🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear tu WordPress en busca de malware (Guía básica)

Actualizado el 14 de mayo de 2026

¿Tu WordPress va lento? ¿Aparecen ventanas emergentes extrañas? ¿Google te ha marcado el sitio como peligroso? Si has respondido que sí a alguna de estas preguntas, es muy probable que tu web haya sido infectada con malware.

No te preocupes, respira hondo. No eres el primero al que le pasa y, lo más importante, tiene solución. Detectar y eliminar un virus en WordPress puede parecer una tarea de hackers, pero con esta guía básica y paso a paso, vas a aprender a escanear tu WordPress en busca de malware y a limpiarlo tú mismo, sin necesidad de ser un experto en programación.

Vamos a desmitificar el tema. La seguridad WordPress no es un lujo, es una necesidad, y conocer los pasos para proteger tu inversión (tu web) es la mejor habilidad que puedes desarrollar hoy.

¿Por qué es tan importante escanear tu WordPress?

WordPress es el motor de más del 40% de las webs del mundo. Esto lo convierte en un objetivo gigantesco para los ciberdelincuentes. No es que WordPress sea inseguro, al contrario, es muy robusto, pero su popularidad hace que los atacantes creen miles de "bichos" (malware) diseñados específicamente para colarse por cualquier rendija.

Un sitio infectado no solo afecta tu reputación, sino que tiene consecuencias graves:

  • Pérdida de visitantes: Si Google marca tu web como peligrosa, los usuarios verán una advertencia y huirán.
  • Caída en el SEO: El malware destruye tu posicionamiento. Google penaliza las webs infectadas.
  • Robo de datos: Si tu web tiene formularios o tienda online, los piratas pueden robar la información de tus clientes.
  • Uso de tu servidor: A veces usan tu web para enviar spam masivo o atacar a otros sitios, consumiendo tus recursos y arruinando tu hosting.

Por eso, saber detectar malware web a tiempo es como revisar la cerradura de tu casa: una acción sencilla que evita un gran susto.

Antes de empezar: Prepara tu "Botiquín" de Seguridad

Antes de lanzarnos a buscar el virus, necesitas tener dos cosas a mano. Esto es crucial para no perder los nervios (ni la web).

1. Acceso al Panel de Control de tu Hosting (Syspanel)

Para hacer una limpieza profunda, necesitarás acceder a los archivos de tu servidor. La mayoría de los hosting usan paneles de control como cPanel o Syspanel.

Si tu hosting usa Syspanel (antes conocido como HestiaCP), recuerda que debes acceder a través del puerto 2106. La URL típica sería algo así: https://tu-dominio.com:2106 o https://tu-ip:2106. Ahí podrás gestionar tus archivos, bases de datos y dominios.

[INFO] No confundas el acceso a Syspanel con el acceso a tu WordPress. El panel de control (Syspanel) es el "backstage" de tu hosting, mientras que wp-admin es el "escritorio" de tu WordPress.

2. Acceso al Panel de Administración de WordPress

Necesitas poder entrar en tu wp-admin (normalmente tu-dominio.com/wp-admin) para instalar plugins y verificar cambios. Si no puedes acceder porque la web te redirige o te pide contraseñas raras, es una señal clara de infección, pero no desesperes, aún podemos ayudarte desde el servidor.

Método 1: El Escaneo Rápido con Plugins (El Primer Paso)

La forma más fácil y amigable para principiantes de escanear malware WordPress es usando un plugin de seguridad. Son como un antivirus para tu web. Aquí tienes los mejores y cómo usarlos.

Instalando un Plugin de Seguridad (Ejemplo con Wordfence)

Wordfence es el plugin de seguridad más popular del mundo. Tiene versión gratuita y es muy potente.

Paso 1: Ve a tu escritorio de WordPress (wp-admin) y en el menú lateral busca "Plugins" > "Añadir nuevo".

Paso 2: En el buscador, escribe "Wordfence" y pulsa Intro. Haz clic en "Instalar ahora" en el primer resultado y luego en "Activar".

Paso 3: Una vez activado, verás un asistente de configuración. Puedes seguir los pasos o saltarlos. Lo importante es ir a la pestaña "Scan" (Escaneo) en el menú lateral.

Paso 4: Haz clic en el botón "Start New Scan" (Iniciar nuevo escaneo). El plugin empezará a revisar todos los archivos de tu web, comparándolos con las versiones oficiales de WordPress y buscando firmas de malware conocidas.

Este proceso puede tardar unos minutos. Cuando termine, verás un informe con los resultados. Si encuentra algo, te mostrará la ruta del archivo infectado y el motivo.

[TIP] No te asustes si el escaneo muestra "errores" en archivos. Muchas veces son falsos positivos o archivos modificados por otros plugins. Lo que debes buscar son alertas de "Malware" o "Backdoor" (puerta trasera).

Alternativas Gratuitas a Wordfence

  • Sucuri Scanner: Excelente opción, muy sencillo de usar. Te permite escanear archivos y también tu sitio en busca de listas negras de Google.
  • Jetpack Protect: Si ya usas Jetpack, esta es su extensión de seguridad. Es ligero y fácil de usar.

Método 2: El Escaneo Manual desde tu Servidor (La Revisión Profunda)

A veces, el malware es muy listo y se esconde de los plugins. Para eso, necesitamos ir a los archivos directamente. No te preocupes, es más fácil de lo que parece.

Accediendo al Administrador de Archivos

  1. Accede a tu panel de control de hosting (por ejemplo, Syspanel en el puerto 2106 o cPanel).
  2. Busca la opción "Administrador de Archivos" o "File Manager".
  3. Entra en la carpeta public_html (o htdocs). Esta es la raíz de tu web. Ahí verás las carpetas de WordPress: wp-admin, wp-content, wp-includes, etc.

Buscando Archivos Sospechosos

Aquí es donde empieza la "diversión". Vamos a buscar archivos que no deberían estar.

  1. Revisa la fecha de modificación: Ordena los archivos por "Fecha de modificación". Busca archivos modificados en fechas que no recuerdes haber tocado nada. Si ves un archivo .php modificado ayer a las 3 de la mañana, es muy sospechoso.
  2. Busca archivos con nombres raros: Los hackers suelen usar nombres aleatorios. Busca archivos como a1b2c3.php, wp-login.php.bak, shell.php o cualquier cosa que no reconozcas en la raíz.
  3. Comprueba la carpeta wp-content/uploads: Esta carpeta es para imágenes, pero es un escondite favorito. Si ves archivos .php dentro de subcarpetas de "uploads", es casi seguro que es malware. Haz clic derecho y descarga una copia para inspeccionarla, pero no la ejecutes.

Cómo Inspeccionar un Archivo Sospechoso

  1. Haz clic derecho sobre el archivo sospechoso y elige "Editar" o "View".
  2. Busca código que no tenga sentido. Normalmente verás una línea larguísima de código ofuscado (ilegible) o funciones peligrosas como eval(), base64_decode(), shell_exec() o system().
  3. Si ves eso, ¡bingo! Es un archivo malicioso.

[WARNING] No borres archivos a lo loco. Si no estás seguro de qué es, renómbralo cambiando la extensión de .php a .txt (por ejemplo, malware.php a malware.txt). Esto "neutraliza" el código para que no se ejecute. Si tu web sigue funcionando bien después de unos días, puedes borrarlo con seguridad.

Método 3: Revisar la Base de Datos (El Escondite Secreto)

El malware no solo se esconde en archivos. A veces, se inyecta en tu base de datos (donde guardas tus artículos, usuarios y ajustes). Esto es más complejo, pero podemos hacer una comprobación básica.

Usando phpMyAdmin

  1. Ve a tu panel de control (Syspanel o cPanel) y busca "phpMyAdmin".
  2. Haz clic en tu base de datos (la verás listada en el menú lateral).
  3. En la pestaña "Buscar" (Search), busca el término eval( o base64_decode(.

[WARNING] Esta búsqueda puede devolver resultados en plugins legítimos. Ten muchísimo cuidado. Solo queremos identificar si hay algo raro. Si encuentras un resultado en una tabla de wp_options o wp_posts que no reconozcas, es mejor que consultes a un profesional antes de tocar nada.

Método 4: La Limpieza Manual de Código en Archivos del Tema

El malware a menudo se esconde en los archivos de tu tema activo (por ejemplo, en functions.php).

  1. En el Administrador de Archivos, ve a wp-content/themes/ y entra en la carpeta de tu tema activo.
  2. Busca el archivo functions.php. Ábrelo para editarlo.
  3. Al principio o al final del archivo, busca código extraño que no tenga que ver con las funciones normales de tu tema. Si ves una línea gigante y encriptada, bórrala y guarda el archivo.

[TIP] Si no entiendes de código, una solución rápida es instalar un tema nuevo (como el famoso "Twenty Twenty-Four") y activarlo. Si el malware estaba en tu tema anterior, se "desactivará" y tu web podrá funcionar. Luego puedes borrar el tema infectado.

Después de la Limpieza: Pasos de Supervivencia (Prevención)

Has limpiado tu web, ¡enhorabuena! Pero esto no acaba aquí. Si no refuerzas la seguridad WordPress, volverá a pasar. Sigue estos pasos para blindar tu sitio.

1. Cambia TODAS tus contraseñas

  • Admin de WordPress: Cambia la contraseña del administrador.
  • Base de datos: Cambia la contraseña de tu base de datos en Syspanel y actualiza el archivo wp-config.php con la nueva.
  • Hosting: Cambia la contraseña de tu cuenta de hosting.

2. Actualiza TODO

Ve a tu escritorio de WordPress y actualiza el núcleo, los temas y todos los plugins. Las actualizaciones corrigen vulnerabilidades conocidas. Es la mejor vacuna.

3. Instala un Firewall

Un firewall de aplicación web (WAF) bloquea el tráfico malicioso antes de que llegue a tu web. Puedes usar los servicios de Cloudflare (gratuito) o la versión premium de Wordfence.

4. Haz copias de seguridad periódicas

Instala un plugin de copias de seguridad (como UpdraftPlus). Si te vuelven a hackear, podrás restaurar tu web a un estado limpio en minutos.

Preguntas Frecuentes (FAQ) sobre Limpieza de Malware

¿Puedo limpiar mi WordPress sin saber programar?

Sí. Con esta guía y usando plugins como Wordfence, puedes eliminar el 90% de las infecciones comunes. Solo necesitas seguir los pasos con calma. Para infecciones muy complejas, necesitarás ayuda profesional.

¿Cuánto cuesta limpiar un WordPress hackeado?

Si lo haces tú, solo el coste de tu tiempo. Si contratas un servicio profesional, puede costar entre 50 y 300 euros dependiendo de la gravedad. Los servicios de hosting suelen ofrecer limpieza gratuita en planes premium.

¿Por qué me han hackeado si tenía el WordPress actualizado?

A veces, el problema no es WordPress, sino un plugin desactualizado, una contraseña débil o incluso el hosting compartido (si un vecino en tu servidor se infecta, pueden saltar a tu web).

¿Qué hago si Google me dice que mi sitio es peligroso?

Después de limpiar tu web, ve a Google Search Console y solicita una "Revisión del sitio". Google revisará tu web y, si está limpia, quitará la advertencia en unos días.

¿El malware puede afectar a mis visitantes?

Sí, especialmente si inyecta código que redirige a páginas de phishing o instala programas en el ordenador de tus visitantes. Por eso es tan importante detectar malware web rápidamente.

En resumen, escanear malware WordPress es un proceso de dos partes: usar un buen escáner y revisar manualmente los archivos clave si es necesario. No es magia, es método. Con esta guía, ya tienes las herramientas para proteger tu pequeño (o gran) rincón de internet.

Tómate tu tiempo, ve paso a paso y no te rindas. La tranquilidad de saber que tu web está limpia y segura no tiene precio.

[INFO] Si tu hosting usa Syspanel, recuerda que puedes gestionar tus archivos, bases de datos y crear copias de seguridad desde https://tu-dominio.com:2106. Es tu centro de control definitivo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel