🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware en WordPress

Actualizado el 26 de octubre de 2025

¿Tu sitio WordPress ha sido hackeado o muestra comportamientos extraños? No entres en pánico. Esta guía completa te enseñará paso a paso cómo eliminar malware WordPress y recuperar el control de tu web. Te explicaremos todo de forma sencilla, sin necesidad de ser un experto en seguridad. Vamos a limpiar tu sitio y a protegerlo para que esto no vuelva a ocurrir.

Señales de que tu WordPress tiene malware

Antes de empezar a limpiar WordPress, es importante confirmar que realmente hay un problema. Estas son las señales más comunes de infección:

  • Tu sitio redirige a páginas extrañas o de spam.
  • Aparecen ventanas emergentes o anuncios que no pusiste.
  • La web carga muy lento o se cae constantemente.
  • Ves archivos o usuarios nuevos que no creaste.
  • Tus visitantes reciben advertencias de navegación insegura.
  • No puedes acceder al panel de administración de WordPress.
  • Google marca tu sitio como "peligroso" o "infectado".

Si reconoces al menos una de estas señales, es hora de actuar. Cuanto antes empieces a eliminar malware WordPress, más fácil será la recuperación.

Preparación antes de limpiar tu WordPress

La seguridad es clave. Antes de tocar nada, haz una copia de seguridad completa de tu sitio. Esto incluye la base de datos y todos los archivos. Si algo sale mal, podrás restaurar todo.

Cómo hacer una copia de seguridad manual

  1. Accede a tu panel de control de hosting. Si usas Syspanel (el panel de control de HestiaCP), entra a través del puerto 2106 (ejemplo: tudominio.com:2106).
  2. Busca la sección "Archivos" o "Administrador de archivos". Descarga toda la carpeta public_html (o donde esté tu WordPress).
  3. Ve a "Bases de datos" y exporta tu base de datos en formato SQL. Guárdala en tu computadora.

[WARNING] Nunca trabajes directamente sobre tu sitio en vivo sin una copia de seguridad. Si algo sale mal, perderás todo tu contenido.

Herramientas que necesitarás

  • Un cliente FTP (como FileZilla) para acceder a los archivos de tu servidor.
  • Acceso a Syspanel (puerto 2106) o al panel de control de tu hosting.
  • Un editor de texto plano (como Notepad++ o Sublime Text).
  • Plugins de seguridad (los veremos más adelante).

Paso 1: Accede a tu servidor y revisa archivos sospechosos

Lo primero es conectar por FTP a tu servidor. Usa las credenciales que te proporcionó tu hosting. Una vez dentro, busca estos archivos y carpetas comunes donde se esconde el malware:

  • Carpeta wp-content/plugins/: Revisa si hay plugins que no instalaste. Los hackers suelen crear carpetas con nombres extraños como akismet-1 o wp-seo-extra.
  • Carpeta wp-content/themes/: Busca temas que no reconozcas, especialmente si tienen nombres genéricos como default o twentyseventeen-hacked.
  • Archivos en la raíz: Archivos como index.php, wp-config.php o .htaccess suelen ser modificados. Compáralos con una instalación limpia de WordPress.
  • Archivos con nombres extraños: Busca archivos como system.php, shell.php, 0x.php o cualquier archivo PHP que no sea de WordPress.

[TIP] Usa la función de búsqueda en tu cliente FTP para encontrar archivos modificados recientemente. El malware suele crearse minutos antes de que notes los síntomas.

Paso 2: Escanea tu WordPress con plugins de seguridad

Los plugins especializados son tus mejores aliados para eliminar malware WordPress. Te recomiendo dos gratuitos y muy efectivos:

Instala y ejecuta Wordfence

  1. Desde tu panel de WordPress, ve a "Plugins" > "Añadir nuevo".
  2. Busca "Wordfence Security" e instálalo.
  3. Actívalo y ve a "Wordfence" > "Scan". Haz clic en "Start New Scan".
  4. Espera a que termine. Wordfence te mostrará archivos infectados, cambios sospechosos y backdoors.

Usa MalCare (versión gratuita)

  1. Instala el plugin MalCare desde el repositorio de WordPress.
  2. Regístrate con tu correo. Te darán un escaneo gratuito.
  3. Revisa los resultados. MalCare identifica malware oculto en archivos PHP y JavaScript.

[INFO] Ningún plugin es 100% infalible. Siempre complementa el escaneo automático con una revisión manual.

Paso 3: Limpia los archivos infectados manualmente

Una vez identificados los archivos maliciosos, es hora de limpiar WordPress a fondo. Sigue estos pasos:

Elimina archivos sospechosos

  1. Desde FTP, navega a la carpeta donde están los archivos infectados.
  2. Selecciona los archivos que el escáner marcó como maliciosos (ejemplo: wp-content/uploads/2023/05/evil.php).
  3. Bórralos definitivamente. No los envíes a la papelera.
  4. Revisa la carpeta wp-content/uploads/ a menudo. Los hackers esconden scripts ahí.

Restaura archivos originales de WordPress

  1. Descarga una copia limpia de WordPress desde wordpress.org.
  2. Descomprime el archivo en tu computadora.
  3. Sube por FTP los archivos wp-includes/, wp-admin/ y wp-content/ (excepto la carpeta uploads y themes que tengas personalizados).
  4. Sobrescribe los archivos existentes. Esto reemplazará cualquier modificación maliciosa.

Limpia la base de datos

  1. Accede a Syspanel (puerto 2106) o a phpMyAdmin desde tu hosting.
  2. Selecciona tu base de datos de WordPress.
  3. Busca en la tabla wp_options (o el prefijo que uses) entradas sospechosas como malware_redirect o evil_script.
  4. Elimina esas filas. Si no estás seguro, no borres nada sin consultar.

[WARNING] Modificar la base de datos puede romper tu sitio. Si no te sientes seguro, contrata a un profesional.

Paso 4: Cambia todas las contraseñas y claves

Después de eliminar malware WordPress, debes asegurarte de que los atacantes no puedan volver a entrar. Cambia:

  • Contraseña del administrador de WordPress.
  • Contraseñas de todos los usuarios (obliga a tus colaboradores a cambiarlas).
  • Claves de seguridad en wp-config.php (las líneas AUTH_KEY, SECURE_AUTH_KEY, etc.).
  • Contraseña de la base de datos.
  • Contraseña de FTP y del panel de control (incluyendo Syspanel).

[TIP] Usa un gestor de contraseñas para generar claves seguras (mínimo 12 caracteres, con mayúsculas, números y símbolos).

Paso 5: Actualiza todo y elimina lo que no uses

Los hackers aprovechan vulnerabilidades en versiones antiguas. Para prevenir futuros ataques:

  1. Actualiza WordPress a la última versión.
  2. Actualiza todos los plugins y temas.
  3. Elimina plugins y temas que no estés usando. Los inactivos también son un riesgo.
  4. Si usas temas o plugins nulled (piratas), bórralos inmediatamente. Son la puerta de entrada favorita del malware.

Paso 6: Refuerza la seguridad de tu WordPress

Una vez limpio, implementa estas medidas para que no tengas que volver a limpiar WordPress:

Configura un firewall

  • Instala un plugin como Wordfence o Sucuri Security. Activa su firewall de aplicaciones web (WAF).
  • Bloquea IPs sospechosas automáticamente.

Limita los intentos de inicio de sesión

  • Usa plugins como "Limit Login Attempts Reloaded". Esto evita ataques de fuerza bruta.

Activa la autenticación de dos factores (2FA)

  • Con plugins como "Google Authenticator" o "Wordfence Login Security", añade una capa extra de seguridad.

Cambia el prefijo de la base de datos

  • Si tu base de datos usa el prefijo wp_, cámbialo a algo único (ejemplo: xyz123_). Esto dificulta los ataques SQL injection.

Haz copias de seguridad periódicas

  • Programa copias automáticas semanales. Syspanel tiene una opción de backup, o puedes usar plugins como UpdraftPlus.

Preguntas frecuentes sobre eliminar malware WordPress

¿Puedo eliminar malware sin plugins?

Sí, pero es más complicado. Requiere revisar manualmente cada archivo y la base de datos. Los plugins facilitan mucho el proceso.

¿Qué hago si no puedo acceder al panel de WordPress?

Usa FTP o Syspanel (puerto 2106) para desactivar plugins maliciosos. Renombra la carpeta wp-content/plugins a wp-content/plugins_old. Luego reinstala los plugins uno por uno.

¿El malware puede afectar mi SEO?

Sí. Google penaliza sitios infectados. Después de eliminar malware WordPress, solicita una revisión en Google Search Console para que te quiten la marca de "sitio peligroso".

¿Debo contratar un servicio profesional?

Si el malware es muy complejo o no te sientes seguro, sí. Un experto en seguridad WordPress puede limpiarlo en horas y evitar daños mayores.

¿Cómo evito que el malware vuelva?

Mantén todo actualizado, usa contraseñas fuertes, instala un firewall y haz copias de seguridad. La prevención es la mejor defensa.

Conclusión: Tu WordPress limpio y seguro

Eliminar malware WordPress no es tan difícil como parece si sigues un proceso ordenado. Recuerda: copia de seguridad, escanea, limpia, cambia contraseñas y refuerza la seguridad. Con estos pasos, tu sitio quedará como nuevo y protegido contra futuros ataques.

No olvides revisar periódicamente tu web. La seguridad WordPress es un trabajo continuo. Si en algún momento te sientes abrumado, recuerda que siempre puedes pedir ayuda a tu hosting o a un profesional. ¡Tu sitio merece estar sano y libre de malware!

[INFO] Esta guía se actualiza regularmente. Si encuentras nuevas técnicas o plugins, compártelas en los comentarios para ayudar a la comunidad.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel