Eliminar malware de WordPress sin conocimientos técnicos
¿Tu WordPress se ha vuelto lento, muestra anuncios extraños o redirige a páginas raras? Respira hondo. No estás solo y, sobre todo, no necesitas ser un hacker para solucionarlo.
En esta guía extensa y paso a paso, voy a explicarte cómo eliminar malware de WordPress sin conocimientos técnicos. Vamos a usar herramientas gratuitas, plugins de seguridad y un poco de sentido común. Olvídate del pánico; vamos a limpiar tu sitio web y a blindarlo para el futuro.
Primeros Síntomas: ¿Cómo Saber si tu WordPress está Infectado?
Antes de lanzarnos a la acción, es crucial identificar al enemigo. Un wordpress infectado no siempre es obvio. A veces, el malware se esconde muy bien. Estos son los síntomas más comunes que te indicarán que hay un problema:
- Redirecciones extrañas: Al hacer clic en un enlace de tu web, el navegador te lleva a páginas de farmacias, casinos o sitios de spam.
- Anuncios intrusivos: Ves banners o ventanas emergentes que tú no has puesto en tu código.
- Rendimiento horrible: El sitio tarda una eternidad en cargar, incluso con poco tráfico.
- Alertas del navegador: Google Chrome o Firefox te avisan de que el sitio "no es seguro" o contiene "software dañino".
- Usuarios administradores desconocidos: Entras al panel y ves un usuario "admin" o "wpadmin" que no creaste tú.
- Archivos extraños: En tu gestor de archivos (como Syspanel) aparecen archivos
.phpcon nombres raros que no recuerdas haber subido.
Si has identificado al menos uno de estos síntomas, sigue leyendo. Vamos a limpiar wordpress de forma segura y efectiva.
Fase 1: La Preparación (Copia de Seguridad y Acceso)
Antes de tocar nada, la regla de oro es hacer una copia de seguridad. Si algo sale mal, podremos restaurar el sitio a este estado exacto.
### Paso 1: Copia de Seguridad Completa (Archivos y Base de Datos)
No te saltes este paso. Es tu red de seguridad.
- Accede a tu panel de control de Hosting: Normalmente es cPanel, Plesk o Syspanel (en este último, el puerto de acceso es el 2106, por ejemplo:
https://tu-dominio.com:2106). - Busca la sección de "Archivos" y luego "Administrador de archivos".
- Selecciona la carpeta
public_html(o la carpeta donde esté instalado WordPress). - Haz clic en "Comprimir" y elige ZIP. Esto creará un archivo comprimido de todo tu sitio.
- Descarga ese archivo ZIP a tu ordenador. No lo dejes solo en el servidor.
### Paso 2: Copia de Seguridad de la Base de Datos
WordPress guarda todo su contenido (posts, páginas, usuarios) en una base de datos MySQL.
- En el mismo panel de control, busca la sección de "Bases de Datos" y entra en "phpMyAdmin".
- Selecciona la base de datos de tu WordPress (la que aparece en tu archivo
wp-config.php). - Haz clic en la pestaña "Exportar".
- Elige el método "Rápido" y formato "SQL".
- Haz clic en "Continuar" y descarga el archivo
.sql.
[INFO] Guarda ambos archivos (el ZIP y el SQL) en un lugar seguro. Ahora tienes un "botón de deshacer" para todo el proceso.
Fase 2: La Limpieza con Plugins (La Vía Fácil)
Esta es la parte más importante para ti, que no eres técnico. Vamos a usar plugins de seguridad que escanean, detectan y eliminan el malware automáticamente. No necesitas tocar código.
### Paso 1: Accede a tu Panel de Administración de WordPress
Si aún puedes entrar (es decir, no te han bloqueado el acceso), inicia sesión en tu-dominio.com/wp-admin.
### Paso 2: Instala un Plugin de Seguridad Todo en Uno
Los mejores para este propósito son Wordfence, Sucuri Scanner y iThemes Security. Para esta guía, usaremos Wordfence, por ser muy completo y fácil de usar.
- Ve a "Plugins" > "Añadir nuevo".
- En el buscador, escribe "Wordfence".
- Haz clic en "Instalar ahora" y luego en "Activar".
[WARNING] Si WordPress no te deja instalar plugins porque está muy infectado, o si ves errores extraños, pasa directamente a la Fase 3 (Limpieza Manual con FTP).
### Paso 3: Ejecuta el Escaneo Completo
Una vez activado, Wordfence comenzará a funcionar. Ahora tienes que lanzar un escaneo manual.
- En el menú lateral de WordPress, busca "Wordfence".
- Haz clic en "Scanner" (Escáner).
- Haz clic en el botón "Start New Scan" (Iniciar nuevo escaneo).
Este proceso puede tardar varios minutos. Wordfence revisará todos los archivos de tu servidor y los comparará con su base de datos de malware conocida. También analizará la base de datos en busca de código malicioso.
### Paso 4: ¿Qué Hacer con los Resultados del Escaneo?
Cuando termine, verás una lista de archivos y problemas. No te asustes con la cantidad de "alertas". Muchas son falsos positivos.
- Busca los que digan "Malware" o "Suspicious" (Sospechoso): Estos son los que debes atacar primero.
- Archivos con opciones:
- Repair (Reparar): Wordfence intentará restaurar el archivo a su versión original. Úsalo para archivos del núcleo de WordPress.
- Delete (Eliminar): Si es un archivo sospechoso que está en tu carpeta de
uploadsothemesy no lo reconoces, elimínalo. - Ignore (Ignorar): Si es un archivo que tú has modificado (como tu
functions.phpdel tema hijo) y sabes que es seguro, ignóralo.
[TIP] Para un principiante, la opción más segura es eliminar los archivos que Wordfence marca claramente como "malware". Después de eliminar, vuelve a escanear para verificar que no quede nada.
Fase 3: La Limpieza Manual (Si el Plugin no Puede Entrar)
A veces, el malware es tan severo que bloquea el acceso al panel de administración. En ese caso, tienes que ir por la puerta de atrás: el FTP o el Administrador de Archivos de tu hosting.
### Paso 1: Conéctate por FTP o usa el Administrador de Archivos
Necesitas un programa como FileZilla, o simplemente usar el "Administrador de Archivos" de tu panel de control (Syspanel, cPanel, etc.).
- Conéctate a tu servidor.
- Navega hasta la carpeta de instalación de WordPress (normalmente
public_html).
### Paso 2: Busca Archivos Maliciosos a Simple Vista
El malware a menudo se esconde en lugares predecibles.
- Revisa la carpeta
wp-content/uploads: Busca archivos.phpque no deberían estar ahí. Esta carpeta solo debe contener imágenes, vídeos y documentos. Si ves un.phpahí, elimínalo. - Revisa la carpeta
wp-content/: Busca archivos extraños comomu-plugins(si no lo creaste tú) o archivos.phpcon nombres aleatorios. - Revisa la raíz (public_html): Busca archivos como
c99.php,shell.php,r57.phpo cualquier archivo.phpcon un nombre sospechoso y reciente.
### Paso 3: Limpia el Archivo functions.php de tu Tema
El malware a menudo se inyecta en este archivo.
- Ve a
wp-content/themes/y entra en la carpeta de tu tema activo. - Descarga el archivo
functions.phpy ábrelo con un editor de texto (como Notepad++). - Busca al final del archivo. Los hackers suelen añadir código codificado (una línea larga y encriptada) al final.
- Si ves un bloque de código ilegible, como
eval(base64_decode("...")), bórralo. Guarda el archivo y súbelo de nuevo.
[WARNING] Si no estás seguro de lo que estás viendo, no borres todo el archivo. Solo borra la parte que claramente es código malicioso. Si borras de más, tu web se romperá visualmente.
Fase 4: La Limpieza de la Base de Datos (El Escondite Secreto)
El malware no solo vive en archivos; también puede esconderse en la base de datos. Es la parte que más asusta a los novatos, pero es más sencillo de lo que parece.
### Paso 1: Accede a phpMyAdmin
Entra desde tu panel de control de hosting.
### Paso 2: Busca y Elimina Código Malicioso
- Selecciona tu base de datos de WordPress en el panel izquierdo.
- Haz clic en la pestaña "SQL".
- Copia y pega esta consulta SQL para buscar enlaces de malware conocidos:
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%' OR post_content LIKE '%<script>%' AND post_status='publish';
- Haz clic en "Continuar".
- Si aparecen resultados, tendrás que editar o eliminar esas entradas. Para editar, haz clic en el icono de lápiz y borra el código malicioso del contenido.
[INFO] Esta consulta es solo para buscar. No te asustes si no encuentras nada. A veces, el malware de la base de datos se inyecta en la tabla
wp_options(en la columnaoption_value).
### Paso 2.1: Revisa la tabla wp_options
Busca en el nombre de la opción siteurl y home. A veces los hackers cambian estas URLs para redirigirte a sitios maliciosos. Asegúrate de que apuntan a tu dominio correcto (ej. https://tudominio.com).
Fase 5: Refuerza la Seguridad (Evita Futuras Infecciones)
Ya has limpiado tu sitio. Ahora, vamos a ponerle un candado para que no vuelva a pasar.
### Paso 1: Cambia Todas tus Contraseñas
- Contraseña de WordPress (Admin): Usa una contraseña larga y única.
- Contraseña de FTP y Hosting: Cámbiala desde tu panel de control.
- Contraseña de la Base de Datos: Esta es menos crítica, pero también cámbiala si puedes.
### Paso 2: Actualiza Todo
Las infecciones ocurren, en el 90% de los casos, por software desactualizado.
- Núcleo de WordPress: Ve a "Escritorio" > "Actualizaciones" y actualiza.
- Temas y Plugins: Actualiza todos los que tengan una notificación.
### Paso 3: Instala un Firewall (WAF)
Wordfence no solo escanea; también tiene un firewall de aplicación web que bloquea ataques antes de que lleguen a tu servidor.
- Ve a "Wordfence" > "Firewall".
- Activa el "Extended Protection" (Protección Extendida). Te pedirá que configures un DNS, pero es muy sencillo y te guiará paso a paso.
### Paso 4: Oculta tu Panel de Administración
Puedes cambiar la URL de acceso a wp-admin para que los bots no lo encuentren. Wordfence tiene una opción para esto en "Opciones" > "Login Security".
Preguntas Frecuentes (FAQ)
¿Cuánto tiempo lleva eliminar el malware?
Con esta guía, entre 1 y 3 horas, dependiendo del tamaño de tu sitio y la gravedad de la infección.
¿Perderé mi contenido (posts, imágenes)?
No, si sigues los pasos y solo eliminas los archivos maliciosos. Tu contenido está en la base de datos, y nosotros solo hemos limpiado el código malicioso de ella, no tus artículos.
¿Qué hago si mi web aparece en la lista negra de Google?
Después de limpiar, ve a Google Search Console y solicita una revisión. Google tardará unos días en verificar que tu sitio está limpio.
¿Puedo usar Syspanel para la copia de seguridad?
Sí, es muy fácil. Recuerda que el acceso a Syspanel es por el puerto 2106 (ej: https://tu-dominio.com:2106). Dentro, busca la opción de "Gestor de Archivos" para descargar el ZIP, y "Bases de Datos" > "phpMyAdmin" para exportar el SQL.
¿Y si no puedo acceder a nada?
Si el malware te bloqueó por completo, contacta con tu proveedor de hosting. Ellos pueden desactivar temporalmente el plugin malicioso o darte acceso de emergencia. Si tu hosting usa Syspanel, el soporte técnico puede ayudarte a restaurar una copia de seguridad anterior.
Conclusión: Respira y Sé Constante
Eliminar malware de WordPress sin conocimientos técnicos es totalmente posible si sigues estos pasos con calma. No es magia; es un proceso metódico.
Recuerda la secuencia: 1. Copia de seguridad, 2. Escaneo con plugin, 3. Limpieza manual (si es necesario), 4. Limpieza de BD, 5. Refuerzo de seguridad.
Has hecho un gran trabajo llegando hasta aquí. No te desanimes si la primera vez te cuesta un poco. La práctica hace al maestro, y ahora tu web está más segura que antes. ¡Buen trabajo!
