🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress desde el panel de control

Actualizado el 20 de abril de 2026

¿Tu WordPress fue hackeado? Respira, esto tiene solución

Que te hackeen WordPress es una de las peores experiencias para cualquier dueño de un sitio web. Ves tu página llena de spam, redirecciones raras, mensajes de error o, peor aún, la temida pantalla en blanco. Si estás leyendo esto, probablemente ya lo estás viviendo. La buena noticia es que eliminar malware de WordPress es un proceso que puedes hacer tú mismo desde el panel de control de tu hosting, sin necesidad de ser un experto en programación.

En esta guía extensa, te voy a enseñar paso a paso cómo limpiar WordPress, recuperar tu sitio y blindarlo para que no vuelva a pasar. Vamos a usar herramientas que ya tienes en tu hosting, como el administrador de archivos, el gestor de bases de datos y, sobre todo, mucha lógica. No necesitas ser un hacker, solo tener paciencia y seguir estas instrucciones al pie de la letra.

Antes de empezar: ¿Qué estás enfrentando?

Cuando hablamos de seguridad WordPress, el malware puede manifestarse de muchas formas. A veces es un código inyectado en tus archivos que redirige a tus visitantes a páginas de farmacia online. Otras veces es un script que se ejecuta en segundo plano y envía correos spam desde tu dominio. También puede ser un archivo PHP disfrazado que permite a los atacantes acceder a tu servidor cuando quieran.

Lo primero que debes hacer es identificar los síntomas. ¿Tu web carga lento? ¿Aparecen anuncios extraños? ¿Google te ha marcado como sitio peligroso? ¿Recibes quejas de usuarios que ven contenido raro? Cada síntoma te da una pista de dónde está el problema.

[WARNING] No entres en pánico y empieces a borrar archivos al azar. Eso puede romper tu instalación y perderás más tiempo. Vamos a hacer esto de forma metódica y segura.

Paso 1: Haz una copia de seguridad ANTES de tocar nada

Este es el paso más importante y el que más se salta la gente. Antes de limpiar WordPress, necesitas una copia de seguridad de tu sitio. ¿Por qué? Porque si cometes un error al eliminar un archivo, puedes dejar tu web inservible. Una copia te permite volver atrás.

Para hacerla desde el panel de control de tu hosting (como Syspanel, al que accedes por el puerto 2106), sigue estos pasos:

  1. Busca la sección de Archivos o Backups en tu panel.
  2. Selecciona la opción de Crear copia de seguridad completa (archivos y base de datos).
  3. Descarga esa copia a tu computadora. No la dejes solo en el servidor, porque si el malware afecta a todo el hosting, la copia también podría contaminarse.

[TIP] Si tu hosting no tiene backups automáticos, hazlo manualmente. Ve a Administrador de Archivos, selecciona la carpeta public_html (o www) y comprímela en un ZIP. Luego, en phpMyAdmin, exporta tu base de datos. Tener ambas cosas te salvará la vida.

Paso 2: Cambia todas tus contraseñas AHORA MISMO

El malware no aparece por arte de magia. Alguien entró en tu sitio, y lo más probable es que lo haya hecho usando una contraseña débil o robada. Para recuperar sitio de forma efectiva, debes cortar el acceso al atacante.

Cambia estas contraseñas en este orden:

  1. Contraseña de administrador de WordPress: Ve a Usuarios > Tu perfil y establece una nueva. Usa una frase larga y única.
  2. Contraseña de la base de datos: Esto se hace desde Syspanel. Busca la sección de Bases de Datos MySQL, edita tu usuario y pon una contraseña nueva y compleja.
  3. Contraseña de acceso a Syspanel: Sí, también. Si el atacante tiene acceso a tu panel de control, puede deshacer todo lo que hagas.
  4. Contraseñas de FTP y correo electrónico: Por si acaso.

[INFO] Usa un gestor de contraseñas (como Bitwarden o KeePass) para generar y almacenar contraseñas aleatorias de 16 caracteres o más. Es la mejor inversión en seguridad WordPress que puedes hacer.

Paso 3: Identifica los archivos maliciosos en tu hosting

Ahora sí, manos a la obra. Vamos a entrar al Administrador de Archivos de tu hosting. Este es el corazón de tu WordPress, donde están todos los archivos que componen tu web.

Lo que buscamos son archivos que no deberían estar ahí. Los atacantes suelen nombrarlos de forma que pasen desapercibidos, como wp-load.php.bak, index.php en carpetas donde no debería haberlos, o archivos con nombres extraños como 0xdd.php o c99.php (estos son los típicos shells que permiten control remoto).

¿Qué archivos son legítimos y cuáles no?

Un WordPress limpio tiene una estructura muy concreta. Debes conocerla para detectar intrusos.

  • Carpeta wp-admin: Contiene los archivos del panel de administración. Solo debe haber archivos PHP y JS de WordPress.
  • Carpeta wp-includes: Librerías del núcleo. Aquí nunca debería haber archivos con nombres raros.
  • Carpeta wp-content: Es la más importante. Dentro tienes themes, plugins y uploads. El malware suele esconderse aquí, sobre todo en uploads, porque es una carpeta con muchos archivos y es fácil pasar desapercibido.

Céntrate en buscar estos patrones:

  1. Archivos con doble extensión: archivo.php.jpg o foto.jpg.php. Esto es malware casi seguro.
  2. Archivos con nombres aleatorios: a8s7d6f.php, x1y2z3.php. Si no sabes qué es, no lo borres aún, primero investiga.
  3. Archivos modificados recientemente: Ordena los archivos por "Fecha de modificación". Si ves que un archivo del núcleo de WordPress (como wp-settings.php) fue modificado el día que te hackearon, está comprometido.

El truco del código ofuscado

Si abres un archivo PHP sospechoso y ves una sola línea larguísima de código ilegible (con funciones como eval(base64_decode(...)) o gzinflate), es malware. El código ofuscado es la firma estándar de los atacantes.

[WARNING] Nunca ejecutes código que no entiendas. Si ves eval y base64_decode, no lo pruebes en tu navegador. Simplemente, elimina el archivo.

Paso 4: Limpia tu base de datos (el escondite favorito)

Mucha gente se olvida de la base de datos, pero es un lugar muy común para esconder malware. Los atacantes inyectan código en la tabla wp_options o en las entradas y páginas. Este código se ejecuta cada vez que alguien visita tu web.

Para limpiarla, ve a phpMyAdmin desde tu panel de control (Syspanel). Selecciona tu base de datos y haz lo siguiente:

  1. Busca en la tabla wp_options: Haz clic en "Buscar" y busca por base64 o eval. Si aparece algún resultado, es que tu base de datos está infectada.
  2. Revisa las entradas y páginas: Ve a la tabla wp_posts y busca contenido que no hayas escrito tú. A veces inyectan código en el editor de bloques o en el HTML de las entradas antiguas.
  3. Elimina usuarios desconocidos: En la tabla wp_users, comprueba si hay cuentas que no reconoces. Si hay una llamada admin con otro correo, bórrala (o mejor, cambia el correo a uno tuyo y luego la eliminas desde WordPress).

[TIP] Si no te sientes cómodo con SQL, usa un plugin de seguridad que escanee la base de datos. Pero como estamos trabajando desde el panel de control, te recomiendo hacerlo a mano para que aprendas.

Paso 5: Reinstala el núcleo de WordPress (la solución mágica)

Una de las formas más efectivas de eliminar malware de WordPress es simplemente reinstalar los archivos del núcleo. Esto reemplaza todos los archivos de wp-admin y wp-includes por versiones limpias y originales, eliminando cualquier inyección que tengan.

Desde el Administrador de Archivos:

  1. Borra las carpetas wp-admin y wp-includes (sí, las borras sin miedo).
  2. Descarga la última versión de WordPress desde es.wordpress.org en tu computadora.
  3. Descomprime el ZIP en tu PC.
  4. Sube las carpetas wp-admin y wp-includes desde el ZIP a tu servidor.
  5. Ahora, sobrescribe los archivos de la raíz (los que están sueltos, como wp-config.php NO lo sobrescribas, pero sí index.php, wp-settings.php, etc.) con los del ZIP.

Esto es como darle a tu WordPress un "formateo" del sistema. No toca tus temas ni plugins, pero sí limpia el núcleo.

[INFO] No tienes que borrar wp-content porque ahí están tus fotos y tus plugins. Si el malware está en un plugin, lo veremos en el siguiente paso.

Paso 6: Limpia tus temas y plugins (y elimina los que no uses)

El malware en wp-content es más complicado porque los archivos son tuyos. Pero aquí tienes una estrategia:

  1. Desactiva todos los plugins: Ve a tu panel de WordPress (si puedes acceder) a Plugins > Plugins instalados y desactívalos todos. Si no puedes acceder, renombra la carpeta wp-content/plugins a wp-content/plugins_malware desde el Administrador de Archivos. Esto los desactiva automáticamente.
  2. Actívalos de uno en uno: Ve activando cada plugin y comprueba si tu web sigue funcionando. Si al activar uno, la web se rompe o aparece el malware, ese es el culpable. Bórralo.
  3. Descarga versiones limpias: Para los plugins que uses, descarga las últimas versiones desde el repositorio de WordPress y sube los archivos, sobrescribiendo los existentes.

Con los temas haz lo mismo. Si tienes un tema que no usas, bórralo. Los temas inactivos son un imán para el malware.

Paso 7: Usa un plugin de seguridad para el escaneo final

Ya hemos hecho la limpieza manual, pero para asegurarte de que no queda nada, instala un plugin de seguridad de buena reputación. Los mejores son:

  • Wordfence: Tiene un firewall y un escáner de malware muy completo.
  • Sucuri: Es más un servicio de limpieza, pero su plugin escanea bien.
  • iThemes Security: Bueno para reforzar la seguridad después de la limpieza.

Instala uno, ejecuta un escaneo completo y espera. Te dirá si hay archivos infectados que no hayas visto. Si los hay, repite el proceso de eliminación o cuarentena.

[WARNING] No instales varios plugins de seguridad a la vez. Se pisan entre ellos y pueden ralentizar tu web o incluso bloquear el acceso.

Paso 8: Refuerza la seguridad WordPress para evitar futuros ataques

Una vez que tu sitio está limpio, es el momento de blindarlo. No quieres pasar por esto otra vez. Estos son los pasos imprescindibles:

  1. Actualiza TODO: WordPress, temas y plugins. Las actualizaciones corrigen vulnerabilidades conocidas.
  2. Elimina el usuario "admin": Crea un usuario nuevo con permisos de administrador y un nombre difícil de adivinar. Luego borra el "admin".
  3. Limita los intentos de inicio de sesión: Usa un plugin como "Limit Login Attempts" para bloquear a los bots que intentan adivinar tu contraseña.
  4. Activa la autenticación de dos factores (2FA): Aunque sea solo para el administrador. Es una capa extra que hace casi imposible el acceso no autorizado.
  5. Cambia la URL de inicio de sesión: En lugar de /wp-admin, usa /mi-acceso-secreto. Esto disuade a los ataques automáticos.

Configuración adicional en tu hosting (Syspanel)

Desde tu panel de control, también puedes añadir capas de protección:

  • Activa el firewall del servidor: Muchos paneles tienen un firewall básico. Actívalo.
  • Habilita la protección contra hotlinking: Esto evita que otros sitios usen tus imágenes sin permiso, lo que reduce la carga del servidor.
  • Revisa los logs de acceso: En Syspanel, busca la sección de "Registros" o "Logs". Busca peticiones extrañas a archivos como wp-login.php o xmlrpc.php. Si ves mucha actividad, bloquea esas IPs.

[TIP] Cambia el prefijo de las tablas de tu base de datos (de wp_ a mi_tabla_) usando un plugin como "Change DB Prefix". Esto confunde a los atacantes que asumen que todo empieza con wp_.

Preguntas frecuentes sobre limpieza de WordPress

¿Cuánto tiempo se tarda en limpiar un WordPress hackeado?

Depende del nivel de infección. Un malware simple en un archivo puede limpiarse en 30 minutos. Una infección profunda en la base de datos y en varios archivos puede llevarte una tarde entera. La paciencia es clave.

¿Qué hago si Google me marca como sitio peligroso?

Una vez que limpies tu sitio, debes solicitar una revisión a Google en Search Console. Ve a "Problemas de seguridad" y haz clic en "Solicitar revisión". Google revisará tu web y, si está limpia, quitará la advertencia en unos días.

¿Puedo perder mis datos al limpiar el malware?

Si sigues esta guía y haces una copia de seguridad antes, no deberías perder nada. El único caso en el que podrías perder contenido es si el atacante borró entradas o páginas. En ese caso, puedes restaurar desde la copia de seguridad, pero ten en cuenta que podría reintroducir el malware. Es un equilibrio delicado.

¿Debo pagar a un servicio profesional para limpiar mi WordPress?

Si tu sitio es un negocio crítico y no te sientes seguro haciendo esto, pagar a un servicio como Sucuri o Wordfence (plan de pago) es una opción excelente. Ellos limpian el sitio por ti y te dan garantía de que no volverá a pasar en un tiempo. Pero si tienes un blog o una web pequeña, esta guía es más que suficiente.

¿Por qué me hackearon si tenía contraseña segura?

La mayoría de los hackeos no son por fuerza bruta (adivinar contraseñas), sino por vulnerabilidades en plugins o temas desactualizados. Un plugin con una falla conocida es como una puerta abierta. Por eso es tan importante actualizar siempre.

Conclusión: Has recuperado tu sitio, ahora protégelo

Eliminar malware de WordPress desde el panel de control es un proceso que requiere atención al detalle, pero es totalmente factible. Has aprendido a hacer una copia de seguridad, a cambiar contraseñas, a identificar archivos maliciosos, a limpiar la base de datos y a reinstalar el núcleo. Eso ya te convierte en un administrador mucho más competente que el 90% de los dueños de webs.

Ahora, la parte más importante: no vuelvas a bajar la guardia. La seguridad WordPress es un proceso continuo, no un evento único. Programa escaneos semanales con tu plugin de seguridad, mantén todo actualizado y revisa los logs de tu servidor de vez en cuando.

[INFO] Si usas Syspanel, recuerda que tienes acceso por el puerto 2106 y que ahí puedes gestionar archivos, bases de datos y backups. Tener todo centralizado en tu panel de control te facilitará la vida en futuras incidencias.

Has pasado de ser una víctima a ser un superviviente. Tu sitio está limpio, pero más importante aún, ahora sabes cómo defenderlo. Recuerda que la prevención es siempre más barata y menos estresante que la cura. ¡A seguir creciendo con tu web!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel