🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress con herramientas gratuitas

Actualizado el 8 de marzo de 2026

¿Tu web WordPress va lenta, muestra anuncios raros o redirige a páginas extrañas? Respira hondo. Es muy probable que haya sido infectada con malware. No estás solo: es una de las situaciones más comunes en el mundo del hosting.

La buena noticia es que no necesitas gastar cientos de euros en servicios de pago para solucionarlo. Existen herramientas gratuitas y muy eficaces que te permiten eliminar malware WordPress desde el primer minuto.

En esta guía extensa, te voy a enseñar, paso a paso y con un lenguaje claro, cómo limpiar WordPress usando únicamente software libre y de código abierto. Vamos a ir desde la detección inicial hasta el blindaje final, sin necesidad de ser un hacker.


Antes de empezar: Precauciones obligatorias (Léelo primero)

Antes de lanzarnos a eliminar archivos, debemos preparar el terreno. Actuar a lo loco puede romper tu web. Sigue estas tres reglas de oro.

1. Haz una copia de seguridad completa (Sí o sí)

[WARNING] No empieces a borrar nada sin una copia de seguridad. Si cometes un error, podrías perder todo tu contenido. Una copia de seguridad es tu red de seguridad.

Necesitas guardar dos cosas:

  • Los archivos del servidor (la carpeta public_html o www).
  • La base de datos (MySQL).

Para ello, puedes usar el administrador de archivos de tu hosting o un plugin. El mejor gratuito es UpdraftPlus. Instálalo, ve a "Ajustes" y configura una copia automática en Google Drive o Dropbox. Haz una manual ahora mismo antes de continuar.

2. Cambia todas tus contraseñas (Ahora mismo)

El malware suele entrar por contraseñas débiles. Cambia:

  • La contraseña de administrador de WordPress.
  • La contraseña de la base de datos (desde el panel de control de tu hosting).
  • La contraseña de tu cuenta FTP/SFTP.

Usa contraseñas largas con mayúsculas, números y símbolos. Puedes usar un gestor de contraseñas gratuito como Bitwarden.

3. Identifica el tipo de infección

No todo el malware es igual. Puede ser:

  • Inyección de código en archivos del tema o plugins.
  • Redirecciones maliciosas en el archivo .htaccess.
  • Scripts maliciosos en la base de datos.
  • Backdoors (puertas traseras) que permiten a los hackers volver a entrar.

Identificar esto nos ayuda a elegir la herramienta adecuada. Pero no te preocupes, las herramientas que veremos a continuación hacen el trabajo sucio por ti.


Fase 1: Escaneo inicial con herramientas anti-malware gratuitas

No puedes limpiar lo que no ves. Primero, necesitas saber dónde se esconde el problema. Aquí es donde entran los plugins de seguridad.

1. Wordfence Security (El gigante gratuito)

Es, sin duda, la herramienta anti-malware gratuita más potente para WordPress. Su escáner es capaz de comparar cada archivo de tu instalación con el repositorio oficial de WordPress y detectar cualquier cambio sospechoso.

Cómo usarlo:

  1. Ve a Plugins > Añadir nuevo en tu escritorio.
  2. Busca "Wordfence Security" e instálalo.
  3. Actívalo y ve a Wordfence > Scan.
  4. Haz clic en "Start New Scan" (Iniciar nuevo escaneo).

Este escaneo puede tardar unos minutos. Wordfence analizará el código, las bases de datos y los archivos. Al finalizar, te mostrará una lista de problemas clasificados por gravedad (Crítico, Alto, Medio, Bajo).

[INFO] La versión gratuita de Wordfence es suficiente para detectar y eliminar la mayoría de las infecciones comunes. No necesitas la versión Premium para esta tarea.

2. MalCare Scanner (Para confirmar sospechas)

MalCare tiene un escáner gratuito muy bueno que no consume recursos del servidor. A veces, Wordfence da falsos positivos (marca archivos buenos como malos). MalCare es más preciso.

Cómo usarlo:

  1. Instala y activa MalCare.
  2. Ve al panel de MalCare.
  3. Haz clic en "Scan Website".

Si MalCare encuentra algo y Wordfence no, es que hay una infección oculta. Si ambos coinciden, tienes la ubicación exacta del problema.


Fase 2: Eliminar malware WordPress manualmente (Método quirúrgico)

Si los plugins no pueden limpiar todo automáticamente, o si quieres asegurarte de que no queda nada, toca ponerse el mono de trabajo. Vamos a limpiar manualmente los puntos más comunes.

1. Limpiar el archivo .htaccess

Este archivo es un objetivo clásico. Los hackers añaden reglas de redirección para enviar a tus visitantes a webs de spam.

Pasos:

  1. Conecta a tu servidor por FTP usando FileZilla (gratuito).
  2. Navega a la raíz de tu instalación (donde están las carpetas wp-admin, wp-content, etc.).
  3. Busca el archivo .htaccess (puede estar oculto; activa "Mostrar archivos ocultos" en FileZilla).
  4. Descárgalo a tu ordenador como respaldo.
  5. Ábrelo con un editor de texto (Bloc de notas o Notepad++).
  6. Busca líneas con URLs extrañas, dominios raros o código que no reconozcas.

Solución rápida: Si el archivo está muy manipulado, simplemente bórralo. WordPress lo regenerará automáticamente la próxima vez que visites tu web. Es la forma más segura de eliminar las redirecciones maliciosas.

2. Revisar el archivo wp-config.php

Este es el archivo de configuración principal. A veces los hackers añaden código malicioso al final.

Pasos:

  1. Abre wp-config.php desde FTP.
  2. Revisa las primeras líneas (definiciones de base de datos) y el final del archivo.
  3. Si ves funciones extrañas como eval(base64_decode(...)) o códigos codificados, es malware.

Solución: Borra esas líneas sospechosas y guarda el archivo. Si no sabes qué es seguro, compara tu archivo con una copia limpia de WordPress.

3. Inspeccionar los temas y plugins

El malware suele esconderse en los archivos de temas y plugins, especialmente en los que no actualizas.

Pasos:

  1. Ve a Apariencia > Editor de archivos de temas en WordPress.
  2. Revisa functions.php. Es el archivo favorito para inyectar malware.
  3. Busca código ofuscado (ilegible, con funciones como eval(), base64_decode(), str_rot13()).
  4. Repite el proceso con tus plugins activos.

[WARNING] Si encuentras código sospechoso en un tema o plugin, NO intentes limpiarlo manualmente si no entiendes PHP. Es mejor desinstalarlo y reinstalarlo desde cero. Así eliminas cualquier posible backdoor.


Fase 3: Limpieza de la base de datos

El malware no solo vive en archivos. También puede estar en tu base de datos, inyectando scripts en tus entradas o páginas.

1. Usar el escáner de Wordfence

Wordfence también escanea la base de datos. Si detecta contenido sospechoso, te lo mostrará en el informe. A menudo, te da la opción de "Reparar" o "Eliminar" la entrada maliciosa.

2. Consulta SQL manual (Solo para valientes)

Si eres más técnico, puedes usar phpMyAdmin (desde tu panel de control) para buscar contenido sospechoso.

Cuidado con esto:

  • Haz una copia de seguridad de la BD antes de tocar nada.
  • Usa la pestaña "Buscar" para buscar términos comunes como <script>, eval(, base64_decode( en la tabla wp_posts.

[TIP] Si no te sientes cómodo con SQL, no lo hagas. Puedes romper tu web. Usa plugins como WP-Optimize para limpiar la base de datos de forma segura (elimina revisiones antiguas y spam), pero no elimines contenido a mano.


Fase 4: Herramientas gratuitas de escritorio para eliminar virus WordPress

A veces, los plugins no pueden acceder a ciertos archivos porque el hacker ha bloqueado la ejecución de PHP. En ese caso, necesitas herramientas que funcionen fuera de WordPress.

1. ClamAV (Antivirus de código abierto)

ClamAV es un antivirus gratuito y de código abierto que se ejecuta en tu servidor o en tu ordenador. Muchos paneles de control (como Syspanel) lo incluyen integrado.

Cómo usarlo:

  • Si tu hosting usa Syspanel (accede por el puerto 2106), busca la sección "Seguridad" o "Antivirus". Suele tener un botón para escanear la carpeta pública.
  • Si no, puedes instalar ClamAV en tu ordenador y escanear la carpeta que descargaste por FTP.

[INFO] Syspanel es un panel de control moderno y seguro. Si tu proveedor lo usa, aprovecha sus herramientas integradas de seguridad, que suelen ser muy robustas.

2. Escanear con tu antivirus local

A veces, el malware de tu web también está en tu ordenador (si lo descargaste por FTP). Escanea tu PC con Windows Defender (gratuito) o Malwarebytes (versión gratuita) para asegurarte de que no tienes un virus local que reinfecte tu web.


Fase 5: Refuerza la seguridad WordPress (Evita futuras infecciones)

Limpiar es solo la mitad del trabajo. La otra mitad es evitar que vuelva a pasar. Aquí tienes una lista de acciones gratuitas y efectivas.

1. Actualiza TODO

  • WordPress.
  • Todos los plugins.
  • Todos los temas.

Las actualizaciones corrigen vulnerabilidades conocidas. Un plugin desactualizado es la puerta de entrada número uno.

2. Elimina lo que no uses

¿Tienes 15 plugins instalados y solo usas 5? Elimínalos. Cada plugin es un punto de entrada potencial. Lo mismo con los temas que no usas.

3. Instala un firewall gratuito

Cloudflare (plan gratuito) es un firewall de nivel empresarial que se pone delante de tu web y bloquea ataques maliciosos antes de que lleguen a tu servidor. Solo tienes que cambiar tus servidores DNS. Es gratis y muy efectivo.

4. Cambia la URL de acceso a wp-admin

No dejes que cualquiera intente entrar por /wp-admin. Puedes usar plugins como WPS Hide Login para cambiar la URL de acceso a algo como /mi-acceso-secreto. Esto frena los ataques de fuerza bruta.

5. Configura correctamente tu panel de control (Syspanel)

Si tu hosting usa Syspanel, asegúrate de:

  • Tener activado el firewall del sistema.
  • Habilitar la autenticación de dos factores (2FA) para tu cuenta de usuario de Syspanel (puerto 2106).
  • Revisar los logs de acceso para ver si hay intentos de intrusión.

Preguntas frecuentes (FAQ) sobre limpieza de malware

¿Cuánto tarda en limpiarse un WordPress infectado?

Depende del nivel de infección. Con plugins automáticos, entre 1 y 2 horas. Si tienes que hacer limpieza manual, puede llevarte una tarde entera.

¿Los plugins gratuitos son suficientes para eliminar malware WordPress?

Sí, para la mayoría de los casos. Wordfence y MalCare son muy potentes. Solo necesitas herramientas de pago si la infección es muy compleja o si el hacker ha dejado múltiples backdoors ocultos.

¿Qué hago si después de limpiar, mi web sigue infectada?

Esto suele significar que hay un backdoor en un archivo que no has revisado, o que el malware está en un nivel más profundo (como el servidor). En ese caso, contacta con tu proveedor de hosting y pídeles que revisen los logs del servidor. Si usas Syspanel, el soporte técnico suele ser muy eficaz.

¿Puedo limpiar mi WordPress sin acceso a FTP?

Sí, pero es más difícil. Puedes usar el Administrador de Archivos de tu hosting (cPanel o Syspanel) para editar archivos. Sin embargo, tener acceso FTP te da más control.

¿Debo cambiar todas las contraseñas después de limpiar?

Sí. Absolutamente sí. Cambia la de WordPress, la de la base de datos, la de FTP y la de tu correo electrónico. El hacker podría tener guardadas las antiguas.

¿Qué es un backdoor en WordPress?

Es un archivo malicioso oculto que permite al hacker volver a entrar en tu web sin pasar por el login normal. Suelen ser archivos pequeños con nombres que parecen legítimos (ej. wp-load.php en una carpeta extraña). Por eso es importante escanear con herramientas que comparen los archivos con los originales.


Resumen final: Tu plan de acción

Para eliminar malware WordPress de forma gratuita, sigue esta secuencia lógica:

  1. Asegura el acceso: Cambia contraseñas y haz una copia de seguridad.
  2. Escanea: Usa Wordfence y MalCare para detectar el problema.
  3. Limpia: Revisa manualmente .htaccess, wp-config.php y los archivos de temas/plugins.
  4. Refuerza: Actualiza todo, elimina plugins inútiles, activa Cloudflare y cambia la URL de login.

Siguiendo estos pasos, podrás limpiar WordPress y dejarlo más blindado que antes, sin gastar ni un céntimo. Recuerda que la prevención es siempre más barata que la cura. Mantén tus copias de seguridad al día y tu WordPress actualizado, y tendrás muy pocas probabilidades de volver a sufrir un ataque.

[TIP] Si te sientes abrumado, empieza solo con la Fase 1 (Wordfence). A menudo, el escáner automático puede limpiar la mayoría de las infecciones con un solo clic en "Reparar". El resto es para los casos más testarudos.

¡Ánimo! Tu web puede volver a estar sana y rápida.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel