🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en WordPress y eliminarlo (guía para principiantes)

Actualizado el 31 de mayo de 2026

¡Hola! Soy tu técnico de soporte amigable. Si estás leyendo esto, probablemente te preocupa la salud de tu sitio web. Es normal: nadie quiere que su página se convierta en un nido de ciberdelincuentes. Pero no te asustes. En esta guía para principiantes, te voy a enseñar, paso a paso, cómo detectar malware en WordPress y, lo más importante, cómo eliminar malware WordPress de forma segura. No necesitas ser un hacker ni un experto en programación. Solo sigue estas instrucciones con calma.

Vamos a empezar por lo básico: entender qué es el malware y por qué es tan peligroso para tu sitio.

¿Qué es el malware WordPress y por qué es un problema?

El malware no es más que un software malicioso diseñado para dañar, robar información o tomar el control de tu sitio web. En el caso de WordPress, los ataques son muy comunes porque es el CMS más usado del mundo. Los hackers crean scripts que se inyectan en tus archivos, en la base de datos o incluso en los plugins.

¿Cómo afecta a tu web?

  • Ralentiza la carga: los scripts maliciosos consumen recursos del servidor.
  • Redirige a sitios de spam: tus visitantes pueden ser enviados a páginas de apuestas o farmacias.
  • Robo de datos: si tienes un ecommerce, pueden robar tarjetas de crédito.
  • Te marcan como sitio peligroso: Google te pondrá una advertencia roja y perderás tráfico.

[WARNING] Si tu sitio ya está infectado, no entres en pánico. La mayoría de las infecciones se pueden limpiar. Pero actúa rápido: mientras más tiempo pase, más difícil será recuperarlo.

Señales de que tu WordPress tiene malware (detección temprana)

Antes de ponerte a limpiar, debes confirmar que realmente hay un problema. Aquí tienes las señales más comunes para detectar malware WordPress:

1. Rendimiento extraño del sitio

  • La web carga muy lenta sin razón aparente.
  • Aparecen ventanas emergentes (pop-ups) que tú no creaste.
  • El contenido se reemplaza por anuncios o enlaces a páginas desconocidas.

2. Alertas de Google o tu navegador

  • Cuando intentas acceder a tu web, ves un mensaje como: "Este sitio puede estar comprometido".
  • En Google Search Console, recibes una notificación de "malware detectado" o "contenido no deseado".

3. Archivos o usuarios extraños

  • En tu panel de WordPress (wp-admin) ves usuarios nuevos que no creaste, sobre todo con rol de Administrador.
  • Aparecen archivos con nombres raros en el directorio raíz (como wp-upload.php, 0x.php, shell.php).

4. Código inyectado en archivos legítimos

  • Los archivos principales como index.php, wp-config.php o functions.php tienen código que no reconoces al final del archivo.

[TIP] Si sospechas de malware, no hagas clic en enlaces sospechosos dentro de tu web. Mejor accede a tu hosting directamente desde el panel de control (como Syspanel, que se accede por el puerto 2106).

Herramientas gratuitas para escanear tu WordPress

No necesitas ser un experto para hacer un primer diagnóstico. Existen herramientas gratuitas que te ayudarán a detectar malware WordPress sin instalar nada (o casi nada).

1. Escáner online de terceros

  • Sucuri SiteCheck: solo ingresa tu URL y te dirá si hay malware, redirecciones o listas negras. Es rápido y no requiere registro.
  • Quttera: similar a Sucuri, pero también escanea en profundidad archivos de tu sitio.

2. Plugins de seguridad gratuitos

Si prefieres algo más completo, instala un plugin malware WordPress. Los más recomendados para principiantes son:

  • Wordfence Security: tiene un escáner de archivos y firewall. La versión gratuita es muy potente.
  • Sucuri Security: monitorea la integridad de los archivos y te avisa si algo cambia.
  • MalCare: aunque tiene versión de pago, su escáner gratuito es excelente para detectar infecciones.

[INFO] Estos plugins no solo detectan, sino que también pueden ayudarte a eliminar malware WordPress si la infección es leve. Pero cuidado: a veces solo identifican el problema, no lo limpian por completo.

Paso a paso: Cómo eliminar malware WordPress (guía para principiantes)

Vamos a la acción. Si ya confirmaste que tu web está infectada, sigue estos pasos en orden. No te saltes ninguno.

Paso 1: Haz una copia de seguridad (¡obligatorio!)

Antes de tocar nada, guarda todo lo que puedas. Así, si algo sale mal, podrás restaurar tu sitio.

¿Cómo hacerla?

  • Desde tu panel de hosting (como Syspanel, puerto 2106): busca la opción "Copias de seguridad" y descarga un backup completo (archivos + base de datos).
  • O usa un plugin como UpdraftPlus: crea una copia y guárdala en tu computadora o en la nube (Google Drive, Dropbox).

[WARNING] No subas una copia de seguridad infectada a un sitio limpio. Guárdala solo por si necesitas recuperar algún contenido sano.

Paso 2: Cambia todas las contraseñas

Los hackers suelen entrar por contraseñas débiles. Cambia:

  • Contraseña de tu usuario administrador de WordPress.
  • Contraseña de la base de datos (en wp-config.php).
  • Contraseña de tu cuenta de hosting (FTP, cPanel o Syspanel).
  • Contraseñas de los plugins y temas (si tienen acceso a servicios externos).

Usa contraseñas largas (mínimo 12 caracteres) con mayúsculas, números y símbolos.

Paso 3: Actualiza todo (WordPress, temas y plugins)

Las versiones antiguas tienen vulnerabilidades conocidas. Ve a tu panel de WordPress y actualiza:

  • El núcleo de WordPress.
  • Todos los plugins (especialmente los que están en rojo).
  • El tema activo.

Si algún plugin no se puede actualizar, elimínalo. Es mejor perder una funcionalidad que tener una puerta abierta a los hackers.

Paso 4: Escanea y limpia con un plugin de seguridad

Ahora usa el plugin malware WordPress que instalaste antes. Por ejemplo, con Wordfence:

  1. Ve a "Wordfence" > "Scan" y haz clic en "Start New Scan".
  2. Espera a que termine (puede tardar varios minutos).
  3. Revisa los resultados: busca archivos marcados como "Suspicious" o "Malware".
  4. Si el plugin te ofrece la opción "Delete" o "Repair", hazlo. Si no, anota la ruta del archivo.

¿Qué hago si no puedo eliminar el archivo desde el plugin?

  • Conéctate por FTP (FileZilla) a tu servidor.
  • Navega hasta la ruta del archivo infectado.
  • Bórralo manualmente (arrastra a la papelera).
  • Si es un archivo del sistema (como index.php), no lo borres, sino reemplázalo por una copia limpia de la instalación original de WordPress.

Paso 5: Revisa la base de datos (el punto ciego)

Muchos principiantes olvidan que el malware también se esconde en la base de datos. Usa un plugin como Better Search Replace o WP-Optimize para buscar cadenas sospechosas.

¿Qué buscar?

  • Código como eval(base64_decode(...)).
  • Enlaces a sitios de spam (como http://spam-site.com).
  • Tablas con nombres extraños (como wp_options con valores inusuales).

Si encuentras algo, elimina las filas infectadas. Si no te sientes seguro, pide ayuda a tu hosting.

Paso 6: Refuerza la seguridad de tu WordPress

Una vez limpio, no bajes la guardia. Implementa estas medidas para evitar futuras infecciones:

  • Instala un firewall: Wordfence o Sucuri tienen firewall que bloquean tráfico malicioso.
  • Cambia el prefijo de la base de datos: por defecto es wp_, lo que facilita los ataques SQL. Puedes cambiarlo con un plugin como Change DB Prefix.
  • Limita los intentos de inicio de sesión: usa Login LockDown o similar.
  • Desactiva la edición de archivos desde el panel: agrega define('DISALLOW_FILE_EDIT', true); en tu wp-config.php.
  • Usa autenticación de dos factores (2FA): con plugins como Google Authenticator.

[TIP] Si usas Syspanel, puedes activar un cortafuegos a nivel de servidor desde el panel de seguridad. Es muy efectivo.

Paso 7: Vuelve a escanear y verifica con Google

Después de la limpieza, repite el escaneo con tu plugin de seguridad. Si ya no detecta nada, solicita una revisión a Google:

  1. Ve a Google Search Console.
  2. En "Problemas de seguridad", haz clic en "Solicitar revisión".
  3. Explica que ya limpiaste el malware (en inglés o español). Google tardará unos días en responder.

Preguntas frecuentes (FAQ) sobre malware en WordPress

1. ¿Puedo eliminar malware WordPress sin conocimientos técnicos?
Sí, siguiendo esta guía. Pero si la infección es muy compleja (backdoors ocultos, rootkits), es mejor contratar a un profesional o pedir ayuda a tu hosting.

2. ¿Los plugins de seguridad gratuitos son suficientes?
Para detección y limpieza básica, sí. Pero para protección continua, considera la versión premium de Wordfence o Sucuri.

3. ¿Qué hago si mi sitio sigue infectado después de limpiarlo?
Puede haber un "backdoor" que se regenera automáticamente. En ese caso, restaura desde una copia de seguridad anterior a la infección (si la tienes) o contacta a soporte técnico.

4. ¿Cómo accedo a mi hosting si no recuerdo la URL?
Si tu hosting usa Syspanel, la dirección suele ser https://tudominio.com:2106 o https://ip-del-servidor:2106. Consulta con tu proveedor.

5. ¿El malware puede afectar a mis visitantes?
Sí, especialmente si roba datos personales o redirige a sitios maliciosos. Por eso es urgente limpiarlo.

Conclusión: La seguridad es un hábito, no un evento

Detectar y eliminar malware WordPress no es un proceso de una sola vez. Es como lavarse los dientes: hay que hacerlo regularmente. Con las herramientas y pasos que te compartí, ahora tienes un plan claro para proteger tu sitio.

Recuerda:

  • Escanea tu web al menos una vez al mes.
  • Mantén todo actualizado.
  • No instales plugins de fuentes dudosas.
  • Usa contraseñas fuertes.

Si en algún momento te sientes abrumado, respira hondo. Siempre puedes pedir ayuda a tu proveedor de hosting o a un técnico especializado. Pero con esta guía, ya tienes el 80% del camino recorrido.

¡Ahora ve y limpia ese sitio! Tu web (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel