🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear y eliminar malware en WordPress con herramientas gratuitas

Actualizado el 1 de abril de 2026

¿Tu web WordPress va lenta, muestra errores extraños o redirige a páginas raras? Es posible que haya sido hackeada. No entres en pánico: es un problema más común de lo que crees y, en la mayoría de los casos, puedes solucionarlo tú mismo sin gastar un solo euro.

En esta guía completa, paso a paso, te voy a enseñar cómo eliminar malware WordPress de forma manual y con herramientas gratuitas. Aprenderás a escanear virus WordPress, a identificar archivos maliciosos y a limpiar WordPress hackeado de manera efectiva. Mi objetivo es que recuperes el control de tu sitio con confianza y sin necesidad de ser un experto en programación.

Vamos a ello. Respira hondo, que esto tiene solución.


1. Primeros Pasos: Diagnóstico Rápido y Copia de Seguridad

Antes de lanzarnos a eliminar archivos, necesitas saber con qué estás lidiando. Actuar a ciegas puede empeorar las cosas. La regla de oro en la seguridad WordPress gratis es: nunca intentes limpiar sin una copia de seguridad reciente.

### 1.1. Identifica los Síntomas Comunes de Infección

No todos los hacks son iguales. Algunos son visibles, otros van por debajo del radar. Pregúntate si tu sitio presenta alguno de estos signos:

  • Redirecciones misteriosas: Al visitar tu web, te lleva a páginas de farmacias, casinos o anuncios falsos.
  • Anuncios pop-up invasivos: Aparecen ventanas emergentes que no has configurado.
  • Avisos de Google/Chrome: Al intentar entrar, el navegador muestra "El sitio contiene software malicioso".
  • Errores internos del servidor (Error 500): La web se cae constantemente o muestra un error blanco.
  • Usuarios administradores desconocidos: Entras a tu panel y ves usuarios que no creaste.
  • Rendimiento pésimo: La web tarda muchísimo en cargar, incluso con poco tráfico.
  • Archivos sospechosos: En tu gestor de archivos (cPanel o FTP) ves archivos con nombres extraños como c0re.php, wp-tmp.php o scripts en la raíz que no reconoces.

### 1.2. Crea una Copia de Seguridad Inmediata

Este paso es obligatorio. Si algo sale mal durante la limpieza, podrás restaurar tu sitio a este punto exacto. No lo omitas.

  1. Desde tu Panel de Control (cPanel o Syspanel): La mayoría de los hosting ofrecen un asistente de copias de seguridad. Busca la sección "Archivos" o "Backups".
  2. Usando un Plugin: Instala un plugin gratuito como UpdraftPlus (si aún puedes acceder al panel de administración). Ve a "Ajustes" > "UpdraftPlus Backups" y haz clic en "Backup Now".
  3. Descarga Completa por FTP: Si no tienes acceso al panel, usa un cliente FTP como FileZilla. Conéctate a tu servidor y descarga toda la carpeta public_html a tu ordenador. Además, exporta tu base de datos desde phpMyAdmin (en tu panel de control).

[WARNING] Guarda esta copia de seguridad en tu ordenador o en la nube, fuera del servidor. No sirve de nada si se guarda en el mismo lugar infectado.


2. Escaneando tu Sitio en Busca de Virus

Ahora que tienes tu red de seguridad, es hora de buscar al intruso. Existen dos frentes principales: escanear los archivos del servidor y escanear la base de datos. Te recomiendo hacer ambos.

### 2.1. Escanear Archivos con Plugins de Seguridad

Los plugins son la forma más accesible de escanear virus WordPress. Son como un antivirus para tu web. Dos de los más potentes y gratuitos son Wordfence y Sucuri.

Opción A: Wordfence Security (El más completo)

Wordfence tiene un firewall y un escáner de malware muy robusto. Su versión gratuita es suficiente para la mayoría de los casos.

  1. Ve a "Plugins" > "Añadir nuevo" en tu escritorio de WordPress.
  2. Busca "Wordfence Security" e instálalo y actívalo.
  3. Ve a "Wordfence" > "Scan" (Escaneo) en el menú lateral.
  4. Haz clic en "Start New Scan" (Iniciar nuevo escaneo). El proceso puede tardar unos minutos.
  5. Wordfence analizará el código, los archivos y las bases de datos en busca de firmas de malware conocidas.

Opción B: Sucuri Scanner (El especialista en malware)

Sucuri es otro gigante en seguridad. Su plugin gratuito es excelente para detectar malware y monitorizar la integridad de tus archivos.

  1. Instala el plugin "Sucuri Scanner" desde el repositorio de WordPress.
  2. Ve a "Sucuri Security" > "Scanner" (Escáner).
  3. Pulsa el botón "Scan Now" (Escanear ahora).
  4. Presta atención a la sección "Malware Detection" (Detección de Malware). Te dirá si ha encontrado código malicioso en algún archivo.

[TIP] Si no puedes acceder al panel de administración de WordPress, no te preocupes. Descarga los archivos por FTP y escanéalos en tu ordenador con un antivirus local (como Malwarebytes o ClamAV) o súbelos a VirusTotal para un análisis rápido de archivos individuales.

### 2.2. Escanear la Base de Datos

A veces, el malware no está en los archivos, sino en la base de datos. Se inyecta código en las tablas wp_options o en el contenido de tus entradas.

Para esto, puedes usar el mismo Wordfence (que también escanea la BD) o un plugin específico como Better Search Replace. Sin embargo, la forma más directa es a través de phpMyAdmin.

  1. Accede a tu panel de control de hosting (cPanel o Syspanel).
  2. Busca la sección "Bases de Datos" y abre "phpMyAdmin".
  3. Selecciona tu base de datos de WordPress en el menú lateral izquierdo.
  4. Haz clic en la pestaña "Buscar" (Search) en la parte superior.
  5. En "Buscar texto" (Search text), escribe términos comunes de malware como eval(base64_decode o gzinflate. También puedes buscar document.write o <script para encontrar scripts inyectados.
  6. Si encuentras resultados, anota en qué tabla y campo están. No los borres aún; primero intentaremos limpiar desde el panel.

3. Cómo Eliminar el Malware Encontrado

Has encontrado algo. Genial, ya tienes al enemigo a la vista. Ahora, a eliminar malware WordPress. Hay dos caminos: usar las herramientas del plugin o hacerlo manualmente.

### 3.1. Usar la Función "Reparar" del Plugin

Tanto Wordfence como Sucuri tienen opciones para reparar archivos.

  • Wordfence: Cuando el escaneo termina, verás una lista de resultados. Si el archivo es un tema o plugin oficial, Wordfence te ofrecerá la opción "Repair File" (Reparar archivo) o "Restore File" (Restaurar archivo). Esto descarga una copia limpia del archivo original desde el repositorio de WordPress y la reemplaza. Es la opción más segura.
  • Sucuri: Si se trata de un archivo de tema o plugin, te recomendará "Reinstall" (Reinstalar) desde el propio panel de WordPress.

[INFO] Si el archivo infectado es un tema o plugin que has modificado tú mismo (con código personalizado), no uses la función de reparar, ya que perderás tus cambios. Tendrás que limpiarlo manualmente.

### 3.2. Limpieza Manual: Editando Archivos Infectados

Esta es la parte más delicada, pero con calma es muy factible. Necesitas un editor de texto plano (como Notepad++ en Windows o Sublime Text en Mac).

  1. Conéctate a tu servidor por FTP (FileZilla) o usa el "Administrador de Archivos" de tu cPanel/Syspanel.
  2. Navega hasta el archivo infectado que te indicó el escáner.
  3. Descárgalo a tu ordenador y ábrelo con tu editor de texto.
  4. Busca el código malicioso. Suele ser una línea muy larga y codificada (base64) que empieza con eval( o <?php seguido de mucho texto raro.
  5. Elimina solo esa línea o bloque de código y guarda el archivo.
  6. Sube el archivo limpio de vuelta al servidor, sobrescribiendo el infectado.

¿Y si el archivo es 100% malicioso y no tiene nada bueno? Si es un archivo que no reconoces, como wp-login.php.bak o shell.php, lo mejor es borrarlo por completo. No lo dudes.

### 3.3. Limpiar la Base de Datos Manualmente

Si el malware está en la base de datos, el proceso es similar.

  1. En phpMyAdmin, selecciona la base de datos.
  2. Ve a la pestaña "SQL".
  3. Ejecuta una consulta SQL para eliminar el código malicioso. Por ejemplo, si encontraste un script inyectado en la tabla wp_posts, podrías ejecutar algo como:
UPDATE wp_posts SET post_content = REPLACE(post_content, '<script>alert("hacked")</script>', '');

[WARNING] COPIA Y PEGA CON MUCHO CUIDADO. Asegúrate de que la sintaxis es correcta. Un error aquí puede dañar tu base de datos. Si no te sientes seguro, busca ayuda profesional o usa un plugin como "WP-Sweep" para limpiar datos basura.


4. Refuerza tu Sitio: Prevención y Seguridad a Largo Plazo

Limpiar es solo la mitad del trabajo. La otra mitad es evitar que vuelva a pasar. Aquí tienes tu kit de seguridad WordPress gratis para blindar tu web.

### 4.1. Actualiza Todo (WordPress, Temas y Plugins)

La causa número uno de hacks es el software desactualizado. Las vulnerabilidades se corrigen con cada actualización.

  • Ve a "Escritorio" > "Actualizaciones".
  • Actualiza el núcleo de WordPress, todos tus temas y plugins.
  • Elimina los temas y plugins que no uses. Si no los usas, no los necesitas, y son una puerta de entrada extra.

### 4.2. Cambia Todas tus Contraseñas

Asume que tus contraseñas han sido comprometidas.

  • Cambia la contraseña de tu usuario administrador de WordPress.
  • Cambia la contraseña de tu base de datos en el hosting.
  • Cambia la contraseña de tu cuenta de FTP/cPanel.
  • Activa la autenticación de dos factores (2FA) con un plugin gratuito como "Google Authenticator" o "Wordfence Login Security".

### 4.3. Configura un Firewall de Aplicación Web (WAF)

Un WAF bloquea el tráfico malicioso antes de que llegue a tu sitio. La versión gratuita de Wordfence incluye un firewall básico. Actívalo en "Wordfence" > "Firewall" > "Manage WAF" y pulsa "Enable WAF".

### 4.4. Instala Plugins de Seguridad Esenciales

Más allá del escáner, instala plugins que refuercen tu seguridad:

  • Limit Login Attempts Reloaded: Bloquea los intentos de fuerza bruta en tu página de inicio de sesión.
  • Disable XML-RPC: Bloquea un método de ataque común. Puedes hacerlo con un plugin o añadiendo una línea al .htaccess.
  • iThemes Security (anteriormente Better WP Security): Ofrece docenas de ajustes para endurecer tu instalación (cambiar el prefijo de la base de datos, ocultar el login, etc.). Úsalo con cuidado y lee las instrucciones.

### 4.5. Seguridad a Nivel de Servidor (cPanel/Syspanel)

Tu hosting es tu primera línea de defensa.

  • Activa el SSL: Asegúrate de que tu sitio tiene un certificado SSL válido (el candado en la barra del navegador). La mayoría de los hosting gratuitos lo ofrecen con Let's Encrypt.
  • Protege el directorio wp-admin: Puedes añadir una contraseña extra a este directorio desde el panel de control de tu hosting.
  • Mantén tu servidor actualizado: Esto ya es responsabilidad de tu proveedor de hosting, pero asegúrate de que usas una versión reciente de PHP.

[TIP] Si tu hosting usa Syspanel, recuerda que el acceso a su panel de control se realiza a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106). Ahí puedes gestionar archivos, bases de datos y copias de seguridad.


5. Preguntas Frecuentes (FAQ) sobre Malware en WordPress

Aquí te resuelvo las dudas más comunes que me suelen plantear.

### ¿Cuánto cuesta eliminar el malware de WordPress?

Puede costar desde 0 € si lo haces tú mismo siguiendo esta guía, hasta 200-500 € si contratas a un servicio profesional de limpieza. La opción gratuita es viable si te sientes cómodo siguiendo pasos técnicos.

### ¿Puedo limpiar un WordPress hackeado sin acceso al panel de administración?

Sí. Puedes hacerlo por FTP descargando y editando los archivos, y usando phpMyAdmin para limpiar la base de datos. También puedes subir una copia limpia de los archivos de WordPress (excepto wp-content) para reemplazar los infectados.

### ¿Qué hago si Google marca mi sitio como "Engañoso"?

Si Google ha puesto una etiqueta roja en tu sitio, después de limpiar el malware, debes solicitar una revisión. Ve a Google Search Console, verifica tu sitio y usa la herramienta "Problemas de seguridad" para solicitar una revisión. Tarda unos días, pero es esencial para recuperar tu reputación.

### ¿Los plugins de seguridad gratuitos son suficientes?

Para la mayoría de los sitios pequeños y medianos, sí. Wordfence o Sucuri en su versión gratuita ofrecen una protección excelente. Las versiones de pago añaden funciones avanzadas como escaneos más frecuentes y firewalls en la nube, pero no son imprescindibles para empezar.

### ¿Cada cuánto debo escanear mi WordPress?

Te recomiendo configurar un escaneo automático semanal con tu plugin de seguridad. Además, haz un escaneo manual después de instalar cualquier plugin o tema nuevo.


Recuerda que la seguridad WordPress gratis es un proceso continuo, no una acción puntual. Mantén todo actualizado, usa contraseñas fuertes y revisa tu sitio con regularidad. Con estas herramientas y hábitos, tu WordPress estará mucho más seguro.

Espero que esta guía te haya sido de gran ayuda. Si te quedas atascado en algún punto, no dudes en buscar ayuda en foros especializados o contactar con tu proveedor de hosting. ¡Mucha suerte con la limpieza!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel