🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Detectar y eliminar malware en WordPress con herramientas gratuitas

Actualizado el 21 de abril de 2026

¡Hola! Soy tu técnico de soporte amigable. Si estás leyendo esto, es probable que hayas notado algo raro en tu web WordPress: páginas lentas, redirecciones extrañas, anuncios que no pusiste o incluso tu web ha sido marcada como "peligrosa" por Google. No te preocupes, es más común de lo que crees. En esta guía completa, te enseñaré paso a paso cómo detectar y eliminar malware en WordPress utilizando herramientas gratuitas. Vamos a ponernos manos a la obra para recuperar el control de tu sitio.

¿Por qué es importante actuar rápido?

El malware no solo afecta la experiencia de tus visitantes, sino que también puede dañar tu posicionamiento en buscadores (SEO). Google penaliza los sitios infectados, y si tu web es hackeada, podrías perder tráfico, clientes y credibilidad. Además, un atacante podría robar datos sensibles o usar tu servidor para enviar spam. Por eso, detectar virus WordPress a tiempo es crucial. No necesitas ser un experto en programación; con las herramientas adecuadas y un poco de paciencia, puedes limpiar web hackeada tú mismo.

Señales de que tu WordPress tiene malware

Antes de empezar, identifica si tu sitio está comprometido. Algunas señales comunes incluyen:

  • Redirecciones inesperadas: Al hacer clic en un enlace, te lleva a sitios de apuestas, farmacias o páginas extrañas.
  • Anuncios emergentes: Aparecen ventanas publicitarias que no has configurado.
  • Velocidad de carga muy lenta: El malware consume recursos del servidor.
  • Archivos nuevos o modificados: Notas carpetas o archivos .php, .js o .htaccess que no reconoces.
  • Usuarios administradores desconocidos: Revisa en Usuarios > Todos los usuarios si hay cuentas que no creaste.
  • Tu web aparece como "Este sitio puede estar comprometido" en Google: Si buscas tu dominio, verás una advertencia.

Si reconoces al menos dos de estas señales, es hora de actuar.

Paso 1: Prepara un entorno seguro (Backup y desconexión)

Antes de eliminar malware WordPress, debes protegerte. Si algo sale mal, necesitarás restaurar tu web.

  1. Haz una copia de seguridad completa: Usa un plugin como UpdraftPlus o desde tu panel de control (cPanel, Syspanel, etc.). Descarga los archivos y la base de datos a tu computadora.
  2. Desconecta temporalmente tu web: Ponla en modo mantenimiento. Puedes hacerlo con un plugin como "WP Maintenance Mode" o editando el archivo .htaccess (añade RewriteRule .* / [R=503,L]). Esto evita que los visitantes vean contenido malicioso mientras trabajas.

[WARNING] No confíes al 100% en los backups si tu web ya está infectada. El malware podría estar en las copias antiguas. Siempre limpia primero.

Paso 2: Escanea tu web con herramientas gratuitas (Sin instalar nada)

Hay excelentes herramientas online que analizan tu sitio en busca de malware, enlaces sospechosos y listas negras. Son ideales para una primera evaluación.

Herramientas recomendadas:

  • Sucuri SiteCheck: Solo ingresa tu URL. Escanea malware, redirecciones, blacklists y scripts maliciosos. Es rápido y gratuito.
  • Quttera: Similar a Sucuri, pero más detallado. Te muestra archivos infectados y amenazas.
  • VirusTotal: Sube tu URL o un archivo sospechoso. Analiza con múltiples antivirus.
  • Google Safe Browsing: Busca "Google Safe Browsing status" e ingresa tu dominio. Te dirá si está marcado como peligroso.

Cómo usarlas: Ve a cada sitio, pega tu URL (ej: tudominio.com) y haz clic en "Scan" o "Analizar". Espera unos segundos. Si alguna herramienta detecta algo, anota los archivos o patrones sospechosos.

[TIP] Si Sucuri o Quttera muestran "Site is clean", pero tú notas comportamientos extraños, no te confíes. El malware puede estar oculto en la base de datos o en archivos que estas herramientas no detectan. Continúa con los siguientes pasos.

Paso 3: Escanea tu servidor desde el panel de control (cPanel / Syspanel)

Ahora vamos a buscar el malware directamente en los archivos de tu hosting. Accede a tu panel de control (cPanel o Syspanel). Si usas HestiaCP, recuerda que lo llamamos Syspanel y el puerto de acceso es el 2106 (ej: tudominio.com:2106).

3.1. Usa el escáner de seguridad integrado (si está disponible)

Algunos paneles tienen herramientas de seguridad. En cPanel, busca "Virus Scanner" o "ClamAV". En Syspanel (HestiaCP), puedes instalar ClamAV desde el gestor de paquetes. Si no lo tienes, no te preocupes.

3.2. Escanea archivos con ClamAV (gratuito)

ClamAV es un antivirus de código abierto. Puedes ejecutarlo desde la terminal de tu hosting (si tienes acceso SSH) o desde el panel.

Desde cPanel:

  • Ve a "Administrador de archivos" o "Terminal" (si está habilitado).
  • Si tienes acceso SSH, conecta con tu usuario y contraseña.
  • Ejecuta: clamscan -r /home/tuusuario/public_html --remove (esto eliminará archivos infectados automáticamente). Si no quieres eliminar, usa --log=scan.log para guardar un informe.

Desde Syspanel (HestiaCP):

  • Accede a Syspanel (puerto 2106).
  • Ve a "Servicios" o "Administrador de archivos".
  • Si tienes acceso SSH, usa el mismo comando de ClamAV.

[INFO] ClamAV puede tardar varios minutos si tu web tiene muchos archivos. Ten paciencia.

3.3. Revisa archivos sospechosos manualmente

El malware a menudo se esconde en archivos con nombres extraños como wp-admin.php, wp-includes/functions.php (modificado), index.php (en carpetas de plugins), o archivos .ico, .txt, .js con código PHP. Busca:

  • Archivos con permisos 777 (demasiado permisivos).
  • Carpetas extrañas en /wp-content/uploads/ o /wp-content/plugins/.
  • Código PHP dentro de archivos que deberían ser de imagen o texto (ej: imagen.jpg.php).

Abre el archivo .htaccess en la raíz de tu WordPress. Si ves líneas como RewriteRule ^(.*)$ http://malicious-site.com/$1 [R=301,L], estás ante una redirección maliciosa. Elimínala.

Paso 4: Limpia tu WordPress desde el administrador

Una vez identificados los archivos, procede a limpiar.

4.1. Actualiza todo (WordPress, temas, plugins)

Las versiones desactualizadas son la principal puerta de entrada. Ve a Escritorio > Actualizaciones y actualiza todo. Si algún plugin o tema está obsoleto y no tiene soporte, elimínalo.

4.2. Cambia todas las contraseñas

  • Base de datos: Desde cPanel o Syspanel, ve a "Bases de datos MySQL" y cambia la contraseña del usuario de la BD. Luego actualiza wp-config.php con la nueva.
  • Usuarios de WordPress: Cambia la contraseña de todos los usuarios, especialmente administradores.
  • FTP y cPanel: Cambia también estas contraseñas.

4.3. Reinstala archivos core de WordPress

El malware puede haber modificado archivos del núcleo. Descarga una copia limpia de WordPress desde wordpress.org, descomprímela y sube las carpetas wp-admin y wp-includes (sobrescribe las existentes). No toques wp-content (ahí están tus temas, plugins y subidas). Esto reemplazará cualquier archivo infectado del core.

4.4. Elimina plugins y temas sospechosos

Desde Plugins > Plugins instalados, desactiva y elimina cualquier plugin que no reconozcas o que tenga valoraciones bajas. Haz lo mismo con Apariencia > Temas. Luego, desde el administrador de archivos, elimina las carpetas correspondientes en wp-content/plugins/ y wp-content/themes/.

4.5. Escanea la base de datos

El malware también puede esconderse en la base de datos (tablas wp_options, wp_posts, etc.). Usa un plugin gratuito como "Wordfence" o "iThemes Security" para escanear. Si prefieres hacerlo manual:

  • Desde phpMyAdmin (en cPanel o Syspanel), selecciona tu base de datos.
  • Busca en tablas como wp_options campos con option_name como malware, redirect, script, etc.
  • Revisa wp_posts en busca de contenido malicioso (anuncios, enlaces extraños en artículos).
  • Elimina filas sospechosas. Cuidado: si no estás seguro, mejor usa un plugin.

Paso 5: Refuerza la seguridad para evitar futuros ataques

Una vez que has logrado eliminar malware WordPress, es vital prevenir.

5.1. Instala un plugin de seguridad gratuito

  • Wordfence: Escanea archivos, bloquea IPs maliciosas, tiene firewall. La versión gratuita es muy potente.
  • iThemes Security: Ofrece protección contra fuerza bruta, copias de seguridad, y escaneo de cambios de archivos.
  • Sucuri Security: Monitorea integridad de archivos y lista negra.

Configura Wordfence para que haga escaneos automáticos diarios y te envíe alertas por correo.

5.2. Protege el acceso al administrador

  • Cambia la URL de login (por ejemplo, de /wp-admin a /tuloginsecreto). Puedes usar un plugin como "WPS Hide Login".
  • Activa la autenticación de dos factores (2FA) con plugins como "Google Authenticator".
  • Limita los intentos de inicio de sesión (Wordfence lo hace).

5.3. Mantén todo actualizado

Activa las actualizaciones automáticas para plugins y temas. WordPress te permite hacerlo desde Escritorio > Actualizaciones.

5.4. Configura un firewall de aplicación web (WAF)

Algunos hosting ofrecen WAF gratuito. También puedes usar Cloudflare (plan gratuito) que incluye protección contra ataques comunes.

5.5. Revisa los permisos de archivos

Desde el administrador de archivos, establece:

  • Carpetas: 755
  • Archivos: 644
  • wp-config.php: 640 o 600 (más seguro)

Preguntas frecuentes (FAQ)

¿Puedo eliminar malware WordPress sin herramientas de pago?

Sí, con las herramientas gratuitas mencionadas (ClamAV, Sucuri SiteCheck, Wordfence, escaneo manual) puedes limpiar la mayoría de infecciones. Para casos muy complejos, puede ser necesario ayuda profesional.

¿Qué hago si después de limpiar mi web sigue siendo marcada como peligrosa por Google?

Solicita una revisión en Google Search Console. Ve a "Problemas de seguridad" y sigue las instrucciones. Asegúrate de que no queden rastros de malware.

¿El malware puede estar en mi base de datos?

Sí, es común. Usa un plugin como Wordfence o revisa manualmente tablas como wp_options y wp_posts.

¿Debo cambiar mi hosting después de un ataque?

No siempre, pero si tu hosting es de mala calidad o no ofrece soporte de seguridad, considera migrar a uno que ofrezca escaneos automáticos y firewalls.

¿Cómo sé si mi web está en lista negra?

Usa herramientas como Sucuri SiteCheck o Google Safe Browsing. También puedes buscar en "MXToolbox Blacklist Check".

Conclusión

Detectar y eliminar malware en WordPress no es tan complicado si sigues un proceso ordenado. Empieza por identificar señales, haz un backup, escanea con herramientas gratuitas (online y desde tu panel), limpia archivos y base de datos, actualiza todo y refuerza la seguridad. Recuerda que la prevención es clave: mantén tu web actualizada, usa contraseñas fuertes y un plugin de seguridad.

Si en algún momento te sientes abrumado, recuerda que puedes pedir ayuda a tu soporte de hosting o a un profesional. Pero con esta guía, la mayoría de los casos de limpiar web hackeada se pueden resolver sin gastar un euro.

[TIP] Después de la limpieza, monitorea tu web durante una semana. Si notas algo extraño, repite el proceso. ¡Tu seguridad es lo primero!

Espero que esta guía te haya sido de gran ayuda. Si tienes más dudas, no dudes en contactar a tu equipo de soporte. ¡Buena suerte y a mantener tu WordPress seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel