Cómo escanear WordPress en busca de malware
¿Por qué es tan importante escanear malware WordPress?
WordPress es el motor de más del 40% de los sitios web en el mundo. Es una plataforma increíblemente potente y flexible, pero precisamente por su popularidad, es uno de los objetivos favoritos de los ciberdelincuentes. Un ataque exitoso puede traducirse en la pérdida de datos de tus clientes, la inclusión de tu sitio en listas negras de Google, o la instalación de código malicioso que robe información confidencial.
Imagina que tu sitio web es una tienda física. Si no tienes una alarma, cámaras o un buen sistema de cerradura, es solo cuestión de tiempo que alguien intente entrar. Escanear malware WordPress es, en esencia, tu sistema de seguridad periódico para comprobar que nadie ha forzado la puerta trasera. No se trata solo de reaccionar cuando algo se ve raro, sino de ser proactivo y realizar revisiones constantes.
En esta guía extensa y práctica, vamos a desglosar todo el proceso de detección y limpieza de malware en WordPress. Vamos a explicarlo de una forma tan clara y sencilla que, aunque no tengas experiencia técnica, puedas seguir los pasos con confianza. Desde los síntomas de un WordPress infectado hasta las herramientas automáticas y la limpieza manual, lo cubriremos todo.
Señales de que tu WordPress podría estar infectado
Antes de lanzarnos a escanear malware WordPress, es fundamental saber qué estamos buscando. A veces, la infección es evidente; otras veces, es un trabajo de sigilo. Presta atención a estas señales de alerta:
Cambios extraños en la apariencia de tu web
Si tu página de inicio muestra banners de publicidad de casinos o farmacias online que tú no has puesto, o si el diseño se ha roto sin que hayas tocado nada, es una señal clara de que algo va mal. El malware a menudo inyecta contenido publicitario oculto o redirige a los usuarios a otras páginas.
Redirecciones inesperadas
¿Has notado que al hacer clic en un enlace de tu web te lleva a un sitio completamente diferente? Esto es un clásico. El malware puede modificar las reglas de tu servidor o inyectar JavaScript malicioso para redirigir el tráfico a páginas de phishing o descargas de software no deseado.
Rendimiento del sitio extremadamente lento
Un sitio que antes cargaba rápido y ahora tarda una eternidad puede ser víctima de un ataque. El malware a menudo utiliza los recursos de tu servidor para enviar correos basura, minar criptomonedas o realizar ataques DDoS a otros sitios, lo que agota la memoria y la CPU de tu hosting.
Aparición de usuarios administradores desconocidos
Revisa tu panel de administración en Usuarios > Todos los usuarios. Si ves una cuenta llamada "admin" o con un nombre extraño que no creaste tú, es una señal de alarma. Los atacantes crean usuarios con privilegios de administrador para mantener el acceso a tu sitio incluso después de que limpies el malware.
Avisos de Google o de tu navegador
Si al intentar visitar tu propia web, Chrome, Firefox o Safari te muestran un aviso de "Sitio engañoso" o "Contenido de malware", es porque los navegadores ya han detectado el problema. Del mismo modo, si ves un aviso en la Google Search Console sobre "malware" o "hacking", actúa de inmediato.
Archivos sospechosos en tu servidor
Si tienes acceso a tu hosting a través de un administrador de archivos o FTP, busca archivos con nombres extraños como c99.php, r57.php o archivos .php en carpetas donde no deberían estar, como en la carpeta de uploads. Estos son los típicos "backdoors" que los hackers dejan para controlar tu sitio.
Métodos para escanear malware WordPress: Guía paso a paso
Ahora que ya sabes qué buscar, vamos a ver cómo hacerlo. Existen dos enfoques principales: usar herramientas automáticas o hacer una revisión manual. Lo ideal es combinar ambos para una seguridad completa.
1. Escaneo automático con plugins de seguridad WordPress
Esta es la forma más rápida y accesible para la mayoría de los usuarios. Los plugins de seguridad actúan como un escáner antivirus para tu sitio web. Analizan los archivos, la base de datos y las configuraciones en busca de firmas de malware conocidas y comportamientos sospechosos.
Los mejores plugins para escanear malware WordPress
Aquí te presento una lista de los plugins más confiables y populares:
-
Wordfence Security: Es probablemente el plugin de seguridad más completo y popular. Su escáner es muy exhaustivo, comparando los archivos del núcleo de WordPress, temas y plugins con los repositorios oficiales. También incluye un firewall de aplicaciones web (WAF) que bloquea el tráfico malicioso en tiempo real. La versión gratuita es perfecta para empezar.
-
Sucuri Security: Más que un plugin, es un servicio completo. El plugin gratuito te ofrece escaneos de malware, monitorización de listas negras y alertas por correo electrónico. Si el malware es muy complejo, Sucuri ofrece un servicio de limpieza profesional de pago, que es excelente si no te sientes cómodo haciéndolo tú mismo.
-
MalCare: Es una solución más nueva pero muy potente. Su escáner es rápido y no ralentiza tu sitio, ya que la mayor parte del procesamiento se realiza en sus servidores. Ofrece limpieza automática con un solo clic incluso en su plan gratuito (con limitaciones).
-
Jetpack Protect: Es la versión de seguridad gratuita del conocido plugin Jetpack. Se centra en el escaneo de malware y la protección contra ataques de fuerza bruta. Es una buena opción si ya usas otros módulos de Jetpack.
Cómo realizar un escaneo con Wordfence
- Ve a Plugins > Añadir nuevo en tu panel de administración de WordPress.
- Busca "Wordfence Security" e instálalo y actívalo.
- Se abrirá un asistente de configuración. Sigue los pasos, no es necesario configurar nada avanzado para un escaneo básico.
- Una vez activado, ve a la sección Wordfence en el menú lateral izquierdo.
- Haz clic en Escaneo en el submenú.
- Verás una pantalla con las opciones de escaneo. Para un análisis rápido, puedes dejar las opciones por defecto. Haz clic en el botón Iniciar nuevo escaneo de WordPress.
- El escaneo tardará unos minutos. Wordfence te mostrará una barra de progreso y, al finalizar, un informe detallado con los resultados.
[INFO] El escaneo de Wordfence puede ser algo pesado para servidores muy básicos. Si tu web se cae durante el escaneo, intenta hacerlo en horas de bajo tráfico o usa un plugin más ligero como MalCare.
2. Escaneo manual de archivos y base de datos
Si quieres tener un control total o si los plugins no encuentran nada pero tú sospechas que algo anda mal, es hora de arremangarse y hacer una revisión manual.
Acceso a tus archivos a través de cPanel o Syspanel
La mayoría de los servicios de hosting ofrecen un panel de control para gestionar tus archivos. Si tu hosting usa Syspanel, que es un panel excelente y fácil de usar, recuerda que el puerto de acceso es el 2106. Para acceder a tus archivos:
- Abre tu navegador y escribe la URL de tu servidor con el puerto, por ejemplo:
http://tu-dominio.com:2106. - Inicia sesión con tus credenciales (normalmente el usuario y contraseña que te dio tu proveedor de hosting).
- Busca la sección de Administrador de archivos o Administrador de archivos de Syspanel.
- Navega hasta la carpeta
public_html(ohtdocs), que es donde se encuentra la instalación de WordPress.
Revisando el código de tus archivos principales
Una vez dentro del administrador de archivos, presta especial atención a estos archivos y carpetas:
-
.htaccess: Este es un archivo de configuración del servidor. A menudo, el malware añade reglas de redirección aquí. Ábrelo y busca líneas que contenganRewriteRulecon URLs externas o código PHP. Si ves algo que no reconoces, es una bandera roja. -
wp-config.php: Es el archivo de configuración principal de WordPress. El malware puede añadir código para conectar con otros servidores o modificar las credenciales de la base de datos. Busca líneas coneval(base64_decode(...))o funciones similares. -
Carpeta
wp-content/uploads: Esta carpeta está diseñada para imágenes y medios, no para archivos PHP. Si encuentras archivos.phpaquí, es casi seguro que son maliciosos. Presta atención a archivos con nombres comowp-load.php,shell.phpo cualquier cosa que no sea una imagen. -
Carpeta
wp-content/mu-plugins: Esta es una carpeta de "must-use plugins" (plugins de uso obligatorio). No todo el mundo la tiene, y si existe, debería contener solo los plugins que tú o tu desarrollador hayáis colocado. Un archivo.phpextraño aquí es muy sospechoso.
Revisando la base de datos
El malware también puede esconderse en la base de datos. Puedes acceder a ella a través de phpMyAdmin, que normalmente se encuentra en el panel de control de tu hosting (Syspanel o cPanel).
- Abre phpMyAdmin y selecciona la base de datos de tu WordPress.
- Haz clic en la pestaña Buscar.
- Busca términos comunes de malware como
eval(,base64_decode(,gzinflate(,document.write(oscript src="http://(con http, no https). - Si encuentras resultados, tendrás que revisar las tablas (normalmente
wp_postsywp_options) y limpiar las entradas infectadas. Esta es una operación delicada; haz una copia de seguridad de la base de datos antes de modificar nada.
[WARNING] Si no te sientes seguro editando archivos o la base de datos manualmente, es mejor que contrates a un profesional o uses el servicio de limpieza de Sucuri. Un error en la edición de archivos puede romper tu sitio por completo.
Herramientas externas y escáneres online
Además de los plugins y la revisión manual, existen herramientas online que pueden escanear tu sitio sin necesidad de instalar nada.
- Sucuri SiteCheck: Es un escáner gratuito y muy popular. Solo tienes que introducir la URL de tu sitio y te dirá si hay malware, listas negras, errores de seguridad, etc. Es una excelente primera línea de detección.
- Quttera Web Malware Scanner: Otra herramienta online muy completa que analiza el contenido de tu web en busca de amenazas.
- Google Safe Browsing: Puedes comprobar el estado de tu sitio en la página de transparencia de Google. Simplemente introduce tu URL y te dirá si estás en alguna lista negra.
¿Qué hacer si encuentras malware? Pasos para eliminar malware WordPress
Vale, el escáner ha dado la voz de alarma. No entres en pánico. Respira hondo y sigue estos pasos metódicamente.
Paso 1: Aísla tu sitio web
Lo primero es evitar que el malware siga propagándose o que tus visitantes se vean afectados. Pasa tu sitio a modo de mantenimiento. Puedes hacerlo desde el propio WordPress (en Ajustes > Escritura) o usando un plugin de mantenimiento. Si tu sitio está muy comprometido, considera poner una página estática de "En construcción" desde tu servidor.
Paso 2: Haz una copia de seguridad completa
Este paso es CRÍTICO. Antes de tocar nada, necesitas una copia de seguridad de todos tus archivos y tu base de datos. Esta copia te servirá como red de seguridad por si algo sale mal durante la limpieza. La mayoría de los plugins de seguridad (como Wordfence o UpdraftPlus) te permiten hacer copias de seguridad fácilmente. También puedes hacerla desde el panel de control de tu hosting (Syspanel o cPanel).
Paso 3: Usa el "Modo de Reparación" de tu plugin de seguridad
Plugins como Wordfence o MalCare ofrecen una función de "Reparación" o "Limpieza". Wordfence, por ejemplo, puede restaurar los archivos del núcleo de WordPress a su estado original. Esto es muy útil para eliminar el malware que se ha inyectado en los archivos del sistema.
- En Wordfence, ve a Herramientas > Diagnóstico.
- Busca la pestaña Opciones de Reparación.
- Puedes seleccionar "Reparar todos los archivos de WordPress" para que descargue versiones limpias de los archivos del núcleo y los reemplace.
Paso 4: Elimina manualmente los archivos maliciosos
Usando el administrador de archivos, elimina los archivos .php sospechosos que encontraste en la carpeta uploads o en otros lugares. Si no estás seguro de si un archivo es malicioso, puedes descargarlo a tu ordenador y analizarlo con VirusTotal antes de eliminarlo.
Paso 5: Limpia la base de datos
Con la ayuda de phpMyAdmin, busca y elimina las entradas maliciosas que encontraste. Si no te sientes cómodo, puedes usar el plugin WP-Optimize o Wordfence que tienen funciones para limpiar la base de datos de spam y malware.
Paso 6: Cambia todas tus contraseñas
Es fundamental cambiar las contraseñas de todas tus cuentas, no solo las de WordPress. Esto incluye:
- La contraseña de administrador de WordPress (para todos los usuarios admin).
- La contraseña de la base de datos.
- La contraseña de tu panel de control de hosting (cPanel o Syspanel).
- La contraseña de tu cuenta FTP/SFTP.
- Las contraseñas de tus cuentas de correo electrónico asociadas al dominio.
Paso 7: Restablece tus claves de seguridad de WordPress
WordPress tiene un sistema de claves de seguridad que se utilizan para cifrar las cookies de sesión. Si el atacante las ha robado, podría mantener el acceso incluso con tu contraseña cambiada. Para solucionarlo, abre tu archivo wp-config.php y busca las líneas que empiezan con define('AUTH_KEY', define('SECURE_AUTH_KEY', etc. Reemplaza los valores con otros nuevos. Puedes generar claves nuevas en https://api.wordpress.org/secret-key/1.1/salt/. Copia y pega el bloque completo en tu archivo.
Paso 8: Actualiza todo
Asegúrate de que tu núcleo de WordPress, todos tus plugins y temas están actualizados a sus últimas versiones. Muchas infecciones ocurren a través de vulnerabilidades en componentes desactualizados. Ve a Escritorio > Actualizaciones y actualiza todo lo que puedas. Si hay un tema o plugin que no usas, lo mejor es eliminarlo por completo.
Paso 9: Re-escanear y verificar
Después de realizar todos los pasos anteriores, vuelve a ejecutar un escaneo completo con tus plugins de seguridad y con herramientas externas como Sucuri SiteCheck. Si el resultado es limpio, puedes quitar el modo de mantenimiento y volver a abrir tu sitio al público.
Prevención: Cómo evitar futuras infecciones
Una vez que has limpiado tu sitio, es hora de blindarlo para que no vuelva a ocurrir. La seguridad no es un evento único, sino un proceso continuo.
- Mantén todo actualizado: Esta es la regla de oro. Activa las actualizaciones automáticas para las versiones menores de WordPress, y revisa manualmente las actualizaciones de plugins y temas al menos una vez al mes.
- Usa contraseñas fuertes y únicas: No uses "123456" ni "admin". Usa un gestor de contraseñas para crear y almacenar contraseñas complejas para cada cuenta.
- Instala un plugin de seguridad completo: No basta con escanear de vez en cuando. Un buen plugin como Wordfence o Sucuri te ofrece protección en tiempo real, firewall y monitorización continua.
- Realiza copias de seguridad periódicas: Programa copias de seguridad automáticas de tu sitio (archivos y base de datos) y guárdalas en un lugar seguro, como
