🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear WordPress en busca de malware con WPScan

Actualizado el 27 de noviembre de 2025

¿Qué es WPScan y por qué necesitas usarlo?

Si tienes una web con WordPress, probablemente ya sepas que es el CMS más popular del mundo. Esa misma popularidad lo convierte en un objetivo constante para los atacantes. Cada día se registran miles de intentos de intrusión en sitios basados en WordPress, y muchos de ellos tienen éxito por una simple razón: los administradores no escanean su web con regularidad.

WPScan es una herramienta de seguridad diseñada específicamente para WordPress. Su función principal es escanear malware, vulnerabilidades y configuraciones débiles en tu instalación. Piensa en ella como un escáner médico para tu web: analiza cada archivo, cada plugin y cada tema en busca de signos de infección o puntos débiles por los que un atacante podría colarse.

La gran ventaja de WPScan es que está pensado tanto para principiantes como para expertos. No necesitas ser un hacker para entender sus resultados. Además, es una herramienta de código abierto, lo que significa que la comunidad de seguridad la actualiza constantemente con nuevas firmas de malware y bases de datos de vulnerabilidades.

En este artículo te voy a enseñar paso a paso cómo escanear tu WordPress en busca de malware con WPScan. Vamos a cubrir desde la instalación hasta la interpretación de los resultados, pasando por la automatización de escaneos periódicos. Al final, tendrás un método claro para mantener tu web limpia y segura.

Antes de empezar: prepara tu entorno

Para usar WPScan necesitas acceso a la terminal de tu servidor. Si tu hosting es compartido, puede que tengas acceso SSH limitado, pero la mayoría de los proveedores lo ofrecen. Si usas un VPS o un servidor dedicado, no tendrás ningún problema.

Requisitos previos

  • Acceso SSH a tu servidor.
  • PHP 7.2 o superior instalado.
  • Composer (opcional pero recomendado para instalar WPScan).
  • Conocimientos básicos de línea de comandos (no te preocupes, te guío).

[WARNING] Si no tienes experiencia con SSH, te recomiendo practicar primero en un entorno local o con un sitio de pruebas. No querrás romper algo en tu web en producción mientras intentas protegerla.

Instalación de WPScan: dos métodos sencillos

Existen dos formas principales de instalar WPScan: mediante Composer o descargando el repositorio directamente. Te explico ambas.

Método 1: Instalación con Composer (recomendado)

Composer es un gestor de dependencias para PHP. Si ya lo tienes instalado, el proceso es muy rápido:

composer require wpscan/wpscan

Esto creará una carpeta vendor en tu directorio actual con WPScan listo para usar. Para ejecutarlo:

vendor/bin/wpscan --version

Método 2: Instalación desde GitHub

Si prefieres no usar Composer, puedes clonar el repositorio:

git clone https://github.com/wpscanteam/wpscan.git
cd wpscan
composer install --no-dev

Después de esto, podrás ejecutar WPScan con:

php wpscan.php --version

[TIP] Si tu servidor tiene poco espacio, usa el método con Composer, ya que es más ligero y no mantiene archivos de desarrollo innecesarios.

Primer escaneo básico: cómo escanear malware en WordPress

Una vez instalado, es hora de hacer tu primer escaneo. La sintaxis más básica es:

wpscan --url https://tudominio.com

Este comando analizará tu sitio y te dará información general sobre la versión de WordPress, los plugins instalados y los temas activos. Pero para una auditoría más profunda, necesitas añadir algunos parámetros.

Escaneo de vulnerabilidades en plugins y temas

Los plugins y temas son la puerta de entrada más común para el malware. Para escanearlos a fondo:

wpscan --url https://tudominio.com --enumerate vp,vt

Aquí, vp significa "vulnerable plugins" y vt "vulnerable themes". Este comando comparará las versiones de tus plugins y temas con la base de datos de vulnerabilidades de WPScan.

Escaneo de usuarios y contraseñas débiles

Los atacantes suelen probar contraseñas débiles en usuarios conocidos. WPScan puede ayudarte a detectar si tienes usuarios con contraseñas fáciles de adivinar:

wpscan --url https://tudominio.com --enumerate u

Esto listará todos los usuarios registrados en tu WordPress. Luego puedes usar el modo de fuerza bruta para probar contraseñas comunes:

wpscan --url https://tudominio.com --passwords /ruta/a/tu/diccionario.txt --usernames admin

[WARNING] El ataque de fuerza bruta debe usarse solo en tu propio sitio. Hacerlo en webs ajenas es ilegal y va contra los términos de servicio de WPScan.

Escaneo avanzado: detectando malware oculto

El escaneo básico es útil, pero el malware avanzado se esconde en archivos del núcleo o en código inyectado. Para detectarlo, necesitas un enfoque más profundo.

Escaneo de archivos del núcleo de WordPress

WPScan puede verificar la integridad de los archivos del núcleo comparándolos con los oficiales:

wpscan --url https://tudominio.com --core-version

Esto te dirá si algún archivo del núcleo ha sido modificado. Si ves resultados inesperados, es probable que haya malware.

Detección de archivos sospechosos

Para buscar archivos PHP con código ofuscado o sospechoso, puedes usar:

wpscan --url https://tudominio.com --enumerate vp --plugins-detection aggressive

El modo aggressive hace un análisis más lento pero mucho más exhaustivo, revisando cada archivo en busca de patrones maliciosos.

Escaneo de la base de datos

El malware también puede esconderse en la base de datos. Aunque WPScan no escanea la base de datos directamente, puedes usar la herramienta wp-cli combinada con WPScan para una auditoría completa:

wp db search 'eval(' --all-tables

Esto buscará funciones eval() sospechosas en tu base de datos, un signo clásico de inyección de código.

Interpretando los resultados del escaneo

Una vez que WPScan termina, verás una salida con colores. Te explico qué significa cada color:

  • Verde: todo correcto, sin problemas.
  • Naranja: advertencias, posibles riesgos menores.
  • Rojo: vulnerabilidades críticas o malware confirmado.

Qué hacer si encuentras vulnerabilidades

Si WPScan detecta un plugin con vulnerabilidad, la solución inmediata es:

  1. Actualizar el plugin a la última versión.
  2. Si no hay actualización disponible, desactivarlo y eliminarlo.
  3. Revisar si el plugin ha sido reemplazado por otra alternativa segura.

Qué hacer si encuentras malware

Encontrar malware es alarmante, pero no es el fin del mundo. Sigue estos pasos:

  1. Pon tu web en modo mantenimiento para evitar que los visitantes se infecten.
  2. Haz una copia de seguridad completa de archivos y base de datos.
  3. Identifica el archivo infectado con la ruta que te da WPScan.
  4. Reemplaza el archivo con la versión original desde el repositorio de WordPress o del plugin.
  5. Cambia todas las contraseñas (admin, FTP, base de datos, hosting).
  6. Vuelve a escanear para confirmar que está limpio.

[INFO] Si el malware ha modificado varios archivos, puede ser más rápido restaurar desde una copia de seguridad limpia anterior a la infección.

Automatizando escaneos con WPScan

La seguridad no es un evento único, es un proceso continuo. Te recomiendo automatizar los escaneos con cron jobs.

Crear un script de escaneo

Crea un archivo llamado escaneo.sh con el siguiente contenido:

#!/bin/bash
wpscan --url https://tudominio.com --enumerate vp,vt --format cli >> /var/log/wpscan.log

Hazlo ejecutable:

chmod +x escaneo.sh

Configurar el cron job

Para ejecutar el escaneo cada día a las 3 de la mañana:

crontab -e

Añade esta línea:

0 3 * * * /ruta/a/tu/escaneo.sh

[TIP] Configura el script para que te envíe un correo si encuentra algo. Puedes usar mail o integrarlo con servicios como Slack o Telegram mediante webhooks.

Consejos adicionales para la seguridad WordPress

WPScan es una herramienta excelente, pero no es la única medida que debes tomar. Aquí van algunos consejos extra:

  • Mantén todo actualizado: WordPress, plugins y temas siempre en la última versión.
  • Usa contraseñas fuertes y cambia el usuario admin por defecto.
  • Limita los intentos de acceso con plugins como Limit Login Attempts.
  • Instala un firewall como Wordfence o iThemes Security.
  • Haz copias de seguridad automáticas diarias.

Si usas Syspanel en tu hosting

[INFO] Si tu hosting utiliza el panel de control Syspanel (accesible en el puerto 2106), tienes una ventaja extra. Syspanel incluye un gestor de archivos y acceso a logs que te permiten verificar manualmente si hay archivos sospechosos. Además, puedes configurar tareas programadas sin necesidad de usar SSH directamente desde su interfaz.

Preguntas frecuentes sobre WPScan

¿WPScan es gratis?

Sí, la versión básica es gratuita y de código abierto. Existe una versión premium con actualizaciones más frecuentes de la base de datos de vulnerabilidades, pero para la mayoría de usuarios la versión gratuita es suficiente.

¿Puedo usar WPScan en cualquier hosting?

Necesitas acceso SSH. Si tu hosting es compartido y no ofrece SSH, puedes usar la versión online de WPScan en su web oficial, aunque el escaneo será menos profundo.

¿Con qué frecuencia debo escanear mi WordPress?

Depende del tamaño y la importancia de tu web. Para sitios de negocio, te recomiendo escaneo diario. Para blogs personales, semanal es suficiente.

¿WPScan puede dañar mi web?

No, WPScan es una herramienta de lectura. Solo envía peticiones HTTP y analiza las respuestas. No modifica ningún archivo de tu instalación.

¿Qué hago si WPScan no detecta nada pero mi web sigue lenta?

El malware no es la única causa de lentitud. Revisa el uso de recursos con htop, limpia la caché y verifica si tienes demasiados plugins activos. También puedes usar el modo --random-user-agent de WPScan para evitar que algunos firewalls bloqueen el escaneo.

Conclusión: la seguridad es un hábito

Escanearte con WPScan no es una tarea de una sola vez. Es como cepillarte los dientes: lo haces todos los días para evitar problemas mayores. Con el método que te he mostrado, ahora tienes una herramienta poderosa y gratuita para mantener tu WordPress limpio de malware y protegido contra vulnerabilidades.

Recuerda que la seguridad WordPress es una combinación de varias capas: actualizaciones, contraseñas fuertes, copias de seguridad y escaneos regulares. WPScan cubre la parte de detección, pero el resto depende de ti.

Si tienes dudas o encuentras algo que no entiendes en los resultados, no dudes en consultar la documentación oficial de WPScan o buscar ayuda en foros especializados. La comunidad de seguridad siempre está dispuesta a ayudar.

[TIP] Guarda este artículo como referencia y crea una lista de verificación con los pasos para tu rutina de seguridad. Así no olvidarás ningún paso importante.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel