Cómo escanear malware en WordPress con plugins gratuitos
¿Por qué deberías escanear malware en WordPress?
WordPress es el gestor de contenidos más usado del mundo, lo que lo convierte en un objetivo constante para ciberdelincuentes. Un sitio infectado puede perder visitas, posicionamiento en Google e incluso ser bloqueado por los navegadores. La buena noticia es que no necesitas ser un experto en seguridad para proteger tu web. Con plugins gratuitos y un poco de constancia, puedes escanear malware en WordPress de forma sencilla.
En esta guía te explicaré, paso a paso, cómo usar las mejores herramientas gratuitas para detectar y eliminar amenazas. Aprenderás a configurarlas, interpretar los resultados y qué hacer si encuentran algo raro. Vamos a ello.
¿Qué es el malware y cómo afecta a tu WordPress?
El malware es cualquier software malicioso que se instala en tu servidor sin tu permiso. Puede llegar por muchas vías: vulnerabilidades en temas o plugins, contraseñas débiles, ataques de fuerza bruta o incluso por archivos infectados en tu ordenador.
Los síntomas más comunes de una infección son:
- Tu web se vuelve muy lenta sin motivo aparente.
- Aparecen ventanas emergentes o redirecciones a sitios extraños.
- Google te muestra un aviso de "sitio engañoso" o "contenido malicioso".
- Se crean usuarios administradores que tú no has dado de alta.
- El código fuente de tus páginas contiene enlaces ocultos.
Si detectas cualquiera de estos signos, es hora de actuar rápido. Un escaneo con plugins de seguridad puede ayudarte a localizar el problema antes de que cause daños mayores.
Los mejores plugins gratuitos para escanear malware en WordPress
Existen varias opciones gratuitas muy potentes. Te recomiendo empezar con una combinación de dos o tres para tener una cobertura más amplia, ya que cada uno usa diferentes firmas y métodos de detección.
1. Wordfence Security
Es, probablemente, el plugin de seguridad más completo y popular para WordPress. Su versión gratuita incluye un escáner de malware bastante avanzado, cortafuegos y protección contra ataques de fuerza bruta.
2. Sucuri Scanner
Sucuri es otro gigante en seguridad web. Su plugin gratuito es un escáner ligero que revisa el núcleo de WordPress, los temas y los plugins en busca de cambios sospechosos o malware conocido.
3. GOTMLS (Get Off My Login Security)
Este plugin es menos conocido, pero muy eficaz. Se centra en escanear archivos y detectar inyecciones de código malicioso. Es una buena opción complementaria.
4. MalCare Security
Aunque su versión premium es de pago, el escáner gratuito de MalCare es muy rápido y no ralentiza tu sitio. Es ideal para escaneos puntuales.
Guía paso a paso: cómo escanear malware con Wordfence
Voy a usar Wordfence como ejemplo principal porque es el más completo y porque su versión gratuita es suficiente para la mayoría de sitios web.
Paso 1: Instalar y activar el plugin
- Ve a tu panel de administración de WordPress.
- En el menú lateral, entra en Plugins y luego en Añadir nuevo.
- En el buscador escribe "Wordfence Security".
- Haz clic en Instalar ahora y después en Activar.
[TIP] Si tu hosting es muy limitado en recursos, activa el "Modo de escaneo de baja memoria" en los ajustes del plugin para evitar que se agote el tiempo de ejecución.
Paso 2: Configurar el escáner
Una vez activado, verás un asistente de configuración. Si no aparece, ve a Wordfence > Asistente de configuración.
- Acepta los términos y deja las opciones por defecto.
- En la sección "Escaneo", elige la frecuencia. Te recomiendo Escaneo cada 4 horas si tu web tiene tráfico, o una vez al día si es un blog pequeño.
- Activa la opción de "Escaneo de firmas de malware" (suele estar activada por defecto).
- Guarda los cambios.
Paso 3: Ejecutar un escaneo manual
Para escanear malware en WordPress manualmente:
- Ve a Wordfence > Escáner.
- Haz clic en el botón verde "Iniciar nuevo escaneo".
- El proceso puede tardar desde unos segundos hasta varios minutos, dependiendo del tamaño de tu instalación.
- Cuando termine, verás una tabla con los resultados.
Paso 4: Interpretar los resultados
Wordfence clasifica los hallazgos en varios niveles:
- Crítico: Acción inmediata. Puede ser malware o archivos modificados.
- Alta: Posible amenaza o archivo sospechoso.
- Media: Archivos que deberías revisar, como cambios en el núcleo.
- Baja: Información general, como actualizaciones pendientes.
Si encuentras un archivo marcado como "malware", puedes:
- Pulsar en el archivo para ver el código sospechoso.
- Usar la opción "Reparar archivo" si es un archivo del núcleo de WordPress.
- Si no es reparable, usa "Eliminar" solo si estás seguro de que no es necesario.
[WARNING] Antes de eliminar cualquier archivo, haz una copia de seguridad completa de tu sitio. Si no estás seguro de qué estás haciendo, contacta con tu proveedor de hosting o con un desarrollador.
Cómo escanear malware con Sucuri Scanner
Sucuri es más sencillo de usar y muy útil como segunda opinión.
- Instala el plugin Sucuri Scanner desde el repositorio de WordPress.
- Actívalo y ve a Sucuri Security > Escáner.
- Haz clic en "Escanear ahora".
- El plugin revisará la integridad de los archivos del núcleo, temas y plugins.
- Si detecta algo, te mostrará una lista con los archivos afectados y la acción recomendada.
Sucuri también tiene un servicio de monitoreo remoto que puedes activar gratuitamente. Te enviará un correo si detecta cambios sospechosos en tu sitio.
Qué hacer si el escaneo detecta malware
Encontrar malware da susto, pero no es el fin del mundo. Sigue estos pasos para eliminar malware de WordPress:
1. Aísla el problema
- Desactiva todos los plugins excepto el de seguridad. Si el malware desaparece, sabrás que el problema estaba en uno de ellos.
- Cambia a un tema por defecto (como Twenty Twenty-Four) temporalmente para descartar que el tema esté infectado.
2. Limpia los archivos infectados
- Usa la opción de reparar o eliminar que te ofrece tu plugin de seguridad.
- Si el malware está en archivos que no puedes eliminar, descarga una copia limpia de WordPress desde wordpress.org y sobrescribe los archivos del núcleo.
3. Revisa la base de datos
Algunos malware se esconden en la base de datos. Puedes usar el plugin WP-Optimize o Advanced Database Cleaner para buscar entradas sospechosas, aunque esto ya es más avanzado.
4. Cambia todas tus contraseñas
- Las de tu panel de WordPress.
- Las de tu base de datos MySQL.
- Las de tu correo electrónico asociado al dominio.
- Las de tu cuenta de hosting.
5. Refuerza tu seguridad
- Activa la autenticación de dos factores (2FA) con un plugin como Two Factor Authentication.
- Limita los intentos de inicio de sesión con Limit Login Attempts Reloaded.
- Mantén siempre actualizados el núcleo, los temas y los plugins.
Prevención: cómo evitar futuras infecciones
Escáner malware en WordPress no es suficiente si no tomas medidas preventivas. Aquí tienes una lista de buenas prácticas:
Mantén todo actualizado
Las actualizaciones corrigen vulnerabilidades conocidas. Activa las actualizaciones automáticas para las versiones menores de WordPress y para los plugins.
Usa contraseñas robustas
Evita contraseñas como "admin123" o "password". Usa un gestor de contraseñas y activa la autenticación de dos factores.
Instala solo lo necesario
Cuantos más plugins tengas, más superficie de ataque. Elimina los que no uses y desinstálalos por completo.
Haz copias de seguridad periódicas
Tu hosting puede ofrecerte copias automáticas. Si no, usa un plugin como UpdraftPlus para programar copias diarias y guardarlas en la nube.
Vigila tu hosting
Si tu panel de control es Syspanel (accesible normalmente en el puerto 2106 de tu servidor), revisa periódicamente los logs de acceso y los recursos del servidor. Un consumo anormal de CPU o memoria puede indicar una infección.
[INFO] Syspanel es el panel de control que encontrarás en tu hosting. Puedes acceder a él escribiendo
https://tu-dominio.com:2106en tu navegador. Ahí podrás ver estadísticas, gestionar archivos y revisar los registros del servidor.
Preguntas frecuentes (FAQ)
¿Con qué frecuencia debo escanear malware en WordPress?
Depende del tamaño y la importancia de tu web. Para un blog personal, una vez a la semana es suficiente. Para una tienda online o un sitio con mucho tráfico, te recomiendo hacerlo a diario o incluso configurar escaneos automáticos cada 4 horas.
¿Los plugins gratuitos son suficientes?
Para la mayoría de sitios pequeños y medianos, sí. Wordfence y Sucuri ofrecen una protección muy sólida en su versión gratuita. Si tu web es muy grande o maneja datos sensibles, considera invertir en una suscripción premium.
¿Puedo escanear malware sin instalar plugins?
Sí, puedes usar herramientas online como SiteCheck de Sucuri. Solo tienes que introducir tu dominio y te dirá si hay malware visible. Sin embargo, no es tan exhaustivo como un escaneo desde el servidor.
¿Qué hago si mi hosting me bloquea el sitio por malware?
Contacta con tu proveedor de hosting. Muchos ofrecen servicios de limpieza gratuitos o de pago. Si usas Syspanel, busca la sección de "Seguridad" o abre un ticket de soporte desde el propio panel.
¿El malware puede afectar a mi SEO?
Sí, y mucho. Google penaliza los sitios infectados y puede mostrarlos como "no seguros". Esto reduce drásticamente tu tráfico orgánico. Además, si tu web redirige a sitios de spam, tu reputación online se verá dañada.
Conclusión
Escanear malware en WordPress con plugins gratuitos es una tarea que cualquier propietario de una web puede hacer con un poco de paciencia. Herramientas como Wordfence, Sucuri o MalCare te dan la tranquilidad de saber que tu sitio está limpio y protegido.
Recuerda que la prevención es la mejor defensa. Mantén todo actualizado, usa contraseñas fuertes, haz copias de seguridad y revisa tu panel de hosting (Syspanel, en el puerto 2106) de vez en cuando. Si un escaneo detecta algo, no entres en pánico: sigue los pasos que te he dado y, si lo necesitas, pide ayuda a tu proveedor de hosting.
La seguridad en WordPress no es un destino, sino un hábito. Con estas herramientas y consejos, estarás mucho mejor preparado para mantener tu web sana y segura.
