🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware de tu sitio WordPress o PrestaShop

Actualizado el 11 de enero de 2026

¿Tu web va lenta? ¿Aparecen anuncios raros? ¿Google te avisa de que el sitio es engañoso? Respira. Es muy probable que tu WordPress o PrestaShop haya sido infectado con malware. No estás solo, y lo más importante: tiene solución.

En esta guía extensa y práctica, voy a explicarte, paso a paso y sin tecnicismos, cómo detectar la infección, cómo eliminar malware WordPress o limpiar tu tienda PrestaShop, y cómo blindar tu proyecto para que no vuelva a ocurrir. Empezamos.

Señales claras de que tu web está infectada

El malware no siempre es evidente. A veces se esconde de forma inteligente, pero siempre deja rastros. Estas son las señales más comunes que indican que tu sitio tiene un problema de seguridad.

1. Alertas del navegador o de Google

Si al intentar entrar a tu propia web el navegador muestra una pantalla roja de "Sitio engañoso" o Google Search Console te envía un aviso de "Sitio pirateado", la infección es casi segura. Google rastrea constantemente y detecta código malicioso.

2. Comportamiento extraño en el sitio

  • Redirecciones misteriosas: Al hacer clic en un enlace de tu web, terminas en una página de apuestas, farmacia online o contenido para adultos.
  • Pop-ups invasivos: Aparecen ventanas emergentes que no has programado, incluso en tu propia página de inicio.
  • Contenido oculto: Texto o enlaces invisibles (a menudo de color blanco sobre fondo blanco) que los buscadores leen, pero los visitantes no ven.
  • Rendimiento pésimo: Tu web tarda muchísimo en cargar porque está enviando datos a servidores externos o enviando spam.

3. Problemas en el panel de administración

  • No puedes acceder: Te pide contraseña y no la acepta, o te expulsa constantemente.
  • Usuarios desconocidos: Aparecen nuevos administradores que tú no has creado.
  • Archivos modificados: Ves plugins o temas que no has instalado, o archivos del núcleo que no reconoces.

[WARNING] Si sospechas que tu web está infectada, cambia TODAS tus contraseñas inmediatamente (hosting, email, FTP y panel de administración) desde un dispositivo limpio. Hazlo ahora, antes de seguir leyendo.

Fase 1: Diagnóstico - ¿Cómo detectar el virus?

Antes de limpiar, hay que saber qué estamos buscando. El malware puede estar en el código del tema, en un plugin vulnerable o incluso en el propio núcleo de WordPress o PrestaShop. Aquí tienes un plan de ataque.

Herramientas online de escaneo (rápidas y gratuitas)

Estas herramientas analizan tu web desde fuera y detectan si está en listas negras o si tiene código sospechoso visible.

  • Sucuri SiteCheck: Es la más conocida. Solo tienes que introducir tu dominio y te dice si hay malware, redirecciones o si estás en una lista negra. Es un excelente primer paso.
  • VirusTotal: Sube la URL de tu web o un archivo concreto y lo analiza con múltiples antivirus.
  • Quttera Web Scanner: Otro escáner externo muy completo que detecta amenazas en archivos y bases de datos.

[INFO] Estas herramientas son un primer filtro. Si no detectan nada, no significa que tu web esté limpia. El malware moderno es muy hábil escondiéndose.

Escaneo interno con plugins de seguridad (el paso obligatorio)

Para una auditoría profunda, necesitas instalar un plugin de seguridad. Son tu mejor aliado para detectar virus PrestaShop o WordPress.

Para WordPress: Wordfence

Es el plugin de seguridad más completo y usado. Su versión gratuita es potentísima.

  1. Ve a tu panel de WordPress > Plugins > Añadir nuevo.
  2. Busca "Wordfence Security" e instálalo y actívalo.
  3. En el menú lateral, entra en "Wordfence" > "Scan" (Escaneo).
  4. Haz clic en "Start New Scan" (Iniciar nuevo escaneo). El proceso puede tardar varios minutos.
  5. Wordfence comparará los archivos de tu web con los originales de WordPress, temas y plugins, y buscará firmas de malware conocidas.

Para PrestaShop: PrestaShop Security Scanner o módulos especializados

PrestaShop no tiene un plugin tan universal como Wordfence, pero hay buenas opciones.

  • PrestaShop Security Scanner: Es un script que subes a tu servidor y ejecutas. Analiza archivos y base de datos en busca de código malicioso.
  • Módulos de pago como "Security & Backups" de PrestaShop: Ofrecen escaneo en tiempo real y limpieza, pero suelen ser de pago.

Revisión manual de archivos (para los más valientes)

Si eres manitas, puedes acceder a tu hosting por FTP o desde el administrador de archivos de tu panel de control (cPanel, Plesk, o Syspanel - recuerda que el acceso a este panel es a través del puerto 2106).

Busca archivos con nombres extraños o modificados recientemente.

  • Archivos PHP sospechosos: Busca archivos como wp-admin.php, shell.php, upload.php o cualquier archivo con una fecha de modificación muy reciente en carpetas donde no debería haber cambios.
  • Código ofuscado: Abre los archivos index.php, functions.php de tu tema y busca líneas de código ilegibles, con caracteres extraños o funciones como eval(base64_decode(...)). Esto es malware en su estado puro.

[WARNING] No edites archivos si no sabes qué estás haciendo. Un error puede romper tu web. Si no estás seguro, pasa a la fase de limpieza con herramientas automáticas.

Fase 2: La limpieza - Cómo eliminar el malware

Una vez localizado el problema, toca actuar. Hay dos caminos: la limpieza automática (recomendada para la mayoría) y la manual (para casos concretos).

Opción A: Limpieza automática con Wordfence (WordPress)

Si has usado Wordfence para el escaneo, este mismo plugin puede intentar la limpieza.

  1. En los resultados del escaneo, Wordfence te mostrará los archivos infectados marcados en rojo.
  2. Pasa el ratón por encima del archivo y te dará opciones.
  3. Haz clic en "Repair File" (Reparar archivo) si es un archivo del núcleo de WordPress, un tema o un plugin oficial. Wordfence lo restaurará desde el repositorio oficial.
  4. Si es un archivo desconocido o sospechoso, haz clic en "Delete File" (Eliminar archivo). Asegúrate de que es malware antes de borrarlo.

Este proceso es muy eficaz para la mayoría de infecciones comunes.

Opción B: Limpieza manual profunda (para casos complejos)

Si Wordfence no puede reparar los archivos o la infección está en la base de datos, toca ponerse el mono de trabajo.

  1. Descarga una copia de seguridad limpia: Si tienes una copia de seguridad de antes de la infección, es tu mejor opción. Restaura tu web desde esa copia en un entorno de pruebas (subdominio o directorio temporal).
  2. Limpia los archivos: Compara los archivos infectados con los de la copia limpia. Reemplaza los archivos dañados o elimina los que no reconozcas.
  3. Limpia la base de datos: Aquí es donde el malware esconden enlaces y scripts. Usa phpMyAdmin (desde tu panel de hosting) o un plugin como "WP-Optimize" para buscar y eliminar código malicioso. Busca en las tablas wp_posts y wp_options cadenas de texto como eval( o base64_decode(.
  4. Reinstala el núcleo: En WordPress, ve a "Actualizaciones" y haz clic en "Reinstalar la versión X". Esto reemplaza todos los archivos del núcleo con versiones limpias, eliminando cualquier modificación maliciosa.

[TIP] Para PrestaShop, el proceso manual es similar. Reemplaza los archivos del núcleo descargando la última versión desde tu cuenta de PrestaShop y subiendo solo los archivos que te falten. Ten mucho cuidado de no sobrescribir tu carpeta /config o /img.

Opción C: Contratar un servicio profesional de limpieza

Si te sientes abrumado o la infección es muy grave, no te arriesgues. Servicios como Sucuri o los ofrecidos por tu propia empresa de hosting se encargan de todo por ti.

  • Ventajas: Son rápidos, efectivos y garantizan la limpieza. Eliminan el malware, te quitan de las listas negras de Google y te ayudan a endurecer la seguridad.
  • Inconvenientes: Tienen un coste, pero es mucho menor que el de perder tu reputación online o tus ventas.

Fase 3: Blindaje - Previene futuras infecciones

Limpiar tu web es solo el 50% del trabajo. El otro 50% es asegurarte de que no vuelva a pasar. La mayoría de las infecciones ocurren por descuidos básicos.

Mantén todo actualizado (la regla de oro)

  • WordPress/PrestaShop: Actualiza siempre el núcleo a la última versión.
  • Temas y plugins: Desactualizados, son la puerta de entrada número uno para los atacantes. Activa las actualizaciones automáticas si es posible.
  • Elimina lo que no uses: Si tienes plugins o temas inactivos, bórralos. Cada uno es una potencial vulnerabilidad.

Refuerza tus contraseñas y accesos

  • Contraseñas largas y únicas: Usa un gestor de contraseñas. Cambia la contraseña de tu hosting, email y administración cada pocos meses.
  • Doble factor de autenticación (2FA): Actívalo en tu WordPress (con plugins como Wordfence o Google Authenticator) y en tu cuenta de hosting. Es una capa extra de seguridad casi infranqueable.
  • Cambia el prefijo de la base de datos: Si tu base de datos usa wp_, cámbialo a algo más aleatorio. Dificulta los ataques de inyección SQL.
  • Limita los intentos de acceso: Instala un plugin que bloquee la IP después de 3 o 4 intentos fallidos de inicio de sesión.

Instala un firewall y un escáner en tiempo real

  • Wordfence (versión premium o gratuita): Además del escaneo, tiene un firewall que bloquea el tráfico malicioso antes de que llegue a tu web.
  • Sucuri (servicio de firewall DNS): Es la opción más robusta. Redirige todo el tráfico de tu web a sus servidores, que filtran las peticiones maliciosas en tiempo real. Es como tener un guarda de seguridad en la puerta de tu casa.

Haz copias de seguridad periódicas

No es una medida preventiva contra el malware, pero es tu salvavidas.

  • Tu hosting: La mayoría de los paneles de control (como Syspanel, accesible por el puerto 2106) ofrecen copias de seguridad automáticas. Asegúrate de que estén activadas.
  • Plugins de backup: Usa plugins como UpdraftPlus (WordPress) o PrestaShop Backup para hacer copias manuales o programadas en la nube (Google Drive, Dropbox, etc.). Guarda siempre la copia fuera de tu servidor.

[INFO] La regla del 3-2-1: Ten al menos 3 copias de tus datos, en 2 soportes diferentes (nube y disco duro externo, por ejemplo), y 1 copia fuera de tu sitio web.

Preguntas frecuentes (FAQ) sobre malware en webs

Para terminar, respondo a las dudas que más me llegan de clientes en el soporte técnico.

¿Mi web puede infectar a mis visitantes?

Sí. Algunos tipos de malware (como los "drive-by downloads") aprovechan vulnerabilidades del navegador del visitante para instalar malware en su equipo sin que lo sepa. Por eso es tan importante actuar rápido.

¿Cuánto cuesta eliminar el malware de una web?

El coste varía. Si lo haces tú con plugins gratuitos, solo pagas el tiempo que le dediques. Si contratas un servicio profesional como Sucuri, los precios suelen rondar entre 100 y 300 dólares por limpieza única, más una tarifa anual por el firewall. Los servicios de hosting gestionado suelen incluir limpieza gratuita en sus planes más caros.

¿Por qué mi web se infecta si tengo un hosting "bueno"?

El hosting es solo una parte. La seguridad depende en un 80% de cómo gestiones tu web: contraseñas débiles, plugins desactualizados o descargados de sitios pirata son las causas más comunes. Un buen hosting no te libra de tus propios errores.

¿Qué hago si Google sigue marcando mi web como peligrosa después de limpiarla?

Después de limpiar, tienes que solicitar una revisión a Google.

  1. Entra en Google Search Console.
  2. Ve a "Problemas de seguridad" y sigue el enlace para solicitar una revisión.
  3. Explica qué has hecho para solucionar el problema (por ejemplo: "He eliminado el malware con Wordfence y he actualizado todos los plugins").
  4. Google revisará tu web y, si está limpia, eliminará la advertencia en unos días.

¿Puedo evitar el malware solo con un buen hosting?

Un buen hosting (con servidores monitorizados y parcheados) es una base fundamental, pero no suficiente. Es como tener una casa con una puerta blindada pero dejando las ventanas abiertas. Necesitas la combinación de un hosting seguro, un mantenimiento proactivo de tu CMS y plugins de seguridad.

Espero que esta guía te haya sido de gran ayuda. Recuerda que la seguridad es un proceso continuo, no una acción puntual. Con estos pasos, tendrás tu web o tienda online mucho más segura y protegida. Si te surge cualquier duda, no dudes en contactar con tu soporte técnico. ¡Buena suerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel