🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de un sitio WordPress infectado (sin ser experto)

Actualizado el 14 de marzo de 2026

¿Tu WordPress está infectado? Respira, esto tiene solución

Encontrar un mensaje de "web infectada" en Google o ver que tu sitio redirige a páginas extrañas es una de las experiencias más angustiantes para cualquier dueño de una página web. La sensación de vulnerabilidad es normal, pero quiero que sepas algo importante: eliminar malware WordPress no requiere ser un experto en programación. Con una guía clara, paciencia y las herramientas adecuadas, puedes limpiar tu sitio y devolverle la seguridad.

En este artículo, te voy a acompañar paso a paso por un proceso de limpieza que cualquier persona puede seguir, incluso si nunca ha tocado una línea de código. Hablaremos de detectar la infección, hacer copias de seguridad, usar plugins de seguridad y, si es necesario, limpiar manualmente los archivos maliciosos. Al final, también te daré consejos para blindar tu instalación y evitar futuros ataques.


Primeros pasos: Diagnóstico y Preparación (Antes de tocar nada)

Antes de lanzarte a borrar archivos, es crucial entender qué está pasando y preparar el terreno. Actuar con prisa puede empeorar las cosas. Vamos a hacerlo con calma y método.

¿Cómo sé que mi sitio está infectado?

A veces, la infección es evidente, pero otras veces es muy sutil. Estos son los síntomas más comunes de una web infectada:

  • Avisos del navegador o de Google: Al intentar entrar a tu web, aparece una página roja de advertencia diciendo que el sitio "puede ser peligroso" o que contiene "software malicioso".
  • Redirecciones extrañas: Al hacer clic en tus menús o enlaces, te lleva a páginas de casinos, farmacias online o sitios de spam que no tienen nada que ver con tu contenido.
  • Anuncios emergentes (pop-ups) invasivos: Aparecen ventanas publicitarias incluso cuando no tienes anuncios configurados.
  • Rendimiento pésimo: Tu web carga extremadamente lento porque está ejecutando scripts maliciosos en segundo plano.
  • Nuevos usuarios o archivos desconocidos: En tu panel de administración (wp-admin) ves usuarios que no has creado, o en tu gestor de archivos (como el de tu hosting o Syspanel) aparecen archivos con nombres raros (ej: h4ck3r.php, shell.php).
  • Contenido modificado: Tus artículos o páginas han sido alterados, o se han añadido enlaces ocultos que no son visibles para ti pero sí para los buscadores.

Si has detectado uno o varios de estos síntomas, es hora de actuar. Pero antes, un paso fundamental.

Haz una copia de seguridad completa (¡No te lo saltes!)

Piensa en esto como un seguro. Si cometemos un error durante la limpieza, la copia de seguridad nos permite restaurar el sitio a su estado actual (infectado, pero funcional) para intentarlo de nuevo. Nunca intentes limpiar un sitio sin una copia de seguridad reciente.

Tu copia debe incluir dos cosas:

  1. Los archivos del sitio: Puedes descargarlos vía FTP (con programas como FileZilla) o desde el administrador de archivos de tu panel de hosting. Si tu hosting usa Syspanel (accesible por el puerto 2106), busca la sección de "Archivos" o "Gestor de Archivos" para comprimir la carpeta de tu web (normalmente public_html) y descargarla.
  2. La base de datos (BD): Esta es la que contiene tus artículos, usuarios y configuraciones. Puedes exportarla desde phpMyAdmin (normalmente accesible desde tu panel de hosting) o usando un plugin de seguridad.

[WARNING] No confíes solo en la copia de seguridad de tu hosting. Descarga una copia a tu ordenador personal. Es tu red de seguridad definitiva.


La Limpieza Paso a Paso: De lo más fácil a lo más técnico

Ahora sí, vamos a la acción. Seguiremos un orden lógico: primero usaremos herramientas automáticas y, si no es suficiente, pasaremos a la limpieza manual.

Paso 1: Cambia todas tus contraseñas (¡Ya!)

El malware suele entrar por una contraseña débil o robada. Cambia, en este orden:

  1. La contraseña de tu cuenta de administrador en WordPress.
  2. La contraseña de tu base de datos (y actualízala también en el archivo wp-config.php).
  3. La contraseña de tu cuenta de hosting (cPanel, Syspanel, etc.).
  4. La contraseña de tu cuenta FTP.

Usa contraseñas largas, únicas y con una combinación de letras, números y símbolos. Considera usar un gestor de contraseñas.

Paso 2: Activa el "Modo Mantenimiento" para proteger a tus visitantes

Mientras limpias, es mejor que los visitantes no vean el sitio "roto" o los redireccionamientos. Puedes poner tu WordPress en modo mantenimiento. La forma más fácil es instalar un plugin como "WP Maintenance Mode" o, si tu hosting tiene esa opción, activarla desde el panel. Esto te dará tranquilidad para trabajar.

Paso 3: Usa un Plugin de Seguridad para un Escaneo y Limpieza Automática

Esta es la opción más amigable para no expertos. Plugins como Wordfence, Sucuri Scanner o MalCare están diseñados para detectar y eliminar malware. Te explico cómo usarlos con Wordfence como ejemplo, pero el proceso es similar en los demás:

  1. Instala y activa el plugin desde el menú "Plugins" -> "Añadir nuevo" en tu escritorio de WordPress.
  2. Ve al panel del plugin (ej: "Wordfence" -> "Scan" o "Escaneo").
  3. Haz clic en "Iniciar nuevo escaneo". El plugin revisará todos tus archivos en busca de código malicioso, comparándolos con una base de datos de firmas de malware conocidas.
  4. Cuando termine, te mostrará una lista de archivos "infectados" o "sospechosos".
  5. Wordfence te ofrecerá opciones como "Reparar" (restaura el archivo original desde el repositorio de WordPress) o "Eliminar". Para un no experto, "Reparar" es la opción más segura para archivos del núcleo de WordPress.
  6. Para archivos que no sean del núcleo (como los de tu tema o plugins), la opción suele ser "Eliminar" o "Poner en cuarentena".

[TIP] La "cuarentena" es una opción fantástica. Aísla el archivo malicioso para que no haga daño, pero no lo borra. Así puedes revisarlo más tarde con calma o restaurarlo si fuera un falso positivo.

Paso 4: Limpieza Manual (Cuando el Plugin No es Suficiente)

A veces, el malware es astuto y se esconde en archivos que los plugins automáticos no detectan. Si el escaneo no encuentra nada o la infección persiste, tendremos que ensuciarnos las manos (un poco).

Sub-paso 4.1: Revisa los archivos clave de tu instalación

Accede a tus archivos vía FTP o el gestor de archivos de tu hosting. Presta especial atención a los siguientes archivos y carpetas:

  • .htaccess: Es un archivo de configuración oculto (si no lo ves, activa "Mostrar archivos ocultos" en tu cliente FTP). El malware suele inyectar reglas de redirección aquí. Ábrelo con un editor de texto (como el Bloc de notas) y busca líneas con URLs extrañas (ej: http://spam.com). Si ves algo raro, puedes borrar todo el contenido y poner el .htaccess por defecto de WordPress (puedes encontrar el código por defecto en el Codex de WordPress).
  • wp-config.php: Es el archivo de configuración principal. Revisa que no haya líneas de código extrañas al principio o al final del archivo.
  • functions.php de tu tema: Este archivo es un objetivo común. Ve a "Apariencia" -> "Editor de archivos" en tu WordPress, selecciona tu tema activo y busca functions.php. Revisa si hay código ofuscado o funciones que no reconoces. Si no estás seguro, es mejor restaurar el tema desde su desarrollador.

Sub-paso 4.2: Busca archivos PHP sospechosos

En tu gestor de archivos, ordena los archivos por fecha de modificación. Busca archivos .php que hayan sido modificados recientemente (justo antes de que notaras la infección) o que tengan nombres extraños como wp-load.php.bak.php, 0day.php, x.php, etc. Si encuentras un archivo .php en una carpeta donde no debería estar (por ejemplo, en /uploads/), es muy probable que sea malware. Descárgalo a tu ordenador y ábrelo con un editor de texto. Si ves código codificado (como eval(base64_decode(...))), es malware. Bórralo.

[WARNING] Ten mucho cuidado al borrar archivos manualmente. Si no estás 100% seguro de que un archivo es malicioso, no lo borres. Ponlo en cuarentena (cámbiale el nombre a .txt o muévelo a una carpeta fuera de public_html) y consulta con tu hosting o un foro de seguridad.

Paso 5: Limpia la Base de Datos

El malware también puede esconderse en tu base de datos. Puede inyectar enlaces en tus entradas o crear usuarios administradores.

  1. Revisa los usuarios: Ve a "Usuarios" en tu WordPress. Elimina cualquier usuario que no reconozcas, especialmente si tiene el rol de "Administrador".
  2. Busca enlaces sospechosos: Usa un plugin como "Better Search Replace" para buscar en toda tu base de datos cadenas de texto como http://sitiomalicioso.com o <script y reemplazarlas por vacío o por tu URL correcta. Esto es más seguro que hacerlo a mano en phpMyAdmin.

Después de la Limpieza: Verificación y Blindaje

Has limpiado el sitio, pero el trabajo no termina aquí. Ahora hay que asegurarse de que la amenaza ha desaparecido y evitar que vuelva a ocurrir.

Verifica que el sitio está limpio

  • Vuelve a ejecutar un escaneo completo con tu plugin de seguridad. Debería dar un resultado "limpio".
  • Revisa tu sitio en Google Safe Browsing para ver si Google lo sigue marcando como peligroso. Si lo está, puedes solicitar una revisión a Google Search Console una vez estés seguro de que está limpio.

Refuerza la seguridad de tu WordPress (Prevención)

La mejor defensa es un buen ataque. Implementa estas medidas para que sea mucho más difícil que te vuelvan a infectar:

  • Mantén todo actualizado: WordPress, tus temas y tus plugins. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Elimina lo que no uses: Borra los temas y plugins que no estés utilizando. Cada uno es una puerta de entrada potencial.
  • Usa contraseñas robustas y autenticación de dos factores (2FA): Esto añade una capa extra de seguridad a tu inicio de sesión.
  • Instala un plugin de seguridad de confianza y mantenlo activo con su cortafuegos (firewall) y escaneos programados.
  • Limita los intentos de inicio de sesión: Con un plugin, puedes bloquear a los bots que intentan adivinar tu contraseña.
  • Haz copias de seguridad periódicas: No solo cuando hay un problema. Automatízalas si es posible.

Preguntas Frecuentes (FAQ)

¿Puedo limpiar mi WordPress sin saber programar?

Sí, absolutamente. Este artículo es la prueba. Con plugins de seguridad como Wordfence, puedes eliminar la gran mayoría del malware con solo hacer clic en "Reparar" o "Eliminar". La limpieza manual es solo para casos más complejos y, incluso entonces, con guías como esta puedes hacerlo.

¿Qué pasa si el malware ha afectado a mi posicionamiento SEO (Google)?

Si Google marcó tu sitio como peligroso, puede que tu tráfico caiga en picado. Una vez que limpies el sitio y solicites la revisión en Google Search Console, tu posicionamiento debería recuperarse gradualmente. La clave es actuar rápido y de forma correcta.

Mi web sigue infectada después de limpiarla. ¿Qué hago?

Si has seguido todos los pasos y la infección persiste, es posible que el malware esté muy arraigado o que haya una vulnerabilidad que no puedes ver. En este caso, la opción más segura es contratar a un servicio profesional de limpieza de malware como Sucuri o SiteGround. Ellos tienen herramientas y experiencia para casos extremos.

¿Debo contactar con mi proveedor de hosting?

Sí, es una buena idea. Si tu web fue comprometida, tu hosting puede ayudarte a identificar el punto de entrada (por ejemplo, un plugin vulnerable). Además, muchos proveedores ofrecen servicios de limpieza gratuitos o de pago. Si usas Syspanel (puerto 2106), revisa su documentación o contacta con su soporte, ya que a veces tienen herramientas de escaneo integradas.


Conclusión: Tú Puedes con Esto

Ver tu web infectada es un susto, pero no es el fin del mundo. Con un enfoque metódico, las herramientas adecuadas y un poco de paciencia, eliminar virus WordPress es una tarea que está a tu alcance. Recuerda la secuencia: respaldar, escanear, limpiar, verificar y blindar.

No te sientas abrumado. Sigue los pasos uno a uno, y si en algún momento te sientes perdido, busca ayuda profesional. La seguridad de tu sitio es una inversión, y saber que tienes el control es el primer paso para mantenerla a salvo. ¡Mucho ánimo, que tú puedes con esto!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel