🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de un sitio WordPress sin conocimientos técnicos

Actualizado el 17 de marzo de 2026

[INFO] Este artículo está diseñado para que cualquier persona, sin importar su nivel técnico, pueda limpiar su sitio WordPress de malware. No necesitas ser un programador ni un experto en servidores. Solo necesitas seguir los pasos con calma y paciencia.

¿Tu web va lenta? ¿Aparecen ventanas emergentes extrañas? ¿Tus visitantes te dicen que ven anuncios raros o avisos de "Sitio engañoso"? Respira. Es muy probable que tu WordPress haya sido infectado con malware. Es una situación estresante, pero mucho más común de lo que crees y, lo más importante, tiene solución.

En esta guía extensa y paso a paso, te voy a enseñar cómo eliminar malware de tu sitio WordPress sin necesidad de tocar una sola línea de código complicado. Vamos a utilizar herramientas pensadas para principiantes y técnicas manuales sencillas que te devolverán la tranquilidad.

¿Por qué mi WordPress tiene malware y cómo sé si está infectado?

Antes de lanzarnos a la limpieza, es clave entender qué está pasando. WordPress es el sistema de gestión de contenidos (CMS) más usado del mundo, lo que lo convierte en un objetivo jugoso para los ciberdelincuentes. Las infecciones suelen ocurrir por tres motivos principales:

  • Plugins o temas desactualizados o vulnerables: Son la puerta de entrada número uno. Los hackers explotan fallos de seguridad conocidos en versiones antiguas.
  • Contraseñas débiles: Si tu contraseña de administrador es "123456" o "admin", es como dejar la puerta de tu casa abierta.
  • Hosting comprometido: A veces el problema no es tu sitio, sino el servidor donde se aloja.

Señales claras de que tu sitio está infectado

No siempre es obvio. A veces el malware es sigiloso. Presta atención a estas señales:

  • Avisos del navegador o de Google: Al intentar entrar a tu web, el navegador muestra una pantalla roja de advertencia.
  • Redirecciones extrañas: Al hacer clic en un enlace de tu sitio, te lleva a una página de farmacia online, casinos o contenido para adultos.
  • Pop-ups y anuncios intrusivos: Aparecen ventanas emergentes que no forman parte de tu diseño.
  • Rendimiento horrible: La web tarda muchísimo en cargar o el servidor consume demasiados recursos.
  • Usuarios administradores desconocidos: En tu panel de WordPress (wp-admin) hay un usuario que no creaste tú.
  • Contenido nuevo y oculto: Hay páginas o entradas que no has escrito, o enlaces invisibles en el pie de página.

Si has detectado una o varias de estas señales, vamos a ponernos manos a la obra. La buena noticia es que, en la mayoría de los casos, puedes limpiar WordPress tú mismo siguiendo un proceso metódico.

Fase 1: Preparación y Primeros Auxilios (Antes de Tocar Nada)

La regla de oro antes de cualquier limpieza: haz una copia de seguridad. Aunque parezca contradictorio (porque la copia puede estar infectada), te servirá como red de seguridad por si algo sale mal durante el proceso. Si puedes, intenta hacer una copia de seguridad solo de la base de datos, que es donde se guarda tu contenido.

Cambia todas tus contraseñas (¡Ya!)

Este es el primer paso para cortar el acceso al hacker.

  • Cambia la contraseña de tu cuenta de administrador en WordPress.
  • Cambia la contraseña de tu cuenta de hosting (cPanel, Plesk, Syspanel, etc.).
  • Cambia la contraseña de tu base de datos (MySQL).
  • Cambia la contraseña de tu correo electrónico asociado al dominio.

[WARNING] Usa contraseñas largas y únicas. Una buena práctica es usar un gestor de contraseñas para crearlas y guardarlas.

Pon tu sitio en modo mantenimiento

Esto evitará que los visitantes vean el desastre y le dará a Google tiempo para no indexar más contenido malicioso. Puedes hacerlo desde tu panel de WordPress (Ajustes > Mantenimiento) o, si no tienes esa opción, usando un plugin sencillo. Otra opción es usar un archivo .htaccess o un plugin de mantenimiento, pero lo más fácil es que tu hosting tenga una opción para "Pausar" o "Poner en mantenimiento" el sitio.

[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), recuerda que puedes acceder a él a través del puerto 2106 (ejemplo: https://tu-dominio.com:2106). Dentro de Syspanel, busca la opción de "Pausar" el sitio o "Modo Mantenimiento" en la sección de WordPress o en los ajustes del dominio.

Fase 2: La Limpieza Manual con Herramientas Visuales (Sin Código)

Ahora viene la parte práctica. Vamos a usar el administrador de archivos de tu hosting y el panel de WordPress. No vamos a usar código, solo interfaces visuales.

2.1. Identifica y elimina usuarios administradores desconocidos

Entra en tu panel de WordPress como administrador.

  • Ve a Usuarios > Todos los usuarios.
  • Revisa la lista. ¿Ves algún nombre que no reconozcas?
  • Si encuentras uno, pasa el ratón por encima y haz clic en "Eliminar".
  • Importante: Asegúrate de que todos tus artículos se asignen a tu usuario legítimo para no perder contenido.

2.2. Desactiva todos los plugins (Sí, TODOS)

Esta es una de las formas más efectivas de aislar el problema.

  • Ve a Plugins > Plugins instalados.
  • Selecciona todos los plugins de la lista usando la casilla de verificación superior.
  • En el menú desplegable "Acciones en bloque", elige "Desactivar" y haz clic en "Aplicar".

Esto no borra nada, solo los apaga. Si el malware está incrustado en un plugin, al desactivarlo, el código malicioso deja de ejecutarse. Si tu sitio vuelve a cargar rápido y sin redirecciones, ¡ya sabes que el problema estaba en uno de ellos!

2.3. Vuelve a un tema predeterminado de WordPress

Los temas también son vectores de ataque muy comunes.

  • Ve a Apariencia > Temas.
  • Si tienes un tema que no es el oficial de WordPress (como Twenty Twenty-Four), actívalo temporalmente.
  • Si tu tema actual está hackeado, es probable que no te deje cambiar. Si es así, ve a tu panel de control del hosting y, en el administrador de archivos, busca la carpeta wp-content/themes/ y renombra la carpeta de tu tema actual (por ejemplo, de mi-tema a mi-tema-malware). WordPress no encontrará el tema y usará uno por defecto automáticamente.

2.4. La limpieza profunda de archivos (La parte más importante)

Ahora vamos a entrar en el "cerebro" de tu web. Accede al Administrador de Archivos de tu hosting (en cPanel, Syspanel o Plesk). Normalmente está en una sección llamada "Archivos" o "Administrador de archivos".

  • Busca la carpeta public_html (o htdocs). Esa es la raíz de tu sitio.
  • Haz clic derecho en la carpeta wp-content y selecciona "Comprimir" o "Archivar". Esto creará un archivo .zip. Descárgalo a tu ordenador. Es una copia de seguridad de tus medios y plugins.

Ahora, dentro del administrador de archivos, navega a wp-content/uploads. Esta carpeta contiene tus imágenes y videos. El malware a menudo se esconde aquí.

  • Busca archivos con extensiones raras como .php, .phtml, .suspected, .txt que no deberían estar ahí (solo debería haber imágenes, PDFs, etc.).
  • Si encuentras un archivo .php en uploads, selecciónalo y haz clic en "Eliminar".

[WARNING] Ten mucho cuidado al borrar archivos. Solo borra los que sean claramente maliciosos (archivos PHP en carpetas de imágenes). Si tienes dudas, busca el nombre del archivo en Google junto a "malware WordPress" para ver si es conocido.

2.5. Inspecciona el archivo wp-config.php y el .htaccess

Estos son archivos de configuración vitales. El malware puede inyectar código aquí.

  • En el administrador de archivos, en la raíz (public_html), busca el archivo wp-config.php.
  • Haz clic derecho y selecciona "Editar" (o "Ver/Editar").
  • Busca cualquier línea que contenga eval(base64_decode(...)), gzinflate, o código ilegible y extraño que no reconozcas. Si lo ves, elimina esa línea completa.
  • Guarda el archivo.

Repite el mismo proceso con el archivo .htaccess. Es un archivo oculto (puede que necesites activar la opción "Mostrar archivos ocultos" en el administrador de archivos). Revisa si hay reglas extrañas que redirijan a otros sitios. Si ves algo como RewriteRule .* http://sitio-malicioso.com/$0 [R,L], es malware. Bórralo.

Fase 3: La Limpieza con Plugins de Seguridad (El Escáner Automático)

Si la limpieza manual te parece abrumadora, o si quieres asegurarte de que no queda nada, usa plugins de seguridad. Son tu mejor amigo para eliminar malware WordPress sin ser un experto.

3.1. Instala un plugin de seguridad de confianza

Ve a Plugines > Añadir nuevo en tu panel de WordPress y busca uno de estos nombres:

  • Wordfence Security: Es el más popular y completo. Tiene un firewall y un escáner de malware muy potente.
  • Sucuri Scanner: Excelente para escanear y limpiar.
  • MalCare: Muy fácil de usar, su limpieza es de pago, pero el escáner es gratuito.

Wordfence es una gran opción porque su versión gratuita es suficiente para limpiar la mayoría de las infecciones.

3.2. Ejecuta un escaneo completo

  • Instala y activa el plugin (por ejemplo, Wordfence).
  • Ve a la sección "Scan" (Escaneo) del plugin.
  • Haz clic en "Start New Scan" (Iniciar nuevo escaneo).
  • El plugin revisará todos los archivos de tu sitio en busca de firmas de malware conocidas.

Este proceso puede tardar unos minutos. Cuando termine, te mostrará una lista de archivos infectados o sospechosos.

3.3. ¿Qué hago con los archivos infectados?

  • Wordfence te dará opciones como "Repair" (Reparar) o "Delete" (Eliminar).
  • Si es un archivo del núcleo de WordPress (por ejemplo, wp-includes/), haz clic en "Repair". El plugin lo restaurará a su versión original.
  • Si es un archivo de un plugin o tema, también puedes intentar "Repair". Si no funciona, la opción más segura es eliminar el plugin o tema y volver a instalarlo desde el repositorio oficial de WordPress.
  • Si es un archivo suelto en uploads, lo mejor es "Delete".

[TIP] Después de limpiar con Wordfence, repite el escaneo una vez más para asegurarte de que no hay más rastros.

Fase 4: Refuerza la Seguridad de WordPress (Post-Limpieza)

Has limpiado el sitio. ¡Felicidades! Ahora la prioridad es que no vuelva a pasar. La seguridad es un proceso continuo.

  • Actualiza TODO: Ve a Escritorio > Actualizaciones y actualiza el núcleo de WordPress, todos los plugins y todos los temas. Las actualizaciones corrigen las vulnerabilidades que los hackers explotan.
  • Elimina plugins y temas que no uses: Cada elemento extra es una puerta más que se puede abrir. Si no usas un plugin, bórralo, no lo dejes desactivado.
  • Cambia tu prefijo de base de datos: Es un paso más avanzado, pero muchos plugins de seguridad pueden hacerlo por ti (como WP Security). Cambiar el prefijo de wp_ a algo aleatorio confunde a los bots que intentan ataques de inyección SQL.
  • Activa la autenticación de dos factores (2FA): Esto añade una capa extra de seguridad a tu inicio de sesión. El plugin Wordfence ya lo incluye en su versión gratuita.
  • Limita los intentos de inicio de sesión: Bloquea a los atacantes que intentan adivinar tu contraseña. Puedes usar el plugin "Limit Login Attempts Reloaded".

Preguntas Frecuentes (FAQ) sobre la limpieza de malware

Aquí te resuelvo las dudas más comunes que me encuentro a diario.

¿Cuánto tarda en desaparecer el aviso de "Sitio engañoso" de Google?

Una vez que limpias tu sitio, el aviso no desaparece mágicamente. Debes solicitar una revisión a Google a través de Google Search Console. Puede tardar desde unas horas hasta unos días (a veces una semana) en que Google revise tu sitio y elimine la etiqueta negativa.

¿Y si el malware vuelve a aparecer a los pocos días?

Si la infección reaparece, significa que hay una puerta trasera que no has encontrado. Es un archivo que permite al hacker volver a entrar. En este caso, te recomiendo encarecidamente contactar con tu proveedor de hosting. Ellos tienen herramientas más potentes y pueden rastrear el servidor en busca de estos archivos ocultos. A veces, la limpieza manual ya no es suficiente y hay que hacer una reinstalación limpia de WordPress.

¿Debo pagar por un servicio de limpieza profesional?

Si el tiempo es oro, tu sitio es crítico para tu negocio y no te sientes seguro haciendo esto, definitivamente vale la pena. Servicios como Sucuri o el equipo de soporte de tu hosting (si ofrecen limpieza) son muy eficientes. Pero para una infección simple, los pasos de esta guía suelen ser más que suficientes.

¿El malware puede afectar a mis visitantes?

Sí, y es la razón principal para actuar rápido. El malware puede intentar instalar software malicioso en los ordenadores de tus visitantes, robar sus datos o redirigirlos a estafas. Limpiar tu sitio no solo te protege a ti, también protege a tu audiencia.

¿Qué es el "malware SEO" y por qué es tan común?

Es un tipo de malware que no muestra síntomas visibles. Los hackers inyectan contenido oculto (palabras clave, enlaces) en tu sitio para posicionar sus propias webs de spam en Google. Es muy común y difícil de detectar a simple vista, por eso es crucial usar el escáner de Wordfence, que puede encontrar este tipo de código inyectado en archivos o en tu base de datos.

Conclusión: La limpieza es solo el principio

Eliminar malware de WordPress sin conocimientos técnicos es totalmente posible si sigues un proceso lógico y utilizas las herramientas adecuadas. Has aprendido a:

  1. Prepararte haciendo copias de seguridad y cambiando contraseñas.
  2. Realizar una limpieza manual de usuarios, plugins, temas y archivos sospechosos.
  3. Usar plugins de seguridad como Wordfence para escanear y reparar automáticamente.
  4. Blindar tu sitio con buenas prácticas de seguridad.

Recuerda que la prevención es la mejor cura. Mantén todo actualizado, usa contraseñas fuertes y realiza escaneos de seguridad periódicos. Si tu hosting usa Syspanel, recuerda que tienes acceso a herramientas de gestión de archivos y bases de datos a través del puerto 2106, lo que te facilita la limpieza manual si la necesitas.

Con paciencia y estos pasos, tu sitio volverá a estar sano y seguro. ¡No dejes que el malware te quite el sueño!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel