🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware en WordPress (guía práctica)

Actualizado el 22 de abril de 2026

¿Tu web va lenta? ¿Aparecen ventanas raras? ¿Tus visitas se quejan de anuncios extraños? Tranquilo. Respira hondo. No estás solo y, sobre todo, tiene solución. Que tu WordPress haya sido hackeado no es el fin del mundo, pero sí requiere una acción rápida y metódica. En esta guía práctica, sin tecnicismos raros y paso a paso, vas a aprender a detectar virus y a eliminar malware WordPress de forma efectiva.

Vamos a ello. Coge un café, abre tu gestor de archivos y prepárate para limpiar tu web.

Primeros Síntomas: ¿Cómo Saber si Tu Web Tiene un Virus?

A veces el hackeo es evidente, pero otras veces los ladrones son silenciosos. Saber detectar virus a tiempo es la diferencia entre una limpieza rápida y una restauración completa. Presta atención a estas señales de alarma:

  1. La web va extremadamente lenta: Si tu hosting no ha cambiado y tu web pasa de cargar en 2 segundos a tardar 15, algo raro pasa. Los scripts maliciosos consumen muchos recursos del servidor.
  2. Aparecen anuncios o pop-ups que no has puesto: Si de repente tu web muestra publicidad de casinos, citas o medicamentos, es un síntoma clarísimo de inyección de código.
  3. Redirecciones extrañas: Escribes tu dominio y te lleva a una página de spam o a una web de phishing. Esto es un clásico de malware enfocado a SEO.
  4. Google te bloquea o marca tu web como "Engañosa": Si intentas entrar desde Google Chrome y te sale un aviso rojo de "Sitio engañoso", es que Google ya ha detectado el malware y te ha puesto en la lista negra.
  5. Usuarios nuevos y sospechosos: Revisa tu panel de administración. Si ves usuarios llamados "admin", "hacker" o "support" que tú no has creado, tienes una puerta trasera abierta.
  6. Archivos modificados o nuevos: En tu hosting verás archivos con nombres raros (como wp-update.php o c0re.php) que no pertenecen a la instalación estándar.

[WARNING] Si tu web está en la lista negra de Google, no entres en pánico. Es un aviso de seguridad, no el fin de tu proyecto. La limpieza revertirá esta situación, pero tardarás unos días en volver a los resultados de búsqueda.

Fase 1: Preparación y Copia de Seguridad (El Paso que Nunca Debes Saltarte)

Antes de tocar nada, necesitas una red de seguridad. Nunca intentes limpiar una web hackeada sin una copia de seguridad limpia, porque podrías perder datos o empeorar el problema.

Haz una Copia de Seguridad Completa

No te limites a los archivos; necesitas también la base de datos.

  • Desde cPanel o Syspanel: Si tu hosting usa Syspanel (recuerda que el acceso es por el puerto 2106), busca la sección de "Copias de Seguridad" o "Backups". Descarga tanto el directorio public_html como la base de datos MySQL completa.
  • Con un Plugin: Instala un plugin como UpdraftPlus y configura una copia de seguridad manual. Aunque tu web esté infectada, la copia te servirá para extraer contenido (textos, imágenes) si la limpieza falla.

[TIP] Guarda la copia en tu ordenador local y en un servicio en la nube (Google Drive, Dropbox). Si el malware está en tu hosting, la copia local es tu salvavidas.

Cambia Todas tus Contraseñas

Hazlo antes de empezar a limpiar. Cambia la contraseña de:

  • El panel de control de tu hosting (cPanel/Syspanel).
  • La base de datos MySQL.
  • El usuario administrador de WordPress.
  • Tu correo electrónico asociado al dominio.

Esto corta el acceso al hacker que está dentro y que podría estar vigilando tus movimientos.

Fase 2: Detección Activa y Escaneo de Malware

Ahora sí, vamos a la caza. Existen dos métodos: usar herramientas automáticas (lo más fácil para ti) y hacer una inspección manual (lo más exhaustivo).

Escaneo de Malware con Plugins de Seguridad

Esta es la forma más rápida de detectar virus sin tocar código. Instala y ejecuta un escaneo completo con uno de estos plugins:

  • Wordfence: Es el estándar de oro. Tiene un firewall y un escáner de malware excelente. La versión gratuita es más que suficiente.
  • Sucuri Security: Otro gran escáner. Es muy bueno detectando inyecciones de SEO (redirecciones y spam).
  • MalCare: Es de pago, pero su escaneo es muy preciso y puede limpiar el malware sin necesidad de acceder a archivos manualmente.

Cómo hacerlo con Wordfence (ejemplo):

  1. Ve a "Plugins" > "Añadir nuevo" y busca "Wordfence".
  2. Instálalo y actívalo.
  3. Ve a "Wordfence" > "Scan" (Escaneo) y haz clic en "Start New Scan" (Iniciar nuevo escaneo).
  4. Espera unos minutos. Te mostrará una lista de archivos infectados, modificados o sospechosos.

[WARNING] No borres archivos a lo loco solo porque el escáner los marque. A veces da falsos positivos (por ejemplo, archivos de caché). Analiza la ruta del archivo. Si está en wp-content/uploads, es más sospechoso que si está en wp-includes.

Inspección Manual: Buscar el Código Malicioso

Los plugins son geniales, pero a veces el malware se esconde muy bien. Si quieres ser 100% exhaustivo, revisa estos puntos críticos:

  1. Archivos principales: Compara el peso y la fecha de modificación de wp-config.php, index.php, .htaccess y los archivos de la raíz. Si index.php pesa más de 20KB, está infectado.
  2. La carpeta wp-content/uploads: Es el escondite favorito de los hackers porque suele tener permisos de escritura. Busca archivos .php dentro de subcarpetas que solo deberían tener imágenes.
  3. El archivo .htaccess: Ábrelo con un editor de texto. Si ves líneas con RewriteRule que redirigen a dominios extraños (como eval(base64_decode(...))), estás infectado.
  4. El wp-config.php: Busca cualquier línea que no reconozcas. A veces inyectan código para crear usuarios administradores falsos.

[INFO] El código malicioso suele estar ofuscado. Verás funciones como eval(), base64_decode(), gzinflate() o str_rot13(). Si no entiendes el código, es altamente probable que sea malware. No lo ejecutes, solo bórralo o coméntalo.

Fase 3: Eliminar Malware WordPress Paso a Paso

Ya tienes el diagnóstico. Ahora toca la cirugía. Dependiendo de lo que hayas encontrado, el método será uno u otro.

Opción A: Limpieza con Plugin (La Más Rápida)

Si el escáner de Wordfence encontró archivos infectados, puedes intentar que él mismo los repare (si tiene backups) o borrarlos directamente.

  1. En Wordfence, ve a la pestaña "Scan Results".
  2. Marca la casilla del archivo infectado.
  3. Elige la acción "Delete" (Borrar) o "Restore" (Restaurar si tiene una versión limpia en caché).
  4. Haz clic en "Apply" (Aplicar).

Este método es efectivo para archivos sueltos, pero no elimina las puertas traseras (backdoors) que permiten al hacker volver a entrar.

Opción B: Limpieza Manual (La Más Garantizada)

Esta es la opción quirúrgica. Requiere acceso a tu hosting vía FTP o el Administrador de Archivos de tu panel.

  1. Descarga tu web: Descarga todo el contenido de public_html a tu ordenador. Esto es para tener una copia local con la que trabajar.
  2. Busca y elimina el malware: Usando un editor de código como Sublime Text o Notepad++, abre los archivos que te marcó el escáner y borra las líneas de código malicioso. Si no te ves capaz, borra el archivo completo (si es de caché, se regenerará solo).
  3. Limpia la base de datos: Entra a phpMyAdmin desde tu hosting. Selecciona tu base de datos y ve a la pestaña "Buscar". Busca palabras clave como eval(base64, <script> o URLs de spam. Localiza las entradas en las tablas wp_posts y wp_options y elimina el contenido malicioso.
  4. Reinstala WordPress: La forma más segura de eliminar todos los archivos corruptos del núcleo es descargar una copia nueva de WordPress desde wordpress.org, descomprimirla y subirla a tu hosting sobrescribiendo las carpetas wp-admin y wp-includes. NO sobrescribas wp-content o perderás tus medios y plugins.

[WARNING] Si durante la limpieza manual ves un usuario administrador que no reconoces en tu base de datos (tabla wp_users), bórralo de inmediato. Es la puerta de entrada más común.

Fase 4: Blindaje y Prevención (Seguridad WordPress)

Limpiar sin proteger es tirar el dinero. Si no cierras la puerta por donde entraron, volverán en 24 horas.

Cambia las Claves de Seguridad (Salts)

Las claves de seguridad de WordPress están en wp-config.php. Cámbialas para invalidar las sesiones del hacker. Ve a la página oficial de WordPress (https://api.wordpress.org/secret-key/1.1/salt/) y copia las nuevas claves. Pega esas líneas en tu wp-config.php, reemplazando las antiguas.

Actualiza TODO

  • WordPress: Ve a "Escritorio" > "Actualizaciones" y actualiza el núcleo.
  • Plugins y Temas: El 80% de los hackeos se producen por vulnerabilidades en plugins o temas desactualizados. Actualiza todos los que puedas y borra los que no uses.

Refuerza tus Credenciales

  • Cambia tu nombre de usuario: Si tu usuario es "admin", crea uno nuevo con permisos de administrador y borra el antiguo.
  • Contraseñas robustas: Usa un gestor de contraseñas y genera claves de 15+ caracteres con símbolos.
  • Activa la autenticación de dos factores (2FA): Añade una capa extra de seguridad pidiendo un código desde tu móvil al iniciar sesión. Plugins como Wordfence o Google Authenticator lo hacen fácil.

Configura un Firewall y un Escáner Automático

  • Wordfence: Activa el firewall y configura el escaneo para que se ejecute diariamente de forma automática.
  • Sucuri: Su plan de pago incluye un CDN y un firewall que bloquea el tráfico malicioso antes de que llegue a tu servidor.

La Regla de Oro: Los Permisos de Archivos

En tu panel de hosting (Syspanel o cPanel), ve al Administrador de Archivos. Los permisos de las carpetas deben ser 755 y los de los archivos 644. Si ves algo con 777, es una invitación abierta a los hackers. Cámbialo.

Preguntas Frecuentes (FAQ) sobre Webs Hackeadas

Aquí tienes las dudas más comunes que nos llegan al soporte, resueltas de forma rápida:

¿Cuánto tarda Google en quitarme de la lista negra?
Una vez que la web está limpia, debes solicitar una revisión en Google Search Console (Herramienta de Inspección de URLs). El proceso puede tardar desde unas horas hasta 3 días hábiles. Mientras tanto, tu web seguirá visible, pero con el aviso rojo.

¿Necesito contratar un servicio de limpieza profesional?
Si el hackeo es muy complejo (código ofuscado en múltiples archivos, rootkits en el servidor), puede ser más rentable contratar a un profesional. Servicios como Sucuri o WP White Security ofrecen limpieza garantizada. Pero para la mayoría de los casos (redirecciones de spam, inyección de anuncios), esta guía es suficiente.

¿Debo borrar todos los plugins y volver a instalarlos?
No es necesario borrarlos todos, pero sí es recomendable desinstalar los que no uses y actualizar los que uses. Un plugin vulnerable es la puerta de entrada perfecta.

¿Qué pasa si el malware está en mi servidor (hosting) y no en WordPress?
Si después de limpiar todo, el malware reaparece, el problema puede estar en el servidor. Contacta con tu proveedor de hosting (si usas Syspanel, abre un ticket de soporte) y diles que sospechas de una infección a nivel de servidor. Ellos tendrán herramientas más potentes para detectar virus en el sistema.

¿Puedo prevenir un hackeo al 100%?
No. Ningún sistema es 100% infalible. Pero siguiendo estas medidas de seguridad WordPress (actualizaciones, contraseñas fuertes, firewall y escaneos regulares), reduces el riesgo de hackeo en más de un 95%. Es como ponerle llaves, alarma y seguro al coche: difícil de robar, pero no imposible.


Resumen final: No temas al malware. Es un problema técnico, no un juicio personal. Sigue estos pasos con calma: detecta, aísla, limpia y protege. Tu web volverá a estar sana y, con los nuevos hábitos de seguridad, mucho más fuerte que antes.

[TIP] Guarda esta guía en tus favoritos. Si te vuelve a pasar (ojalá que no), ya sabrás exactamente cómo eliminar malware WordPress de forma rápida y sin perder la cabeza.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel