Cómo escanear malware en WordPress con Sucuri
¿Tu sitio WordPress va lento sin razón aparente? ¿Has notado tráfico extraño o enlaces raros en tu web? Si es así, es posible que estés lidiando con un malware. No te preocupes, no eres el primero al que le pasa y, sobre todo, tiene solución. La seguridad en WordPress es un tema serio, pero con las herramientas adecuadas, como Sucuri, puedes escanear y limpiar tu sitio sin necesidad de ser un experto en programación.
En esta guía, te voy a explicar paso a paso cómo escanear malware en WordPress usando Sucuri. Vamos a ver desde qué es, por qué es importante, hasta cómo interpretar los resultados y qué hacer si encuentras algo raro. Al final, tendrás un plan de acción claro y sencillo para blindar tu web. Vamos a ello.
¿Por qué es tan importante escanear tu WordPress?
WordPress es el gestor de contenidos (CMS) más usado del mundo, lo que lo convierte en un objetivo principal para los ciberdelincuentes. No es que WordPress sea inseguro por defecto, pero su popularidad hace que los atacantes busquen constantemente vulnerabilidades en temas, plugins y configuraciones.
Un malware puede hacer muchas cosas: robar datos de tus usuarios, redirigir tu tráfico a webs de spam, usar tu servidor para enviar correos basura o incluso secuestrar tu sitio por completo. El impacto no es solo técnico; también afecta a tu reputación y a tu posicionamiento en buscadores. Google marca los sitios infectados como "peligrosos", lo que ahuyenta a tus visitantes y hunde tu SEO.
Escanearte de forma regular es como hacer una revisión médica a tu web. Detectas problemas antes de que se conviertan en algo grave. Y aquí es donde entra Sucuri, una de las plataformas de seguridad más reputadas del mercado. No solo escanea, sino que también te ayuda a limpiar y a proteger tu sitio a largo plazo.
Primeros pasos: antes de usar Sucuri
Antes de lanzarte a escanear, es importante que prepares el terreno. Esto te ahorrará tiempo y te dará una imagen más clara del estado de tu web.
1. Haz una copia de seguridad (sí o sí)
Este es el paso más importante. Antes de tocar nada, realiza una copia de seguridad completa de tu sitio. Incluye tanto los archivos (la carpeta public_html o wp-content) como la base de datos. Si algo sale mal durante la limpieza, podrás restaurar tu web a su estado original.
Puedes hacerlo desde el panel de tu hosting (muchos ofrecen copias automáticas) o usando un plugin como UpdraftPlus. Si usas Syspanel (el panel de control que antes se llamaba HestiaCP y que ahora se accede por el puerto 2106), encontrarás herramientas de backup integradas muy útiles.
[WARNING] No escanees ni limpies tu web sin una copia de seguridad reciente. Es tu red de seguridad. Si el proceso falla, podrías perder datos importantes.
2. Actualiza todo: WordPress, temas y plugins
El malware suele entrar por vulnerabilidades en software desactualizado. Asegúrate de tener la última versión de WordPress, de todos tus plugins y de tu tema. Ve a Escritorio > Actualizaciones y pulsa el botón para actualizar todo lo que tenga una actualización pendiente.
3. Revisa los usuarios con permisos de administrador
A veces, los atacantes crean sus propios usuarios administradores para tener acceso permanente. Ve a Usuarios > Todos los usuarios y revísalos. Si ves alguno que no reconoces, elimínalo o cambia su contraseña de inmediato. Un usuario llamado "admin" o con nombres extraños es una señal de alarma.
Escanear malware en WordPress con Sucuri: El método paso a paso
Ahora sí, vamos a la acción. Sucuri ofrece dos formas principales de escanear tu sitio: el escaner online gratuito y el plugin de WordPress. Te explicaré ambas, pero te recomiendo usar el plugin para una protección más profunda.
Opción A: El escáner web gratuito de Sucuri
Esta es la forma más rápida y sencilla. No requiere instalación de nada. Solo tienes que ir al sitio web de Sucuri y buscar su herramienta "SiteCheck".
- Ve a
sitecheck.sucuri.net. - Introduce la URL de tu sitio web en el campo de texto.
- Pulsa el botón "Scan Website".
En unos segundos, Sucuri analizará tu web en busca de malware, listas negras, inyecciones de código y problemas de seguridad conocidos. Verás un informe con varias secciones:
- Security: Te indica si tu sitio está en alguna lista negra de Google o de otros proveedores.
- Malware: Detecta la presencia de código malicioso o archivos infectados.
-
**Outdated Software:** Te avisa si estás usando versiones de WordPress, plugins o temas que ya no son compatibles. - Server Software: Muestra información sobre el software del servidor y si tiene alguna vulnerabilidad conocida.
[INFO] Este escáner gratuito es una excelente primera línea de defensa. Es ideal para hacer una comprobación rápida, pero no es tan profundo como el análisis que hace el plugin.
Opción B: El plugin de seguridad de Sucuri (la opción recomendada)
Para un análisis exhaustivo y una protección continua, lo mejor es instalar el plugin gratuito "Sucuri Security - Auditing, Malware Scanner and Security Hardening" en tu WordPress. Este plugin no solo escanea, sino que también monitoriza la integridad de tus archivos y te alerta de cualquier cambio sospechoso.
Instalación y configuración inicial
- Ve a tu panel de WordPress:
Plugins > Añadir nuevo. - En el buscador, escribe "Sucuri Security".
- Encuentra el plugin desarrollado por "Sucuri Inc." y pulsa "Instalar ahora".
- Una vez instalado, pulsa "Activar".
Después de activarlo, verás un nuevo menú llamado "Sucuri Security" en tu panel lateral. Lo primero que te pedirá es que configures una clave de API. Esta clave es gratuita y te permite activar las notificaciones por correo. Para obtenerla, sigue estos pasos:
- Ve a la sección
Sucuri Security > Dashboard. - Busca el apartado que dice "API Key" y pulsa en "Generate free API key".
- Se abrirá una ventana en la web de Sucuri. Introduce tu nombre de usuario y un correo electrónico válido.
- Recibirás un correo con tu clave de API. Cópiala y pégala en el campo correspondiente de tu WordPress.
- Guarda los cambios.
Con la API configurada, el plugin empezará a monitorizar tu sitio automáticamente.
Realizando el escaneo de malware
Con el plugin activo, ya puedes lanzar un escaneo manual. Ve a Sucuri Security > Scanner y pulsa el botón "Scan". El proceso puede tardar unos minutos, dependiendo del tamaño de tu sitio.
El plugin revisará los siguientes puntos:
- Integridad de archivos: Compara los archivos de tu instalación de WordPress con los originales del repositorio oficial. Si algún archivo ha sido modificado, te lo marcará.
- Malware: Busca patrones de código malicioso en todos tus archivos y en la base de datos.
- Listas negras: Comprueba si tu sitio está en alguna lista de sitios peligrosos.
- Actividad de usuarios: Revisa si hay inicios de sesión sospechosos o cambios en los permisos de los usuarios.
Una vez finalizado, verás el resultado en la misma pantalla. Si todo está limpio, verás una notificación en verde. Si hay algún problema, aparecerá en rojo o amarillo.
[TIP] Realiza un escaneo manual al menos una vez al mes, además de las revisiones automáticas que hace el plugin. Así tendrás una visión más completa del estado de tu web.
Interpretando los resultados del escaneo
Que el escáner encuentre algo no significa que tu web esté perdida. Es importante saber leer los resultados.
¿Qué significa "archivo modificado"?
Si el plugin te marca un archivo como "modificado", puede ser por dos razones:
- Es una modificación legítima: Por ejemplo, si has editado el archivo
functions.phpde tu tema para añadir una función personalizada, es normal que se marque como diferente al original. - Es una inyección de malware: Un atacante ha añadido código malicioso a un archivo que no debería haber tocado.
Para saber cuál es el caso, revisa el archivo en cuestión. Puedes usar el editor de archivos de tu hosting o el administrador de archivos de Syspanel. Si ves código extraño, como líneas de texto cifrado o scripts de JavaScript que no reconoces, es muy probable que sea malware.
Tipos comunes de malware que detecta Sucuri
- Inyecciones de SQL: Intentan manipular tu base de datos para robar información.
- Scripts de phishing: Crean páginas falsas que imitan a tu sitio para engañar a los usuarios.
- Redirecciones maliciosas: Envían a tus visitantes a otras webs, normalmente de spam o de descargas de malware.
- Backdoors: Archivos ocultos que permiten al atacante volver a entrar en tu sitio cuando quiera.
¿Qué hacer si Sucuri encuentra malware?
Aquí es donde entra la parte más delicada. Si el escaneo ha detectado una amenaza, tienes dos caminos:
Opción 1: Limpiar el malware manualmente
Si solo es un archivo con una línea de código sospechosa, puedes intentar limpiarlo tú mismo. Con el editor de archivos de Syspanel (recuerda, accede por el puerto 2106), localiza el archivo infectado, elimina las líneas de código malicioso y guarda los cambios. Después, vuelve a escanear con Sucuri para confirmar que el problema ha desaparecido.
[WARNING] Editar archivos de WordPress manualmente puede ser arriesgado si no sabes lo que estás haciendo. Un error puede romper tu sitio. Si no estás seguro, mejor opta por la opción de limpiado profesional.
Opción 2: Contratar el servicio de limpieza de Sucuri
Sucuri ofrece un servicio de limpieza profesional. Ellos se encargan de todo: identifican el malware, lo eliminan, refuerzan la seguridad y te garantizan que tu sitio no vuelva a ser infectado durante un tiempo. Es la opción más segura, especialmente si tienes una tienda online o un sitio con muchos datos.
El coste es razonable si lo comparas con el daño que puede causar un sitio infectado. Además, te ahorra horas de frustración y el riesgo de cometer errores.
Protección a largo plazo: más allá del escaneo
Escanear con Sucuri es un gran paso, pero la seguridad es un proceso continuo. Aquí tienes algunos consejos para mantener tu WordPress a salvo.
Mantén todo actualizado (otra vez)
La actualización constante es la mejor vacuna contra el malware. Configura las actualizaciones automáticas de WordPress para que no tengas que acordarte de hacerlo tú.
Usa contraseñas fuertes y autenticación de dos factores
Cambia las contraseñas de tu administrador de WordPress, de tu hosting y de tu base de datos. Usa una combinación de letras, números y símbolos. Además, activa la autenticación de dos factores (2FA) para añadir una capa extra de protección. Plugins como Wordfence o iThemes Security te ayudan con esto.
Instala un firewall (WAF)
Un firewall de aplicaciones web (WAF) filtra el tráfico malicioso antes de que llegue a tu servidor. Sucuri tiene su propio WAF, pero también hay opciones gratuitas como Cloudflare.
Realiza copias de seguridad frecuentes
No solo para antes de limpiar, sino de forma regular. Si tu sitio es atacado, una copia reciente te permite restaurarlo en minutos. Muchos servicios de hosting, incluido Syspanel, te permiten programar copias automáticas diarias o semanales.
Preguntas frecuentes (FAQ) sobre Sucuri y el malware en WordPress
¿Es Sucuri gratis?
Sucuri tiene un escáner online gratuito y un plugin de WordPress gratuito con funciones básicas de escaneo y monitorización. Su servicio de limpieza y su firewall (WAF) son de pago.
¿Puedo usar Sucuri junto con otros plugins de seguridad?
Sí, pero ten cuidado. Usar dos plugins que hagan escaneos en tiempo real puede ralentizar tu sitio. Lo ideal es usar Sucuri como escáner y otro plugin como Wordfence para el firewall y el bloqueo de IPs.
¿Qué es el puerto 2106 en Syspanel?
Syspanel, el panel de control que antes se llamaba HestiaCP, se accede por defecto a través del puerto 2106. Es decir, si tu dominio es tudominio.com, la URL de acceso a Syspanel sería https://tudominio.com:2106. Ahí puedes gestionar archivos, bases de datos y copias de seguridad.
¿Cada cuánto tiempo debo escanear mi WordPress?
Con el plugin de Sucuri, el escaneo se realiza de forma periódica automáticamente. Además, te recomiendo hacer un escaneo manual al menos una vez al mes o después de instalar o actualizar un plugin o tema.
¿Sucuri puede ralentizar mi sitio web?
El plugin de Sucuri puede consumir algunos recursos durante el escaneo, pero no debería afectar significativamente a la velocidad de tu web. Si notas una ralentización, puedes programar los escaneos para horas de bajo tráfico.
¿Qué hago si mi sitio está en la lista negra de Google?
Si Sucuri te detecta en una lista negra, es una señal de que el malware ha estado activo. Primero, limpia tu sitio con Sucuri o manualmente. Después, solicita a Google una revisión a través de Google Search Console para que eliminen la advertencia.
Conclusión: La seguridad es una inversión, no un gasto
Proteger tu WordPress del malware no es una tarea opcional, es una necesidad. Un sitio infectado puede costarte visitas, ventas y reputación. Usar herramientas como Sucuri para escanear y monitorizar tu web es una de las mejores inversiones que puedes hacer.
Hemos visto que el proceso es sencillo: haz una copia de seguridad, instala el plugin, escanea, interpreta los resultados y actúa. Y recuerda, la constancia es la clave. Un escaneo puntual no te salvará; necesitas un hábito de seguridad.
Empieza hoy mismo. Escanea tu WordPress con Sucuri y duerme tranquilo sabiendo que tu web está protegida. No esperes a que sea demasiado tarde. Tu sitio y tus visitantes te lo agradecerán.
