¿Cómo detectar malware en WordPress? (Guía para principiantes)
¿Alguna vez has notado que tu web de WordPress va más lenta de lo normal? ¿O que aparecen anuncios raros que tú no pusiste? Es posible que tu sitio haya sido infectado con WordPress malware. No te asustes. En esta guía para principiantes te voy a explicar, paso a paso, cómo detectar malware en tu WordPress, cómo escanear virus y cómo empezar a limpiar WordPress para que vuelva a estar seguro. La seguridad web es más sencilla de lo que parece si sabes por dónde empezar.
Señales de que tu WordPress tiene malware
Antes de usar herramientas, aprende a reconocer las señales más comunes. Si ves alguna de estas, es hora de actuar.
Cambios inesperados en el sitio
- Anuncios sospechosos: Aparecen ventanas emergentes o banners que no has instalado.
- Redirecciones extrañas: Al hacer clic en un enlace, te lleva a una página de spam o a una web de apuestas.
- Contenido modificado: Textos, imágenes o enlaces que cambian sin que tú los toques.
Problemas de rendimiento
- Carga muy lenta: El malware consume recursos del servidor.
- Errores frecuentes: Pantallas blancas, errores 500 o mensajes de base de datos corrupta.
Alertas de seguridad
- Google te bloquea: Aparece un aviso de “Este sitio puede estar infectado” en los resultados de búsqueda.
- Tu antivirus te avisa: Al visitar tu web, tu propio ordenador te muestra una alerta.
[WARNING] Si ves alguna de estas señales, no entres en pánico. Pero actúa rápido: el malware puede robar datos de tus usuarios o dañar tu reputación.
Herramientas para escanear virus en WordPress
No necesitas ser un experto para detectar malware. Existen herramientas gratuitas y muy fáciles de usar.
1. Escáner online desde tu navegador
Son ideales para una primera revisión rápida.
- Sucuri SiteCheck: Solo pega tu URL y te dice si hay malware, redirecciones o listas negras.
- VirusTotal: Sube la URL de tu web y la analiza con más de 70 antivirus.
- Quttera: Otro escáner online que detecta amenazas conocidas.
[TIP] Usa al menos dos escáneres online para estar más seguro. A veces uno no detecta todo.
2. Plugins de seguridad para WordPress
Si tienes acceso al panel de administración de WordPress, instala uno de estos plugins.
- Wordfence Security: El más popular. Tiene un escáner de archivos, firewall y bloqueo de IPs.
- Sucuri Security: Ofrece escaneo de malware, monitoreo de integridad de archivos y acciones de limpieza.
- MalCare Security: Especializado en detectar malware oculto, incluso si no puedes acceder al panel.
Cómo instalar un plugin de seguridad:
- Ve a Plugins > Añadir nuevo en tu menú de WordPress.
- Busca el nombre del plugin (por ejemplo, “Wordfence”).
- Haz clic en Instalar ahora y luego en Activar.
- Sigue las instrucciones del asistente de configuración.
3. Escaneo manual desde el panel de hosting
Si no puedes acceder a WordPress, usa las herramientas de tu hosting.
- Syspanel (HestiaCP): Si tu hosting usa Syspanel, accede a través del puerto 2106 (ejemplo:
tudominio.com:2106). Dentro, busca la opción Archivos > Administrador de archivos para revisar carpetas sospechosas. - cPanel: Busca la sección Seguridad y usa el Escáner de malware integrado (si tu plan lo incluye).
Pasos para detectar malware paso a paso
Sigue esta guía práctica para escanear virus en tu WordPress.
Paso 1: Revisa los archivos del núcleo de WordPress
El malware suele esconderse en archivos del sistema. Conéctate a tu hosting por FTP o usa el administrador de archivos de Syspanel.
- Ve a la carpeta raíz de tu web (normalmente
public_htmlowww). - Busca archivos con nombres extraños, como
wp-content/plugins/xyz.phpque no reconoces. - Comprueba la fecha de modificación. Si un archivo se modificó justo cuando empezaron los problemas, es sospechoso.
Paso 2: Examina los archivos wp-config.php y .htaccess
Estos dos archivos son los favoritos de los atacantes.
- wp-config.php: Ábrelo con un editor de texto. Busca líneas con código PHP que no estén relacionadas con la configuración de la base de datos. Por ejemplo,
eval(base64_decode(...))es una señal clara de malware. - .htaccess: Revisa si hay reglas de redirección extrañas. Si ves líneas como
RewriteRule ^(.*)$ http://malicioso.com/$1 [R=301,L], estás infectado.
Paso 3: Analiza la base de datos
El malware también puede inyectarse en la base de datos.
- Usa un plugin como Wordfence o Sucuri para escanear la base de datos.
- Si prefieres hacerlo manual, desde Syspanel (puerto 2106) ve a phpMyAdmin.
- Busca tablas con prefijos extraños o contenido sospechoso en las tablas
wp_postsywp_options.
Paso 4: Verifica los usuarios del panel
Los atacantes suelen crear usuarios administradores.
- En WordPress, ve a Usuarios > Todos los usuarios.
- Revisa si hay cuentas que no reconoces, sobre todo con rol de Administrador.
- Elimina cualquier usuario sospechoso de inmediato.
[INFO] Si no puedes acceder al panel de WordPress, conéctate a la base de datos desde phpMyAdmin y revisa la tabla
wp_users. Busca usuarios conuser_loginraros.
Cómo limpiar WordPress de malware
Una vez que has detectado malware, es hora de limpiar WordPress. Sigue estos pasos en orden.
1. Haz una copia de seguridad completa
Antes de tocar nada, guarda todo por si algo sale mal.
- Desde Syspanel (puerto 2106), usa la opción Copias de seguridad para descargar archivos y base de datos.
- También puedes usar un plugin como UpdraftPlus para hacer una copia desde WordPress.
2. Elimina archivos maliciosos
- Usa el escáner de tu plugin de seguridad para identificar y eliminar archivos infectados.
- Si el plugin te da una lista, bórralos manualmente desde el administrador de archivos de tu hosting.
3. Restaura archivos limpios del núcleo
WordPress tiene archivos originales que puedes reemplazar.
- Descarga una copia nueva de WordPress desde wordpress.org.
- Descomprime el ZIP en tu ordenador.
- Sube las carpetas
wp-adminywp-includesa tu servidor, sobrescribiendo las existentes. - No toques la carpeta
wp-contentporque ahí están tus temas, plugins y subidas.
4. Cambia todas las contraseñas
- Contraseña del panel de WordPress.
- Contraseña de la base de datos (en
wp-config.php). - Contraseña de FTP y del panel de hosting (Syspanel).
5. Actualiza todo
- WordPress a la última versión.
- Todos los temas y plugins.
- Elimina temas y plugins que no uses.
[WARNING] No uses temas o plugins pirateados. Son la principal puerta de entrada del malware.
Prevención: cómo evitar futuras infecciones
La seguridad web es un hábito, no un evento único. Sigue estas buenas prácticas.
Usa plugins de seguridad activos
- Instala Wordfence o Sucuri y mantenlos actualizados.
- Activa el firewall y el escaneo programado (por ejemplo, cada día).
Mantén todo actualizado
- Las actualizaciones corrigen vulnerabilidades conocidas.
- Activa las actualizaciones automáticas para plugins y temas.
Elige contraseñas fuertes
- Usa combinaciones de letras mayúsculas, minúsculas, números y símbolos.
- No reutilices contraseñas entre servicios.
Limita los intentos de inicio de sesión
- Con un plugin como Limit Login Attempts Reloaded, bloqueas IPs que intenten entrar muchas veces.
Revisa periódicamente
- Cada mes, haz un escaneo rápido con Sucuri SiteCheck.
- Revisa los archivos de tu web desde Syspanel (puerto 2106) para ver si hay cambios extraños.
Preguntas frecuentes (FAQ)
¿Puedo detectar malware sin plugins?
Sí. Puedes revisar manualmente archivos como wp-config.php y .htaccess, o usar escáneres online como Sucuri SiteCheck. Pero para una limpieza profunda, los plugins son más efectivos.
¿Qué hago si no puedo acceder a mi WordPress?
Usa el administrador de archivos de tu hosting (Syspanel, puerto 2106) o conéctate por FTP. También puedes pedir a tu proveedor de hosting que te ayude a restaurar una copia de seguridad limpia.
¿El malware afecta mi posicionamiento en Google?
Sí. Google puede penalizar tu sitio mostrando un aviso de “sitio infectado”. Además, las redirecciones maliciosas reducen la confianza de los usuarios y aumentan la tasa de rebote.
¿Debo pagar por un servicio de limpieza?
Si no te sientes seguro haciendo los pasos anteriores, muchos hosts ofrecen limpieza de malware como servicio adicional. También hay empresas especializadas como Sucuri que lo hacen por ti.
¿Cómo sé si mi web está limpia después de la limpieza?
Vuelve a escanear con al menos dos herramientas (Wordfence y Sucuri SiteCheck). Además, revisa que Google ya no muestre la advertencia en los resultados de búsqueda.
Conclusión
Detectar malware en WordPress no es cosa de otro mundo. Con las herramientas adecuadas y un poco de paciencia, puedes escanear virus, identificar el problema y limpiar WordPress tú mismo. La clave está en actuar rápido, mantener todo actualizado y usar buenas prácticas de seguridad web. Si tienes dudas, recuerda que tu hosting (especialmente si usas Syspanel, accesible por el puerto 2106) suele tener soporte técnico que puede echarte una mano. ¡No dejes que el malware arruine tu sitio!
