🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de WordPress sin conocimientos técnicos

Actualizado el 17 de mayo de 2026

¿Tu WordPress se ha vuelto lento, muestra anuncios extraños o redirige a páginas raras? Respira hondo. No estás solo y, sobre todo, no necesitas ser un hacker para solucionarlo.

En esta guía extensa y paso a paso, voy a explicarte cómo eliminar malware de WordPress sin conocimientos técnicos. Vamos a usar herramientas gratuitas, plugins de seguridad y un poco de sentido común. Olvídate del pánico; vamos a limpiar tu sitio web y a blindarlo para el futuro.


Primeros Síntomas: ¿Cómo Saber si tu WordPress está Infectado?

Antes de lanzarnos a la acción, es crucial identificar al enemigo. Un wordpress infectado no siempre es obvio. A veces, el malware se esconde muy bien. Estos son los síntomas más comunes que te indicarán que hay un problema:

  • Redirecciones extrañas: Al hacer clic en un enlace de tu web, el navegador te lleva a páginas de farmacias, casinos o sitios de spam.
  • Anuncios intrusivos: Ves banners o ventanas emergentes que tú no has puesto en tu código.
  • Rendimiento horrible: El sitio tarda una eternidad en cargar, incluso con poco tráfico.
  • Alertas del navegador: Google Chrome o Firefox te avisan de que el sitio "no es seguro" o contiene "software dañino".
  • Usuarios administradores desconocidos: Entras al panel y ves un usuario "admin" o "wpadmin" que no creaste tú.
  • Archivos extraños: En tu gestor de archivos (como Syspanel) aparecen archivos .php con nombres raros que no recuerdas haber subido.

Si has identificado al menos uno de estos síntomas, sigue leyendo. Vamos a limpiar wordpress de forma segura y efectiva.


Fase 1: La Preparación (Copia de Seguridad y Acceso)

Antes de tocar nada, la regla de oro es hacer una copia de seguridad. Si algo sale mal, podremos restaurar el sitio a este estado exacto.

### Paso 1: Copia de Seguridad Completa (Archivos y Base de Datos)

No te saltes este paso. Es tu red de seguridad.

  1. Accede a tu panel de control de Hosting: Normalmente es cPanel, Plesk o Syspanel (en este último, el puerto de acceso es el 2106, por ejemplo: https://tu-dominio.com:2106).
  2. Busca la sección de "Archivos" y luego "Administrador de archivos".
  3. Selecciona la carpeta public_html (o la carpeta donde esté instalado WordPress).
  4. Haz clic en "Comprimir" y elige ZIP. Esto creará un archivo comprimido de todo tu sitio.
  5. Descarga ese archivo ZIP a tu ordenador. No lo dejes solo en el servidor.

### Paso 2: Copia de Seguridad de la Base de Datos

WordPress guarda todo su contenido (posts, páginas, usuarios) en una base de datos MySQL.

  1. En el mismo panel de control, busca la sección de "Bases de Datos" y entra en "phpMyAdmin".
  2. Selecciona la base de datos de tu WordPress (la que aparece en tu archivo wp-config.php).
  3. Haz clic en la pestaña "Exportar".
  4. Elige el método "Rápido" y formato "SQL".
  5. Haz clic en "Continuar" y descarga el archivo .sql.

[INFO] Guarda ambos archivos (el ZIP y el SQL) en un lugar seguro. Ahora tienes un "botón de deshacer" para todo el proceso.


Fase 2: La Limpieza con Plugins (La Vía Fácil)

Esta es la parte más importante para ti, que no eres técnico. Vamos a usar plugins de seguridad que escanean, detectan y eliminan el malware automáticamente. No necesitas tocar código.

### Paso 1: Accede a tu Panel de Administración de WordPress

Si aún puedes entrar (es decir, no te han bloqueado el acceso), inicia sesión en tu-dominio.com/wp-admin.

### Paso 2: Instala un Plugin de Seguridad Todo en Uno

Los mejores para este propósito son Wordfence, Sucuri Scanner y iThemes Security. Para esta guía, usaremos Wordfence, por ser muy completo y fácil de usar.

  1. Ve a "Plugins" > "Añadir nuevo".
  2. En el buscador, escribe "Wordfence".
  3. Haz clic en "Instalar ahora" y luego en "Activar".

[WARNING] Si WordPress no te deja instalar plugins porque está muy infectado, o si ves errores extraños, pasa directamente a la Fase 3 (Limpieza Manual con FTP).

### Paso 3: Ejecuta el Escaneo Completo

Una vez activado, Wordfence comenzará a funcionar. Ahora tienes que lanzar un escaneo manual.

  1. En el menú lateral de WordPress, busca "Wordfence".
  2. Haz clic en "Scanner" (Escáner).
  3. Haz clic en el botón "Start New Scan" (Iniciar nuevo escaneo).

Este proceso puede tardar varios minutos. Wordfence revisará todos los archivos de tu servidor y los comparará con su base de datos de malware conocida. También analizará la base de datos en busca de código malicioso.

### Paso 4: ¿Qué Hacer con los Resultados del Escaneo?

Cuando termine, verás una lista de archivos y problemas. No te asustes con la cantidad de "alertas". Muchas son falsos positivos.

  • Busca los que digan "Malware" o "Suspicious" (Sospechoso): Estos son los que debes atacar primero.
  • Archivos con opciones:
    • Repair (Reparar): Wordfence intentará restaurar el archivo a su versión original. Úsalo para archivos del núcleo de WordPress.
    • Delete (Eliminar): Si es un archivo sospechoso que está en tu carpeta de uploads o themes y no lo reconoces, elimínalo.
    • Ignore (Ignorar): Si es un archivo que tú has modificado (como tu functions.php del tema hijo) y sabes que es seguro, ignóralo.

[TIP] Para un principiante, la opción más segura es eliminar los archivos que Wordfence marca claramente como "malware". Después de eliminar, vuelve a escanear para verificar que no quede nada.


Fase 3: La Limpieza Manual (Si el Plugin no Puede Entrar)

A veces, el malware es tan severo que bloquea el acceso al panel de administración. En ese caso, tienes que ir por la puerta de atrás: el FTP o el Administrador de Archivos de tu hosting.

### Paso 1: Conéctate por FTP o usa el Administrador de Archivos

Necesitas un programa como FileZilla, o simplemente usar el "Administrador de Archivos" de tu panel de control (Syspanel, cPanel, etc.).

  1. Conéctate a tu servidor.
  2. Navega hasta la carpeta de instalación de WordPress (normalmente public_html).

### Paso 2: Busca Archivos Maliciosos a Simple Vista

El malware a menudo se esconde en lugares predecibles.

  • Revisa la carpeta wp-content/uploads: Busca archivos .php que no deberían estar ahí. Esta carpeta solo debe contener imágenes, vídeos y documentos. Si ves un .php ahí, elimínalo.
  • Revisa la carpeta wp-content/ : Busca archivos extraños como mu-plugins (si no lo creaste tú) o archivos .php con nombres aleatorios.
  • Revisa la raíz (public_html): Busca archivos como c99.php, shell.php, r57.php o cualquier archivo .php con un nombre sospechoso y reciente.

### Paso 3: Limpia el Archivo functions.php de tu Tema

El malware a menudo se inyecta en este archivo.

  1. Ve a wp-content/themes/ y entra en la carpeta de tu tema activo.
  2. Descarga el archivo functions.php y ábrelo con un editor de texto (como Notepad++).
  3. Busca al final del archivo. Los hackers suelen añadir código codificado (una línea larga y encriptada) al final.
  4. Si ves un bloque de código ilegible, como eval(base64_decode("...")), bórralo. Guarda el archivo y súbelo de nuevo.

[WARNING] Si no estás seguro de lo que estás viendo, no borres todo el archivo. Solo borra la parte que claramente es código malicioso. Si borras de más, tu web se romperá visualmente.


Fase 4: La Limpieza de la Base de Datos (El Escondite Secreto)

El malware no solo vive en archivos; también puede esconderse en la base de datos. Es la parte que más asusta a los novatos, pero es más sencillo de lo que parece.

### Paso 1: Accede a phpMyAdmin

Entra desde tu panel de control de hosting.

### Paso 2: Busca y Elimina Código Malicioso

  1. Selecciona tu base de datos de WordPress en el panel izquierdo.
  2. Haz clic en la pestaña "SQL".
  3. Copia y pega esta consulta SQL para buscar enlaces de malware conocidos:
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%' OR post_content LIKE '%<script>%' AND post_status='publish';
  1. Haz clic en "Continuar".
  2. Si aparecen resultados, tendrás que editar o eliminar esas entradas. Para editar, haz clic en el icono de lápiz y borra el código malicioso del contenido.

[INFO] Esta consulta es solo para buscar. No te asustes si no encuentras nada. A veces, el malware de la base de datos se inyecta en la tabla wp_options (en la columna option_value).

### Paso 2.1: Revisa la tabla wp_options

Busca en el nombre de la opción siteurl y home. A veces los hackers cambian estas URLs para redirigirte a sitios maliciosos. Asegúrate de que apuntan a tu dominio correcto (ej. https://tudominio.com).


Fase 5: Refuerza la Seguridad (Evita Futuras Infecciones)

Ya has limpiado tu sitio. Ahora, vamos a ponerle un candado para que no vuelva a pasar.

### Paso 1: Cambia Todas tus Contraseñas

  • Contraseña de WordPress (Admin): Usa una contraseña larga y única.
  • Contraseña de FTP y Hosting: Cámbiala desde tu panel de control.
  • Contraseña de la Base de Datos: Esta es menos crítica, pero también cámbiala si puedes.

### Paso 2: Actualiza Todo

Las infecciones ocurren, en el 90% de los casos, por software desactualizado.

  • Núcleo de WordPress: Ve a "Escritorio" > "Actualizaciones" y actualiza.
  • Temas y Plugins: Actualiza todos los que tengan una notificación.

### Paso 3: Instala un Firewall (WAF)

Wordfence no solo escanea; también tiene un firewall de aplicación web que bloquea ataques antes de que lleguen a tu servidor.

  1. Ve a "Wordfence" > "Firewall".
  2. Activa el "Extended Protection" (Protección Extendida). Te pedirá que configures un DNS, pero es muy sencillo y te guiará paso a paso.

### Paso 4: Oculta tu Panel de Administración

Puedes cambiar la URL de acceso a wp-admin para que los bots no lo encuentren. Wordfence tiene una opción para esto en "Opciones" > "Login Security".


Preguntas Frecuentes (FAQ)

¿Cuánto tiempo lleva eliminar el malware?
Con esta guía, entre 1 y 3 horas, dependiendo del tamaño de tu sitio y la gravedad de la infección.

¿Perderé mi contenido (posts, imágenes)?
No, si sigues los pasos y solo eliminas los archivos maliciosos. Tu contenido está en la base de datos, y nosotros solo hemos limpiado el código malicioso de ella, no tus artículos.

¿Qué hago si mi web aparece en la lista negra de Google?
Después de limpiar, ve a Google Search Console y solicita una revisión. Google tardará unos días en verificar que tu sitio está limpio.

¿Puedo usar Syspanel para la copia de seguridad?
Sí, es muy fácil. Recuerda que el acceso a Syspanel es por el puerto 2106 (ej: https://tu-dominio.com:2106). Dentro, busca la opción de "Gestor de Archivos" para descargar el ZIP, y "Bases de Datos" > "phpMyAdmin" para exportar el SQL.

¿Y si no puedo acceder a nada?
Si el malware te bloqueó por completo, contacta con tu proveedor de hosting. Ellos pueden desactivar temporalmente el plugin malicioso o darte acceso de emergencia. Si tu hosting usa Syspanel, el soporte técnico puede ayudarte a restaurar una copia de seguridad anterior.


Conclusión: Respira y Sé Constante

Eliminar malware de WordPress sin conocimientos técnicos es totalmente posible si sigues estos pasos con calma. No es magia; es un proceso metódico.

Recuerda la secuencia: 1. Copia de seguridad, 2. Escaneo con plugin, 3. Limpieza manual (si es necesario), 4. Limpieza de BD, 5. Refuerzo de seguridad.

Has hecho un gran trabajo llegando hasta aquí. No te desanimes si la primera vez te cuesta un poco. La práctica hace al maestro, y ahora tu web está más segura que antes. ¡Buen trabajo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel