¿Cómo detectar malware en WordPress usando herramientas gratuitas?
¿Te has dado cuenta de que tu web con WordPress va más lenta de lo normal, aparecen pop-ups extraños o, peor aún, tus visitantes te dicen que ven páginas raras? Esto puede ser una señal de que tienes malware. No te preocupes, es más común de lo que crees y, lo mejor, es que puedes detectar malware sin ser un experto y usando herramientas gratuitas.
En esta guía completa, te voy a enseñar paso a paso cómo revisar tu sitio en busca de amenazas. Usaremos plugins seguridad gratuitos, servicios online y algunos trucos manuales muy sencillos. El objetivo es que puedas identificar si tu seguridad WordPress está comprometida y sepas exactamente qué hacer.
Vamos a empezar con lo más básico: entender qué estamos buscando y por qué es importante actuar rápido.
¿Por qué es importante detectar malware en WordPress?
Tu web es tu tarjeta de presentación. Si está infectada, no solo pierdes visitantes, sino que también puedes ser marcado como sitio peligroso por Google, lo que arruinaría tu posicionamiento SEO. Además, el malware puede robar datos de tus usuarios o usar tu servidor para enviar spam.
Detectar malware a tiempo te permite:
- Evitar que te baneen de buscadores.
- Proteger la información de tus clientes.
- Recuperar el control de tu web antes de que el daño sea mayor.
- Ahorrar dinero en limpiezas profesionales de emergencia.
No necesitas ser un hacker. Con las herramientas adecuadas, cualquier persona puede hacer una revisión básica.
Primeros síntomas: ¿Tu WordPress está infectado?
Antes de usar herramientas, presta atención a estas señales de alerta. Si notas alguna, es momento de actuar:
- Velocidad de carga muy lenta sin razón aparente.
- Redirecciones extrañas a páginas de apuestas, farmacias o sitios desconocidos.
- Anuncios pop-up que no has puesto.
- Errores 404 en páginas que antes funcionaban.
- Usuarios nuevos que no reconoces en tu panel de administración.
- Archivos modificados sin tu permiso (por ejemplo, el archivo
wp-config.phpoindex.php). - Tu web aparece como "sitio engañoso" en Google Chrome o Firefox.
[WARNING] Si tu web ya está siendo redirigida a sitios de spam, actúa de inmediato. El daño al SEO puede ser irreversible si esperas mucho.
Herramientas gratuitas para detectar malware en WordPress
Aquí tienes las mejores opciones para detectar malware sin gastar un euro. Te recomiendo usar varias, porque cada una detecta cosas diferentes.
1. Servicios online de escaneo (sin instalar nada)
Son perfectos para una revisión rápida. Solo necesitas la URL de tu web.
Sucuri SiteCheck
Es el más popular y fiable. Escanea tu web en busca de malware, listas negras, inyecciones de código y otras amenazas.
Cómo usarlo:
- Ve a sitecheck.sucuri.net.
- Escribe la URL de tu web (ejemplo: tudominio.com).
- Haz clic en "Scan Website".
- Espera unos segundos. Te mostrará un informe en verde (seguro) o rojo (problemas).
[TIP] Sucuri SiteCheck no escanea archivos internos, solo la superficie de tu web. Es genial para una primera comprobación, pero no es suficiente si el malware está muy escondido.
Quttera
Otra excelente opción online. Es muy detallado y gratuito para escaneos básicos.
Pasos:
- Ve a quttera.com.
- Introduce tu dominio.
- Haz clic en "Scan".
- Revisa el informe. Busca la sección "Security Issues" y fíjate en los que están marcados en rojo.
[INFO] Quttera suele detectar archivos maliciosos que otros pasan por alto. Si te da alertas, es muy probable que tengas un problema real.
VirusTotal
Es más conocido para archivos, pero también escanea URLs. Te dice si algún motor antivirus (de los 70+) detecta algo raro.
Cómo usarlo:
- Ve a virustotal.com.
- Pega la URL de tu web.
- Pulsa "Enter" o el botón de búsqueda.
- Revisa el resultado. Si algún motor dice "Malicious", tienes un problema.
[WARNING] VirusTotal puede dar falsos positivos. Si solo un motor lo marca, puede ser un error. Si son varios, es más preocupante.
2. Plugins de seguridad gratuitos para WordPress
Instalar un plugin seguridad es la mejor manera de tener una vigilancia constante. Aquí tienes los más efectivos y fáciles de usar.
Wordfence Security
Es el plugin de seguridad más completo y popular. Su versión gratuita es potentísima.
Características clave:
- Escaneo de malware: Revisa archivos, bases de datos, plugins y temas en busca de código malicioso.
- Firewall: Bloquea tráfico malicioso antes de que llegue a tu web.
- Bloqueo de IPs: Detecta y bloquea direcciones IP sospechosas.
- Comparación con el repositorio de WordPress: Detecta archivos modificados.
Cómo usarlo:
- Ve a tu panel de WordPress > Plugins > Añadir nuevo.
- Busca "Wordfence Security".
- Instálalo y actívalo.
- Ve a Wordfence > Scan > Start New Scan.
- Espera a que termine (puede tardar varios minutos).
- Revisa los resultados. Wordfence te dirá qué archivos son sospechosos y te dará opciones para repararlos o eliminarlos.
[TIP] El escaneo de Wordfence es muy exhaustivo. Si te da muchas alertas, no te asustes. Algunas pueden ser falsos positivos, como archivos de temas que no están en el repositorio oficial. Revisa cada uno con calma.
Sucuri Security
Otro gran plugin seguridad, creado por los mismos de Sucuri SiteCheck. Es más ligero que Wordfence pero muy efectivo.
Funciones gratuitas:
- Escaneo de archivos: Compara tus archivos con los originales de WordPress.
- Monitoreo de integridad: Te avisa si alguien modifica archivos importantes.
- Lista negra: Te dice si Google o Norton han marcado tu web como peligrosa.
- Auditoría de seguridad: Registra todos los eventos en tu web (inicios de sesión, cambios de plugins, etc.).
Cómo usarlo:
- Instala y activa "Sucuri Security" desde el repositorio.
- Ve a Sucuri Security > Scanner.
- Haz clic en "Scan Now".
- Revisa la sección "Filesystem Scan". Busca archivos marcados como "Suspicious" o "Malware".
[INFO] Sucuri Security es ideal si quieres un plugin que no consuma muchos recursos. Además, su función de auditoría es muy útil para saber quién ha hecho qué en tu web.
Yuzo Related Posts
Aunque no es un plugin seguridad en sí, es conocido por haber sido utilizado para inyectar malware en el pasado. No lo uses. Es un ejemplo de cómo un plugin aparentemente inofensivo puede ser peligroso.
[WARNING] Siempre descarga plugins solo del repositorio oficial de WordPress o de fuentes de confianza. Los plugins nulled (piratas) suelen contener malware.
3. Escaneo manual básico (sin plugins)
Si no quieres instalar nada, puedes hacer una revisión rápida desde el panel de WordPress.
Revisar la lista de usuarios
- Ve a Usuarios > Todos los usuarios.
- Busca cuentas que no reconozcas, especialmente con rol de Administrador.
- Si encuentras alguna, elimínala inmediatamente.
Revisar archivos del núcleo
- Ve a Herramientas > Salud del sitio (en WordPress 5.2+).
- Busca la sección "Integridad de archivos".
- WordPress te dirá si algún archivo del núcleo ha sido modificado.
[TIP] Esta función no es tan precisa como un plugin, pero es un buen punto de partida.
4. Escaneo desde el servidor (para usuarios avanzados)
Si tienes acceso a tu panel de hosting, puedes usar herramientas más potentes. Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso es a través del puerto 2106.
Cómo acceder a Syspanel:
- Abre tu navegador y escribe:
https://tudominio.com:2106 - Inicia sesión con tus credenciales de hosting.
- Busca la sección de "Archivos" o "Gestor de archivos".
Escaneo con ClamAV (si tu hosting lo ofrece)
Muchos paneles como Syspanel incluyen ClamAV, un antivirus gratuito para servidores.
- En Syspanel, busca la opción "ClamAV" o "Antivirus".
- Selecciona la carpeta de tu web (normalmente
public_html). - Inicia el escaneo.
- Revisa los resultados. ClamAV te listará los archivos infectados.
[INFO] No todos los hosting activan ClamAV por defecto. Si no lo ves, pregunta a tu proveedor de hosting.
¿Qué hacer si encuentras malware?
Si alguna de las herramientas te da una alerta, no entres en pánico. Sigue estos pasos:
- No borres nada aún: Primero, identifica exactamente qué archivos están infectados.
- Haz una copia de seguridad: Descarga todos los archivos de tu web por FTP y exporta la base de datos desde phpMyAdmin o desde Syspanel. Esto es crucial por si algo sale mal.
- Cambia todas las contraseñas: La de WordPress, la del hosting, la de la base de datos y la del FTP. Usa contraseñas largas y únicas.
- Actualiza todo: Asegúrate de que WordPress, los plugins y el tema estén en su última versión.
- Reinstala archivos limpios: Si el malware está en un archivo del núcleo de WordPress, puedes reinstalar WordPress desde el panel (Actualizaciones > Reinstalar versión X.X.X). Si está en un plugin o tema, bórralo y vuelve a instalarlo desde el repositorio oficial.
- Usa el plugin para limpiar: Tanto Wordfence como Sucuri te ofrecen opciones para reparar o eliminar archivos infectados. Sigue sus instrucciones.
[WARNING] Si el malware ha infectado muchos archivos o está en la base de datos, la limpieza manual puede ser complicada. En ese caso, considera contratar un servicio de limpieza profesional (como el de Sucuri o Wordfence) o pide ayuda a tu hosting.
Preguntas frecuentes (FAQ) sobre detección de malware
¿Cada cuánto debo escanear mi web?
Lo ideal es hacer un escaneo completo con Wordfence o Sucuri al menos una vez a la semana. Los servicios online como Sucuri SiteCheck puedes usarlos cada vez que sospeches de algo.
¿Los plugins de seguridad ralentizan mi web?
Wordfence puede consumir recursos si tienes un hosting compartido muy básico. Sucuri Security es más ligero. Si notas lentitud, programa los escaneos en horas de poco tráfico (por la noche).
¿Puedo tener malware aunque no vea síntomas?
Sí. Muchas infecciones están diseñadas para pasar desapercibidas (por ejemplo, para enviar spam en segundo plano). Por eso es importante escanear regularmente, incluso si todo parece normal.
¿Qué hago si Google me marca como sitio peligroso?
Primero, limpia el malware. Luego, solicita una revisión en Google Search Console. Google tardará unos días en volver a indexar tu web como segura.
¿Los servicios online gratuitos son fiables?
Sí, pero tienen limitaciones. Sucuri SiteCheck y Quttera son excelentes para una primera comprobación, pero no detectan malware oculto en archivos internos. Para eso necesitas un plugin.
Conclusión: La prevención es la mejor defensa
Detectar malware a tiempo es clave para mantener tu seguridad WordPress. Con las herramientas gratuitas que te he mostrado (Sucuri SiteCheck, Quttera, Wordfence, Sucuri Security y ClamAV desde Syspanel), tienes todo lo necesario para hacer revisiones periódicas.
No esperes a que tu web empiece a dar problemas. Programa escaneos regulares, mantén todo actualizado y usa contraseñas seguras. Si sigues estos consejos, reducirás enormemente el riesgo de infección.
Y recuerda, si alguna vez te sientes abrumado, hay profesionales que pueden ayudarte. Pero con esta guía, ya tienes el conocimiento para empezar a proteger tu sitio por ti mismo.
[TIP] Guarda esta guía en favoritos. La próxima vez que sospeches de algo, ya sabes exactamente qué herramientas usar y en qué orden. ¡Tu web te lo agradecerá!
