🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear tu WordPress en busca de malware

Actualizado el 28 de febrero de 2026

¿Tu WordPress va lento, muestra cosas raras o simplemente quieres estar tranquilo? Saber escanear malware WordPress es una de las habilidades más importantes que puedes tener como dueño de una web. No necesitas ser un experto en programación para hacerlo, solo necesitas seguir los pasos correctos y usar las herramientas adecuadas.

En esta guía completa, te voy a enseñar desde cero cómo revisar tu sitio, qué herramientas usar (como Wordfence) y qué hacer si encuentras algo sospechoso. Vamos a ir paso a paso, sin tecnicismos raros y con un lenguaje claro.

¿Por qué es tan importante escanear tu WordPress?

WordPress es el motor de más del 40% de las webs del mundo. Eso lo convierte en un objetivo gigante para los ciberdelincuentes. No es que WordPress sea inseguro, sino que su popularidad hace que los atacantes busquen constantemente vulnerabilidades en plugins, temas o configuraciones.

Un malware en tu web puede causar desde molestias menores (como redirecciones raras) hasta desastres totales (robo de datos de tus clientes, penalización en Google o que tu hosting te suspenda la cuenta). Por eso, escanear malware WordPress no es un lujo, es una necesidad de higiene digital básica.

La buena noticia es que la mayoría de las infecciones son detectables y limpiables. Solo necesitas saber dónde mirar y qué herramientas usar.

Preparación antes de empezar a escanear

Antes de lanzarte a escanear, es crucial que hagas una copia de seguridad completa de tu sitio. Esto es como ponerte el cinturón de seguridad antes de conducir. Si el escáner encuentra algo y necesitas limpiar archivos, querrás tener una red de seguridad.

Cómo hacer una copia de seguridad manual

  1. Accede a tu panel de control de hosting (cPanel, Syspanel o similar).
  2. Busca la sección de "Archivos" y entra en el Administrador de archivos.
  3. Comprime la carpeta public_html (o donde tengas instalado WordPress) en un archivo .zip.
  4. Descarga ese archivo a tu ordenador.
  5. También necesitas exportar tu base de datos desde phpMyAdmin. Ve a tu base de datos, pincha en "Exportar" y elige el método rápido.

[WARNING] No empieces a escanear y borrar archivos sin tener una copia de seguridad reciente. Si te equivocas, podrías romper tu web para siempre.

Identifica tu versión de WordPress

Ve a tu Escritorio de WordPress y mira en el menú lateral. Si tienes la versión más reciente, genial. Si no, es una de las primeras causas de infección. Anota también qué plugins y temas tienes activos, porque muchos escáneres te pedirán que revises esos elementos.

Método 1: Escaneo con Wordfence (El más popular)

Wordfence es, sin duda, el escáner de seguridad más famoso para WordPress. Tiene una versión gratuita muy potente que es más que suficiente para la mayoría de webs. Su motor de escaneo es de nivel empresarial y compara cada archivo de tu web con el repositorio oficial de WordPress para detectar cambios sospechosos.

Instalación paso a paso

  1. En tu panel de WordPress, ve a Plugins > Añadir nuevo.
  2. Busca "Wordfence Security".
  3. Instálalo y actívalo. Te pedirá una licencia, pero puedes usar la versión gratuita sin problema.
  4. Sigue el asistente de configuración inicial. Te preguntará por tu correo electrónico para enviarte alertas.

Cómo usar Wordfence para escanear malware WordPress

Una vez activado, ve al menú Wordfence > Escaneo.

  1. Verás una pantalla con opciones. Puedes dejar las opciones por defecto, que son bastante buenas.
  2. Pulsa el botón "Iniciar nuevo escaneo".
  3. El proceso puede tardar desde unos minutos hasta media hora, dependiendo del tamaño de tu web. Mientras se ejecuta, verás una barra de progreso y los archivos que va analizando.

Interpretando los resultados de Wordfence

Cuando termine, verás una lista de resultados clasificados por severidad.

  • Crítico: Son archivos que claramente son malware o modificaciones maliciosas. Debes actuar ya.
  • Sospechoso: Archivos que podrían ser malware pero que también podrían ser modificaciones legítimas de tu tema o plugins.
  • Modificado: Archivos que no coinciden con la versión original de WordPress. Puede ser por un hackeo o por tus propias modificaciones.
  • Nuevo: Archivos que no existían en el repositorio oficial. Los plugins premium a veces generan archivos nuevos, pero también es donde se esconde el malware.

[TIP] No borres nada a lo loco. Si un archivo aparece como "Modificado" pero es de tu tema hijo, es normal. Céntrate en los que ponen "Crítico" o "Sospechoso".

Qué hacer si Wordfence detecta malware

  1. Mira la ruta del archivo. Si está en wp-content/uploads/, es muy probable que sea malware, ya que esa carpeta solo debería tener imágenes y documentos.
  2. Usa la opción "Reparar" si Wordfence te la ofrece. Esto restaurará el archivo original desde el repositorio de WordPress.
  3. Si no te ofrece reparar, descarga el archivo a tu ordenador y ábrelo con un editor de texto (como Notepad++). Busca código extraño como eval(base64_decode(...)) o gzinflate(...). Si lo ves, tienes malware.

Método 2: Escaneo directo con Syspanel (HestiaCP)

Muchos hostings usan paneles de control como Syspanel (antiguamente conocido como HestiaCP). Este panel tiene herramientas integradas que te permiten escanear tu web sin instalar nada.

Acceso al panel de control

Para acceder a Syspanel, normalmente lo haces a través de https://tu-dominio.com:2106. Recuerda, el puerto es 2106. Si no lo recuerdas, contacta con tu proveedor de hosting.

Usando el Administrador de archivos de Syspanel

  1. Dentro de Syspanel, busca la sección de "Web" o "Administrador de archivos".
  2. Navega hasta la carpeta donde está tu WordPress (normalmente public_html).
  3. No hay un botón que diga "Escanear malware", pero puedes hacer una inspección manual rápida.

[INFO] Syspanel no tiene un escáner de malware automático como Wordfence, pero su Administrador de archivos es excelente para buscar archivos sospechosos manualmente, especialmente en la carpeta uploads.

Búsqueda manual de archivos sospechosos en Syspanel

  1. Entra en public_html/wp-content/uploads/.
  2. Busca archivos con extensiones raras dentro de esta carpeta: .php, .phtml, .php5, .suspected.
  3. Si ves un archivo llamado wp-load.php dentro de una carpeta de imágenes, es 100% malware. Bórralo.
  4. También revisa la fecha de modificación. Si hay archivos modificados el mismo día a la misma hora y no has tocado nada, desconfía.

Método 3: Escaneo con herramientas online gratuitas

Si no quieres instalar plugins y tu web es pequeña, puedes usar servicios online. Estos escáneres analizan tu sitio desde fuera y buscan firmas de malware conocidas.

Sucuri SiteCheck

  1. Ve a sitecheck.sucuri.net.
  2. Escribe la URL de tu web (por ejemplo, https://tudominio.com).
  3. Pulsa "Scan Website".
  4. En unos segundos te dirá si hay malware, redirecciones maliciosas o si tu web está en alguna lista negra de Google.

Ventajas y limitaciones de los escáneres online

  • Ventajas: Son rápidos, no requieren instalación y no consumen recursos de tu servidor.
  • Limitaciones: Solo escanean la parte visible de tu web y el código fuente que se envía al navegador. No pueden ver los archivos internos de tu servidor. Si el malware está oculto en un archivo PHP, no lo detectarán.

[TIP] Usa los escáneres online como una primera revisión rápida, pero no como tu única defensa. Siempre complementa con un escaneo interno como Wordfence.

¿Qué es el malware y cómo infecta tu WordPress?

Para saber cómo limpiarlo, tienes que entender cómo funciona. El malware en WordPress suele entrar por tres vías principales.

1. Vulnerabilidades en plugins y temas

Es la causa número uno. Los plugins gratuitos que no se actualizan son la puerta de entrada favorita. Los atacantes encuentran un agujero en un plugin antiguo y lo explotan para inyectar código malicioso.

2. Contraseñas débiles

Si tu contraseña de administrador es "123456" o "admin", estás pidiendo a gritos que te hackeen. Los bots de fuerza bruta prueban miles de combinaciones por minuto.

3. Inyección de código en archivos del tema

A veces, el malware se esconde en el archivo functions.php de tu tema. Este archivo se ejecuta en cada página, así que es un lugar perfecto para que el atacante inyecte código que cargue scripts maliciosos desde otros sitios.

Cómo limpiar WordPress infectado (Guía paso a paso)

Si tu escáner encontró malware, no entres en pánico. Aquí tienes el proceso de limpieza de WordPress infectado que yo recomiendo a mis clientes.

Paso 1: Poner tu web en modo mantenimiento

Ve a Ajustes > Escritura en tu WordPress y activa el "Modo de mantenimiento". Si no puedes acceder al panel porque está caído, edita el archivo .htaccess y añade una redirección temporal a una página de "En construcción".

Paso 2: Identificar y aislar los archivos maliciosos

Usa Wordfence o tu Administrador de archivos de Syspanel para listar todos los archivos sospechosos. No los borres aún. Muévelos a una carpeta temporal fuera de public_html, como public_html/malware_cuarentena/. Así, si algo deja de funcionar, puedes restaurarlos.

Paso 3: Limpiar la base de datos

El malware no solo está en archivos. A veces inyecta código en la tabla wp_options o en las entradas. Puedes usar el plugin "WP-Optimize" o hacer una búsqueda manual en phpMyAdmin.

  1. Entra en phpMyAdmin desde Syspanel (o cPanel).
  2. Selecciona tu base de datos.
  3. Ve a la pestaña "Buscar".
  4. Busca términos como eval( o base64_decode(. Si aparecen resultados en el contenido de las entradas, son sospechosos.

[WARNING] Tener cuidado con lo que borras en la base de datos. Si no estás seguro, contrata a un profesional. Un error aquí puede romper todo tu sitio.

Paso 4: Reinstalar WordPress, plugins y temas

Esta es la forma más segura de eliminar cualquier rastro de malware en archivos del núcleo.

  1. Ve a Escritorio > Actualizaciones.
  2. Pulsa "Volver a instalar WordPress". Esto reemplazará todos los archivos del núcleo con versiones limpias.
  3. Para los plugins, elimina el plugin infectado y vuelve a instalarlo desde el repositorio oficial. Si es un plugin premium, descarga una copia nueva de tu cuenta en la web del desarrollador.

Paso 5: Cambiar todas las contraseñas

Cambia la contraseña de tu administrador de WordPress, la de la base de datos, la de FTP y la de tu correo electrónico. Si el atacante entró por fuerza bruta, cambiar las claves lo expulsará.

Paso 6: Endurecer la seguridad

Después de limpiar, es hora de blindar tu web.

  • Activa la autenticación de dos factores (2FA) con Wordfence.
  • Cambia el prefijo de la tabla de la base de datos (de wp_ a miPrefijo_).
  • Limita los intentos de inicio de sesión.
  • Desactiva la edición de archivos desde el panel.

Preguntas frecuentes (FAQ) sobre escanear malware WordPress

Aquí te resuelvo las dudas más comunes que me suelen llegar al soporte.

¿Con qué frecuencia debo escanear mi WordPress?

Depende del tamaño de tu web. Para un blog pequeño, una vez al mes es suficiente. Para una tienda online o una web que recibe muchos comentarios, te recomiendo una vez a la semana. Wordfence puede programar escaneos automáticos.

¿Wordfence ralentiza mi web?

El escaneo manual consume recursos del servidor. Por eso, te recomiendo hacerlo en horas de bajo tráfico (como las 4 de la mañana). La versión gratuita no ralentiza la carga de tu web para los visitantes, solo usa recursos del servidor durante el escaneo.

¿Qué hago si mi web está en la lista negra de Google?

Si Google te ha bloqueado, verás un aviso en los resultados de búsqueda. Después de limpiar el malware, ve a Google Search Console y solicita una revisión. El proceso puede tardar unos días.

¿Puedo usar Syspanel para hacer un escaneo automático?

No directamente. Syspanel es un panel de control excelente para gestionar archivos, bases de datos y dominios, pero no incluye un antivirus integrado. Úsalo para la limpieza manual y usa plugins como Wordfence para el escaneo automático.

¿Qué es un backdoor y por qué no se detecta?

Un backdoor es una puerta trasera que el atacante deja para volver a entrar. A veces es un archivo pequeño que parece inofensivo, como cache.php. Los escáneres a veces no lo detectan si está bien ofuscado. Por eso es importante revisar manualmente los archivos en busca de nombres extraños.

Conclusión final

Escanear malware WordPress no tiene por qué ser una pesadilla. Con herramientas como Wordfence, una buena copia de seguridad y un poco de conocimiento, puedes mantener tu web limpia y segura.

Recuerda los tres pilares:

  1. Prevenir: Actualiza siempre todo y usa contraseñas fuertes.
  2. Detectar: Escanea regularmente con Wordfence y revisa tu web con Sucuri SiteCheck.
  3. Actuar: Si encuentras algo, no borres a lo loco. Aísla, identifica y limpia con calma.

Si tu web es muy grande o no te sientes seguro haciendo la limpieza manual, no dudes en contratar a un especialista. A veces, pagar por una limpieza profesional (como la que ofrece Sucuri) es la inversión más inteligente que puedes hacer para salvar tu negocio online.

Y si tu hosting usa Syspanel, ya sabes que puedes acceder a tu panel de archivos en el puerto 2106 para hacer inspecciones rápidas. Mantén tu WordPress actualizado, haz copias de seguridad y no le des oportunidades al malware. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel