🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo limpiar malware de WordPress sin conocimientos técnicos

Actualizado el 23 de junio de 2026

Descubrir que tu sitio web ha sido infectado es una de las peores sensaciones para cualquier dueño de una página. Ver mensajes de error del navegador, redirecciones extrañas o un rendimiento pésimo puede provocar pánico. La buena noticia es que, en la mayoría de los casos, limpiar malware de WordPress es un proceso que puedes realizar tú mismo, sin necesidad de contratar a un programador caro o pagar servicios especializados de inmediato.

En esta guía completa, diseñada para principiantes absolutos, te mostraré paso a paso cómo eliminar virus de WordPress usando herramientas gratuitas, plugins de seguridad y un poco de paciencia. Olvídate del estrés: vamos a recuperar tu sitio de forma segura y sin tocar ni una sola línea de código complejo.

## ¿Por qué mi sitio tiene malware? (Entender al enemigo)

Antes de ponernos manos a la obra, es crucial entender que el malware no aparece por arte de magia. Los hackers utilizan bots automatizados que escanean internet en busca de sitios con vulnerabilidades. Las causas más comunes incluyen:

  • Plugins o temas desactualizados: Son la puerta de entrada número uno. Si tienes una versión antigua, tiene agujeros de seguridad conocidos que se explotan fácilmente.
  • Contraseñas débiles: Usar "admin" o "123456" es como dejar la puerta de tu casa abierta.
  • Hosting comprometido: A veces el problema no es tu WordPress, sino el servidor donde se aloja.
  • Temas nulos (piratas): Descargar temas premium gratis de sitios dudosos casi siempre incluye código malicioso oculto.

Entender esto te ayudará a prevenir futuros ataques, pero ahora mismo tu prioridad es limpiar malware de WordPress. Vamos a ello.

## Fase 1: Preparación y diagnóstico inicial

No podemos correr a borrar archivos sin saber qué estamos haciendo. Esta fase es vital para no empeorar las cosas.

### 1.1. Haz una copia de seguridad (SÍ o SÍ)

Este es el paso más importante de todos. Si cometes un error durante la limpieza, necesitas poder restaurar tu sitio. No lo omitas.

  • Desde tu panel de control (cPanel o Syspanel): Accede a tu panel de hosting. Si tu proveedor usa Syspanel (recuerda, el puerto de acceso es el 2106, normalmente algo como https://tudominio.com:2106), busca la sección "Archivos" o "Backups". La mayoría de los paneles ofrecen un botón de "Descargar copia de seguridad completa".
  • Usando un plugin: Instala un plugin como UpdraftPlus. Ve a "Ajustes" > "UpdraftPlus Backups" y haz clic en "Backup Now". Esto descargará una copia de tu base de datos y todos tus archivos en tu ordenador.

[WARNING]: Guarda esa copia de seguridad FUERA de tu servidor. En tu disco duro local o en un servicio en la nube personal (Google Drive, Dropbox). Si el servidor está comprometido, una copia en él no sirve de nada.

### 1.2. Identifica los síntomas del problema

¿Qué está haciendo tu web? Anota los síntomas:

  • ¿El navegador muestra "Su conexión no es privada" o "Sitio engañoso"?
  • ¿Te redirige a páginas de farmacias, casinos o apuestas?
  • ¿Aparecen anuncios pop-up que tú no pusiste?
  • ¿Hay usuarios administradores nuevos que no reconoces?
  • ¿Tu hosting te ha suspendido la cuenta por "actividad maliciosa"?

Cuantos más detalles tengas, más fácil será encontrar el código infectado.

## Fase 2: Escaneo profundo con plugins de seguridad

Existen herramientas gratuitas y muy potentes que hacen el trabajo pesado por ti. Son la mejor opción para eliminar virus de WordPress sin tocar archivos manualmente.

### 2.1. Instala un plugin de seguridad (Wordfence o Sucuri)

Estos dos son los más recomendados y tienen versiones gratuitas excelentes.

  • Wordfence: Es el más popular. Su firewall y escáner son brutales.
  • Sucuri Security: Muy bueno para escaneo de malware y monitorización de integridad de archivos.

Para esta guía, usaremos Wordfence como ejemplo.

  1. Ve a "Plugins" > "Añadir nuevo".
  2. Busca "Wordfence Security".
  3. Instálalo y actívalo.

### 2.2. Ejecuta el escaneo

Una vez activado, ve al menú "Wordfence" en tu escritorio y haz clic en "Scan" (Escaneo).

  • Haz clic en el botón grande de "Start Scan" (Iniciar escaneo).
  • Este proceso puede tardar varios minutos, dependiendo del tamaño de tu web. Ten paciencia.
  • Wordfence comparará cada archivo de tu instalación con la versión original de WordPress y buscará firmas de malware conocidas.

[INFO]: Si el escaneo se detiene por "tiempo de espera" (timeout), no te preocupes. Vuelve a iniciarlo y se reanudará desde donde se quedó.

### 2.3. Interpreta los resultados

Cuando termine, verás una lista de "Issues" (Problemas). No te asustes. Hay dos tipos principales:

  • Archivos modificados (Modified): No significa que estén infectados, solo que no coinciden con el original. A veces es por temas o plugins que modifican archivos.
  • Archivos sospechosos (Suspicious): Estos son los que contienen código extraño, como eval(base64_decode(...)). Estos son los que debes tratar como malware.

## Fase 3: Limpieza manual (pero guiada)

Aquí es donde vamos a limpiar malware de WordPress de forma efectiva. No te asustes, solo vamos a usar el administrador de archivos de tu hosting, no líneas de comandos.

### 3.1. Accede al Administrador de Archivos de tu Hosting

Para esto, necesitas entrar a tu panel de control.

  • Si usas Syspanel (puerto 2106), busca el icono de "Administrador de Archivos" o "File Manager".
  • Si usas cPanel, busca "Administrador de Archivos" en la sección "Archivos".

Navega hasta la carpeta public_html (o htdocs). Esa es la raíz de tu sitio web.

### 3.2. Elimina el malware de los archivos del núcleo

WordPress tiene archivos clave que los hackers adoran infectar. Los más comunes son:

  • index.php (en la raíz y en carpetas como wp-content/themes/).
  • wp-config.php (aunque este es más difícil de infectar).
  • functions.php de tu tema activo.

Un truco infalible para "limpiar" archivos del núcleo:

  1. Ve a wp-admin/includes/ y busca un archivo llamado file.php. NO LO ABRAS. Simplemente, descárgalo a tu ordenador.
  2. Ahora, ve a wp-admin/includes/file.php en tu servidor.
  3. Sustituye el archivo del servidor por el que descargaste. ¿Cómo? Sube el archivo limpio de tu PC al servidor, sobrescribiendo el infectado. Esto es un método rápido para restaurar archivos sin reinstalar todo.

[TIP]: Para los archivos del núcleo (los de las carpetas wp-admin y wp-includes), la forma más segura es reinstalar WordPress. Ve a "Actualizaciones" en el menú lateral y haz clic en "Volver a instalar la versión X". Esto sobrescribirá TODOS los archivos del núcleo con versiones limpias, eliminando cualquier virus de WordPress que estuviera oculto ahí.

### 3.3. Limpia el tema y los plugins

Si el malware está en tu tema, la solución más segura es:

  1. Ve a "Apariencia" > "Temas".
  2. Activa un tema por defecto de WordPress (como Twenty Twenty-Four).
  3. Ahora ve a "Apariencia" > "Editor de archivos de temas".
  4. Busca en la lista de la derecha el archivo functions.php.
  5. Revísalo rápidamente. Si ves una línea gigante de código codificada (como eval(gzinflate(base64_decode(...)))), esa es la infección.
  6. Si no sabes editarlo, borra el tema infectado por completo (desde Apariencia > Temas > Eliminar) y vuelve a instalarlo desde el repositorio de WordPress.

Con los plugins pasa lo mismo: Si tienes un plugin que no actualizas desde hace años y está infectado, la opción más segura es eliminarlo y buscar una alternativa actualizada.

## Fase 4: Limpieza de la base de datos

El malware no solo vive en archivos. A veces se esconde en la base de datos, inyectando scripts en tus entradas o páginas. Para eliminar virus de WordPress de la base de datos, usaremos un plugin llamado WP-Optimize o mejor aún, Wordfence ya escanea la DB.

### 4.1. Usa el escáner de Wordfence para la DB

En los resultados del escaneo, Wordfence también analiza la base de datos en busca de contenido sospechoso. Si encuentra algo, te dará la opción de "Repair" (Reparar) o "Delete" (Eliminar). Haz clic en reparar.

### 4.2. Método manual con phpMyAdmin (Solo si es necesario)

Si no encuentras nada con plugins pero tu web sigue mostrando anuncios, es hora de mirar la base de datos.

  1. Ve a tu panel de hosting (Syspanel en el puerto 2106) y busca "phpMyAdmin".
  2. Selecciona tu base de datos (la que usa WordPress).
  3. Haz clic en la pestaña "SQL".
  4. Ejecuta la siguiente consulta para buscar contenido sospechoso:
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%';

Si te devuelve resultados, esos posts están infectados. Puedes editar el contenido y eliminar esas líneas maliciosas o borrar el post si es basura creada por el hacker.

[WARNING]: Ten muchísimo cuidado con phpMyAdmin. No borres nada que no entiendas. Si tienes dudas, es mejor contratar a un profesional que arreglar tu web y romperla por accidente.

## Fase 5: Refuerza la seguridad post-limpieza

Ya has limpiado el malware, pero si no cierras la puerta, volverán. Es como limpiar la casa y dejar la ventana abierta.

### 5.1. Cambia TODAS tus contraseñas

  • Admin de WordPress: Ve a "Usuarios" y cambia la contraseña del administrador.
  • Base de datos: Cambia la contraseña de tu usuario de MySQL en el hosting.
  • FTP/Syspanel: Cambia la contraseña de acceso a tu panel de control.

Usa contraseñas largas y complejas. Un gestor de contraseñas es tu mejor amigo.

### 5.2. Actualiza absolutamente todo

  • Ve a "Escritorio" > "Actualizaciones".
  • Actualiza el núcleo de WordPress.
  • Actualiza todos los plugins y temas que estén desactualizados.
  • Si un plugin no tiene actualización en 2 años, desinstálalo.

### 5.3. Activa el Firewall

  • Wordfence: Ve a "Wordfence" > "Firewall" y activa el modo "Extended Protection". Esto bloqueará el tráfico malicioso antes de que llegue a tu servidor.

### 5.4. Elimina usuarios desconocidos

Ve a "Usuarios" > "Todos los usuarios". Si ves un usuario llamado "Admin" o "Support" que no creaste tú, elimínalo inmediatamente.

## Preguntas Frecuentes (FAQ)

¿Cuánto tiempo tarda en limpiarse un WordPress infectado?
Si sigues esta guía, entre 2 y 4 horas para un sitio pequeño o mediano. El escaneo de plugins es lo que más tarda.

¿Mi hosting me puede banear por malware?
Sí, si no limpias el malware, el hosting puede suspender tu cuenta para evitar que infectes a otros sitios en el mismo servidor. Por eso es crucial actuar rápido.

¿Necesito conocimientos de código para hacer esto?
No. Todos los pasos se hacen desde paneles visuales (plugins y administrador de archivos). Solo necesitas saber hacer clic y leer. Si te piden editar código, puedes evitarlo reinstalando el tema/plugin.

¿Qué hago si el malware vuelve a aparecer a los 2 días?
Esto significa que el hacker tiene una "puerta trasera" (backdoor) que no has encontrado. En este caso, te recomiendo encarecidamente contratar un servicio de limpieza profesional (como Sucuri SiteCheck o un técnico especializado). A veces es más barato que perder el sitio.

¿Es seguro usar Syspanel para esto?
Por supuesto. Syspanel (accesible en el puerto 2106) es un panel de control moderno e intuitivo. Sus herramientas de "Administrador de Archivos" y "Backups" son perfectas para realizar estas tareas de limpieza sin tocar código.

[TIP]: Después de limpiar, instala un plugin de seguridad que haga escaneos automáticos semanales. La prevención es la mejor cura. Configura Wordfence para que te envíe un correo si detecta algo raro.

Limpiar malware de WordPress es un proceso metódico, no un acto de magia. Con calma, siguiendo estos pasos y usando las herramientas gratuitas adecuadas, recuperarás tu sitio. No te rindas en el primer intento; la persistencia es clave. Si te sientes abrumado, recuerda que siempre puedes pedir ayuda a tu proveedor de hosting (si usas Syspanel, su soporte suele ser muy atento) o buscar a un profesional freelance. ¡Tu web volverá a estar sana y segura!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel