🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware en WordPress: guía completa

Actualizado el 16 de diciembre de 2025

¡Hola! Soy tu técnico de soporte amigable. Si estás leyendo esto, probablemente te has encontrado con un sitio web que va lento, muestra anuncios extraños o te redirige a páginas raras. No te preocupes, es más común de lo que crees y hoy te voy a enseñar, paso a paso, cómo detectar y eliminar malware en WordPress.

Esta guía está diseñada para que, incluso si no eres un experto en tecnología, puedas limpiar tu sitio y recuperar la tranquilidad. Vamos a usar herramientas simples, comandos básicos y mucha paciencia. Recuerda: la seguridad web es un proceso, no un destino.


¿Qué es el malware en WordPress y cómo llega?

El malware (software malicioso) es cualquier código o archivo diseñado para dañar, robar información o tomar el control de tu sitio. En WordPress, los tipos más comunes son:

  • Phishing: páginas falsas que roban contraseñas.
  • Redirecciones maliciosas: te llevan a sitios de spam o estafas.
  • Inyección de anuncios: muestran publicidad no deseada.
  • Backdoors: puertas traseras que permiten a atacantes acceder cuando quieran.
  • Miners: usan tu servidor para minar criptomonedas sin que lo sepas.

¿Cómo entran?

  • Plugins o temas desactualizados.
  • Contraseñas débiles.
  • Vulnerabilidades en el hosting.
  • Archivos infectados desde descargas piratas.

[INFO] El 90% de las infecciones ocurren por no mantener WordPress, plugins y temas actualizados. La prevención es tu mejor arma.


Señales de que tu sitio tiene malware

Antes de actuar, debes confirmar que hay un problema. Estas son las pistas más comunes:

  1. Tu sitio redirige a otras páginas (especialmente en móviles).
  2. Aparecen anuncios o ventanas emergentes que no pusiste.
  3. El rendimiento es muy lento (incluso con poco tráfico).
  4. Google te marca como "sitio no seguro" o muestra advertencias en los resultados.
  5. Archivos nuevos o modificados en tu servidor (como wp-cache.php o 404.php).
  6. Usuarios administradores extraños en tu panel de WordPress.
  7. Tu correo se bloquea porque el sitio envía spam.

Si reconoces al menos dos de estas señales, es hora de actuar.


Herramientas básicas que necesitarás

No necesitas ser un hacker, solo tener acceso a:

  • Acceso FTP (FileZilla, Cyberduck) o al Administrador de Archivos de tu hosting.
  • Acceso a cPanel / Syspanel (si usas Syspanel, recuerda que el puerto es el 2106).
  • Cuenta de administrador de WordPress.
  • Una copia de seguridad reciente (¡esto es vital!).

[WARNING] Siempre haz una copia de seguridad completa (archivos + base de datos) antes de empezar a limpiar. Si algo sale mal, podrás restaurar todo.


Paso 1: Diagnóstico inicial desde WordPress

1.1 Revisa usuarios y roles

Entra a Usuarios > Todos los usuarios. Busca cuentas que no reconozcas. Si ves un usuario con rol "Administrador" que no es tuyo, elimínalo.

1.2 Activa el modo de mantenimiento

Usa un plugin como WP Maintenance Mode o añade este código a tu archivo wp-config.php para que nadie más vea el sitio mientras trabajas:

define('WP_MAINTENANCE_MODE', true);

1.3 Escanea con plugins de seguridad

Instala y ejecuta Wordfence o Sucuri Security (versiones gratuitas). Te mostrarán archivos sospechosos, cambios no autorizados y posibles backdoors.

[TIP] Wordfence tiene un escáner de archivos que compara cada archivo con la versión original de WordPress. Es muy efectivo.


Paso 2: Limpieza manual desde FTP o Syspanel

Si el plugin encuentra archivos maliciosos, puedes eliminarlos manualmente. Sigue estos pasos:

2.1 Accede a tu servidor

  • Usa FTP (FileZilla) con tus credenciales.
  • O desde Syspanel (puerto 2106) en la sección "Administrador de Archivos".

2.2 Busca archivos sospechosos comunes

Revisa estas carpetas:

  • /wp-content/themes/ (tema activo)
  • /wp-content/plugins/ (cada plugin)
  • wp-includes/ (solo archivos de WordPress original)
  • /wp-content/uploads/ (a veces suben archivos PHP aquí)

Archivos a buscar:

  • index.php o 404.php con código extraño (como eval() o base64).
  • Archivos con nombres como wp-cache.php, wp-tmp.php, 0x.php.
  • Archivos con permisos 777 (demasiado abiertos).

2.3 Compara con una instalación limpia

Descarga una copia fresca de WordPress desde wordpress.org y compara los archivos de wp-includes/ y wp-admin/ con los tuyos (usando un programa como WinMerge). Cualquier diferencia puede ser malware.

2.4 Elimina archivos maliciosos

Si encuentras un archivo que sabes que no es legítimo, bórralo. No modifiques, elimina.

[WARNING] No elimines archivos del núcleo de WordPress a menos que estés 100% seguro. Mejor reemplázalos con los originales.


Paso 3: Limpieza de la base de datos

El malware también puede esconderse en la base de datos de WordPress. Para limpiarla:

3.1 Usa phpMyAdmin (desde cPanel o Syspanel)

  • Entra a phpMyAdmin (en Syspanel, busca "Bases de datos" > "phpMyAdmin").
  • Selecciona tu base de datos de WordPress.

3.2 Busca cadenas sospechosas

Ejecuta esta consulta SQL (cambia wp_ si tu prefijo es diferente):

SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%';

Si aparecen resultados, es probable que sean inyecciones maliciosas.

3.3 Revisa la tabla wp_options

Busca opciones como siteurl o home que puedan haber sido modificadas. También revisa wp_users para eliminar usuarios extraños.

3.4 Elimina entradas maliciosas

Puedes borrar los posts o revisiones sospechosas directamente desde phpMyAdmin o usando un plugin como WP-Optimize.

[TIP] Si no te sientes cómodo con SQL, instala el plugin Better Search Replace y busca términos como eval( o base64 en toda la base de datos.


Paso 4: Cambia todas las contraseñas y claves

Después de limpiar, es crucial renovar credenciales:

  • Contraseña de administrador de WordPress (debe ser larga y única).
  • Contraseñas de FTP y cPanel/Syspanel.
  • Claves de seguridad de WordPress (en wp-config.php).
    Ve a WordPress Salts Generator y copia las nuevas claves en tu archivo wp-config.php.

Paso 5: Actualiza todo y elimina lo innecesario

  • Actualiza WordPress, plugins y temas a sus últimas versiones.
  • Elimina plugins y temas que no uses. Los inactivos también pueden ser vulnerables.
  • Cambia el tema activo temporalmente a uno por defecto (Twenty Twenty-Four) para asegurarte de que el tema no está infectado.

[INFO] Los temas y plugins nulled (versiones piratas) son la principal fuente de malware. Nunca los uses.


Paso 6: Refuerza la seguridad de tu servidor

6.1 Configura un firewall

  • Usa Wordfence o Sucuri para bloquear IPs maliciosas.
  • En Syspanel, activa el ModSecurity (en la sección "Seguridad" > "Firewall").

6.2 Limita los intentos de inicio de sesión

Instala Limit Login Attempts Reloaded para evitar ataques de fuerza bruta.

6.3 Cambia el prefijo de la base de datos

Si tu prefijo sigue siendo wp_, cámbialo (con un plugin como Change DB Prefix). Esto dificulta ataques SQL.

6.4 Activa SSL

Un certificado SSL (HTTPS) protege la comunicación entre el usuario y tu sitio. La mayoría de hostings lo ofrecen gratis.

6.5 Realiza copias de seguridad automáticas

Configura backups diarios con UpdraftPlus o desde Syspanel (en "Copias de seguridad").


Preguntas frecuentes (FAQ)

¿Puedo limpiar un sitio infectado sin perder el contenido?

Sí, siguiendo esta guía. Lo importante es no eliminar archivos del núcleo de WordPress sin reemplazarlos por los originales.

¿Qué hago si después de limpiar el sitio sigue mostrando malware?

Puede que hayas dejado un backdoor oculto. Vuelve a escanear con Wordfence y revisa archivos .htaccess y wp-config.php (a veces los modifican).

¿Es mejor contratar a un profesional?

Si el sitio es crítico (tienda online, muchos visitantes) o la infección es muy compleja, sí. Servicios como Sucuri o Wordfence Care ofrecen limpieza profesional.

¿Cómo evito futuras infecciones?

  1. Mantén todo actualizado.
  2. Usa contraseñas fuertes.
  3. No instales plugins de fuentes dudosas.
  4. Activa un firewall y un escáner de seguridad.
  5. Haz copias de seguridad semanales.

¿Syspanel (HestiaCP) es seguro?

Sí, siempre que lo mantengas actualizado y uses el puerto 2106 con contraseñas robustas. Además, puedes configurar reglas de firewall desde su panel.


Conclusión

Detectar y eliminar malware en WordPress puede parecer abrumador al principio, pero con paciencia y las herramientas adecuadas, es completamente manejable. Recuerda: la clave está en la prevención. Una vez que tu sitio esté limpio, dedica tiempo a reforzar su seguridad.

Si en algún momento te sientes perdido, no dudes en contactar al soporte de tu hosting (especialmente si usas Syspanel, donde el equipo puede ayudarte a revisar el servidor). ¡Tu sitio web merece estar seguro y libre de amenazas!

Resumen rápido:

  1. Escanea con Wordfence.
  2. Elimina archivos sospechosos vía FTP/Syspanel.
  3. Limpia la base de datos.
  4. Cambia contraseñas y claves.
  5. Actualiza todo.
  6. Refuerza la seguridad.

¡Manos a la obra! Tu sitio te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel