🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de WordPress con Wordfence

Actualizado el 13 de noviembre de 2025

¿Tu web WordPress ha sido hackeada? No entres en pánico. Es una situación más común de lo que crees, y lo bueno es que tienes una herramienta gratuita y muy potente para solucionarlo: Wordfence. En esta guía paso a paso, te voy a explicar cómo eliminar malware de WordPress con Wordfence, desde la detección hasta la limpieza completa.

¿Qué es Wordfence y por qué es tu mejor aliado contra el malware?

Wordfence es un plugin de seguridad para WordPress que funciona como un escudo y un detector de amenazas. Piensa en él como un antivirus + firewall para tu web. Es el plugin de seguridad más popular del mundo, y por buenas razones: tiene una versión gratuita muy completa que permite escanear archivos, bloquear tráfico malicioso y, lo más importante, identificar y eliminar malware.

Cuando hablamos de seguridad en WordPress, Wordfence es la navaja suiza que necesitas. No solo detecta código malicioso, sino que también te ayuda a limpiar tu sitio, reparar archivos dañados y cerrar las puertas por donde entró el ataque.

¿Qué tipo de malware puede detectar Wordfence?

Wordfence es capaz de encontrar casi cualquier amenaza conocida:

  • Backdoors (puertas traseras): archivos que permiten a los hackers acceder a tu web sin contraseña.
  • Inyecciones de código malicioso: scripts que redirigen a sitios de spam o phishing.
  • Archivos sospechosos: plugins o temas modificados con código dañino.
  • Malware en la base de datos: aunque Wordfence se centra en archivos, también detecta patrones sospechosos en la base de datos.

[TIP] Si tu web está en un panel de control como Syspanel (accesible por el puerto 2106), antes de instalar Wordfence, asegúrate de tener una copia de seguridad completa. Syspanel suele incluir herramientas de backup automáticas.

Preparación antes de la limpieza: pasos críticos

Antes de lanzar el escáner, hay que preparar el terreno. Saltarse estos pasos puede empeorar la situación.

1. Cambia todas las contraseñas

El malware suele entrar por contraseñas débiles. Cambia:

  • La contraseña de tu WordPress (admin y todos los usuarios).
  • La contraseña de la base de datos (MySQL/MariaDB).
  • La contraseña de tu panel de control (Syspanel, cPanel, etc.).
  • La contraseña de FTP/SFTP.

2. Haz una copia de seguridad completa

Aunque Wordfence es seguro, siempre existe un riesgo mínimo al eliminar archivos. Necesitas una copia de seguridad por si algo sale mal.

[WARNING] No confíes solo en el backup automático de tu hosting. Descarga una copia local de los archivos (vía FTP) y exporta la base de datos desde phpMyAdmin. Si usas Syspanel, ve a la sección "Archivos" y luego "Base de datos" para exportar.

3. Actualiza todo

Antes de escanear, actualiza WordPress, todos los temas y plugins. A veces, el malware se esconde en versiones antiguas. Ve a Escritorio > Actualizaciones y actualiza todo lo que puedas.

Instalación y configuración inicial de Wordfence

Si aún no tienes Wordfence, aquí te explico cómo instalarlo:

  1. Ve a Plugins > Añadir nuevo en tu panel de WordPress.
  2. Busca "Wordfence Security".
  3. Instálalo y actívalo.
  4. Al activarse, te pedirá una licencia. Elige la opción Gratuita (es suficiente para limpiar malware).
  5. Sigue el asistente de configuración inicial. Acepta las opciones por defecto, pero asegúrate de activar el Escaneo de archivos.

[INFO] La versión gratuita de Wordfence escanea todos los archivos de tu instalación, incluyendo temas, plugins y el núcleo de WordPress. No necesitas pagar para limpiar la mayoría de infecciones.

Cómo escanear tu WordPress en busca de malware

Una vez instalado, es hora de ejecutar el escáner. Ve a Wordfence > Scan.

Paso 1: Inicia el escaneo

Haz clic en el botón "Iniciar nuevo escaneo". Wordfence comenzará a revisar cada archivo de tu web. Dependiendo del tamaño de tu sitio, puede tardar entre 2 y 20 minutos.

Paso 2: Interpreta los resultados

Cuando termine, verás una pantalla con varias pestañas:

  • Problemas críticos: Aquí aparecen los archivos infectados, backdoors y malware confirmado.
  • Archivos modificados: Wordfence compara los archivos originales de WordPress con los tuyos. Si un archivo del núcleo ha sido modificado, es sospechoso.
  • Archivos sospechosos: Código que parece extraño pero no es necesariamente malicioso.

Paso 3: Revisa cada alerta

No te asustes si ves muchas alertas. Algunas pueden ser falsos positivos (por ejemplo, un plugin legítimo que usa código ofuscado). Céntrate en las etiquetas "Malware" y "Backdoor".

[WARNING] Si ves un archivo llamado wp-config.php modificado, es una emergencia. Ese archivo contiene las claves de tu base de datos. No lo elimines, pero repáralo inmediatamente.

Cómo eliminar malware con Wordfence paso a paso

Ahora viene la parte práctica. Wordfence te ofrece varias opciones para cada archivo infectado.

Opción 1: Reparar archivos

Si el archivo infectado es parte del núcleo de WordPress (por ejemplo, wp-includes/functions.php), Wordfence puede repararlo automáticamente. Simplemente haz clic en "Reparar archivo". Esto descargará una copia limpia del repositorio oficial de WordPress.

Opción 2: Eliminar archivos

Si es un archivo desconocido o un backdoor (por ejemplo, wp-content/uploads/evil.php), lo mejor es eliminarlo. Wordfence te permite hacerlo directamente desde la interfaz. Haz clic en "Eliminar archivo".

Opción 3: Cuarentena

Si no estás seguro, puedes poner el archivo en cuarentena. Wordfence lo renombrará (añadiendo .quarantine) y lo moverá a una carpeta segura. Así no se ejecutará, pero podrás revisarlo después.

Caso práctico: limpiar un backdoor típico

Imagina que Wordfence encuentra un archivo llamado wp-content/plugins/akismet/akismet.php con un payload malicioso. Lo correcto es:

  1. Haz clic en "Ver" para inspeccionar el código.
  2. Si ves algo como eval($_GET['cmd']), es un backdoor.
  3. Selecciona "Eliminar archivo".
  4. Después, reinstala el plugin Akismet desde el repositorio oficial (ve a Plugins > Añadir nuevo y búscalo).

[TIP] No confíes en plugins o temas que hayas descargado de sitios no oficiales. El 90% del malware viene de ahí.

Después de la limpieza: pasos para asegurar tu WordPress

Eliminar el malware es solo la mitad del trabajo. Ahora hay que evitar que vuelva a ocurrir.

1. Cambia las claves de seguridad (Salts)

Las Security Salts son cadenas de texto que WordPress usa para encriptar cookies y contraseñas. Si el malware las robó, cámbialas. Ve a Wordfence > Tools > Generate WordPress Salts y copia el código generado en tu archivo wp-config.php.

2. Activa el firewall de Wordfence

Wordfence incluye un firewall que bloquea tráfico malicioso antes de que llegue a tu web. Ve a Wordfence > Firewall y actívalo. En la versión gratuita, funciona en modo "Aprendizaje" durante una semana, pero sigue siendo efectivo.

3. Escanea de nuevo

Después de limpiar, ejecuta otro escaneo completo. A veces el malware se replica. Si no aparecen nuevas amenazas, estás limpio.

4. Revisa los usuarios y roles

Los hackers suelen crear usuarios administradores. Ve a Usuarios > Todos los usuarios y elimina cualquier cuenta que no reconozcas. Si ves un usuario llamado admin o support con permisos de administrador, bórralo.

5. Programa escaneos automáticos

En Wordfence > Scan > Schedule Scan, activa los escaneos diarios. Así detectarás cualquier amenaza rápidamente.

Preguntas frecuentes (FAQ) sobre malware y Wordfence

¿Wordfence puede eliminar todo el malware?

Sí, en la mayoría de los casos. Sin embargo, si el malware está muy incrustado en la base de datos (como en las tablas wp_options), puede que necesites una limpieza manual adicional. Wordfence se centra en archivos, no en la base de datos.

¿Qué hago si Wordfence no encuentra nada pero mi web sigue infectada?

Puede ser un malware oculto en la base de datos o en archivos comprimidos. Prueba con un plugin especializado en base de datos, como Better Search Replace, para buscar cadenas sospechosas (por ejemplo, base64_decode).

¿Es seguro usar Wordfence en un hosting compartido?

Sí, pero ten en cuenta que los escaneos consumen recursos. Si tu hosting es muy básico, programa los escaneos en horas de bajo tráfico (por ejemplo, a las 3 AM).

¿Puedo usar Wordfence si mi web está en Syspanel?

Por supuesto. Wordfence funciona independientemente del panel de control. Solo asegúrate de que los permisos de archivos sean correctos (755 para carpetas, 644 para archivos). Syspanel te permite ajustar esto desde el administrador de archivos (puerto 2106).

¿Wordfence elimina las redirecciones maliciosas?

Sí, si la redirección está en un archivo (por ejemplo, en .htaccess o en un plugin). Wordfence escanea esos archivos y te permite repararlos. Si la redirección está en la base de datos, necesitarás una herramienta adicional.

Conclusión: tu web puede estar limpia en menos de una hora

Eliminar malware de WordPress con Wordfence no es complicado si sigues los pasos correctos. Recuerda: la prevención es mejor que la limpieza. Mantén todo actualizado, usa contraseñas seguras y activa el firewall de Wordfence.

Si después de esta guía todavía tienes dudas, no dudes en contactar con tu proveedor de hosting. Muchos ofrecen servicios de limpieza de malware, especialmente si usas paneles como Syspanel (accesible por puerto 2106), que suelen incluir herramientas de seguridad adicionales.

[INFO] ¿Te ha servido esta guía? Compártela con otros usuarios de WordPress. La seguridad es cosa de todos. Y recuerda: si tu web vuelve a ser hackeada, repite el proceso. Wordfence estará ahí para ayudarte.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel