🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en WordPress

Actualizado el 2 de abril de 2026

¿Tu web en WordPress va lenta, muestra mensajes extraños o redirige a sitios raros? Es posible que tengas malware. No te preocupes, es más común de lo que crees y, sobre todo, tiene solución. En esta guía didáctica te enseñaré paso a paso cómo detectar malware en WordPress, cómo limpiar malware y cómo reforzar la seguridad WordPress para que no vuelva a ocurrir. Vamos allá.


Señales de que tu WordPress puede tener malware

Antes de lanzarte a revisar archivos, debes saber qué síntomas delatan una infección. Estate atento a estos indicios:

  • Redirecciones inesperadas: al hacer clic en un enlace de tu web, te lleva a páginas de spam, farmacias online o sitios de apuestas.
  • Avisos del navegador: Google Chrome o Firefox te muestran un cartel rojo de "sitio engañoso" o "puede contener malware".
  • Rendimiento muy lento: tu web tarda una eternidad en cargar, incluso con poco tráfico.
  • Anuncios no deseados: aparecen banners o pop-ups que tú no has puesto.
  • Archivos nuevos o modificados: ves ficheros con nombres extraños (como wp-cache.php, index.php con mucho código) en tu servidor.
  • Usuarios desconocidos: en tu panel de administración de WordPress aparecen cuentas de usuario que no creaste.
  • Enlaces sospechosos en el footer: frases como "comprar seguidores" o "desarrollado por..." que no reconoces.

Si detectas al menos dos de estas señales, es muy probable que tengas malware. Pero no entres en pánico; vamos a diagnosticarlo con calma.

[WARNING] No des por hecho que es un problema de hosting. Muchas veces el malware se esconde en los archivos de tu tema o plugins. Actúa con método.


Herramientas online para detectar malware WordPress (sin instalar nada)

Si no quieres complicarte con archivos, empieza por estas herramientas gratuitas. Solo necesitas la URL de tu web.

1. Sucuri SiteCheck

Es la más usada y fiable. Ve a sitecheck.sucuri.net e introduce tu dominio. Escanea en busca de malware, listas negras y código malicioso. Te dará un informe claro con alertas.

2. VirusTotal

Sube la URL de tu web y analiza si está en listas negras de seguridad. Útil para confirmar si Google ya te ha marcado.

3. Quttera Web Malware Scanner

Otra herramienta online potente. Escanea archivos JavaScript, iframes ocultos y redirecciones. Te muestra incluso la línea exacta del código infectado.

[TIP] Ejecuta al menos dos herramientas distintas para confirmar. A veces un falso positivo puede asustarte sin motivo.


Escaneo manual desde el panel de control (Syspanel)

Si tu hosting usa Syspanel (antes conocido como HestiaCP), puedes acceder directamente a los archivos de tu web sin necesidad de FTP. El puerto de acceso es el 2106.

Paso 1: Accede a Syspanel

Abre tu navegador y escribe: https://tudominio.com:2106
Inicia sesión con tus credenciales de hosting.

Paso 2: Ve al gestor de archivos

Dentro de Syspanel, busca la sección "Archivos" o "File Manager". Se abrirá una ventana con la estructura de carpetas de tu web. Normalmente, tu WordPress está en la carpeta public_html o www.

Paso 3: Busca archivos sospechosos

Revisa estas carpetas con atención:

  • wp-content/plugins/: mira si hay plugins que no instalaste. Si ves carpetas con nombres raros (ej. seo-plugin-xyz), desconfía.
  • wp-content/themes/: sobre todo el tema activo. Busca archivos index.php o functions.php con código encriptado (parece galimatías).
  • wp-admin/: archivos como admin-ajax.php modificados.
  • wp-includes/: aquí se esconden a menudo scripts maliciosos.

Abre los archivos con el editor de texto de Syspanel. Si ves bloques de código largos con base64_decode, eval() o gzinflate, es malware.

[INFO] No modifiques nada todavía. Primero identifica todos los archivos infectados. Luego pasaremos a limpiarlos.


Escaneo con plugins de seguridad WordPress

Si prefieres una solución más automatizada, instala un plugin de seguridad. Aquí tienes los más eficaces:

1. Wordfence Security

  • Instalación: desde el repositorio de WordPress.
  • Uso: ve a Wordfence > Scan. Haz un escaneo completo. Te mostrará archivos modificados, plugins vulnerables y posibles backdoors.
  • Ventaja: incluye firewall y bloqueo de IPs.

2. Sucuri Security

  • Instalación: igual que Wordfence.
  • Uso: ve a Sucuri Security > Scanner. Puedes programar escaneos diarios.
  • Ventaja: se integra con su herramienta online y te avisa por correo.

3. MalCare Security

  • Instalación: desde el repositorio.
  • Uso: escanea en servidores externos, por lo que no consume recursos de tu web.
  • Ventaja: detecta malware incluso en archivos ofuscados.

[WARNING] Si tu web ya está infectada, instalar un plugin puede no ser suficiente. Algunos malwares bloquean la instalación de plugins. En ese caso, usa primero el escaneo manual con Syspanel.


Cómo limpiar malware en WordPress paso a paso

Una vez que has detectado malware WordPress, toca limpiarlo. Sigue este orden para no empeorar las cosas.

Paso 1: Haz una copia de seguridad

Antes de tocar nada, guarda todo. Desde Syspanel, ve a "Backup" y descarga una copia completa de archivos y base de datos. Si algo sale mal, puedes restaurar.

Paso 2: Desactiva todos los plugins

Ve a wp-content/plugins/ desde Syspanel y renombra la carpeta plugins a plugins_backup. Esto desactivará todos los plugins. Si el malware estaba en uno, tu web dejará de mostrar el código malicioso.

Paso 3: Reemplaza archivos principales de WordPress

Descarga una copia limpia de WordPress desde wordpress.org. Luego, desde Syspanel, sube y sobrescribe estas carpetas:

  • wp-admin
  • wp-includes
  • Los archivos raíz: index.php, wp-config.php, .htaccess (pero cuidado con wp-config.php, no borres tus credenciales).

Esto elimina la mayoría de infecciones en el núcleo de WordPress.

Paso 4: Limpia el tema activo

Si usas un tema de pago, descárgalo de nuevo desde la fuente oficial. Si es gratuito, bájalo del repositorio de WordPress. Sube la carpeta del tema limpia desde Syspanel, sobrescribiendo la infectada.

Paso 5: Reinstala los plugins uno por uno

Vuelve a renombrar plugins_backup a plugins. Luego, desde el panel de WordPress, ve a Plugins > Añadir nuevo e instala solo los que realmente necesitas. No actives todos a la vez; ve probando.

Paso 6: Escanea de nuevo

Usa Wordfence o Sucuri para un escaneo final. Si no hay amenazas, ¡enhorabuena! Has limpiado tu web.

[TIP] Si el malware vuelve a aparecer, es que hay un backdoor oculto. Revisa archivos como wp-config.php, .htaccess y functions.php del tema. Busca código que haga llamadas a eval() o base64_decode.


Medidas de seguridad WordPress para evitar futuros ataques

Una vez limpia, debes blindarla. Aquí tienes las prácticas esenciales de seguridad WordPress:

1. Mantén todo actualizado

  • WordPress: actualiza a la última versión.
  • Plugins y temas: elimina los que no uses y actualiza el resto.
  • PHP: desde Syspanel, asegúrate de usar PHP 8.0 o superior.

2. Cambia credenciales por defecto

  • Usuario admin: no uses "admin" como nombre de usuario. Crea uno nuevo con un nombre único.
  • Contraseña: usa una larga (más de 12 caracteres) con mayúsculas, números y símbolos.

3. Instala un plugin de seguridad

Wordfence o Sucuri te ayudarán a monitorizar intentos de acceso y archivos modificados.

4. Activa la autenticación de dos factores (2FA)

Con plugins como "Google Authenticator" o "Wordfence Login Security".

5. Limita los intentos de inicio de sesión

Con "Limit Login Attempts Reloaded". Así evitas ataques de fuerza bruta.

6. Usa un firewall de aplicación web (WAF)

Cloudflare ofrece un plan gratuito con protección básica. También puedes usar el firewall de Wordfence.

7. Cambia la URL de acceso a wp-admin

Con "WPS Hide Login" puedes personalizar la ruta de login (ej. /mipanel en vez de /wp-admin).

8. Realiza copias de seguridad periódicas

Programa backups semanales desde Syspanel. Así, si vuelves a tener problemas, restauras en minutos.


Preguntas frecuentes (FAQ)

¿Puedo detectar malware sin plugins?

Sí. Usando herramientas online como Sucuri SiteCheck y revisando archivos manualmente desde Syspanel (puerto 2106). Es más técnico, pero funciona.

¿El malware puede afectar a mi SEO?

Totalmente. Google penaliza sitios infectados, bajando tu posicionamiento o incluso eliminándote de los resultados. Por eso es vital detectar malware WordPress a tiempo.

¿Qué hago si no puedo acceder al panel de WordPress?

Accede por Syspanel (puerto 2106) y desactiva todos los plugins renombrando la carpeta plugins. Luego intenta entrar de nuevo.

¿Necesito contratar a un experto?

Si el malware es muy complejo (ransomware, inyecciones en la base de datos) o no te sientes seguro, contrata un servicio profesional como Sucuri. Pero con esta guía, la mayoría de infecciones se resuelven.

¿Cada cuánto debo escanear mi web?

Recomiendo un escaneo automático semanal con Wordfence y uno manual mensual con las herramientas online. Además, revisa los logs de Syspanel cada cierto tiempo.


Conclusión: No dejes que el malware arruine tu WordPress

Detectar y limpiar malware en WordPress no es ciencia espacial. Con las herramientas adecuadas (Sucuri, Wordfence, Syspanel), un poco de paciencia y siguiendo los pasos de esta guía, puedes recuperar tu web y mantenerla segura. Recuerda: la seguridad WordPress es un hábito, no una acción puntual. Actualiza, haz backups y no confíes en plugins o temas de dudosa procedencia.

Si tienes dudas, vuelve a leer esta guía o contacta con tu proveedor de hosting. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel