¿Cómo detectar malware en mi sitio WordPress?
¿Tu sitio WordPress se ha vuelto lento, muestra anuncios extraños o redirige a páginas raras? Es posible que esté infectado. Detectar y limpiar malware a tiempo es crucial para la seguridad de tu web y la confianza de tus visitantes. En esta guía te explicamos paso a paso cómo detectar malware WordPress, qué herramientas usar y cómo actuar si tu sitio está comprometido. Todo explicado de forma sencilla, sin tecnicismos complicados.
Señales comunes de un WordPress infectado
Antes de lanzarte a escanear, observa estos síntomas típicos de un sitio comprometido:
- Ralentización inexplicable: El sitio carga muy lento sin motivo aparente.
- Redirecciones sospechosas: Al hacer clic en un enlace, te lleva a páginas de publicidad o sitios maliciosos.
- Anuncios pop-up no deseados: Aparecen ventanas emergentes incluso cuando no has puesto publicidad.
- Cambios en el contenido: Se modifican páginas o se añaden enlaces ocultos.
- Error 500 o pantalla en blanco: El sitio deja de funcionar de repente.
- Aumento del uso de recursos: Tu hosting reporta consumo excesivo de CPU o memoria.
- Archivos nuevos y desconocidos: Aparecen en el servidor ficheros con nombres extraños (por ejemplo,
system.php,wp-conf.php).
Si notas al menos dos de estos síntomas, es momento de actuar. No entres en pánico: la mayoría de infecciones se pueden solucionar.
Métodos manuales para detectar malware WordPress
A veces los plugins no bastan. Revisar manualmente ciertos puntos te dará una visión clara del estado de tu sitio.
1. Revisa los archivos del núcleo de WordPress
WordPress tiene un conjunto de archivos oficiales que nunca deberían modificarse. Si algún archivo del núcleo ha sido alterado, es señal de infección.
- Accede a tu hosting vía FTP o al administrador de archivos de tu panel de control (por ejemplo, Syspanel en el puerto 2106).
- Navega hasta la carpeta raíz de WordPress (normalmente
public_htmlowww). - Compara los archivos originales con los tuyos. Puedes descargar una copia limpia desde wordpress.org y usar un programa como WinMerge (Windows) o Meld (Linux/Mac) para detectar diferencias.
[TIP] Si no quieres hacerlo manual, muchos plugins de seguridad comparan automáticamente los archivos con la versión oficial.
2. Inspecciona la carpeta wp-content
Aquí suelen esconderse los archivos maliciosos. Presta especial atención a:
uploads/: Busca archivos PHP, JS o HTML que no deberían estar ahí (solo debería haber imágenes, PDF, etc.).themes/yplugins/: Revisa si hay archivos extraños o si algún tema/plugin inactivo contiene código sospechoso.mu-plugins/: A veces los hackers instalan plugins “must-use” que no ves en el panel de administración.
3. Examina el archivo wp-config.php
Este archivo contiene las claves de acceso a la base de datos. Un atacante podría haber añadido líneas de código malicioso.
- Busca líneas con funciones como
eval(),base64_decode(),system()oexec(). - Si ves algo como
eval(base64_decode("...")), es casi seguro que hay malware.
4. Revisa la base de datos
El malware también puede ocultarse en la base de datos, por ejemplo en la tabla wp_options o en el contenido de entradas y páginas.
- Usa phpMyAdmin (desde Syspanel o el panel de tu hosting) para acceder a la base de datos.
- Ejecuta una consulta SQL para buscar cadenas sospechosas:
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%'; - También revisa la tabla
wp_optionsen busca de opciones con nombres extraños (comomalware_key).
Herramientas de escaneo de seguridad para WordPress
Si no quieres hacerlo todo a mano, existen plugins excelentes que automatizan la detección.
Plugins recomendados para escaneo seguridad
-
Wordfence Security
- Escanea archivos, base de datos y firewall.
- Detecta cambios en archivos del núcleo.
- Ofrece un escáner de malware gratuito muy completo.
-
Sucuri Security
- Escanea malware, listas negras y vulnerabilidades.
- Incluye un firewall de aplicaciones web (WAF).
- Versión gratuita suficiente para detección básica.
-
MalCare Security
- Escaneo en la nube (no consume recursos de tu servidor).
- Detecta malware incluso si está ofuscado.
- Limpieza con un solo clic (versión de pago).
-
iThemes Security (antes Better WP Security)
- Fortalece la seguridad y escanea en busca de vulnerabilidades.
- Bloquea ataques de fuerza bruta.
[INFO] Instala solo uno de estos plugins para evitar conflictos. Si ya tienes uno, no añadas otro.
Cómo usar Wordfence para escanear malware
- Instala y activa Wordfence desde el repositorio de plugins de WordPress.
- Ve a Wordfence > Scan.
- Haz clic en Start New Scan.
- Espera a que termine (puede tardar varios minutos).
- Revisa los resultados: Wordfence te mostrará archivos modificados, sospechosos o maliciosos.
- Puedes eliminar o poner en cuarentena los archivos infectados directamente desde el panel.
[WARNING] No elimines archivos sin estar seguro. Algunos pueden ser parte de un plugin legítimo. Si tienes dudas, consulta con un experto.
Pasos para limpiar malware en WordPress
Si el escaneo confirma que tu sitio está infectado, sigue estos pasos en orden. No saltes ninguno.
Paso 1: Cambia todas las contraseñas
- Contraseña de administrador de WordPress.
- Contraseña de la base de datos.
- Contraseña de FTP y del panel de hosting (Syspanel).
- Contraseñas de cuentas de usuario con rol de editor o autor.
Usa contraseñas largas y únicas. Un gestor de contraseñas puede ayudarte.
Paso 2: Actualiza todo
- WordPress a la última versión.
- Todos los temas y plugins.
- El propio tema (incluso si está inactivo).
Las actualizaciones corrigen vulnerabilidades que los hackers aprovechan.
Paso 3: Elimina archivos maliciosos
- Desde el escáner de Wordfence o Sucuri, pon en cuarentena o elimina los archivos infectados.
- Si el malware está en un plugin o tema, desactívalo y elimínalo por completo.
- Vuelve a instalar versiones limpias desde el repositorio oficial.
Paso 4: Limpia la base de datos
- Usa phpMyAdmin para eliminar filas sospechosas.
- También puedes usar el plugin WP-Optimize para limpiar transitorios y revisions.
Paso 5: Reinstala el núcleo de WordPress
- Ve a Escritorio > Actualizaciones.
- Haz clic en Volver a instalar ahora. Esto reemplaza los archivos del núcleo sin tocar tus contenidos.
Paso 6: Escanea de nuevo
Después de limpiar, ejecuta otro escaneo completo para asegurarte de que no quedan rastros.
Medidas preventivas para evitar futuras infecciones
Una vez limpio, fortalece la seguridad WordPress para que no vuelva a pasar.
- Usa un firewall: Wordfence o Sucuri ofrecen firewalls que bloquean tráfico malicioso.
- Mantén todo actualizado: Activa las actualizaciones automáticas para plugins y temas.
- Limita los intentos de inicio de sesión: Con plugins como Limit Login Attempts Reloaded.
- Elimina usuarios y plugins inactivos: Cada elemento extra es una puerta de entrada.
- Haz copias de seguridad periódicas: Usa UpdraftPlus o la herramienta de backups de tu hosting (Syspanel). Así, si algo sale mal, restauras una versión limpia.
- Cambia la tabla
wp_por defecto: Aunque no es infalible, dificulta los ataques automatizados.
[TIP] Programa un escaneo semanal automático con Wordfence. Te avisará por email si detecta algo.
Preguntas frecuentes sobre detección y limpieza de malware
¿Puedo limpiar malware yo mismo si no soy experto?
Sí, siguiendo esta guía y usando plugins como Wordfence. Sin embargo, si el malware es persistente o muy complejo, contacta con un servicio profesional de limpieza (como Sucuri o un técnico especializado).
¿Mi hosting me puede ayudar a limpiar el malware?
Algunos hostings ofrecen limpieza gratuita (por ejemplo, SiteGround, WP Engine). Otros, como los que usan Syspanel, suelen proporcionar herramientas de escaneo básicas. Pregunta a tu proveedor.
¿Qué hago si Google marca mi sitio como inseguro?
Primero, limpia el malware. Luego, solicita una revisión en Google Search Console en la sección "Problemas de seguridad". Una vez limpio, Google quitará la advertencia en unos días.
¿El malware puede afectar a mis visitantes?
Sí. Algunos tipos de malware roban datos personales, instalan programas maliciosos o redirigen a sitios de phishing. Por eso es importante actuar rápido.
¿Cuánto cuesta limpiar un WordPress infectado?
Si lo haces tú mismo, solo el tiempo. Si contratas a un profesional, entre 50 y 200 euros dependiendo de la complejidad. Los servicios automatizados como MalCare cuestan unos 99 €/año.
Conclusión: Mantén la calma y actúa con método
Detectar malware WordPress no es difícil si sabes qué buscar. Las señales son claras: lentitud, redirecciones, archivos extraños. Usa herramientas como Wordfence para un escaneo rápido y, si encuentras algo, sigue los pasos de limpieza que te hemos dado. Recuerda que la prevención es tu mejor aliada: actualiza, usa contraseñas fuertes y haz copias de seguridad.
Si en algún momento te sientes abrumado, no dudes en pedir ayuda a un profesional o a tu proveedor de hosting. Un sitio limpio y seguro es la base de cualquier proyecto online exitoso. ¡Manos a la obra!
