🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en WordPress: pasos sencillos

Actualizado el 11 de diciembre de 2025

¡Hola! Soy tu técnico de soporte amigable. Si tienes una página web con WordPress, una de las peores pesadillas que puedes enfrentar es el malware. No te preocupes, no necesitas ser un experto en seguridad para detectarlo. En esta guía extensa y muy sencilla, te voy a enseñar paso a paso cómo detectar malware en WordPress y, lo más importante, cómo empezar a eliminarlo. Vamos a usar herramientas fáciles, plugins de seguridad y algunos trucos manuales que te harán sentir como todo un profesional.

Vamos a empezar con lo básico: ¿qué es el malware? Es cualquier software malicioso que se instala en tu sitio sin tu permiso. Puede robar datos, redirigir a tus visitantes a páginas peligrosas, ralentizar tu web o incluso borrar tu contenido. Detectarlo a tiempo es clave para evitar daños mayores. Pero tranquilo, aquí te explico todo.

¿Por qué es importante detectar malware a tiempo?

Imagina que tu sitio web es como tu casa. Si entra un ladrón (malware), cuanto antes lo descubras, menos daño hará. Si no lo detectas, puede infectar a tus visitantes, dañar tu reputación y hacer que Google te marque como "sitio peligroso". Además, recuperar un sitio infectado puede ser costoso y complicado.

Detectar malware no solo protege tu web, sino también a tus usuarios y tu negocio. Por eso, te recomiendo que revises tu sitio regularmente, al menos una vez al mes. No es difícil, y con estos pasos lo harás en minutos.

[INFO] La detección temprana puede ahorrarte horas de trabajo y dinero. No esperes a que tu web se vuelva lenta o aparezcan anuncios extraños.

Señales comunes de que tu WordPress tiene malware

Antes de empezar con las herramientas, aprende a reconocer las señales de alerta. Estas son las más frecuentes:

  • Ralentización repentina: Tu web carga muy lento sin motivo aparente.
  • Redirecciones extrañas: Al hacer clic en un enlace, te lleva a páginas de spam o phishing.
  • Anuncios emergentes: Aparecen ventanas de publicidad que no pusiste tú.
  • Cambios en el contenido: Se modifican páginas, se añaden enlaces ocultos o aparece texto basura.
  • Alertas de Google: Recibes un aviso de que tu sitio no es seguro.
  • Usuarios desconocidos: En tu panel de WordPress ves usuarios que no creaste.
  • Archivos sospechosos: En tu servidor aparecen archivos con nombres raros (como wp.php o admin-ajax.php).

Si notas alguna de estas, es hora de actuar. Pero no te asustes, la mayoría se puede solucionar.

[WARNING] Si ves redirecciones a sitios de apuestas o farmacias, actúa de inmediato. Es malware muy agresivo.

Paso 1: Usa plugins de seguridad para un escaneo rápido

La forma más fácil de detectar malware es con un plugin de seguridad. Estos programas escanean tu sitio en busca de archivos maliciosos, cambios no autorizados y vulnerabilidades. Son perfectos para principiantes.

Te recomiendo estos plugins gratuitos y muy efectivos:

  • Wordfence Security: El más popular. Escanea archivos, temas y plugins. Además, tiene un firewall.
  • Sucuri Security: Excelente para detectar malware y monitorear la integridad de tu sitio.
  • iThemes Security: Ofrece escaneos y muchas funciones de hardening (endurecimiento).
  • All In One WP Security & Firewall: Muy completo y fácil de usar.

Cómo hacer un escaneo con Wordfence (ejemplo práctico)

  1. Instala y activa el plugin desde el repositorio de WordPress (Apariencia > Plugins > Añadir nuevo > busca "Wordfence").
  2. Ve a Wordfence > Scan.
  3. Haz clic en "Start New Scan".
  4. Espera unos minutos mientras analiza todos los archivos.
  5. Revisa los resultados. Te mostrará archivos sospechosos, cambios en el core de WordPress, plugins desactualizados, etc.

Si el plugin encuentra malware, te dará opciones para reparar o eliminar los archivos. No lo hagas sin antes leer las instrucciones. A veces puede marcar falsos positivos (archivos legítimos que parecen maliciosos).

[TIP] Siempre haz una copia de seguridad antes de eliminar cualquier archivo. Usa un plugin como UpdraftPlus o desde tu panel de hosting.

Paso 2: Revisa manualmente los archivos del núcleo de WordPress

A veces el malware se esconde en los archivos principales de WordPress. Es raro, pero pasa. Para detectarlo, compara tus archivos con los originales.

¿Cómo hacerlo?

  1. Accede a tu servidor mediante FTP o el administrador de archivos de tu hosting (cPanel o Syspanel).
  2. Ve a la carpeta raíz de WordPress (generalmente public_html o www).
  3. Busca archivos modificados recientemente (por fecha). El malware suele tener fechas muy recientes.
  4. Compara los archivos del core (wp-admin, wp-includes, wp-content) con una instalación limpia de WordPress.
    • Descarga la misma versión de WordPress desde wordpress.org.
    • Sube los archivos originales a tu servidor, sobrescribiendo los existentes (esto repara posibles infecciones).

También revisa el archivo wp-config.php y .htaccess. El malware a menudo añade código malicioso allí.

[INFO] Si usas Syspanel (antes HestiaCP), accede por el puerto 2106. Ve a Archivos > Administrador de archivos y navega hasta la carpeta de tu sitio.

Paso 3: Busca enlaces ocultos y código sospechoso en la base de datos

El malware también se mete en la base de datos. Puede añadir enlaces ocultos en tus entradas, páginas o widgets. Para detectarlo, revisa el contenido de tu base de datos.

Herramientas para escanear la base de datos

  • Plugin "WP-DBManager": Te permite hacer una copia y buscar texto.
  • Plugin "Better Search Replace": Busca y reemplaza texto en toda la base de datos.
  • phpMyAdmin: Desde tu panel de hosting, accede a la base de datos y ejecuta consultas SQL.

Pasos con Better Search Replace

  1. Instala y activa el plugin.
  2. Ve a Herramientas > Better Search Replace.
  3. En "Search for", escribe palabras comunes en malware como <script>, eval(base64_decode, iframe, o enlaces a sitios sospechosos (ej: hxxp://malicioso.com).
  4. En "Replace with", déjalo vacío para eliminar el texto.
  5. Selecciona todas las tablas de la base de datos.
  6. Haz clic en "Dry Run" (simulación) para ver qué encontrará.
  7. Si ves resultados, haz clic en "Run Search/Replace".

[WARNING] Siempre haz una copia de seguridad de la base de datos antes de modificar nada. Un error puede romper tu web.

Paso 4: Revisa los usuarios y roles sospechosos

Los hackers suelen crear usuarios administradores para tener acceso permanente. Para detectarlos:

  1. Ve a Usuarios > Todos los usuarios en tu panel de WordPress.
  2. Revisa si hay usuarios que no reconoces, especialmente con rol de Administrador.
  3. Si encuentras alguno, elimínalo o cambia su rol a Suscriptor.
  4. También revisa las direcciones de correo electrónico. Si ves algo raro, investiga.

Además, comprueba que tu propio usuario tenga una contraseña segura. Usa una combinación de letras, números y símbolos.

[TIP] Activa la autenticación de dos factores (2FA) con plugins como Wordfence o Google Authenticator para mayor seguridad.

Paso 5: Analiza los archivos de temas y plugins

El malware a menudo se esconde en temas y plugins desactualizados o de dudosa procedencia. Para detectarlo:

  1. Ve a Apariencia > Temas y Plugins > Plugins instalados.
  2. Desactiva y elimina cualquier tema o plugin que no uses.
  3. Revisa si algún archivo de tema o plugin tiene código extraño. Por ejemplo, en el archivo functions.php de tu tema puede haber código malicioso.
  4. Compara los archivos con las versiones originales. Si el tema es de pago, descárgalo de la fuente oficial.
  5. Actualiza todo: temas, plugins y WordPress a la última versión.

[INFO] Los plugins nulled (versiones pirateadas) son una fuente común de malware. No los uses nunca.

Paso 6: Usa herramientas externas de escaneo

Si los plugins no encuentran nada, prueba con herramientas online. Son gratuitas y muy efectivas:

  • Sucuri SiteCheck: Escanea tu URL en busca de malware, redirecciones y listas negras.
  • Quttera: Analiza archivos y base de datos.
  • VirusTotal: Sube un archivo sospechoso y lo escanea con múltiples antivirus.
  • Google Safe Browsing: Verifica si tu sitio está en la lista negra de Google.

Simplemente ingresa la URL de tu web y espera los resultados. Si algo sale mal, te indicará qué archivo o código está infectado.

[TIP] Estas herramientas son ideales para una segunda opinión. No reemplazan un escaneo interno, pero complementan.

Paso 7: Revisa los registros de acceso y errores

Los logs (registros) del servidor pueden revelar actividad sospechosa. Por ejemplo, muchos intentos de inicio de sesión fallidos o peticiones a archivos extraños.

Cómo acceder a los logs

  • En cPanel: Ve a "Registros de errores" o "Raw Access Logs".
  • En Syspanel (puerto 2106): Ve a "Registros" o "Logs del servidor".
  • También puedes instalar el plugin "WP Activity Log" para monitorear cambios en WordPress.

Busca patrones como:

  • IPs que intentan acceder a wp-admin repetidamente.
  • Peticiones a archivos como shell.php o backdoor.php.
  • Errores 404 de archivos que no existen.

Si ves algo raro, bloquea esas IPs desde el firewall de tu hosting o con un plugin de seguridad.

[WARNING] No compartas tus logs con nadie. Contienen información sensible.

Paso 8: Limpia y elimina el malware detectado

Una vez que hayas detectado el malware, es hora de eliminarlo. Sigue estos pasos:

  1. Haz una copia de seguridad completa (archivos + base de datos).
  2. Elimina archivos maliciosos: Usa el plugin de seguridad o FTP para borrar los archivos marcados.
  3. Reemplaza archivos del core: Sobrescribe wp-admin, wp-includes y wp-content con una instalación limpia de la misma versión de WordPress.
  4. Limpia la base de datos: Usa Better Search Replace para eliminar código malicioso.
  5. Cambia todas las contraseñas: De WordPress, FTP, base de datos y correo electrónico.
  6. Actualiza todo: WordPress, temas y plugins.
  7. Revisa los usuarios: Elimina los sospechosos.
  8. Escanea de nuevo con un plugin para asegurarte de que no queda nada.

Si el malware es muy persistente, considera restaurar desde una copia de seguridad anterior a la infección.

[INFO] Si no te sientes seguro haciendo esto, contrata a un profesional. Hay servicios de limpieza de malware por unos 50-100€.

Preguntas frecuentes (FAQ)

¿Puedo detectar malware sin plugins?

Sí, revisando archivos manualmente y usando herramientas online como Sucuri. Pero los plugins facilitan mucho el trabajo.

¿Qué hago si mi web está en la lista negra de Google?

Primero, limpia el malware. Luego, solicita una revisión en Google Search Console. Google te notificará cuando esté limpio.

¿El malware puede volver?

Sí, si no corriges la vulnerabilidad por la que entró. Por eso, mantén todo actualizado y usa contraseñas seguras.

¿Debo cambiar mi hosting?

No necesariamente. La mayoría de infecciones se deben a malas prácticas (plugins desactualizados, contraseñas débiles). Si el hosting es seguro, no hace falta.

¿Qué es un falso positivo?

Es cuando un plugin marca un archivo legítimo como malware. Por ejemplo, un plugin de caché puede generar archivos que parecen sospechosos. Siempre verifica antes de eliminar.

[TIP] Si dudas, busca en Google el nombre del archivo sospechoso. Otros usuarios pueden haber reportado si es malware o no.

Conclusión: Mantén tu WordPress seguro

Detectar malware no es complicado si sigues estos pasos. Usa plugins de seguridad, revisa archivos manualmente y mantén todo actualizado. La prevención es la mejor defensa: actualiza WordPress, usa contraseñas fuertes, limita los intentos de inicio de sesión y haz copias de seguridad periódicas.

Recuerda que la seguridad es un proceso continuo. Dedica 10 minutos al mes a escanear tu web y te ahorrarás muchos dolores de cabeza. Si en algún momento te sientes abrumado, no dudes en contactar a tu soporte técnico o a un especialista en seguridad.

¡Espero que esta guía te haya sido útil! Ahora ya sabes cómo detectar malware en WordPress y cómo empezar a eliminarlo. Si tienes más dudas, déjalas en los comentarios o consulta con tu proveedor de hosting. ¡Buena suerte y mantén tu web limpia!

[INFO] Este artículo es informativo. Si tu sitio está gravemente infectado, busca ayuda profesional. La seguridad de tu web es lo primero.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel