Cómo escanear malware en WordPress con plugins de seguridad
¿Por qué es importante escanear malware en WordPress?
WordPress es el gestor de contenidos más utilizado del mundo, lo que lo convierte en un objetivo constante para los ciberdelincuentes. Si tu sitio va lento, muestra anuncios extraños o aparece en listas negras de Google, es muy probable que esté infectado. Escanear malware en WordPress no es opcional: es una rutina de mantenimiento imprescible para proteger tu negocio, tu reputación y los datos de tus visitantes.
La buena noticia es que no necesitas ser un experto en seguridad para mantener tu sitio limpio. Con los plugins adecuados, puedes automatizar el proceso de detección, limpieza y prevención. En esta guía te explico paso a paso cómo hacerlo, incluso si nunca has tocado un archivo de código en tu vida.
Señales de que tu WordPress puede estar infectado
Antes de lanzarte a escanear, conviene saber qué síntomas delatan una infección. Estos son los más comunes:
- Velocidad de carga muy lenta sin motivo aparente.
- Redirecciones extrañas a páginas de spam o casinos.
- Anuncios emergentes que no has configurado.
- Usuarios desconocidos en tu panel de administración.
- Archivos modificados o nuevos que no reconoces.
- Avisos de Google Safe Browsing al intentar visitar tu dominio.
- Correos de tu hosting alertando de uso elevado de CPU o archivos sospechosos.
Si detectas al menos dos de estos síntomas, es momento de actuar. Pero incluso si todo parece normal, te recomiendo escanear tu sitio una vez al mes como mínimo.
Los mejores plugins de seguridad para escanear malware en WordPress
Existen muchas opciones, pero no todas son igual de efectivas. Estos son los plugins más fiables y fáciles de usar para escanear malware en WordPress:
1. Wordfence Security
Es el plugin de seguridad más popular del mercado. Su versión gratuita incluye:
- Escáner de malware en tiempo real.
- Firewall de aplicaciones web (WAF).
- Bloqueo de IPs sospechosas.
- Monitorización de cambios en archivos.
Ideal para: usuarios que quieren una protección completa sin pagar.
2. Sucuri Scanner
Sucuri es un servicio de seguridad profesional, pero su plugin gratuito te permite escanear tu sitio desde su panel en la nube. Su ventaja es que no consume recursos de tu servidor.
Ideal para: sitios con poco hosting o que ya han sido infectados antes.
3. MalCare Security
MalCare destaca por su escáner avanzado que puede limpiar archivos directamente desde el panel, sin necesidad de acceso FTP. Su versión gratuita es limitada, pero el escáner es muy preciso.
Ideal para: quienes buscan una limpieza automática con un solo clic.
4. iThemes Security (antes Better WP Security)
Este plugin se centra más en la prevención que en la limpieza. Incluye autenticación de dos factores, protección contra fuerza bruta y copias de seguridad.
Ideal para: reforzar la seguridad antes de que ocurra una infección.
Cómo escanear malware en WordPress paso a paso con Wordfence
Te voy a guiar con Wordfence por ser el más completo y gratuito. Sigue estos pasos:
Paso 1: Instalar y activar el plugin
- Ve a Plugins > Añadir nuevo en tu panel de WordPress.
- Busca "Wordfence Security" y haz clic en Instalar ahora.
- Actívalo y sigue el asistente de configuración inicial.
Paso 2: Configurar el escáner
- Accede a Wordfence > Escáner.
- Verás opciones como Escaneo completo o Escaneo rápido.
- Te recomiendo elegir Escaneo completo la primera vez. Analizará todos los archivos, la base de datos y las tablas en busca de malware.
Paso 3: Iniciar el escaneo
- Haz clic en Iniciar escaneo.
- El proceso puede tardar entre 5 y 30 minutos dependiendo del tamaño de tu sitio.
- Mientras tanto, Wordfence te mostrará un registro en tiempo real de lo que está revisando.
Paso 4: Revisar los resultados
- Al terminar, verás una lista de posibles problemas clasificados por severidad.
- Los elementos en rojo son críticos (malware confirmado), los naranjas son sospechosos y los azules son informativos.
¿Qué hago si el escáner detecta malware?
Respira. No es el fin del mundo, pero sí necesitas actuar con rapidez. Aquí tienes un plan de acción:
1. Aísla el problema
- Desactiva temporalmente todos los plugins y temas no esenciales.
- Cambia las contraseñas de tu usuario administrador, FTP y base de datos.
- Activa el modo de mantenimiento para que los visitantes no vean errores.
2. Limpia los archivos infectados
- Desde Wordfence > Escáner, haz clic en el archivo infectado.
- Verás opciones como Reparar archivo (si es una modificación) o Eliminar archivo (si es malware puro).
- Si no te atreves, Wordfence te da la opción de descargar el archivo para revisarlo manualmente.
3. Eliminar virus WordPress de la base de datos
- Algunos malware se inyectan en las tablas de la base de datos.
- Wordfence puede limpiarlas con la opción Reparar en los resultados del escáner.
- Si el plugin no puede, tendrás que usar phpMyAdmin desde tu panel de hosting. Busca tablas como
wp_optionsy revisa si hay código extraño en campos comositeurlohome.
4. Restaurar desde una copia de seguridad limpia
- Si el escaneo no logra eliminar todo, lo más seguro es restaurar una copia de seguridad anterior a la infección.
- La mayoría de los hosting ofrecen copias automáticas. También puedes usar plugins como UpdraftPlus.
[WARNING] Si el malware es muy persistente, no pierdas tiempo. Contrata a un profesional o usa el servicio de limpieza de Sucuri. A veces, el coste de un experto es menor que el daño que puede causar un sitio infectado.
Cómo limpiar un sitio infectado sin plugins
Si prefieres hacerlo manualmente y tienes acceso a tu hosting, aquí tienes los pasos básicos:
Accede a tus archivos por FTP o el administrador de archivos
- Usa un cliente FTP como FileZilla o el administrador de archivos de tu hosting.
- Revisa las carpetas
wp-content,wp-includesy la raíz del sitio. - Busca archivos con nombres extraños como
hack.php,shell.phpo archivos con códigos muy largos y ofuscados.
Revisa el archivo wp-config.php
- Descárgalo y ábrelo con un editor de texto.
- Busca líneas inyectadas al final del archivo o dentro de las definiciones de la base de datos.
- Si ves código sospechoso, elimínalo y sube el archivo limpio.
Limpia el archivo .htaccess
- Este archivo controla redirecciones y reglas del servidor.
- Los hackers suelen añadir reglas maliciosas aquí.
- Si no sabes lo que estás haciendo, no lo borres entero. Descarga una copia, elimina las líneas que no reconozcas y sube de nuevo.
[TIP] Antes de tocar cualquier archivo, haz una copia de seguridad completa del sitio. Así, si algo sale mal, puedes restaurar sin perder más tiempo.
Cómo eliminar virus WordPress de tu servidor con Syspanel
Si tu hosting utiliza Syspanel (el antiguo HestiaCP), tienes una ventaja: puedes gestionar todo desde un panel muy visual. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106). Desde ahí puedes:
- Ver el uso de recursos en tiempo real para detectar picos anómalos.
- Acceder al administrador de archivos sin necesidad de FTP.
- Gestionar las bases de datos con phpMyAdmin.
- Revisar los registros de acceso para ver IPs sospechosas.
Para limpiar un sitio infectado desde Syspanel:
- Entra en Syspanel con tus credenciales de administrador.
- Ve a Archivos y localiza la carpeta de tu WordPress.
- Busca archivos modificados recientemente (ordena por fecha).
- Si encuentras algo raro, descárgalo, analízalo y elimínalo si es necesario.
- Ve a Bases de datos y abre phpMyAdmin para revisar las tablas de tu sitio.
[INFO] Syspanel es una herramienta segura y robusta. Si tienes dudas sobre cómo usarla, consulta la documentación oficial de tu proveedor de hosting.
Prevención: cómo evitar futuras infecciones
Limpiar un sitio infectado es agotador. Por eso, la mejor estrategia es la prevención. Sigue estas prácticas y reducirás el riesgo de forma drástica:
Mantén todo actualizado
- Actualiza WordPress, tus plugins y temas en cuanto salgan nuevas versiones.
- Las actualizaciones corrigen vulnerabilidades conocidas.
Usa contraseñas seguras
- Combina mayúsculas, minúsculas, números y símbolos.
- No reutilices contraseñas entre diferentes servicios.
- Activa la autenticación de dos factores (2FA) con plugins como Wordfence o iThemes.
Limita los intentos de inicio de sesión
- Configura tu plugin de seguridad para bloquear IPs tras varios intentos fallidos.
- Cambia la URL de acceso a
wp-admin(por ejemplo,/loginen lugar de/wp-admin).
Haz copias de seguridad periódicas
- Programa copias automáticas diarias o semanales.
- Guarda las copias en un lugar externo a tu servidor (Google Drive, Dropbox, etc.).
Desinstala lo que no uses
- Cada plugin y tema inactivo es una puerta abierta.
- Si no lo usas, elimínalo por completo.
Preguntas frecuentes sobre escanear malware en WordPress
¿Cada cuánto debo escanear mi sitio?
Lo ideal es una vez a la semana con un escaneo rápido y una vez al mes con un escaneo completo. Si tu sitio es muy activo o gestionas datos sensibles, aumenta la frecuencia.
¿Los plugins de seguridad ralentizan mi sitio?
Algunos sí, especialmente los que hacen escaneos en tiempo real. Wordfence, por ejemplo, puede consumir recursos. Si notas lentitud, programa los escaneos en horas de bajo tráfico o usa alternativas como Sucuri que escanean desde la nube.
¿Qué hago si mi hosting me bloquea el sitio por malware?
Contacta con tu proveedor de hosting. Ellos pueden darte más detalles sobre qué han detectado. En muchos casos, te ofrecen un servicio de limpieza gratuito o a bajo coste. Si usas Syspanel, también puedes revisar los registros para entender qué ha pasado.
¿Un plugin puede eliminar cualquier tipo de virus WordPress?
No. Algunos malware están diseñados para resistir la limpieza automática. Si el plugin no puede eliminarlo, tendrás que optar por la restauración manual o contratar un servicio profesional.
¿Es seguro usar plugins de seguridad gratuitos?
Sí, los gratuitos ofrecen una protección básica muy decente. Sin embargo, si gestionas una tienda online o un sitio con datos sensibles, te recomiendo invertir en la versión premium de tu plugin favorito.
¿Puedo escanear mi sitio desde el móvil?
La mayoría de los plugins de seguridad tienen un panel de administración que puedes usar desde el móvil. No es lo más cómodo, pero es posible. Para acciones de limpieza complejas, mejor usa un ordenador.
Conclusión: la seguridad es un hábito, no un evento
Escanear malware en WordPress con plugins de seguridad es una de las tareas más importantes que puedes hacer como propietario de un sitio web. No se trata solo de reaccionar cuando algo va mal, sino de crear una rutina que minimice los riesgos.
Empieza por instalar un buen plugin, configura los escaneos automáticos y sigue las buenas prácticas de prevención. Y recuerda: si tu sitio se infecta, no entres en pánico. Con las herramientas adecuadas y los pasos que te he mostrado, puedes limpiar un sitio infectado y volver a la normalidad en cuestión de horas.
La seguridad en WordPress no es complicada, solo requiere constancia y un poco de conocimiento. Ahora ya lo tienes. Ponlo en práctica y mantén tu sitio a salvo.
