🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para detectar malware en WordPress con herramientas gratuitas

Actualizado el 19 de diciembre de 2025

¿Tu web va lenta, muestra anuncios extraños o redirige a páginas raras? Estos son síntomas clásicos de malware WordPress. No te preocupes, no necesitas ser un experto en cibersburidad para limpiarlo. En esta guía te enseñaré paso a paso cómo detectar malware en tu sitio usando solo herramientas gratuitas y muy fáciles de usar.

Vamos a empezar por lo más básico: entender qué es el malware y por qué WordPress es un objetivo tan común.


¿Qué es el malware y por qué ataca a WordPress?

El malware (software malicioso) es cualquier código o archivo diseñado para dañar, robar información o tomar control de tu sitio. En WordPress, los ataques más comunes incluyen:

  • Inyecciones de código: scripts que se esconden en archivos del núcleo, temas o plugins.
  • Puertas traseras (backdoors): archivos que permiten al atacante acceder sin contraseña.
  • Redirecciones maliciosas: envían a tus visitantes a sitios de phishing o spam.
  • Minado de criptomonedas: usan los recursos de tu servidor sin tu permiso.

WordPress es popular, de código abierto y, a menudo, mal actualizado. Eso lo convierte en un blanco fácil para bots y atacantes automatizados.


Herramientas gratuitas para escanear tu sitio

No necesitas pagar un centavo para empezar a detectar malware. Aquí tienes las mejores opciones gratuitas, ordenadas de más sencilla a más técnica.

1. Sucuri SiteCheck (online, sin instalación)

Es la herramienta más rápida. Solo pegas tu URL y en segundos te dice si hay malware, listas negras o scripts sospechosos.

Cómo usarla:

  1. Ve a sitecheck.sucuri.net.
  2. Escribe la URL de tu sitio y haz clic en "Scan Website".
  3. Espera unos segundos. Revisa los resultados:
    • Malware: si aparece algo en rojo, hay código malicioso.
    • Blacklisting: si tu sitio está en listas negras de Google o Norton.
    • Injected spam: enlaces ocultos o contenido no deseado.

[TIP]: Si Sucuri detecta algo, anota la ruta del archivo sospechoso. Luego podrás revisarlo manualmente.

Limitaciones: Solo escanea la superficie (front-end). No revisa archivos internos del servidor.

2. Wordfence Security (plugin gratis, escaneo local)

Wordfence es el plugin de seguridad más popular para WordPress. Su versión gratuita incluye un escáner de malware muy potente.

Instalación y uso:

  1. En tu panel de WordPress, ve a Plugins > Añadir nuevo.
  2. Busca "Wordfence Security" e instálalo.
  3. Actívalo y sigue el asistente de configuración.
  4. Ve a Wordfence > Scan y haz clic en "Start New Scan".

Qué analiza:

  • Archivos del núcleo de WordPress (compara con la versión oficial).
  • Plugins y temas (busca firmas de malware conocidas).
  • Base de datos (inyecciones SQL, contenido oculto).
  • Enlaces sospechosos y redirecciones.

[WARNING]: La primera exploración puede tardar varios minutos, dependiendo del tamaño de tu web. No cierres la pestaña.

3. GOTMLS (plugin ligero, enfocado en malware)

GOTMLS (Get Off The Malware List) es un plugin gratuito especializado en detectar y eliminar malware. Es menos conocido que Wordfence, pero muy efectivo.

Pasos:

  1. Instálalo desde el repositorio de WordPress.
  2. Ve a GOTMLS > Scanner.
  3. Haz clic en "Start Scan".
  4. Revisa los archivos marcados como "Suspicious" o "Malware".

Ventaja: Puede eliminar archivos maliciosos directamente desde el panel (con cuidado).

4. Escaneo manual con cPanel (para usuarios con acceso al servidor)

Si tienes acceso a tu hosting, puedes revisar archivos directamente. Esto es útil si los plugins no detectan nada pero sospechas de algo.

Cómo hacerlo:

  1. Accede a tu cPanel (o panel de hosting como Syspanel en el puerto 2106).
  2. Ve a Administrador de archivos.
  3. Navega a la carpeta public_html (o www).
  4. Busca archivos con extensiones extrañas: .php, .phtml, .php7, .suspected.
  5. Presta atención a archivos con nombres como wp-admin.php, index.php en carpetas incorrectas, o archivos con permisos 777.

[INFO]: Si usas Syspanel, recuerda que el puerto de acceso es el 2106. Por ejemplo: https://tudominio.com:2106.

5. Google Search Console (gratis y oficial)

Google puede decirte si tu sitio tiene malware o ha sido hackeado. Es una herramienta imprescindible.

Configuración:

  1. Ve a search.google.com/search-console.
  2. Añade tu sitio y verifica la propiedad (puedes usar un archivo HTML o un registro DNS).
  3. Ve a Problemas de seguridad en el menú lateral.
  4. Si hay malware, Google te mostrará ejemplos de URLs infectadas.

[TIP]: Si Google ya te ha notificado de malware, actúa rápido. Tu sitio puede ser eliminado de los resultados de búsqueda.


Pasos para detectar malware paso a paso (guía práctica)

Ahora que conoces las herramientas, te explico el proceso completo para escanear tu sitio de forma efectiva.

Paso 1: Haz una copia de seguridad

Antes de tocar nada, siempre respalda tu sitio. Usa un plugin como UpdraftPlus o haz una copia manual desde tu hosting.

[WARNING]: No escanees sin respaldo. Si eliminas un archivo incorrecto, podrías romper tu web.

Paso 2: Escanea con Sucuri SiteCheck (rápido)

Empieza con Sucuri para saber si hay malware visible. Si detecta algo, anota los detalles.

Paso 3: Instala y ejecuta Wordfence

Activa Wordfence y haz un escaneo completo. Revisa la sección "Scan Results" y filtra por "Malware" o "Suspicious".

Qué hacer con los resultados:

  • Archivos modificados del núcleo: Wordfence te ofrece restaurarlos a la versión original.
  • Archivos sospechosos: puedes ver el contenido y decidir si eliminarlos.
  • Plugins o temas vulnerables: actualízalos o desactívalos.

Paso 4: Usa GOTMLS como segunda opinión

Si Wordfence no encuentra nada, prueba con GOTMLS. A veces un plugin detecta lo que otro no ve.

Paso 5: Revisa manualmente los archivos clave

Accede a tu servidor y revisa:

  • wp-config.php (busca código extraño, especialmente al final).
  • .htaccess (redirecciones ocultas).
  • Carpeta wp-content/uploads (archivos PHP no deberían estar ahí).
  • Carpeta wp-includes (busca archivos con nombres aleatorios).

Paso 6: Escanea la base de datos

Algunos malware se esconden en la base de datos. Wordfence lo hace automáticamente, pero también puedes usar phpMyAdmin.

En phpMyAdmin:

  1. Selecciona tu base de datos.
  2. Ve a la tabla wp_options y busca opciones sospechosas (como malware_redirect).
  3. Revisa la tabla wp_posts en busca de contenido inyectado (anuncios, enlaces).

[INFO]: Si no te sientes cómodo con phpMyAdmin, mejor usa plugins.

Paso 7: Comprueba listas negras

Usa herramientas como:

Si tu sitio aparece en alguna, sigue los pasos de limpieza y luego solicita la revisión.


Preguntas frecuentes (FAQ)

¿Puedo detectar malware sin plugins?
Sí, con Sucuri SiteCheck (online) o escaneando manualmente archivos. Pero los plugins facilitan mucho la tarea.

¿Wordfence ralentiza mi web?
El escaneo consume recursos del servidor, pero se puede programar en horas de bajo tráfico. El firewall de Wordfence (versión gratuita) no afecta el rendimiento.

¿Qué hago si encuentro malware?

  1. Aísla el sitio (ponlo en modo mantenimiento).
  2. Elimina los archivos maliciosos (con Wordfence o manualmente).
  3. Cambia todas las contraseñas (WordPress, FTP, base de datos).
  4. Actualiza WordPress, plugins y temas.
  5. Vuelve a escanear para confirmar que está limpio.

¿El hosting puede ayudarme a limpiar malware?
Algunos hostings ofrecen limpieza gratuita. Pregunta a tu proveedor. Si usas Syspanel, revisa la sección de seguridad o contacta al soporte.

¿Cómo evitar futuros ataques?

  • Mantén todo actualizado.
  • Usa contraseñas fuertes y únicas.
  • Instala un firewall (Wordfence o Cloudflare).
  • Limita los intentos de inicio de sesión.
  • Elimina plugins y temas que no uses.

Conclusión

Detectar malware en WordPress no es complicado si usas las herramientas adecuadas. Empieza con Sucuri SiteCheck para una revisión rápida, luego usa Wordfence para un análisis profundo, y complementa con GOTMLS o escaneo manual si es necesario.

Recuerda: la prevención es mejor que la cura. Mantén tu sitio actualizado, haz copias de seguridad periódicas y revisa tu web al menos una vez al mes. Con estos pasos, tu seguridad WordPress gratis estará en buen camino.

[TIP FINAL]: Si después de todo el escaneo sigues viendo comportamientos extraños, contrata a un profesional. A veces el malware está muy oculto y requiere experiencia avanzada.

¿Tienes dudas? Déjalas en los comentarios y te ayudaré encantado.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel