Eliminar malware de WordPress con Wordfence
¿Tu web WordPress ha sido hackeada? No entres en pánico. Es una situación más común de lo que crees, y lo bueno es que tienes una herramienta gratuita y muy potente para solucionarlo: Wordfence. En esta guía paso a paso, te voy a explicar cómo eliminar malware de WordPress con Wordfence, desde la detección hasta la limpieza completa.
¿Qué es Wordfence y por qué es tu mejor aliado contra el malware?
Wordfence es un plugin de seguridad para WordPress que funciona como un escudo y un detector de amenazas. Piensa en él como un antivirus + firewall para tu web. Es el plugin de seguridad más popular del mundo, y por buenas razones: tiene una versión gratuita muy completa que permite escanear archivos, bloquear tráfico malicioso y, lo más importante, identificar y eliminar malware.
Cuando hablamos de seguridad en WordPress, Wordfence es la navaja suiza que necesitas. No solo detecta código malicioso, sino que también te ayuda a limpiar tu sitio, reparar archivos dañados y cerrar las puertas por donde entró el ataque.
¿Qué tipo de malware puede detectar Wordfence?
Wordfence es capaz de encontrar casi cualquier amenaza conocida:
- Backdoors (puertas traseras): archivos que permiten a los hackers acceder a tu web sin contraseña.
- Inyecciones de código malicioso: scripts que redirigen a sitios de spam o phishing.
- Archivos sospechosos: plugins o temas modificados con código dañino.
- Malware en la base de datos: aunque Wordfence se centra en archivos, también detecta patrones sospechosos en la base de datos.
[TIP] Si tu web está en un panel de control como Syspanel (accesible por el puerto 2106), antes de instalar Wordfence, asegúrate de tener una copia de seguridad completa. Syspanel suele incluir herramientas de backup automáticas.
Preparación antes de la limpieza: pasos críticos
Antes de lanzar el escáner, hay que preparar el terreno. Saltarse estos pasos puede empeorar la situación.
1. Cambia todas las contraseñas
El malware suele entrar por contraseñas débiles. Cambia:
- La contraseña de tu WordPress (admin y todos los usuarios).
- La contraseña de la base de datos (MySQL/MariaDB).
- La contraseña de tu panel de control (Syspanel, cPanel, etc.).
- La contraseña de FTP/SFTP.
2. Haz una copia de seguridad completa
Aunque Wordfence es seguro, siempre existe un riesgo mínimo al eliminar archivos. Necesitas una copia de seguridad por si algo sale mal.
[WARNING] No confíes solo en el backup automático de tu hosting. Descarga una copia local de los archivos (vía FTP) y exporta la base de datos desde phpMyAdmin. Si usas Syspanel, ve a la sección "Archivos" y luego "Base de datos" para exportar.
3. Actualiza todo
Antes de escanear, actualiza WordPress, todos los temas y plugins. A veces, el malware se esconde en versiones antiguas. Ve a Escritorio > Actualizaciones y actualiza todo lo que puedas.
Instalación y configuración inicial de Wordfence
Si aún no tienes Wordfence, aquí te explico cómo instalarlo:
- Ve a Plugins > Añadir nuevo en tu panel de WordPress.
- Busca "Wordfence Security".
- Instálalo y actívalo.
- Al activarse, te pedirá una licencia. Elige la opción Gratuita (es suficiente para limpiar malware).
- Sigue el asistente de configuración inicial. Acepta las opciones por defecto, pero asegúrate de activar el Escaneo de archivos.
[INFO] La versión gratuita de Wordfence escanea todos los archivos de tu instalación, incluyendo temas, plugins y el núcleo de WordPress. No necesitas pagar para limpiar la mayoría de infecciones.
Cómo escanear tu WordPress en busca de malware
Una vez instalado, es hora de ejecutar el escáner. Ve a Wordfence > Scan.
Paso 1: Inicia el escaneo
Haz clic en el botón "Iniciar nuevo escaneo". Wordfence comenzará a revisar cada archivo de tu web. Dependiendo del tamaño de tu sitio, puede tardar entre 2 y 20 minutos.
Paso 2: Interpreta los resultados
Cuando termine, verás una pantalla con varias pestañas:
- Problemas críticos: Aquí aparecen los archivos infectados, backdoors y malware confirmado.
- Archivos modificados: Wordfence compara los archivos originales de WordPress con los tuyos. Si un archivo del núcleo ha sido modificado, es sospechoso.
- Archivos sospechosos: Código que parece extraño pero no es necesariamente malicioso.
Paso 3: Revisa cada alerta
No te asustes si ves muchas alertas. Algunas pueden ser falsos positivos (por ejemplo, un plugin legítimo que usa código ofuscado). Céntrate en las etiquetas "Malware" y "Backdoor".
[WARNING] Si ves un archivo llamado
wp-config.phpmodificado, es una emergencia. Ese archivo contiene las claves de tu base de datos. No lo elimines, pero repáralo inmediatamente.
Cómo eliminar malware con Wordfence paso a paso
Ahora viene la parte práctica. Wordfence te ofrece varias opciones para cada archivo infectado.
Opción 1: Reparar archivos
Si el archivo infectado es parte del núcleo de WordPress (por ejemplo, wp-includes/functions.php), Wordfence puede repararlo automáticamente. Simplemente haz clic en "Reparar archivo". Esto descargará una copia limpia del repositorio oficial de WordPress.
Opción 2: Eliminar archivos
Si es un archivo desconocido o un backdoor (por ejemplo, wp-content/uploads/evil.php), lo mejor es eliminarlo. Wordfence te permite hacerlo directamente desde la interfaz. Haz clic en "Eliminar archivo".
Opción 3: Cuarentena
Si no estás seguro, puedes poner el archivo en cuarentena. Wordfence lo renombrará (añadiendo .quarantine) y lo moverá a una carpeta segura. Así no se ejecutará, pero podrás revisarlo después.
Caso práctico: limpiar un backdoor típico
Imagina que Wordfence encuentra un archivo llamado wp-content/plugins/akismet/akismet.php con un payload malicioso. Lo correcto es:
- Haz clic en "Ver" para inspeccionar el código.
- Si ves algo como
eval($_GET['cmd']), es un backdoor. - Selecciona "Eliminar archivo".
- Después, reinstala el plugin Akismet desde el repositorio oficial (ve a Plugins > Añadir nuevo y búscalo).
[TIP] No confíes en plugins o temas que hayas descargado de sitios no oficiales. El 90% del malware viene de ahí.
Después de la limpieza: pasos para asegurar tu WordPress
Eliminar el malware es solo la mitad del trabajo. Ahora hay que evitar que vuelva a ocurrir.
1. Cambia las claves de seguridad (Salts)
Las Security Salts son cadenas de texto que WordPress usa para encriptar cookies y contraseñas. Si el malware las robó, cámbialas. Ve a Wordfence > Tools > Generate WordPress Salts y copia el código generado en tu archivo wp-config.php.
2. Activa el firewall de Wordfence
Wordfence incluye un firewall que bloquea tráfico malicioso antes de que llegue a tu web. Ve a Wordfence > Firewall y actívalo. En la versión gratuita, funciona en modo "Aprendizaje" durante una semana, pero sigue siendo efectivo.
3. Escanea de nuevo
Después de limpiar, ejecuta otro escaneo completo. A veces el malware se replica. Si no aparecen nuevas amenazas, estás limpio.
4. Revisa los usuarios y roles
Los hackers suelen crear usuarios administradores. Ve a Usuarios > Todos los usuarios y elimina cualquier cuenta que no reconozcas. Si ves un usuario llamado admin o support con permisos de administrador, bórralo.
5. Programa escaneos automáticos
En Wordfence > Scan > Schedule Scan, activa los escaneos diarios. Así detectarás cualquier amenaza rápidamente.
Preguntas frecuentes (FAQ) sobre malware y Wordfence
¿Wordfence puede eliminar todo el malware?
Sí, en la mayoría de los casos. Sin embargo, si el malware está muy incrustado en la base de datos (como en las tablas wp_options), puede que necesites una limpieza manual adicional. Wordfence se centra en archivos, no en la base de datos.
¿Qué hago si Wordfence no encuentra nada pero mi web sigue infectada?
Puede ser un malware oculto en la base de datos o en archivos comprimidos. Prueba con un plugin especializado en base de datos, como Better Search Replace, para buscar cadenas sospechosas (por ejemplo, base64_decode).
¿Es seguro usar Wordfence en un hosting compartido?
Sí, pero ten en cuenta que los escaneos consumen recursos. Si tu hosting es muy básico, programa los escaneos en horas de bajo tráfico (por ejemplo, a las 3 AM).
¿Puedo usar Wordfence si mi web está en Syspanel?
Por supuesto. Wordfence funciona independientemente del panel de control. Solo asegúrate de que los permisos de archivos sean correctos (755 para carpetas, 644 para archivos). Syspanel te permite ajustar esto desde el administrador de archivos (puerto 2106).
¿Wordfence elimina las redirecciones maliciosas?
Sí, si la redirección está en un archivo (por ejemplo, en .htaccess o en un plugin). Wordfence escanea esos archivos y te permite repararlos. Si la redirección está en la base de datos, necesitarás una herramienta adicional.
Conclusión: tu web puede estar limpia en menos de una hora
Eliminar malware de WordPress con Wordfence no es complicado si sigues los pasos correctos. Recuerda: la prevención es mejor que la limpieza. Mantén todo actualizado, usa contraseñas seguras y activa el firewall de Wordfence.
Si después de esta guía todavía tienes dudas, no dudes en contactar con tu proveedor de hosting. Muchos ofrecen servicios de limpieza de malware, especialmente si usas paneles como Syspanel (accesible por puerto 2106), que suelen incluir herramientas de seguridad adicionales.
[INFO] ¿Te ha servido esta guía? Compártela con otros usuarios de WordPress. La seguridad es cosa de todos. Y recuerda: si tu web vuelve a ser hackeada, repite el proceso. Wordfence estará ahí para ayudarte.
