Cómo comprobar si tu web está infectada y limpiar malware en WordPress
¿Por qué deberías preocuparte por una web infectada?
Imagina que tu sitio web es tu tienda, tu oficina o tu tarjeta de presentación en internet. Si un ladrón entrara a tu tienda física y pusiera carteles falsos o robara los datos de tus clientes, ¿qué harías? Pues con una web infectada pasa exactamente lo mismo, pero en el mundo digital. Un sitio comprometido puede robar contraseñas, redirigir a tus visitantes a páginas de estafa, enviar spam en tu nombre o incluso hacer que Google te marque como "sitio peligroso".
Lo peor de todo es que muchas infecciones pasan desapercibidas durante semanas o meses. Por eso, saber detectar malware WordPress a tiempo y saber cómo limpiar virus WordPress es una habilidad básica que todo propietario de una web debería dominar. No necesitas ser un hacker ni un programador experto; con las herramientas y pasos adecuados, puedes recuperar tu sitio y blindarlo para el futuro.
Señales claras de que tu web puede estar infectada
Antes de lanzarte a buscar virus como loco, conviene que sepas qué síntomas delatan a una web infectada. Algunos son evidentes, otros más sutiles. Presta atención a estas señales:
- Avisos de Google o del navegador: Si al entrar a tu web aparece un mensaje de "El sitio puede haber sido comprometido" o "Conexión no segura", es una alerta roja inmediata.
- Redirecciones extrañas: Escribes tu dominio y te lleva a páginas de casinos, farmacias online o webs de publicidad. Esto es clásico de malware.
- Rendimiento pésimo: Tu web tarda muchísimo en cargar o el servidor se satura sin motivo aparente. El malware suele consumir recursos para minar criptomonedas o enviar spam.
- Contenido extraño: Aparecen publicaciones, páginas o enlaces que tú no has creado. A veces son invisibles para los visitantes, pero están ahí.
- Usuarios desconocidos: En tu panel de WordPress ves usuarios registrados que no reconoces, especialmente con rol de administrador.
- Correos de tus clientes marcados como spam: Si tu servidor de correo está comprometido, tus emails legítimos pueden estar yendo a la carpeta de spam.
- Archivos modificados o nuevos: Detectas archivos en tu hosting que no recuerdas haber subido, o plugins que se activan y desactivan solos.
Si has notado al menos dos de estas señales, es momento de actuar. Pero no te asustes: a continuación te explico el proceso completo de escaneo seguridad y limpieza, paso a paso y sin tecnicismos innecesarios.
Primeros pasos: haz una copia de seguridad antes de tocar nada
Esta es la regla de oro. Antes de eliminar malware o modificar cualquier archivo, necesitas una copia de seguridad de tu sitio. ¿Por qué? Porque si durante la limpieza borras algo importante por error, podrás restaurar la versión anterior sin perder todo tu trabajo.
Cómo hacer una copia de seguridad manual
Si no tienes un plugin de backups, puedes hacerlo de forma manual siguiendo estos pasos:
- Accede a tu panel de control del hosting. Si usas Syspanel, recuerda que el puerto de acceso es el 2106 (por ejemplo,
https://tu-dominio.com:2106). - Entra al Administrador de Archivos y comprime toda la carpeta
public_html(o la carpeta donde esté instalado WordPress) en un archivo ZIP. - Descarga ese ZIP a tu ordenador. No lo dejes solo en el servidor, porque si el malware está activo podría corromperlo.
- Exporta tu base de datos. En Syspanel, busca la sección de bases de datos MySQL, selecciona tu base y usa la opción "Exportar" o "phpMyAdmin" para descargar un archivo
.sql.
Con estos dos archivos (ZIP + SQL) en tu poder, ya puedes trabajar con tranquilidad. Si tienes un plugin como UpdraftPlus o BackupBuddy, úsalo, pero asegúrate de que la copia se descargue en tu equipo o en un servicio externo como Google Drive o Dropbox.
[WARNING] No hagas la copia de seguridad dentro de la propia web infectada. Si el malware tiene acceso a esos archivos, podría borrarlos o modificarlos. Guárdala siempre fuera del servidor.
Cómo detectar malware WordPress: escaneo manual y con plugins
Ahora viene la parte interesante: encontrar al culpable. Existen dos enfoques complementarios: usar plugins especializados y revisar manualmente los archivos más sensibles.
Escaneo con plugins de seguridad
Los plugins de seguridad son la forma más rápida y sencilla de detectar malware WordPress sin tener conocimientos técnicos. Te recomiendo probar con estos:
- Wordfence Security: Es el más completo. Escanea el núcleo de WordPress, los temas y los plugins en busca de firmas de malware conocidas. También comprueba si tus archivos han sido modificados respecto a la versión original.
