🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en tu sitio WordPress y limpiarlo

Actualizado el 7 de enero de 2026

Imagina que llegas un día a tu web y ves que carga lento, muestra anuncios raros o redirige a páginas sospechosas. No estás solo: el malware en WordPress es uno de los problemas más comunes que enfrentan los dueños de sitios web. Pero no te preocupes, detectarlo y limpiar malware es más sencillo de lo que parece si sigues los pasos adecuados.

En esta guía extensa y práctica, te enseñaré cómo detectar malware en tu sitio WordPress, cómo limpiarlo por completo y qué medidas tomar para que no vuelva a ocurrir. Todo explicado de forma clara, paso a paso, como si estuvieras hablando con un amigo técnico.

¿Por qué tu sitio WordPress es vulnerable al malware?

Antes de meter mano, es importante entender por qué los atacantes eligen WordPress. No es porque sea malo, sino porque es el CMS más usado del mundo (más del 40% de los sitios web). Esto lo convierte en un blanco jugoso.

Las causas más frecuentes de infección incluyen:

  • Plugins o temas desactualizados: los hackers aprovechan vulnerabilidades conocidas.
  • Contraseñas débiles: "admin123" no es una buena idea.
  • Hosting compartido sin protección: si un vecino de servidor se infecta, puedes contagiarte.
  • Falta de copias de seguridad: sin backups, limpiar puede ser un dolor de cabeza.
  • Archivos de instalación o usuarios por defecto: como el usuario "admin" o el directorio /wp-admin/ sin proteger.

[WARNING] Si tu hosting usa Syspanel (antes conocido como HestiaCP), recuerda que el acceso a tu panel de control se hace por el puerto 2106. Por ejemplo: https://tudominio.com:2106. Allí podrás gestionar archivos, bases de datos y usuarios.

Síntomas de que tu WordPress tiene malware

No siempre es evidente. A veces el malware se esconde bien. Estos son los signos más comunes para detectar malware:

  • El sitio carga muy lento o se cae sin razón aparente.
  • Aparecen anuncios o pop-ups que no pusiste tú.
  • Redirecciones extrañas a sitios de apuestas, farmacias o páginas de phishing.
  • Tu web es marcada como "peligrosa" por Google o tu navegador.
  • No puedes acceder al panel de administración de WordPress.
  • Los usuarios reportan contenido extraño o enlaces sospechosos.
  • Tu correo empieza a enviar spam desde tu dominio.

Si reconoces al menos dos de estos síntomas, es hora de actuar.

Herramientas básicas para detectar malware

No necesitas ser un hacker para detectar malware. Estas herramientas gratuitas te ayudarán a identificar problemas:

1. Escáneres online (sin instalar nada)

  • Sucuri SiteCheck: solo pega tu URL y te dice si hay malware, redirecciones o listas negras.
  • VirusTotal: analiza tu dominio con múltiples motores antivirus.
  • Quttera: escanea en profundidad archivos sospechosos.

2. Plugins de seguridad para WordPress

  • Wordfence: el más popular. Tiene firewall y escáner de malware.
  • Sucuri Security: ligero y efectivo, con alertas por correo.
  • iThemes Security: refuerza contraseñas y bloquea ataques.

3. Revisión manual desde el hosting

Accede a tu panel de control (si usas Syspanel, recuerda el puerto 2106) y revisa los archivos de tu sitio. Busca:

  • Archivos con nombres extraños (ej: system.php, wp-cache.php).
  • Código ofuscado (parece basura, pero es código malicioso).
  • Archivos modificados recientemente sin tu permiso.

[TIP] Si no sabes qué archivos son legítimos, compara con una instalación limpia de WordPress. Descarga la última versión y compara las carpetas wp-content, wp-admin y wp-includes.

Paso a paso: cómo limpiar malware en WordPress

Ahora viene lo importante. Sigue este proceso ordenado para limpiar malware sin dañar tu sitio.

Paso 1: Haz una copia de seguridad completa

Antes de tocar nada, respalda todo:

  • Archivos del sitio: descarga toda la carpeta public_html (o www) por FTP o desde el panel de Syspanel.
  • Base de datos: exporta la base de datos desde phpMyAdmin o desde Syspanel (sección "Bases de datos").

Guarda esta copia en tu computadora y en la nube. Si algo sale mal, podrás restaurar.

Paso 2: Cambia todas las contraseñas

El atacante pudo haber robado credenciales. Cambia:

  • Contraseña de WordPress (administrador y todos los usuarios).
  • Contraseña de la base de datos (desde Syspanel o phpMyAdmin).
  • Contraseña de FTP/SFTP.
  • Contraseña de tu correo asociado al dominio.

Usa contraseñas largas (mínimo 12 caracteres, con mayúsculas, números y símbolos).

Paso 3: Desactiva todos los plugins y temas

Desde el panel de WordPress:

  • Ve a Plugins > Plugins instalados y desactiva todos (no los borres aún).
  • Ve a Apariencia > Temas y activa un tema por defecto (Twenty Twenty-Four, por ejemplo).

Esto detiene cualquier código malicioso que esté corriendo en los plugins o temas.

Paso 4: Escanea con un plugin de seguridad

Instala Wordfence o Sucuri Security desde el repositorio de WordPress. Actívalo y ejecuta un escaneo completo.

Wordfence te mostrará:

  • Archivos modificados o sospechosos.
  • Código malicioso en la base de datos.
  • Usuarios no autorizados.

Si el escáner encuentra algo, te dará la opción de reparar o eliminar. Hazlo con cuidado: revisa cada archivo antes de borrar.

[WARNING] Algunos archivos "sospechosos" pueden ser legítimos (como archivos de cache). Si no estás seguro, busca en Google el nombre del archivo o consulta con un experto.

Paso 5: Limpia la base de datos

El malware no solo está en archivos. También puede estar en la base de datos, inyectando scripts en:

  • wp_options (código en opciones del tema).
  • wp_posts (contenido oculto en entradas o páginas).
  • wp_users (usuarios creados por el atacante).

Usa un plugin como WP-Optimize o Better Search Replace para buscar y eliminar cadenas sospechosas (por ejemplo, <script> maliciosos o enlaces a sitios extraños).

Si no te sientes cómodo editando la base de datos, pide ayuda a tu hosting. En Syspanel, puedes acceder a phpMyAdmin desde el panel principal (puerto 2106) y buscar manualmente.

Paso 6: Reinstala los archivos principales de WordPress

Los archivos del núcleo de WordPress (wp-admin, wp-includes, archivos raíz como wp-config.php) pueden estar infectados. La solución más segura es reemplazarlos:

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Descomprime en tu computadora.
  3. Sube las carpetas wp-admin y wp-includes a tu servidor, sobrescribiendo las existentes.
  4. No subas la carpeta wp-content (ahí están tus plugins, temas y medios).

Esto elimina cualquier malware que se haya escondido en los archivos del sistema.

Paso 7: Vuelve a activar plugins y temas uno por uno

Ahora reactiva tus plugins y temas, pero con cuidado:

  • Activa solo uno y revisa que el sitio funcione bien.
  • Si al activar un plugin vuelven los síntomas, ese plugin está comprometido. Desactívalo y búscate una alternativa.
  • Para los temas, asegúrate de que sean de fuentes confiables (WordPress.org o desarrolladores reconocidos).

Paso 8: Refuerza la seguridad de tu WordPress

Una vez limpio, es momento de blindar tu sitio. Aquí tienes las medidas clave:

  • Actualiza todo: WordPress, plugins y temas a la última versión.
  • Usa un firewall: Wordfence o Cloudflare pueden bloquear ataques.
  • Cambia el prefijo de la base de datos: de wp_ a algo único (ej: miweb12_).
  • Elimina usuarios no utilizados y el usuario "admin" si existe.
  • Instala un plugin de seguridad que haga escaneos periódicos.
  • Activa la autenticación de dos factores (2FA) para todos los usuarios.

[INFO] En Syspanel, puedes programar copias de seguridad automáticas desde el panel de control (puerto 2106). También puedes limitar el acceso por IP a tu wp-admin.

Preguntas frecuentes (FAQ)

¿Puedo limpiar malware sin conocimientos técnicos?

Sí, pero con cuidado. Usa plugins como Wordfence que guían el proceso. Si el malware es complejo (como un rootkit), mejor contrata a un profesional.

¿Mi hosting puede ayudarme con la limpieza?

Algunos hostings ofrecen limpieza gratuita o de pago. Si usas Syspanel, revisa la sección de soporte. Ellos pueden restaurar una copia limpia o escanear el servidor.

¿Qué hago si no puedo acceder al panel de WordPress?

Accede por FTP o por el administrador de archivos de tu hosting (Syspanel, puerto 2106). Desde allí puedes desactivar plugins manualmente renombrando la carpeta wp-content/plugins a plugins_viejo.

¿El malware puede volver después de limpiarlo?

Sí, si no corriges la vulnerabilidad que lo permitió. Actualiza todo, cambia contraseñas y usa un firewall. También revisa si hay puertos abiertos o usuarios SSH no autorizados.

¿Debo notificar a Google si mi sitio fue marcado como peligroso?

Sí. Una vez limpio, ve a Google Search Console y solicita una revisión. Google te avisará cuando tu sitio sea seguro nuevamente.

Conclusión: la prevención es tu mejor aliada

Detectar y limpiar malware en WordPress no es un proceso mágico, pero siguiendo estos pasos puedes recuperar tu sitio en pocas horas. Lo más importante es no entrar en pánico y actuar con método.

Recuerda que la seguridad WordPress es un trabajo continuo. Actualiza siempre, haz copias de seguridad periódicas y usa herramientas de monitoreo. Así, la próxima vez que un hacker intente colarse, tu sitio estará preparado.

Y si tu hosting es Syspanel, no olvides que el acceso a tu panel de control es por el puerto 2106. Allí tendrás herramientas para gestionar archivos, bases de datos y seguridad de forma sencilla.

¿Tienes más dudas? Déjalas en los comentarios o contacta con tu proveedor de hosting. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel