🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware de mi sitio en WordPress

Actualizado el 2 de mayo de 2026

¿Por qué aparece el malware en WordPress y cómo saber si tu sitio está infectado?

WordPress es el gestor de contenidos más utilizado del mundo, y precisamente por eso es uno de los objetivos favoritos de los atacantes. El malware puede colarse por muchas vías: plugins desactualizados, temas pirata, contraseñas débiles, vulnerabilidades en el núcleo o incluso por culpa de un equipo local infectado. No es una cuestión de si te va a pasar o no, sino de cuándo. Por eso, saber detectar malware WordPress a tiempo es una habilidad imprescindible para cualquier propietario de una web.

Las señales de que tu sitio puede estar comprometido son variadas. Quizá has notado que tu web va muy lenta sin motivo aparente, que aparecen anuncios extraños que tú no has puesto, o que Google te muestra un aviso de "sitio engañoso" cuando intentas acceder. También puede ocurrir que tus usuarios te avisen de que ven ventanas emergentes raras o que tu web redirige a páginas de spam. Si tienes un blog y notas que se publican entradas que no has escrito, eso es otra señal inequívoca de que alguien ha entrado.

En muchas ocasiones, el malware es invisible a simple vista. Los atacantes insertan código oculto en archivos del sistema o en la base de datos, y ese código se activa solo en determinadas condiciones. Por eso, confiar únicamente en tu intuición no es suficiente. Necesitas herramientas y un proceso claro para limpiar WordPress infectado antes de que el daño sea mayor.

Otro dato importante: el malware no solo afecta a tu reputación o a la experiencia de tus visitantes. Si tu web está infectada y no lo solucionas, Google puede incluirte en su lista negra. Eso significa que cuando alguien intente entrar desde el buscador, verá un aviso de seguridad y probablemente no visite tu sitio. Recuperar la confianza de Google después de un ataque es un proceso lento, así que más vale prevenir y actuar rápido.


Primeros pasos para detectar malware en WordPress

Antes de lanzarte a borrar archivos a lo loco, necesitas saber exactamente qué está pasando. La detección es la fase más importante, porque te dará pistas sobre el tipo de infección y su alcance. Vamos a ver un proceso de detección estructurado y que puedes seguir aunque no seas un experto en seguridad.

Comprueba tu web desde fuera

El primer paso es ver tu web como la ve un visitante normal. Abre tu sitio en una ventana de incógnito, porque así evitas la caché de tu navegador. Fíjate en estos detalles:

  • ¿Hay redirecciones a páginas que no conoces?
  • ¿Aparecen banners o ventanas emergentes sospechosas?
  • ¿El diseño se ve roto o aparecen textos extraños?
  • ¿La página tarda muchísimo en cargar?

También puedes usar herramientas online como Google Safe Browsing. Solo tienes que pegar la URL de tu sitio y te dirá si Google ha detectado contenido malicioso. Otra opción es Sucuri SiteCheck, que escanea tu web de forma gratuita desde sus servidores y te da un primer diagnóstico. Esta fase te servirá para confirmar si hay un problema visible.

Revisa los archivos desde tu panel de control

Accede al panel de administración de tu hosting. Si usas Syspanel, recuerda que el puerto de acceso es el 2106, así que deberías entrar con una dirección similar a https://tu-servidor:2106. Una vez dentro, busca la sección de administrador de archivos o usa un cliente FTP como FileZilla.

Tu objetivo aquí es buscar archivos recientes o sospechosos. Ve a la carpeta wp-content/uploads y revisa si hay archivos con extensiones raras como .php, .phtml, .suspected o .txt en lugares donde no deberían estar. Los archivos legítimos en esa carpeta son imágenes, documentos y otros medios. Si encuentras un PHP ahí, es una bandera roja.

También presta atención a la fecha de modificación de los archivos. Si ves que wp-config.php, index.php o functions.php del tema fueron modificados en una fecha que no coincide con tus cambios, es posible que estén comprometidos. Te recomiendo hacer una copia de seguridad completa de tus archivos antes de continuar, por si acaso.

Activa el modo de depuración de WordPress

WordPress tiene un modo de depuración que muestra errores en pantalla y puede ayudarte a detectar código malicioso. Edita el archivo wp-config.php y busca la línea que dice WP_DEBUG. Si no existe, añádela. Debe quedar así:

define('WP_DEBUG', true);
define('WP_DEBUG_DISPLAY', true);

Guarda el archivo y recarga tu web. Si aparece algún error en pantalla, anótalo. Esa información te puede llevar al archivo o función problemática. Cuando termines, vuelve a poner WP_DEBUG en false para no mostrar errores a tus visitantes.


Herramientas específicas para detectar malware WordPress

Existen plugins de seguridad muy útiles que automatizan gran parte del trabajo de detectar malware WordPress. No son infalibles, pero te ahorran muchísimo tiempo y son una excelente primera línea de defensa.

Plugins de seguridad recomendados

  • Wordfence Security: Es uno de los más completos. Incluye un escáner de archivos, firewall, y te avisa por email si detecta cambios sospechosos. La versión gratuita es suficiente para empezar.
  • Sucuri Security: El escáner de Sucuri es muy preciso, y su versión gratuita te permite hacer escaneos puntuales de malware, listas negras y problemas de integridad de archivos.
  • iThemes Security: Este plugin se centra en reforzar la seguridad general, pero también tiene un escáner de archivos que detecta modificaciones no autorizadas.

Instala uno de ellos (no hace falta que pongas varios, porque podrían ralentizar tu web y dar falsos positivos) y ejecuta un escaneo completo. Los resultados te mostrarán archivos infectados, cambios inesperados y vulnerabilidades conocidas en tus plugins o temas.

Escaneo manual con herramientas externas

Si quieres ir un paso más allá, puedes usar herramientas de línea de comandos si tu hosting te permite acceso SSH. Por ejemplo, puedes buscar archivos PHP modificados en los últimos días con el comando find. También puedes usar grep para buscar firmas de malware conocidas, como eval(base64_decode o gzinflate. Estos comandos son potentes, pero si no te sientes cómodo con la terminal, no pasa nada por saltarte este paso.

Otra opción es subir un script de escaneo como el de WPScan, que analiza vulnerabilidades en tu instalación de WordPress. Recuerda que la seguridad no es perfecta: ninguna herramienta garantiza el 100% de detección, así que combina varias técnicas para estar más tranquilo.


Cómo eliminar malware WordPress paso a paso

Una vez que has identificado los archivos infectados, llega el momento de la limpieza. Este proceso requiere paciencia y meticulosidad. No basta con borrar un par de archivos; tienes que asegurarte de que el malware no ha dejado puertas traseras (backdoors) por las que puedan volver a entrar.

1. Pon tu web en modo mantenimiento

Antes de tocar nada, pon tu web en modo mantenimiento. Puedes hacerlo con un plugin o añadiendo un archivo .maintenance en la raíz de tu instalación. Esto evitará que los visitantes vean errores mientras trabajas y reducirá la carga en tu servidor.

2. Haz una copia de seguridad completa

Aunque parezca contradictorio, necesitas una copia de seguridad del sitio infectado. ¿Por qué? Porque te servirá para comparar archivos y para estudiar el malware en un entorno seguro. Guarda esa copia en tu ordenador, no en el servidor. También exporta tu base de datos desde phpMyAdmin.

3. Descarga una copia limpia de WordPress

Ve a wordpress.org y descarga la última versión de WordPress. Descomprímela en tu ordenador. También deberías descargar versiones limpias de tus plugins y temas desde sus repositorios oficiales. Esto te dará una base de referencia para comparar.

4. Compara archivos y reemplaza los dañados

Con tu cliente FTP, compara los archivos de tu servidor con los de la instalación limpia. Es tedioso, pero puedes centrarte en los directorios principales: wp-admin, wp-includes y la raíz. Si algún archivo no coincide o tiene un tamaño extraño, reemplázalo por la versión limpia.

Para los plugins y temas, lo más seguro es desactivarlos y eliminarlos por completo. Después, instala versiones nuevas desde el repositorio. Esto elimina cualquier código malicioso que se haya escondido en ellos.

5. Limpia la base de datos

El malware también puede vivir en tu base de datos. Entra en phpMyAdmin y revisa las tablas de wp_options y wp_posts. Busca entradas sospechosas, como enlaces a sitios externos, scripts inyectados o usuarios administradores que no reconoces. Puedes usar la búsqueda de phpMyAdmin para buscar patrones como eval( o base64_decode.

Si encuentras algo raro, bórralo. También es buena idea cambiar las contraseñas de todos los usuarios de la base de datos y de los administradores de WordPress.

6. Revisa los archivos .htaccess y wp-config.php

Estos dos archivos son críticos. El .htaccess puede contener reglas de redirección maliciosas. Ábrelo y fíjate si hay líneas que redirijan a dominios extraños. Si no estás seguro de qué hace cada regla, puedes reemplazarlo por el .htaccess por defecto de WordPress (ten cuidado si usas reglas personalizadas, como caché o redirecciones de SEO).

El wp-config.php también puede tener código inyectado. Revisa que no haya líneas sospechosas al principio o al final del archivo, y compara con una copia limpia.

7. Cambia todas las contraseñas

Esto incluye las de tu hosting, FTP, base de datos y usuarios de WordPress. Usa contraseñas largas y únicas. Si puedes, activa la autenticación de dos factores (2FA) en tu WordPress y en tu panel de hosting. Esto añade una capa extra de protección que disuade a la mayoría de atacantes.

8. Actualiza todo

Una vez que tu web esté limpia, actualiza WordPress, todos tus plugins y temas a las últimas versiones. Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades conocidas. Mantener todo al día es la mejor prevención contra futuros ataques.


Prevención: cómo evitar que el malware vuelva

Limpiar tu web es solo la mitad del trabajo. La otra mitad es asegurarte de que no vuelva a pasar. Aquí tienes una lista de medidas que puedes implementar para proteger tu seguridad WordPress malware a largo plazo.

Medidas básicas de seguridad

  • Usa contraseñas robustas: Evita fechas, nombres o secuencias simples. Un gestor de contraseñas te puede ayudar a generar y almacenar claves seguras.
  • Activa la autenticación en dos pasos: Esto hace que, incluso si alguien roba tu contraseña, no pueda entrar sin el segundo factor.
  • Limita los intentos de inicio de sesión: Plugins como Wordfence o iThemes Security te permiten bloquear IPs tras varios intentos fallidos.
  • Elimina plugins y temas que no uses: Cada elemento extra es una puerta de entrada potencial. Si no lo usas, bórralo.
  • Mantén copias de seguridad automáticas: Programa copias diarias o semanales en un lugar externo a tu hosting. Así, si algo sale mal, puedes restaurar una versión limpia.

Refuerza la seguridad desde el hosting

Tu hosting también juega un papel crucial. Si tu proveedor ofrece protección adicional, actívala. Y si usas Syspanel, recuerda que el puerto de acceso es el 2106. Asegúrate de que el firewall de tu servidor esté activo y de que solo estén abiertos los puertos necesarios.

También puedes configurar un cortafuegos de aplicación web (WAF) a nivel de DNS, como el de Cloudflare. Esto filtra el tráfico malicioso antes de que llegue a tu servidor, reduciendo la carga y el riesgo.

Monitorización continua

No te confíes después de la limpieza. Revisa periódicamente los registros de tu servidor, los cambios en los archivos y los usuarios de tu WordPress. La mayoría de los ataques no son inmediatos; los atacantes dejan puertas traseras para volver más tarde. Con una monitorización regular, puedes detectar esos accesos antes de que hagan daño.


Preguntas frecuentes sobre cómo limpiar web WordPress

¿Cuánto tiempo se tarda en eliminar malware WordPress?

Depende del nivel de infección y de tu experiencia. Una limpieza básica puede llevar un par de horas. Si el malware está muy extendido o ha afectado a la base de datos, puede llevarte un día entero. Lo importante es no precipitarse y hacerlo bien.

¿Puedo limpiar mi web infectada sin conocimientos técnicos?

Sí, siguiendo esta guía puedes hacerlo. Eso sí, necesitas paciencia y seguir los pasos con cuidado. Si en algún momento te sientes perdido, es mejor contratar un servicio profesional de limpieza que arriesgarte a dejar restos del malware.

¿Qué hago si mi web sigue infectada después de la limpieza?

Puede que el malware haya dejado archivos ocultos o que haya vuelto a entrar por una vulnerabilidad que no has corregido. Repite el proceso, prestando especial atención a los usuarios de la base de datos y a los archivos .htaccess. Si no lo consigues, busca ayuda especializada.

¿Debo informar a Google de que mi web fue hackeada?

Sí, una vez que hayas limpiado tu web, puedes solicitar una revisión en Google Search Console. Explica que el problema se ha solucionado y que has tomado medidas para evitar futuros ataques. La revisión puede tardar unos días, pero es necesaria para que desaparezca el aviso de "sitio engañoso".

¿Los plugins de seguridad ralentizan mi web?

Algunos pueden tener un impacto en el rendimiento, sobre todo si escanean en tiempo real. Sin embargo, la mayoría están optimizados y el impacto es mínimo comparado con el riesgo de una infección. Puedes configurarlos para que los escaneos se ejecuten en horas de bajo tráfico.


Reflexión final sobre la seguridad en WordPress

Detectar y eliminar malware es un proceso que requiere método y atención, pero no es imposible. La clave está en actuar rápido, usar las herramientas adecuadas y, sobre todo, aprender de la experiencia para no repetir los mismos errores. Recuerda que la seguridad WordPress malware no es un destino, sino un proceso continuo. Mantén tus sistemas actualizados, haz copias de seguridad periódicas y revisa tu sitio con regularidad.

[WARNING] Si tu web maneja datos de clientes, pagos o información sensible, ante una infección grave valora seriamente contratar un servicio profesional de limpieza. Ellos tienen herramientas avanzadas y experiencia para eliminar incluso las infecciones más persistentes.

[TIP] Crea una lista de verificación con estos pasos y guárdala en un lugar seguro. Si te vuelve a pasar (esperemos que no), podrás actuar con rapidez y sin olvidar nada.

Al final, una web limpia no solo protege tu reputación y a tus visitantes, sino que también mejora tu posicionamiento en buscadores. Google penaliza las webs infectadas, así que mantener tu WordPress seguro es también una estrategia de SEO a largo plazo. Tómate el tiempo para hacerlo bien y tu web te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel