Cómo detectar malware en WordPress y PrestaShop (Guía con herramientas)
¿Por qué es tan importante detectar malware a tiempo?
Si tienes una tienda online o un blog, tu web es tu activo más valioso. Pasa las 24 horas del día trabajando para ti, atrayendo visitantes y generando ventas. Pero, ¿qué pasa cuando algo empieza a ir mal? A veces, el sitio va lento, aparece publicidad extraña que no has puesto, o Google te marca como sitio peligroso. En ese momento, el malware ya ha hecho acto de presencia.
Detectar malware en WordPress y PrestaShop no es solo una tarea de "expertos informáticos". Es una rutina de higiene digital que cualquier propietario de una web debería conocer, al menos a nivel básico. La detección temprana puede ahorrarte dolores de cabeza enormes, como la pérdida de datos de clientes, la caída de tu posicionamiento SEO o incluso el bloqueo total de tu dominio por parte de los navegadores.
En esta guía, vamos a quitarnos el miedo y vamos a aprender, paso a paso, cómo saber si nuestra web tiene malware y qué herramientas podemos usar para encontrarlo. No necesitas ser un hacker para seguir estos pasos, solo necesitas curiosidad y ganas de proteger tu proyecto.
Señales claras de que tu web puede tener malware
Antes de lanzarte a instalar herramientas, es fundamental que sepas qué síntomas delatan la presencia de código malicioso. A veces, el problema no es evidente, pero hay pequeñas pistas que te pueden poner sobre la pista.
1. Rendimiento y velocidad inusual
Si tu web siempre ha ido rápida y de repente tarda una eternidad en cargar, algo raro está pasando. El malware suele consumir muchos recursos del servidor, ya sea para enviar correos basura (spam) o para minar criptomonedas sin que te des cuenta.
2. Aparición de contenido extraño
¿Ves enlaces a páginas de apuestas, farmacias online o casinos en lugares donde no deberían estar? ¿Aparecen anuncios emergentes que no has configurado? Esto es un clásico. El malware inyecta scripts que muestran publicidad no deseada a tus visitantes.
3. Avisos de Google y navegadores
Este es el peor escenario, pero también el más claro. Si al intentar entrar a tu web desde Chrome o Firefox ves una pantalla roja que dice "Sitio engañoso" o "Contenido malicioso", es que Google Safe Browsing ya ha detectado el problema. En la consola de Google Search Console, también recibirás un aviso en la sección "Problemas de seguridad".
4. Usuarios nuevos o archivos modificados
Si tienes acceso a tu panel de control (como cPanel o Syspanel) y ves archivos que no recuerdas haber subido, o archivos del núcleo (core) de WordPress o PrestaShop que han sido modificados en fechas recientes sin que tú hicieras nada, es una señal de alarma.
5. Redirecciones fantasma
Otra prueba muy común es que al escribir tu dominio, te redirija automáticamente a otra página web que no tiene nada que ver con la tuya. Esto ocurre porque el malware ha modificado el archivo de configuración principal.
Herramientas online para un diagnóstico rápido (sin instalar nada)
Si sospechas que tu web está infectada, la primera acción es verificar con herramientas externas. Estas herramientas analizan tu dominio desde fuera y te dicen si hay algún código sospechoso o si estás en listas negras.
Sucuri SiteCheck
Es la herramienta más popular para este fin. Solo tienes que entrar en su web, escribir tu dominio y en menos de un minuto te dará un informe. No necesitas registrarte para el escaneo básico.
Analiza el contenido de tu página de inicio en busca de malware, inyecciones de código, redirecciones y listas negras. Es muy visual y fácil de entender, incluso para principiantes.
[TIP] Realiza este escaneo externo una vez al mes, aunque creas que tu web está perfecta. Es una buena costumbre preventiva.
Google Safe Browsing
Es el servicio que usa Chrome para avisarte de sitios peligrosos. Puedes consultar el estado de tu web directamente en su página de transparencia.
Solo tienes que introducir tu dominio y te dirá si hay algún problema de seguridad conocido. Es la fuente más fiable, ya que es el propio buscador el que te dice si tu web está comprometida para sus usuarios.
VirusTotal
Aunque está más enfocado a archivos, también tiene un apartado para analizar URLs. Sube tu dominio y te dirá si algún antivirus de los que usan lo ha marcado como malicioso. Es una buena segunda opinión.
Escaneo en profundidad: Herramientas para instalar en tu servidor
Las herramientas online son geniales para una primera impresión, pero para una detección real y profunda, necesitas escanear los archivos de tu servidor. Aquí es donde entran en juego los plugins y scripts específicos.
Para WordPress: Los Plugins de Seguridad
WordPress es el CMS más atacado del mundo, por lo que tiene un ecosistema enorme de seguridad. Los plugins son la forma más sencilla de proteger y escanear tu instalación.
1. Wordfence Security
Es el plugin de seguridad más completo y popular. Su versión gratuita es suficiente para detectar malware.
Incluye un escáner que compara los archivos del núcleo, los temas y los plugins con los archivos originales del repositorio. Si hay alguna diferencia, te avisa al instante.
Además, tiene un firewall de aplicación web (WAF) que bloquea ataques antes de que lleguen a tu web.
Cómo usarlo:
- Instálalo y actívalo.
- Ve a la sección "Scan" (Escaneo).
- Pulsa el botón "Start New Scan" (Iniciar nuevo escaneo).
- Espera unos minutos. Te mostrará una lista de resultados clasificados por severidad (crítica, alta, media, baja).
2. MalCare Security
Es otro plugin excelente, conocido por hacer escaneos en sus propios servidores, lo que no ralentiza tu web.
Su versión gratuita detecta malware, pero la limpieza es de pago. Aun así, es perfecto para la detección temprana.
3. iThemes Security (anteriormente Better WP Security)
Ofrece más de 30 formas de proteger tu web. Su escáner se centra en detectar cambios en los archivos y en las bases de datos.
Para PrestaShop: Escaneo de archivos manual y módulos
PrestaShop es un poco más complejo porque no tiene un plugin "todo en uno" tan estándar como WordPress. Sin embargo, hay varias opciones.
1. PrestaShop Security Scanner (Módulo)
Existen módulos en el marketplace oficial de PrestaShop que te permiten escanear los archivos de tu instalación. Busca "security scanner" en el back-office y encontrarás opciones gratuitas y de pago.
2. Escaneo manual con tu panel de control (Syspanel)
Si tu hosting te da acceso a un panel como Syspanel (el puerto de acceso es el 2106), puedes usar el administrador de archivos para revisar manualmente las fechas de modificación.
- Accede a tu Syspanel con las credenciales que te dio tu proveedor.
- Ve a la sección de "Archivos" o "Administrador de archivos".
- Navega a la raíz de tu PrestaShop (normalmente
public_html). - Ordena los archivos por "Fecha de modificación".
- Busca archivos modificados en fechas extrañas o archivos con nombres aleatorios como
a1b2c3.php.
[WARNING] Si usas Syspanel, recuerda siempre que el puerto de acceso es el 2106. No lo confundas con el 2083 de cPanel.
3. Uso de scripts externos: ClamAV
Muchos paneles de control, incluido Syspanel, tienen integrado un antivirus llamado ClamAV. Puedes ejecutar un escaneo de todo tu directorio public_html desde la sección de "Seguridad" o "Terminal".
Si no tienes acceso a un terminal gráfico, puedes pedir a tu soporte técnico que ejecute un escaneo de ClamAV en tu cuenta. Es una herramienta muy potente que detecta la mayoría de malware conocido.
Cómo analizar los resultados del escaneo
Una vez que tienes los resultados, no te agobies. Un listado largo no significa que todo esté perdido. Hay que saber interpretar.
Archivos sospechosos vs. Falsos positivos
- Archivos del núcleo modificados: Si el escáner te dice que
wp-login.phpoconfig/settings.inc.phphan sido modificados, es muy grave. Significa que alguien ha alterado el código fuente. - Archivos nuevos en lugares extraños: La aparición de archivos
.phpen carpetas de subida de imágenes (/uploads/) es una señal casi inequívoca de malware. - Falsos positivos: A veces, un plugin muy personalizado o un tema con código antiguo pueden dar avisos falsos. Si el escáner te marca un archivo que tú sabes que has modificado manualmente, no te preocupes.
La base de datos también se infecta
El malware no solo está en los archivos. A veces se esconde en la base de datos, especialmente en WordPress. Busca en las tablas wp_options o wp_posts si hay scripts enlazados a dominios extraños. El plugin Wordfence también incluye un escáner de base de datos.
Plan de acción: Qué hacer si encuentras malware
Respira. Encontrar el problema ya es el 50% del trabajo. Ahora hay que eliminarlo.
1. Aísla la web
Lo primero es poner tu web en modo mantenimiento para que los visitantes no se lleven una mala experiencia y para que el malware no se propague más. Puedes hacerlo desde tu panel de administración o añadiendo un archivo .maintenance en la raíz.
2. Haz una copia de seguridad (limpia)
Antes de tocar nada, necesitas una copia de seguridad de todo el sitio (archivos y base de datos). Guárdala en tu ordenador o en un servicio externo. Esto te servirá como red de seguridad por si algo sale mal.
3. Limpieza automática con plugins
Si usas Wordfence, su versión de pago puede limpiar el malware por ti. Si no, puedes probar con la versión gratuita de MalCare, que ofrece una limpieza de prueba gratuita.
4. Limpieza manual (para valientes)
Si el malware es simple, puedes eliminarlo manualmente:
- Reemplaza archivos del núcleo: Descarga una copia nueva de WordPress o PrestaShop desde su web oficial y reemplaza todos los archivos del núcleo, excepto
wp-config.phpy la carpetawp-content(en WordPress) oconfig/yimg/(en PrestaShop). - Elimina archivos maliciosos: Borra todos los archivos que el escáner haya marcado como sospechosos y que no formen parte de la instalación original.
5. Cambia todas tus contraseñas
Es imprescindible cambiar la contraseña de:
- El administrador de la web (WordPress o PrestaShop).
- El acceso a FTP o administrador de archivos.
- El acceso a la base de datos (MySQL).
- El acceso a tu panel de control (Syspanel).
[INFO] Usa contraseñas largas y únicas. Un gestor de contraseñas te puede ayudar mucho.
Prevención: Cómo evitar futuras infecciones
Detectar malware es importante, pero prevenirlo es mucho mejor. Aquí tienes una lista de buenas prácticas.
Mantén todo actualizado
Esta es la regla de oro. Actualiza siempre:
- El núcleo de WordPress o PrestaShop.
- Los temas y plugins/módulos.
- El PHP de tu servidor a una versión soportada.
Instala un firewall
Un firewall de aplicación web (WAF) filtra el tráfico malicioso antes de que llegue a tu web. Wordfence lo incluye en su versión gratuita. En PrestaShop, puedes configurar reglas en el .htaccess o usar un servicio de CDN como Cloudflare.
Usa un hosting de calidad
Un buen hosting con medidas de seguridad a nivel de servidor es tu primera línea de defensa. Si usas Syspanel, asegúrate de que tu proveedor tenga activadas las herramientas de seguridad básicas.
Haz copias de seguridad automáticas
Configura copias de seguridad diarias o semanales automáticas. Si algo falla, podrás restaurar tu web en cuestión de minutos.
Preguntas frecuentes (FAQ)
¿Cuánto cuesta detectar malware?
La detección es gratuita si usas las herramientas mencionadas. La limpieza puede ser gratuita (si lo haces tú manualmente) o de pago (si contratas un servicio profesional de limpieza).
¿Puedo usar estas herramientas si mi web está en Syspanel?
Sí, totalmente. Syspanel es compatible con WordPress y PrestaShop. El acceso al panel es por el puerto 2106, y desde ahí puedes usar el administrador de archivos y ejecutar ClamAV.
¿Qué hago si mi web está en la lista negra de Google?
Primero, limpia el malware. Después, solicita una revisión en Google Search Console. Google tardará unos días en revisar tu sitio y, si está limpio, te quitará de la lista negra.
¿El malware afecta a mi SEO?
Sí, y mucho. Google penaliza las webs infectadas, sacándolas de los resultados de búsqueda y mostrando avisos de advertencia. Además, si un usuario ve un aviso de seguridad, la tasa de rebote se dispara, lo que daña aún más tu posicionamiento.
[TIP] La detección de malware no es un evento único, es un proceso continuo. Programa escaneos semanales con tus herramientas y mantente alerta a cualquier cambio raro en tu web.
Detectar malware puede parecer abrumador al principio, pero con estas herramientas y una buena rutina, tendrás tu WordPress o PrestaShop bajo control. La seguridad web es una inversión, no un gasto.
