomla: gestión de los errores 404el componente de redirecciones que trae Joomla
- Sucuri - Joomla SEO spam injector (abril de 2026)código justo al principio del index.php
- Google - Cómo corregir el Japanese Keyword Hacksobre el cloaking y la herramienta de inspección de URL
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.