- Sucuri Scanner: Muy efectivo para detectar código malicioso en archivos y base de datos. Su versión gratuita es suficiente para un escaneo inicial.
- MalCare: Destaca por su escaneo profundo en el servidor, sin ralentizar tu web. Tiene una versión de prueba gratuita.
Pasos para escanear con Wordfence (ejemplo):
- Ve a Plugins > Añadir nuevo en tu panel de WordPress.
- Busca "Wordfence" e instálalo.
- Activa el plugin y sigue el asistente de configuración básico.
- Ve a la pestaña "Scan" (Escaneo) y haz clic en "Start New Scan".
- Espera a que termine. Puede tardar varios minutos, dependiendo del tamaño de tu web.
- Revisa los resultados: Wordfence te dirá si hay archivos infectados, cambios sospechosos o usuarios extraños.
[INFO] Si el escaneo encuentra algo, no borres archivos directamente desde el plugin sin entender qué son. Algunos archivos "modificados" pueden ser legítimos (por ejemplo, si has editado el
functions.phpde tu tema). Lee la descripción del hallazgo antes de actuar.
Escaneo manual: revisa los archivos clave
Los plugins son geniales, pero algunos malware muy sofisticados pueden esconderse de ellos. Por eso, un escaneo manual te dará una capa extra de seguridad. No necesitas revisar cada archivo; concéntrate en los puntos más vulnerables:
- El archivo
wp-config.php: Ábrelo y verifica que no haya código extraño al principio o al final. Debe empezar con<?phpy no debería contener funciones extrañas comoeval()obase64_decode(). - Los archivos
.htaccess: Están en la raíz de tu WordPress y en varias carpetas. Ábrelos y busca redirecciones sospechosas, reglas de reescritura raras o líneas con códigos largos y codificados. - La carpeta
wp-content/uploads: Es un lugar habitual para esconder scripts PHP disfrazados de imágenes. Busca archivos con extensión.phpdentro de subcarpetas de imágenes. - Los archivos del tema activo: Revisa
functions.phpy los archivos de plantilla. Un malware típico inserta código ofuscado en estos archivos. - La base de datos: Aunque es más complejo, puedes buscar en
phpMyAdmin(dentro de Syspanel) campos que contenganeval(obase64_decode(. Normalmente aparecen en la tablawp_optionso en el contenido de las entradas.
Si encuentras código que no reconoces, no lo borres a ciegas. Cópialo en un archivo de texto y búscalo en Google; muchas veces es un malware conocido y encontrarás instrucciones específicas para eliminarlo.
Cómo limpiar virus WordPress: métodos efectivos paso a paso
Ya has identificado el problema. Ahora toca eliminarlo. Dependiendo de la gravedad, puedes optar por una limpieza quirúrgica o por una restauración completa.
Método 1: Limpieza manual (para infecciones leves)
Si el escaneo solo ha encontrado un par de archivos infectados, puedes limpiarlos manualmente:
- Desactiva todos los plugins y temas. Ve a Plugins > Plugins instalados y desactiva todo. Haz lo mismo con los temas, dejando solo uno por defecto (por ejemplo, Twenty Twenty-Four).
- Accede a tu hosting por FTP o por el Administrador de Archivos de Syspanel.
- Reemplaza los archivos infectados por versiones limpias. Si es un archivo del núcleo de WordPress (como
wp-login.php), descarga WordPress desde wordpress.org y sustituye el archivo dañado por el original. - Si es un archivo de un plugin o tema, lo más sencillo es borrarlo y reinstalarlo desde el repositorio oficial de WordPress. Así te aseguras de tener la versión limpia.
- Limpia la base de datos: Busca y elimina cualquier inyección SQL. Puedes usar el plugin "WP-Sweep" para limpiar datos basura, pero para malware específico, edita manualmente las tablas afectadas.
Método 2: Restauración desde una copia limpia (recomendado para infecciones graves)
Si no estás seguro de haber eliminado todo el malware, o si la infección es extensa, la opción más segura es restaurar desde una copia de seguridad anterior a la infección.
- Elimina todos los archivos de tu carpeta
public_html(o donde esté WordPress). - Sube la copia de seguridad limpia que hiciste al principio (el ZIP).
- Descomprime el ZIP en la carpeta raíz.
- Importa la base de datos limpia desde
phpMyAdminen Syspanel. Primero borra las tablas existentes y luego importa el archivo.sql. - Actualiza tus contraseñas: Cambia la contraseña del administrador de WordPress, la de la base de datos, la del FTP y la del correo. Usa contraseñas largas y únicas.
[TIP] Si no tienes una copia limpia, puedes contratar un servicio de limpieza profesional (como Sucuri o Wordfence). A veces, pagar por una limpieza experta es más barato que perder tu web y tu reputación.
Eliminar malware de tu servidor: revisa también el hosting
A veces, el malware no está solo en WordPress, sino en el propio servidor. Los atacantes suelen dejar "puertas traseras" para volver a entrar. Si usas Syspanel, presta atención a estos puntos:
- Usuarios FTP: Revisa si hay cuentas FTP que no reconoces. Elimina las sospechosas.
- Tareas programadas (Cron Jobs): Los atacantes crean tareas que ejecutan scripts maliciosos cada cierto tiempo. En Syspanel, ve a la sección de Cron Jobs y elimina cualquier tarea que no hayas creado tú.
- Archivos en directorios fuera de
public_html: Revisa si hay archivos extraños en carpetas como/tmpo en el directorio raíz del usuario.
Cómo prevenir futuras infecciones: buenas prácticas de seguridad
Limpiar es agotador, así que mejor prevenir. Estas son las medidas básicas que todo sitio WordPress debería tener:
- Mantén todo actualizado: WordPress, plugins y temas. Las actualizaciones corrigen vulnerabilidades conocidas.
- Usa contraseñas fuertes: Tanto en WordPress como en el hosting. Activa la autenticación de dos factores (2FA) para el panel de administración.
- Instala un plugin de seguridad: Wordfence, Sucuri o All In One WP Security. Activa el firewall y el escaneo automático semanal.
- Limita los intentos de acceso: Los plugins de seguridad suelen incluir esta función para bloquear ataques de fuerza bruta.
- Haz copias de seguridad periódicas: Al menos una vez a la semana, y guárdalas fuera del servidor.
- Desactiva la edición de archivos desde el panel: Añade esta línea a tu
wp-config.php:define('DISALLOW_FILE_EDIT', true); - Elimina plugins y temas que no uses: Cada uno es una puerta de entrada potencial.
[WARNING] Nunca compres plugins o temas "pirata" o de fuentes no oficiales. Son la principal vía de infección de malware en WordPress.
Preguntas frecuentes (FAQ)
¿Cuánto tarda en limpiarse una web infectada?
Depende de la gravedad. Una infección leve puede limpiarse en 1-2 horas si sabes lo que haces. Una infección grave con restauración completa puede llevar un día entero. Si contratas un servicio profesional, suelen tardar entre 24 y 72 horas.
¿Qué hago si Google marca mi web como peligrosa?
Después de limpiar el malware, solicita una revisión en Google Search Console. Ve a "Seguridad y acciones manuales" y pide una revisión. Google revisará tu web y, si está limpia, quitará el aviso en unos días.
¿Puedo evitar el malware solo con un buen hosting?
Un buen hosting ayuda (con firewalls y protección DDoS), pero no es suficiente. La seguridad de WordPress depende principalmente de ti: actualizaciones, contraseñas y buenas prácticas.
¿Qué pasa si no tengo copia de seguridad?
Es más difícil, pero no imposible. Puedes intentar limpiar manualmente con plugins y revisión de archivos. Si no te ves capaz, contacta con un profesional o con tu proveedor de hosting; muchos ofrecen servicios de limpieza.
¿El malware puede afectar a mis visitantes?
Sí, y es el mayor peligro. Puede robar sus datos, instalar malware en sus dispositivos o redirigirlos a páginas fraudulentas. Por eso es tan importante actuar rápido.
Conclusión: recupera el control de tu web
Tener una web infectada es estresante, pero no es el fin del mundo. Con una copia de seguridad, un buen escaneo y las herramientas adecuadas, puedes detectar malware WordPress, limpiar virus WordPress y eliminar malware de forma efectiva. La clave está en actuar con calma, seguir los pasos en orden y, sobre todo, prevenir futuras infecciones con buenas prácticas de seguridad.
Recuerda que la seguridad no es un destino, sino un proceso continuo. Dedica una hora al mes a revisar tu sitio, actualizar todo y hacer una copia de seguridad. Esa pequeña inversión de tiempo te ahorrará dolores de cabeza enormes en el futuro.
Si en algún momento te sientes abrumado, no dudes en buscar ayuda profesional. Tu web es tu activo digital más valioso; merece la pena protegerla como se merece. Y ahora, ¡manos a la obra!
