🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en tu sitio WordPress

Actualizado el 20 de marzo de 2026

¿Has notado que tu sitio WordPress va más lento de lo normal? ¿Aparecen ventanas emergentes extrañas o redirecciones a páginas que no reconoces? Estos son síntomas clásicos de que tu web podría estar infectada con malware WordPress.

No entres en pánico. Detectar un virus a tiempo es el primer paso para solucionarlo. En esta guía te enseñaré, paso a paso y en un lenguaje muy sencillo, cómo identificar si tu sitio tiene malware, qué herramientas usar y cómo mantenerlo seguro. Vamos a ello.


Señales de que tu WordPress podría tener malware

Antes de lanzarte a escanear, presta atención a estas señales de alerta. Si alguna te suena, es muy probable que necesites detectar virus de inmediato.

Comportamiento extraño del sitio

  • Redirecciones inesperadas: Al hacer clic en un enlace, terminas en una web de apuestas, farmacia o publicidad.
  • Ventanas emergentes (pop-ups): Aparecen anuncios incluso cuando no estás navegando en tu web.
  • Páginas en blanco o errores 500: El servidor responde con fallos internos sin motivo aparente.
  • Carga extremadamente lenta: El malware consume recursos del servidor, ralentizando todo.

Cambios en el contenido

  • Enlaces sospechosos en tus artículos: Sin que los hayas puesto, aparecen enlaces a sitios externos.
  • Texto oculto o invisible: Algunos virus insertan párrafos con muchas palabras clave para engañar a buscadores.
  • Nuevos usuarios administradores: Revisa Usuarios > Todos los usuarios. Si ves alguien que no creaste, es una señal de alarma.

Avisos de Google o tu navegador

  • "Este sitio puede estar comprometido" en los resultados de búsqueda.
  • Advertencia de "sitio engañoso" al intentar entrar desde Chrome o Firefox.
  • Notificación de Google Search Console sobre contenido malicioso detectado en tu web.

[WARNING] Si Google ya te ha bloqueado, actúa rápido. Cada hora que pasa puede dañar tu reputación y tu posicionamiento SEO.


Cómo escanear tu WordPress en busca de malware

Ahora que sabes qué síntomas buscar, vamos a escanear malware de forma práctica. Te muestro los métodos más efectivos, desde los más sencillos hasta los más técnicos.

Método 1: Usa un plugin de seguridad

La forma más amigable para principiantes es instalar un plugin especializado. Aquí tienes los más recomendados:

  • Wordfence Security: El más popular. Escanea archivos, revisa la base de datos y bloquea tráfico malicioso.
  • Sucuri Security: Excelente para detectar malware y monitorizar cambios en archivos.
  • MalCare: Diseñado específicamente para limpiar webs infectadas sin consumir muchos recursos.

Pasos para usar Wordfence:

  1. Ve a Plugins > Añadir nuevo y busca "Wordfence".
  2. Instálalo y actívalo.
  3. En el menú de Wordfence, haz clic en "Scan" (Escanear).
  4. Espera a que termine el análisis (puede tardar unos minutos).
  5. Revisa los resultados. Si encuentra algo sospechoso, te mostrará la ruta del archivo y te dará opciones para "Reparar" o "Eliminar".

[TIP] Los plugins gratuitos son suficientes para la detección. La limpieza avanzada suele requerir la versión de pago, pero al menos sabrás qué está pasando.

Método 2: Escanea desde tu panel de control (cPanel o Syspanel)

Si prefieres no instalar plugins, puedes usar herramientas integradas en tu hosting. Aquí te explico cómo hacerlo desde cPanel seguridad y desde Syspanel.

Desde cPanel (la mayoría de hostings compartidos)

  1. Accede a tu cPanel (normalmente en tudominio.com/cpanel).
  2. Busca la sección "Seguridad" o "Archivos".
  3. Localiza la herramienta "Virus Scanner" o "ClamAV Scanner" (depende del proveedor).
  4. Selecciona la carpeta public_html (donde está tu WordPress).
  5. Haz clic en "Escanear" y espera el informe.
  6. Si encuentra virus, te dará la opción de cuarentena o eliminación.

Desde Syspanel (HestiaCP, puerto 2106)

Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es similar:

  1. Abre tu navegador y escribe https://tudominio.com:2106.
  2. Inicia sesión con tus credenciales de hosting.
  3. Ve a "Archivos" o "File Manager".
  4. Busca la opción "Escanear con ClamAV" en el menú de herramientas.
  5. Selecciona la carpeta public_html y ejecuta el escaneo.
  6. Revisa los archivos marcados como infectados y elimínalos o ponlos en cuarentena.

[INFO] Syspanel es un panel de control potente y seguro. El puerto 2106 es la puerta de entrada para gestionar tu hosting de forma avanzada.

Método 3: Revisa manualmente archivos sospechosos

Si tienes algo de experiencia, puedes inspeccionar los archivos directamente. Los lugares más comunes donde se esconde el malware son:

  • wp-content/themes/ (archivos de temas).
  • wp-content/plugins/ (archivos de plugins).
  • wp-content/uploads/ (a veces suben archivos .php disfrazados).
  • wp-config.php (el archivo de configuración principal).
  • index.php y functions.php (en temas y plugins).

Qué buscar:

  • Archivos con nombres extraños, como h4ck3r.php o wp-update.php.
  • Líneas de código ofuscado (parecen letras y números sin sentido).
  • Enlaces a dominios externos dentro de archivos PHP.
  • Archivos .php en carpetas donde solo debería haber imágenes (como uploads).

[WARNING] No modifiques archivos si no estás seguro. Una mala edición puede romper tu sitio. Siempre haz una copia de seguridad antes de tocar nada.


¿Y si encuentro malware? Pasos para limpiar tu web

Has detectado el virus. Ahora toca limpiar web de forma segura. Sigue estos pasos en orden:

1. Haz una copia de seguridad

Antes de cualquier acción, guarda una copia completa de tu sitio (archivos + base de datos). Así, si algo sale mal, puedes restaurar.

  • Desde cPanel: Usa la herramienta "Backup".
  • Desde Syspanel: Ve a "Backups" y genera una copia manual.
  • Con plugin: Usa UpdraftPlus o All-in-One WP Migration.

2. Cambia todas las contraseñas

  • Contraseña de administrador de WordPress.
  • Contraseña de la base de datos (MySQL).
  • Contraseña de FTP y del panel de control (cPanel/Syspanel).
  • Contraseñas de correo electrónico asociadas al dominio.

3. Elimina los archivos maliciosos

Si el escaneo te mostró archivos concretos, elimínalos desde el administrador de archivos de tu panel o mediante FTP. Si usaste un plugin como Wordfence, usa la opción "Reparar" o "Eliminar".

4. Actualiza todo

  • WordPress a la última versión.
  • Todos los temas y plugins.
  • Elimina temas y plugins que no uses.

5. Reinstala archivos limpios

Si el malware afectó archivos del núcleo de WordPress (como wp-includes o wp-admin), descarga una copia fresca desde wordpress.org, descomprime y sube solo esas carpetas reemplazando las infectadas.

6. Vuelve a escanear

Después de limpiar, ejecuta otro escaneo completo para asegurarte de que no quedan rastros. Si todo está limpio, genial. Si no, repite el proceso o contacta a un profesional.

[TIP] Si el malware es persistente, considera contratar un servicio de limpieza profesional como Sucuri o Wordfence Premium. A veces el virus deja puertas traseras difíciles de encontrar.


Preguntas frecuentes sobre malware en WordPress

Aquí respondo las dudas más comunes que recibimos en soporte técnico.

¿Cómo sé si mi WordPress tiene malware sin usar plugins?

Puedes revisar manualmente los archivos clave (como wp-config.php y functions.php) buscando código extraño. También puedes usar herramientas online como Sucuri SiteCheck (solo escanea la URL, no necesita instalación). Introduce tu dominio y te dirá si hay malware visible.

¿El malware afecta mi posicionamiento SEO?

Sí, y mucho. Google penaliza los sitios infectados. Puedes perder posiciones en los resultados de búsqueda e incluso ser eliminado del índice. Además, los visitantes verán advertencias de seguridad, lo que reduce el tráfico y la confianza.

¿Puedo limpiar mi web yo mismo o necesito un experto?

Si el malware es simple (unos pocos archivos sospechosos), puedes limpiarlo tú mismo siguiendo los pasos de esta guía. Si el virus es complejo, se replica solo o afecta la base de datos, lo mejor es contratar a un profesional o un servicio especializado.

¿Cómo prevenir futuras infecciones?

  • Mantén WordPress, temas y plugins siempre actualizados.
  • Usa contraseñas fuertes y únicas.
  • Instala un plugin de seguridad (Wordfence o Sucuri).
  • Limita los intentos de inicio de sesión.
  • No uses temas o plugins nulled (versiones pirateadas).
  • Programa escaneos de seguridad semanales.

¿Qué hago si Google ya bloqueó mi sitio?

Primero, limpia el malware. Luego, solicita una revisión en Google Search Console. Ve a "Problemas de seguridad", selecciona "Solicitar revisión" y sigue las instrucciones. El proceso puede tardar desde unas horas hasta varios días.


Conclusión: La detección temprana es tu mejor aliada

Detectar malware WordPress a tiempo puede ahorrarte dolores de cabeza, pérdida de tráfico y daños a tu reputación. Ahora ya sabes reconocer las señales, usar herramientas como plugins o escáneres desde cPanel seguridad y Syspanel (puerto 2106), y limpiar tu web paso a paso.

Recuerda: la prevención es clave. Mantén tu sitio actualizado, usa contraseñas seguras y realiza escaneos periódicos. Si sigues estos consejos, reducirás drásticamente el riesgo de infección.

¿Tienes más dudas? Déjalas en los comentarios o contacta con nuestro equipo de soporte. Estamos aquí para ayudarte a mantener tu web segura y saludable.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel