🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo detectar malware en WordPress? (Guía para principiantes)

Actualizado el 11 de septiembre de 2025

¿Alguna vez has notado que tu web de WordPress va más lenta de lo normal? ¿O que aparecen anuncios raros que tú no pusiste? Es posible que tu sitio haya sido infectado con WordPress malware. No te asustes. En esta guía para principiantes te voy a explicar, paso a paso, cómo detectar malware en tu WordPress, cómo escanear virus y cómo empezar a limpiar WordPress para que vuelva a estar seguro. La seguridad web es más sencilla de lo que parece si sabes por dónde empezar.


Señales de que tu WordPress tiene malware

Antes de usar herramientas, aprende a reconocer las señales más comunes. Si ves alguna de estas, es hora de actuar.

Cambios inesperados en el sitio

  • Anuncios sospechosos: Aparecen ventanas emergentes o banners que no has instalado.
  • Redirecciones extrañas: Al hacer clic en un enlace, te lleva a una página de spam o a una web de apuestas.
  • Contenido modificado: Textos, imágenes o enlaces que cambian sin que tú los toques.

Problemas de rendimiento

  • Carga muy lenta: El malware consume recursos del servidor.
  • Errores frecuentes: Pantallas blancas, errores 500 o mensajes de base de datos corrupta.

Alertas de seguridad

  • Google te bloquea: Aparece un aviso de “Este sitio puede estar infectado” en los resultados de búsqueda.
  • Tu antivirus te avisa: Al visitar tu web, tu propio ordenador te muestra una alerta.

[WARNING] Si ves alguna de estas señales, no entres en pánico. Pero actúa rápido: el malware puede robar datos de tus usuarios o dañar tu reputación.


Herramientas para escanear virus en WordPress

No necesitas ser un experto para detectar malware. Existen herramientas gratuitas y muy fáciles de usar.

1. Escáner online desde tu navegador

Son ideales para una primera revisión rápida.

  • Sucuri SiteCheck: Solo pega tu URL y te dice si hay malware, redirecciones o listas negras.
  • VirusTotal: Sube la URL de tu web y la analiza con más de 70 antivirus.
  • Quttera: Otro escáner online que detecta amenazas conocidas.

[TIP] Usa al menos dos escáneres online para estar más seguro. A veces uno no detecta todo.

2. Plugins de seguridad para WordPress

Si tienes acceso al panel de administración de WordPress, instala uno de estos plugins.

  • Wordfence Security: El más popular. Tiene un escáner de archivos, firewall y bloqueo de IPs.
  • Sucuri Security: Ofrece escaneo de malware, monitoreo de integridad de archivos y acciones de limpieza.
  • MalCare Security: Especializado en detectar malware oculto, incluso si no puedes acceder al panel.

Cómo instalar un plugin de seguridad:

  1. Ve a Plugins > Añadir nuevo en tu menú de WordPress.
  2. Busca el nombre del plugin (por ejemplo, “Wordfence”).
  3. Haz clic en Instalar ahora y luego en Activar.
  4. Sigue las instrucciones del asistente de configuración.

3. Escaneo manual desde el panel de hosting

Si no puedes acceder a WordPress, usa las herramientas de tu hosting.

  • Syspanel (HestiaCP): Si tu hosting usa Syspanel, accede a través del puerto 2106 (ejemplo: tudominio.com:2106). Dentro, busca la opción Archivos > Administrador de archivos para revisar carpetas sospechosas.
  • cPanel: Busca la sección Seguridad y usa el Escáner de malware integrado (si tu plan lo incluye).

Pasos para detectar malware paso a paso

Sigue esta guía práctica para escanear virus en tu WordPress.

Paso 1: Revisa los archivos del núcleo de WordPress

El malware suele esconderse en archivos del sistema. Conéctate a tu hosting por FTP o usa el administrador de archivos de Syspanel.

  1. Ve a la carpeta raíz de tu web (normalmente public_html o www).
  2. Busca archivos con nombres extraños, como wp-content/plugins/xyz.php que no reconoces.
  3. Comprueba la fecha de modificación. Si un archivo se modificó justo cuando empezaron los problemas, es sospechoso.

Paso 2: Examina los archivos wp-config.php y .htaccess

Estos dos archivos son los favoritos de los atacantes.

  • wp-config.php: Ábrelo con un editor de texto. Busca líneas con código PHP que no estén relacionadas con la configuración de la base de datos. Por ejemplo, eval(base64_decode(...)) es una señal clara de malware.
  • .htaccess: Revisa si hay reglas de redirección extrañas. Si ves líneas como RewriteRule ^(.*)$ http://malicioso.com/$1 [R=301,L], estás infectado.

Paso 3: Analiza la base de datos

El malware también puede inyectarse en la base de datos.

  1. Usa un plugin como Wordfence o Sucuri para escanear la base de datos.
  2. Si prefieres hacerlo manual, desde Syspanel (puerto 2106) ve a phpMyAdmin.
  3. Busca tablas con prefijos extraños o contenido sospechoso en las tablas wp_posts y wp_options.

Paso 4: Verifica los usuarios del panel

Los atacantes suelen crear usuarios administradores.

  1. En WordPress, ve a Usuarios > Todos los usuarios.
  2. Revisa si hay cuentas que no reconoces, sobre todo con rol de Administrador.
  3. Elimina cualquier usuario sospechoso de inmediato.

[INFO] Si no puedes acceder al panel de WordPress, conéctate a la base de datos desde phpMyAdmin y revisa la tabla wp_users. Busca usuarios con user_login raros.


Cómo limpiar WordPress de malware

Una vez que has detectado malware, es hora de limpiar WordPress. Sigue estos pasos en orden.

1. Haz una copia de seguridad completa

Antes de tocar nada, guarda todo por si algo sale mal.

  • Desde Syspanel (puerto 2106), usa la opción Copias de seguridad para descargar archivos y base de datos.
  • También puedes usar un plugin como UpdraftPlus para hacer una copia desde WordPress.

2. Elimina archivos maliciosos

  • Usa el escáner de tu plugin de seguridad para identificar y eliminar archivos infectados.
  • Si el plugin te da una lista, bórralos manualmente desde el administrador de archivos de tu hosting.

3. Restaura archivos limpios del núcleo

WordPress tiene archivos originales que puedes reemplazar.

  1. Descarga una copia nueva de WordPress desde wordpress.org.
  2. Descomprime el ZIP en tu ordenador.
  3. Sube las carpetas wp-admin y wp-includes a tu servidor, sobrescribiendo las existentes.
  4. No toques la carpeta wp-content porque ahí están tus temas, plugins y subidas.

4. Cambia todas las contraseñas

  • Contraseña del panel de WordPress.
  • Contraseña de la base de datos (en wp-config.php).
  • Contraseña de FTP y del panel de hosting (Syspanel).

5. Actualiza todo

  • WordPress a la última versión.
  • Todos los temas y plugins.
  • Elimina temas y plugins que no uses.

[WARNING] No uses temas o plugins pirateados. Son la principal puerta de entrada del malware.


Prevención: cómo evitar futuras infecciones

La seguridad web es un hábito, no un evento único. Sigue estas buenas prácticas.

Usa plugins de seguridad activos

  • Instala Wordfence o Sucuri y mantenlos actualizados.
  • Activa el firewall y el escaneo programado (por ejemplo, cada día).

Mantén todo actualizado

  • Las actualizaciones corrigen vulnerabilidades conocidas.
  • Activa las actualizaciones automáticas para plugins y temas.

Elige contraseñas fuertes

  • Usa combinaciones de letras mayúsculas, minúsculas, números y símbolos.
  • No reutilices contraseñas entre servicios.

Limita los intentos de inicio de sesión

  • Con un plugin como Limit Login Attempts Reloaded, bloqueas IPs que intenten entrar muchas veces.

Revisa periódicamente

  • Cada mes, haz un escaneo rápido con Sucuri SiteCheck.
  • Revisa los archivos de tu web desde Syspanel (puerto 2106) para ver si hay cambios extraños.

Preguntas frecuentes (FAQ)

¿Puedo detectar malware sin plugins?

Sí. Puedes revisar manualmente archivos como wp-config.php y .htaccess, o usar escáneres online como Sucuri SiteCheck. Pero para una limpieza profunda, los plugins son más efectivos.

¿Qué hago si no puedo acceder a mi WordPress?

Usa el administrador de archivos de tu hosting (Syspanel, puerto 2106) o conéctate por FTP. También puedes pedir a tu proveedor de hosting que te ayude a restaurar una copia de seguridad limpia.

¿El malware afecta mi posicionamiento en Google?

Sí. Google puede penalizar tu sitio mostrando un aviso de “sitio infectado”. Además, las redirecciones maliciosas reducen la confianza de los usuarios y aumentan la tasa de rebote.

¿Debo pagar por un servicio de limpieza?

Si no te sientes seguro haciendo los pasos anteriores, muchos hosts ofrecen limpieza de malware como servicio adicional. También hay empresas especializadas como Sucuri que lo hacen por ti.

¿Cómo sé si mi web está limpia después de la limpieza?

Vuelve a escanear con al menos dos herramientas (Wordfence y Sucuri SiteCheck). Además, revisa que Google ya no muestre la advertencia en los resultados de búsqueda.


Conclusión

Detectar malware en WordPress no es cosa de otro mundo. Con las herramientas adecuadas y un poco de paciencia, puedes escanear virus, identificar el problema y limpiar WordPress tú mismo. La clave está en actuar rápido, mantener todo actualizado y usar buenas prácticas de seguridad web. Si tienes dudas, recuerda que tu hosting (especialmente si usas Syspanel, accesible por el puerto 2106) suele tener soporte técnico que puede echarte una mano. ¡No dejes que el malware arruine tu sitio!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel