🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo detectar y eliminar malware en WordPress?

Actualizado el 19 de junio de 2026

¿Cómo saber si tu WordPress tiene un virus? Señales de alerta temprana

Detectar malware en WordPress a tiempo puede ahorrarte dolores de cabeza, pérdida de datos y penalizaciones en buscadores. Los sitios infectados suelen mostrar comportamientos extraños que cualquier usuario, incluso sin experiencia técnica, puede identificar.

Señales comunes de un WordPress infectado:

  • Redirecciones sospechosas: Al hacer clic en un enlace de tu web, el usuario es llevado a sitios de spam, farmacias online o páginas de apuestas.
  • Rendimiento lento: Tu web se vuelve extremadamente lenta sin razón aparente. El malware consume recursos del servidor.
  • Contenido extraño: Aparecen anuncios, pop-ups o textos que no has publicado, a menudo en otros idiomas.
  • Cambios en archivos: Notas que archivos importantes como wp-config.php o el .htaccess han sido modificados sin tu permiso.
  • Alertas de Google: Recibes un mensaje de Google Search Console indicando que tu sitio ha sido hackeado o tiene contenido malicioso.
  • Usuarios desconocidos: En tu panel de administración (wp-admin) ves usuarios que no creaste, especialmente con roles de Administrador.

[WARNING] Si tu web muestra alguna de estas señales, actúa de inmediato. Un sitio infectado puede dañar tu reputación, robar datos de tus visitantes y ser bloqueado por navegadores y motores de búsqueda.

Herramientas básicas para detectar virus web

Antes de comenzar la limpieza manual, es recomendable usar herramientas automáticas que te den una visión general del problema. Estas son algunas de las más efectivas y fáciles de usar:

  • Sucuri SiteCheck: Es una herramienta online gratuita. Solo ingresa la URL de tu web y escanea en busca de malware, redirecciones y listas negras. Es un excelente primer paso para detectar virus web.
  • Wordfence Security: Es el plugin de seguridad más popular para WordPress. Su versión gratuita incluye un potente escáner de archivos que compara cada archivo de tu instalación con el repositorio oficial de WordPress. Te alerta sobre archivos modificados o sospechosos.
  • Google Safe Browsing: Puedes verificar el estado de tu web en la herramienta de transparencia de Google. Te dirá si tu sitio está marcado como peligroso.
  • Escáner de tu panel de control (Syspanel): Si tu hosting usa Syspanel (anteriormente conocido como HestiaCP), puedes acceder a través del puerto 2106 (ejemplo: tudominio.com:2106) y en la sección de "Archivos" o "Seguridad" encontrar herramientas de escaneo básicas.

[TIP] Ninguna herramienta es infalible. Siempre combina el escaneo automático con una revisión manual para asegurarte de que el malware se ha eliminado por completo.

Paso a paso: Cómo eliminar malware de WordPress

Aquí tienes una guía detallada para limpiar WordPress infectado de forma segura. Sigue estos pasos en orden.

Paso 1: Haz una copia de seguridad completa

Este es el paso más importante. Antes de tocar nada, respalda todo tu sitio: archivos y base de datos.

  • Desde tu hosting (Syspanel): Accede a tu panel de control en tudominio.com:2106. Busca la sección "Backup" o "Copias de seguridad". Puedes generar una copia completa de tu web con un solo clic.
  • Con un plugin: Usa plugins como UpdraftPlus o All-in-One WP Migration. Son muy intuitivos y te permiten descargar el backup a tu computadora o a la nube (Google Drive, Dropbox).

[WARNING] Si algo sale mal durante la limpieza, esta copia de seguridad será tu salvavidas para restaurar tu web a su estado anterior.

Paso 2: Cambia todas tus contraseñas

El malware suele entrar a través de contraseñas débiles o robadas. Cambia inmediatamente:

  • Contraseña de tu WordPress: Ve a Usuarios > Tu perfil y establece una contraseña segura (usa un gestor de contraseñas).
  • Contraseña de la base de datos: En tu hosting (Syspanel), en la sección "Bases de Datos", puedes cambiar la contraseña del usuario de tu base de datos. Luego actualiza el archivo wp-config.php con la nueva contraseña.
  • Contraseña de FTP/SFTP: Si usas un cliente FTP, cambia la contraseña desde tu panel de control.
  • Contraseña del correo electrónico asociado a tu dominio: Si el atacante accede a tu correo, puede resetear cualquier otra contraseña.

Paso 3: Actualiza todo (WordPress, temas y plugins)

Las vulnerabilidades en versiones antiguas son la puerta de entrada principal del malware.

  • Ve a tu panel de WordPress > Escritorio > Actualizaciones.
  • Actualiza el núcleo de WordPress, todos tus plugins y tu tema.
  • Si algún plugin o tema no se actualiza, considera eliminarlo y buscar una alternativa más segura.

Paso 4: Elimina archivos y plugins maliciosos manualmente

Aquí es donde comienza la limpieza real. Puedes hacerlo desde el administrador de archivos de tu hosting o mediante FTP.

  • Accede a tus archivos: Desde Syspanel (puerto 2106), ve a "Administrador de Archivos". Navega hasta la carpeta public_html (o www).
  • Revisa la carpeta wp-content: Es el lugar favorito del malware. Busca carpetas con nombres extraños (ej: wp-content/uploads/backdoor, wp-content/plugins/evilplugin). También revisa la carpeta uploads en busca de archivos PHP sospechosos (solo debería haber imágenes, PDFs, etc.).
  • Revisa el archivo .htaccess: Este archivo suele estar oculto. Descárgalo y ábrelo con un editor de texto. Busca líneas que redirijan a sitios extraños o que contengan código ofuscado (ilegible).
  • Revisa wp-config.php: Asegúrate de que no tenga líneas de código extrañas al principio o al final del archivo.

[INFO] Si no estás seguro de si un archivo es malicioso, puedes usar la función "Comparar" de tu plugin de seguridad (Wordfence) o simplemente reemplazar los archivos del núcleo de WordPress descargando una copia nueva desde wordpress.org.

Paso 5: Reinstala el núcleo de WordPress

Esta acción reemplaza todos los archivos del sistema de WordPress por unos limpios, eliminando cualquier malware oculto en ellos.

  • Desde tu panel de WordPress, ve a Escritorio > Actualizaciones.
  • Haz clic en "Volver a instalar ahora" (junto a la versión de WordPress). Esto no afectará tu contenido (entradas, páginas, medios) ni tu base de datos.

Paso 6: Limpia la base de datos

El malware también puede esconderse en tu base de datos, inyectando código en tus entradas, páginas o widgets.

  • Usa un plugin como Better Search Replace o WP-Optimize.
  • Better Search Replace: Te permite buscar texto malicioso en toda la base de datos y reemplazarlo por nada (vació). Busca cadenas como <script>, eval(base64_decode, o enlaces a sitios de spam.
  • WP-Optimize: Limpia tablas innecesarias, revisiones de entradas y spam de comentarios.

[WARNING] Antes de modificar la base de datos, asegúrate de tener una copia de seguridad reciente. Un error aquí puede romper tu web.

Medidas de seguridad para evitar futuras infecciones

Una vez que has logrado eliminar malware WordPress, es fundamental reforzar la seguridad para que no vuelva a ocurrir.

  • Instala un plugin de seguridad: Wordfence, Sucuri o iThemes Security son excelentes opciones. Activa el firewall, el escaneo en tiempo real y el bloqueo de IPs maliciosas.
  • Usa contraseñas fuertes y únicas: Para tu WordPress, FTP, base de datos y correo electrónico.
  • Mantén todo actualizado: Activa las actualizaciones automáticas para plugins y temas pequeños. Para el núcleo de WordPress, puedes hacerlo manualmente o con un plugin.
  • Limita los intentos de inicio de sesión: Los plugins de seguridad permiten bloquear a un usuario después de varios intentos fallidos, evitando ataques de fuerza bruta.
  • Elimina plugins y temas no utilizados: Cada elemento extra es una posible puerta de entrada.
  • Cambia la URL de inicio de sesión: Por defecto es /wp-admin. Puedes cambiarla a algo como /mipanel-seguro con un plugin como WPS Hide Login.
  • Realiza copias de seguridad periódicas: Programa backups automáticos semanales o diarios desde tu hosting (Syspanel, puerto 2106) o con un plugin.

[INFO] La ciberseguridad web no es un destino, es un proceso continuo. Dedica unos minutos cada semana a revisar la salud de tu sitio.

Preguntas frecuentes (FAQ) sobre seguridad en WordPress

¿Mi web puede infectarse aunque use un hosting seguro?

Sí. Un hosting seguro (como el que ofrece Syspanel) protege el servidor, pero la responsabilidad de la seguridad de tu aplicación (WordPress, plugins, temas) es tuya. El malware suele entrar por vulnerabilidades en plugins o contraseñas débiles.

¿Qué hago si no puedo acceder a mi panel de WordPress?

Si el malware te bloqueó el acceso, puedes desactivar todos los plugins manualmente desde el hosting. Accede a Syspanel (puerto 2106), ve al Administrador de Archivos, navega a wp-content y renombra la carpeta plugins a plugins-desactivados. Esto desactivará todos los plugins y te permitirá acceder a tu wp-admin.

¿Es suficiente con reinstalar WordPress?

No siempre. Reinstalar el núcleo de WordPress limpia los archivos del sistema, pero el malware puede estar en tu tema, plugins o base de datos. Debes seguir todos los pasos de esta guía para una limpieza completa.

¿Debo contratar a un profesional para limpiar mi web?

Si después de seguir esta guía tu web sigue mostrando problemas, o si no te sientes cómodo realizando estos pasos, lo mejor es contratar a un servicio especializado en ciberseguridad web. Ellos tienen herramientas avanzadas y experiencia para eliminar malware persistente.

Conclusión: La prevención es tu mejor aliada

Detectar y eliminar malware WordPress puede ser un proceso tedioso, pero siguiendo esta guía paso a paso, incluso un usuario sin experiencia puede lograrlo. Recuerda que la clave está en la prevención: mantén todo actualizado, usa contraseñas seguras, instala un buen plugin de seguridad y realiza copias de seguridad periódicas.

La ciberseguridad web no es opcional, es una inversión en la confianza de tus visitantes y en la reputación de tu marca. No esperes a que tu web sea hackeada para tomar medidas. Actúa hoy y mantén tu WordPress limpio y seguro.

[TIP] Guarda esta guía en tus favoritos. Si alguna vez sospechas que tu web ha sido infectada, sabrás exactamente qué hacer.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel