🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware en WordPress con herramientas gratuitas

Actualizado el 5 de enero de 2026

[INFO] Este artículo está pensado para que cualquier persona, aunque no tenga experiencia técnica, pueda entender cómo funciona un ataque de malware y, sobre todo, cómo defenderse. No necesitas ser un programador para seguir estos pasos; solo un poco de paciencia y las herramientas adecuadas.

Detectar que tu sitio web ha sido hackeado es una de las peores sensaciones para cualquier propietario de un negocio online. De repente, tus visitantes ven mensajes extraños, tu web se vuelve lenta o, peor aún, Google te bloquea por considerarte un sitio peligroso. La buena noticia es que, en la mayoría de los casos, limpiar malware WordPress es un proceso que puedes hacer tú mismo si sabes dónde mirar y qué herramientas usar.

En esta guía, vamos a desglosar, paso a paso, cómo detectar y eliminar virus y código malicioso de tu instalación de WordPress utilizando únicamente herramientas gratuitas y de código abierto. Además, te enseñaremos a reforzar la seguridad WordPress para que esto no vuelva a suceder.

¿Por qué es tan importante actuar rápido?

Imagina que el malware es como una plaga en tu casa. Si no actúas rápido, se extiende a los muebles, a las paredes y, finalmente, puede hacer que la estructura se derrumbe. En el mundo digital, la plaga se extiende a tus archivos, a tu base de datos y a los visitantes que confían en ti.

Un sitio infectado no solo afecta tu reputación, sino que también puede:

  • Robar datos de tus clientes: Si tienes una tienda online, el malware puede capturar contraseñas y números de tarjetas de crédito.
  • Dañar tu posicionamiento SEO: Google penaliza los sitios infectados, lo que significa que desaparecerás de los resultados de búsqueda.
  • Convertir tu servidor en un zombi: Los atacantes pueden usar tu servidor para enviar spam masivo o atacar otras webs.

Por eso, la detección temprana es vital. Cuanto antes detectes el problema, más fácil será eliminar código malicioso y restaurar la normalidad.

Fase 1: Síntomas de que tu WordPress está infectado

Antes de lanzarnos a limpiar, debemos confirmar que realmente hay un problema. A veces, una web lenta es solo un problema de hosting, pero otras veces esconde algo más. Presta atención a estos signos de alarma:

  • Aparición de ventanas emergentes (pop-ups) extrañas: Si tú o tus visitantes ven publicidad de casinos, citas online o productos milagrosos, es una señal clara de infección.
  • Redirecciones a sitios desconocidos: Al hacer clic en un enlace de tu web, en lugar de ir a tu página, te lleva a una web de spam.
  • Mensajes de advertencia del navegador: Chrome, Firefox o Safari te avisan de que el sitio no es seguro. Esto es una alerta de Google Safe Browsing.
  • Aumento repentino del consumo de CPU o memoria: Esto lo puedes ver en el panel de control de tu hosting. Si tu web consume muchos recursos sin que haya tráfico, algo se está ejecutando en segundo plano.
  • Usuarios administradores desconocidos: Revisa la lista de usuarios en tu panel de WordPress. Si aparece alguien que no has creado, estás comprometido.
  • Contenido nuevo que no has publicado: Entradas o páginas que no has escrito, a menudo con enlaces a otros sitios.

Si has detectado uno o varios de estos síntomas, es hora de ponerse manos a la obra.

Fase 2: Herramientas gratuitas de escaneo (El diagnóstico)

Para detectar virus de forma efectiva, no basta con mirar a simple vista. Necesitas herramientas que comparen los archivos de tu web con una base de datos de firmas de malware conocidas. Aquí tienes las mejores opciones gratuitas.

1. Wordfence Security (El Escáner Todo en Uno)

Es, probablemente, el plugin de seguridad WordPress más popular y completo. Su versión gratuita es muy potente para la detección.

  • ¿Qué hace? Escanea todos los archivos de tu instalación (temas, plugins, núcleo de WordPress) y los compara con el repositorio oficial de WordPress.org. Si algo ha sido modificado, te avisa. También escanea la base de datos en busca de inyecciones SQL y comprueba si hay archivos sospechosos en tu servidor.
  • Cómo usarlo: Instálalo desde el repositorio de plugins de WordPress. Ve a Wordfence > Scan y haz clic en "Start New Scan". El análisis puede tardar unos minutos. Al finalizar, verás un informe con los archivos marcados como "Sospechosos" o "Modificados".

2. MalCare (El Especialista en Limpieza)

MalCare es conocido por su limpieza profunda, pero su escáner gratuito es una joya.

  • ¿Qué hace? Su escáner se ejecuta en sus servidores, lo que significa que no ralentiza tu web. Detecta incluso malware cifrado que otros plugins pasan por alto.
  • Cómo usarlo: Instálalo y crea una cuenta gratuita en su web. Activa el escáner y espera el informe. Suelen ser muy precisos.

3. Google Safe Browsing (La Verificación Externa)

No es un plugin, sino una herramienta de Google.

  • ¿Qué hace? Te dice si Google tiene constancia de que tu web está infectada.
  • Cómo usarlo: Visita la página de Google Safe Browsing y escribe tu dominio. Si aparece "Contenido peligroso", la infección es un hecho.

[TIP] No te fíes de un solo escáner. Cada uno tiene una base de datos de firmas diferente. Usa al menos dos para obtener una imagen completa del problema.

Fase 3: Preparación para la cirugía (Copia de seguridad)

Antes de tocar nada, es imprescindible hacer una copia de seguridad. Esto es como hacer una radiografía antes de una operación. Si algo sale mal durante la limpieza, podrás restaurar tu web al estado actual (infectado, pero funcional) y empezar de nuevo.

  • Copia de seguridad del sistema de archivos: Accede a tu panel de control de hosting (cPanel, Plesk, o el panel de tu proveedor). Busca la sección "Administrador de Archivos" y descarga una copia comprimida de la carpeta public_html (o donde esté instalado WordPress).
  • Copia de seguridad de la base de datos: Ve a phpMyAdmin, selecciona tu base de datos y haz clic en "Exportar". Elige el método "Rápido" y descarga el archivo .sql.

[WARNING] Si tu hosting es un panel como Syspanel (accesible a través del puerto 2106), el proceso de copia de seguridad suele estar en la sección "Backups" o "Copias de Seguridad". Asegúrate de entender cómo funciona antes de continuar.

Fase 4: La limpieza manual paso a paso

Una vez que tienes la copia de seguridad, es hora de ensuciarse las manos. Primero, con el escáner de Wordfence, anota la lista de archivos infectados. Ahora seguiremos un proceso manual para eliminar código malicioso de forma segura.

Paso 1: Accede a tu servidor por FTP o Administrador de Archivos

Necesitas acceso a los archivos. Puedes usar un cliente FTP como FileZilla o el Administrador de Archivos de tu hosting.

Paso 2: Revisa los archivos principales

Los atacantes suelen esconder código en archivos comunes y confiables.

  • wp-config.php: Revisa las primeras líneas. A veces añaden código malicioso después del <?php. Debe empezar con define('DB_NAME'....
  • index.php de la raíz y de las carpetas wp-content/ y wp-admin/: Deben tener un aspecto limpio y corto. Si ves código ofuscado o largas líneas de caracteres aleatorios, es malware.
  • .htaccess: Este archivo es un imán para el malware. Pueden añadir reglas de redirección. Busca líneas con RewriteRule que apunten a dominios extraños.

Paso 3: Inspecciona wp-content (La zona de juegos del malware)

Aquí es donde se esconde el 90% del malware.

  • Carpeta uploads: Busca archivos con extensiones .php (no debería haber ninguno). Si los encuentras, descárgalos y ábrelos con un editor de texto. Si contienen código PHP sospechoso, elimínalos.
  • Carpeta themes y plugins: Revisa los archivos functions.php de tu tema activo. El malware suele añadirse al final del archivo. Busca funciones con nombres extraños como wp_admin_check o base64_decode.
  • Carpetas ocultas: Los atacantes crean carpetas con nombres como wp-content/uploads/2024/05/ y ahí meten archivos .php. Revisa la fecha de modificación. Si es muy reciente y no coincides con tu actividad, es sospechoso.

Paso 4: Limpia el código

Cuando encuentres un archivo infectado, tienes dos opciones:

  1. Si es un archivo del núcleo de WordPress o de un plugin/tema oficial: La mejor opción es reemplazarlo por una copia limpia. Ve al repositorio oficial de WordPress, descarga la versión exacta que tienes instalada y sube el archivo limpio por FTP, sobrescribiendo el infectado.
  2. Si es un archivo desconocido o una carpeta sospechosa: Elimínalo por completo.

[WARNING] Nunca edites un archivo PHP directamente en el editor de WordPress mientras esté activo, ya que podrías romper el sitio. Siempre hazlo a través de FTP, descargando el archivo, editándolo en tu ordenador con un editor de texto (como Notepad++) y subiéndolo de nuevo.

Fase 5: Limpieza de la base de datos (El escondite final)

El malware no solo vive en los archivos. A menudo se inyecta en la base de datos, especialmente en las tablas wp_posts y wp_options.

Buscar código malicioso en wp_posts

Accede a phpMyAdmin, selecciona tu base de datos y haz clic en la tabla wp_posts. Usa la función de búsqueda (SQL) para encontrar entradas que contengan scripts o iframes.

Puedes ejecutar esta consulta SQL (reemplaza wp_ con tu prefijo si es diferente):

SELECT * FROM wp_posts WHERE post_content LIKE '%<script%' OR post_content LIKE '%<iframe%' OR post_content LIKE '%eval(base64%';

Si obtienes resultados, tendrás que editar esos registros y eliminar las líneas maliciosas. Es un proceso delicado, así que si no te sientes seguro, consulta con un profesional.

Revisar wp_options

Esta tabla almacena configuraciones. El malware a veces añade una opción que ejecuta un script en cada carga de página. Busca opciones con nombres extraños o que contengan URLs de spam.

Fase 6: Refuerza la seguridad (Prevención)

Una vez limpio, es crucial que cierres la puerta por donde entró el atacante. Si no lo haces, volverán a entrar en cuestión de días.

1. Actualiza todo

  • Actualiza el núcleo de WordPress.
  • Actualiza todos tus plugins y temas a la última versión. Las vulnerabilidades conocidas son la puerta de entrada más común.

2. Cambia todas las contraseñas

  • Cambia la contraseña de tu administrador de WordPress.
  • Cambia la contraseña de la base de datos (y actualiza wp-config.php).
  • Cambia la contraseña de tu cuenta de hosting y de FTP.

3. Elimina plugins y temas que no uses

Cada plugin inactivo es una puerta abierta. Si no lo usas, elimínalo. No lo dejes simplemente desactivado.

4. Configura un plugin de seguridad

Activa el firewall de Wordfence (o el plugin que hayas elegido) y configura los siguientes ajustes:

  • Bloqueo de países: Si no vendes internacionalmente, bloquea el acceso a la administración desde países que no te interesan.
  • Limitación de intentos de inicio de sesión: Evita ataques de fuerza bruta.
  • Autenticación de dos factores (2FA): Añade una capa extra de seguridad a tu login.

5. Considera usar un hosting gestionado

Los hosts gestionados como Kinsta o WP Engine tienen medidas de seguridad muy robustas y limpian malware por ti (normalmente, de pago). Si tu hosting es un VPS o un panel como Syspanel, asegúrate de que el sistema operativo y el panel estén actualizados.

[INFO] Recuerda que Syspanel se accede a través del puerto 2106. Si tienes problemas de rendimiento o seguridad a nivel de servidor, revisa los logs de acceso desde este panel para ver si hay IPs sospechosas conectándose con frecuencia.

Preguntas Frecuentes (FAQ)

¿Cuánto tiempo se tarda en limpiar malware WordPress?

Depende del nivel de infección. Si es un archivo suelto, puede ser cuestión de minutos. Si la infección está en la base de datos y en múltiples archivos, puede llevarte una tarde entera si lo haces manualmente.

¿Puedo usar un plugin para eliminar código malicioso automáticamente?

Sí, la versión premium de Wordfence o MalCare ofrecen una limpieza automática con un solo clic. Son muy eficaces, pero el precio puede ser elevado para algunos presupuestos. La limpieza manual que hemos visto es gratuita y efectiva.

¿Qué hago si mi web sigue infectada después de la limpieza?

Es posible que el malware haya creado un usuario administrador oculto que no has visto, o que haya dejado una puerta trasera en un archivo que no has revisado. En este caso, te recomiendo buscar ayuda de un profesional o contratar un servicio de limpieza especializado.

¿Cómo sé si mi web está en la lista negra de Google?

Puedes usar la herramienta de Google Search Console. Si tu web ha sido hackeada, Google te lo notificará allí. También puedes usar la herramienta de "Comprobación de seguridad" dentro de Search Console para solicitar una revisión una vez que hayas limpiado el sitio.

¿Es suficiente con actualizar WordPress para estar seguro?

Actualizar es esencial, pero no es suficiente. Necesitas una estrategia de seguridad en capas: contraseñas fuertes, 2FA, firewall, y escaneos regulares. La seguridad es un proceso continuo, no una acción puntual.

Conclusión

Detectar virus y limpiar un WordPress infectado puede parecer una tarea desalentadora, pero con las herramientas gratuitas adecuadas y un proceso metódico, es totalmente factible para un usuario con determinación. Recuerda: la clave está en la prevención y en la rapidez de acción.

No esperes a que sea demasiado tarde. Haz una copia de seguridad hoy mismo, instala un escáner y revisa tu web periódicamente. La salud de tu negocio online depende de ello. Con estos pasos, no solo habrás eliminado el problema actual, sino que habrás construido una muralla para protegerte de futuros ataques.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel