🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Malware en WordPress: Cómo eliminarlo y prevenir infecciones

Actualizado el 16 de abril de 2026

¡Hola! Si estás leyendo esto, es muy probable que hayas entrado en pánico al ver tu web hecha un desastre, con redirecciones extrañas o un aviso de Google diciendo que tu sitio es peligroso. Respira hondo. Tener malware en WordPress es más común de lo que crees, pero no es el fin del mundo.

En esta guía extensa y práctica, voy a explicarte, paso a paso y sin tecnicismos raros, cómo eliminar virus de tu instalación y, lo más importante, cómo blindar tu sitio para que esto no vuelva a ocurrir. Vamos a ello.

Primero: ¿Qué es el malware y cómo sé que mi WordPress está infectado?

El malware es cualquier software malicioso diseñado para dañar, robar información o tomar control de tu sitio web. En el contexto de WordPress, puede manifestarse de muchas formas: desde un simple código oculto en un archivo hasta un script que secuestra tu servidor para minar criptomonedas.

No siempre es obvio. A veces, la web se ve perfecta, pero está siendo utilizada para enviar spam o para atacar a otros sitios. Por eso, es vital saber identificar las señales de alerta.

Síntomas comunes de una infección

  • Redirecciones extrañas: Al hacer clic en tus enlaces, te lleva a páginas de apuestas, farmacias o sitios de contenido adulto.
  • Anuncios pop-up invasivos: Aparecen ventanas emergentes que no has creado tú.
  • Avisos de Google Safe Browsing: Al intentar entrar a tu web, el navegador muestra un aviso de "Sitio engañoso" o "Contiene malware".
  • Rendimiento terrible: Tu web tarda muchísimo en cargar o el servidor se satura sin razón aparente.
  • Usuarios administradores desconocidos: Ves en tu lista de usuarios a alguien que no has creado.
  • Archivos modificados o nuevos: Detectas archivos con nombres raros en tu servidor (por ejemplo, c0re.php o wp-login.php.bak).
  • Contenido basura en el código: Al ver el código fuente de tu web (clic derecho > Ver código fuente), encuentras líneas de código ofuscado o enlaces a sitios externos.

Si has detectado uno o varios de estos síntomas, no lo ignores. Cuanto antes actúes, menos daño se hará.

Fase 1: Preparación antes de la limpieza

Antes de lanzarte a borrar archivos como un loco, debes preparar el terreno. Actuar con calma y método es clave para no romper nada más.

1. Haz una copia de seguridad (sí, aunque esté infectada)

Puede parecer contradictorio, pero necesitas una copia del sitio tal y como está ahora. ¿Por qué? Porque si algo sale mal durante la limpieza, podrás volver a este punto (aunque esté infectado) y empezar de nuevo. Además, te servirá para analizar los archivos infectados en un entorno seguro.

  • Ve a tu panel de control de hosting (cPanel, Plesk o Syspanel, que es el que usamos nosotros y al que accedes por el puerto 2106).
  • Busca la sección de "Archivos" o "Backups".
  • Descarga una copia completa de la carpeta public_html (o donde esté tu WordPress).
  • Exporta también tu base de datos desde phpMyAdmin (normalmente en la sección "Bases de Datos").

[WARNING]
Guarda esa copia en tu ordenador local, no en el mismo servidor. Si el servidor está comprometido, el backup también podría estarlo.

2. Cambia todas tus contraseñas (desde un dispositivo limpio)

Es fundamental que cambies las contraseñas desde un ordenador o móvil que sepas que está limpio y no desde el mismo equipo que usas para administrar la web (por si tiene un keylogger).

  • Contraseña de administrador de WordPress: Ve a Usuarios > Tu perfil y cámbiala.
  • Contraseñas de FTP y FTP/SFTP: Cámbialas desde el panel de tu hosting.
  • Contraseña de la base de datos: Cámbiala desde tu hosting y actualiza el archivo wp-config.php con la nueva.
  • Contraseña del correo electrónico asociado al dominio: Es la puerta de entrada para resetear todo lo demás.

[TIP]
Usa un gestor de contraseñas para generar y guardar contraseñas seguras y únicas para cada servicio. Nunca uses la misma para todo.

3. Identifica el punto de entrada (si es posible)

Aunque no siempre se puede saber, intenta recordar si recientemente instalaste un plugin o tema de dudosa procedencia, o si recibiste un correo de "soporte de WordPress" pidiéndote credenciales. Saber cómo entraron te ayudará a prevenir futuros ataques.

Fase 2: Cómo eliminar virus de WordPress paso a paso

Ahora sí, vamos a la acción. Existen dos métodos principales: usar un plugin de seguridad o hacerlo manualmente. Te recomiendo empezar por el primero, es más fácil para principiantes.

Método A: Usar un plugin de seguridad (El más recomendado)

Hay plugins excelentes que automatizan la limpieza. Uno de los más populares y efectivos es Wordfence. Otros como Sucuri o iThemes Security también son buenas opciones.

Paso 1: Accede a tu WordPress por FTP o por el administrador de archivos

Si el malware te impide entrar al panel de administración, tendrás que usar un cliente FTP (como FileZilla) o el administrador de archivos de tu hosting (Syspanel > Administrador de archivos) para subir el plugin manualmente.

Paso 2: Instala el plugin de seguridad

  • Descarga el archivo ZIP del plugin (por ejemplo, Wordfence) desde wordpress.org.
  • Ve a wp-content/plugins/ en tu servidor.
  • Sube el archivo ZIP y descomprímelo. Verás que se crea una carpeta llamada wordfence.
  • Ahora, intenta acceder a tu-dominio.com/wp-admin. WordPress debería detectar el plugin e instalarlo automáticamente.

Paso 3: Ejecuta el escaneo y limpia

  • Ve a la sección del plugin en tu menú de administración.
  • Busca la opción "Scan" o "Escaneo".
  • Configura un escaneo completo (puede tardar varios minutos).
  • Cuando termine, te mostrará una lista de archivos infectados, modificados o sospechosos.
  • Wordfence te dará la opción de "Repair" (reparar) los archivos del núcleo de WordPress, temas y plugins oficiales. Haz clic en reparar todo lo que puedas.
  • Para los archivos que no se pueden reparar, te dará la opción de "Delete" (borrar). Actúa con cautela: si es un archivo de un plugin que no reconoces, bórralo.

[INFO]
Si el escaneo encuentra código malicioso en archivos de temas o plugins que no son oficiales (piratas), la única solución segura es borrarlos por completo y reemplazarlos por la versión legítima desde wordpress.org.

Paso 4: Limpia la base de datos

Wordfence también puede escanear la base de datos en busca de inyecciones SQL. Sigue el mismo proceso: escanea y repara o elimina lo que encuentre sospechoso.

Método B: Limpieza manual (Para valientes)

Si el plugin no es suficiente o prefieres hacerlo a mano, aquí tienes los pasos clave.

Paso 1: Reemplaza el núcleo de WordPress

  • Descarga la última versión de WordPress desde wordpress.org.
  • Descomprime el archivo en tu ordenador.
  • Elimina las carpetas wp-includes y wp-admin de tu servidor.
  • Sube las carpetas wp-includes y wp-admin nuevas desde tu ordenador.
  • IMPORTANTE: No borres wp-content ni wp-config.php, ya que contienen tu contenido y configuración.

Paso 2: Reinstala tus temas y plugins

  • Ve a wp-content/themes/ y wp-content/plugins/ en tu servidor.
  • Borra todas las carpetas que encuentres.
  • Vuelve a instalar los temas y plugins que estés usando desde el panel de administración de WordPress (Apariencia > Temas, Plugins > Añadir nuevo). Asegúrate de que sean versiones oficiales y actualizadas.

Paso 3: Revisa archivos sospechosos

  • Busca archivos con extensiones extrañas como .php, .phtml, .php5, .suspected en carpetas donde no deberían estar (por ejemplo, en wp-content/uploads/).
  • Si encuentras uno, ábrelo con un editor de texto y mira el código. Si ves código ofuscado o funciones como eval(), base64_decode(), es malware. Bórralo.
  • Revisa el archivo functions.php de tu tema activo. A veces, el malware se esconde al final de este archivo. Si ves código extraño al final, elimínalo.

Paso 4: Limpia el archivo .htaccess

Este archivo es un objetivo común. Descárgalo a tu ordenador y ábrelo con un editor. Busca líneas que no reconozcas, especialmente las que contienen RewriteRule o Redirect a dominios extraños. Puedes reemplazarlo con el archivo .htaccess por defecto de WordPress:

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress

[WARNING]
Esta tarea es delicada. Si no te sientes seguro, es mejor que contrates a un profesional o uses un plugin. Un error en el .htaccess puede tumbar tu web.

Fase 3: Prevención de ataques (Tu escudo para el futuro)

Limpiar es solo la mitad del trabajo. La otra mitad es asegurarte de que no vuelva a ocurrir. La seguridad WordPress es un proceso continuo, no un destino.

1. Mantén todo actualizado (¡Siempre!)

Esta es la regla de oro. Las actualizaciones no solo añaden funciones, sino que corrigen vulnerabilidades de seguridad conocidas.

  • WordPress: Mantén el núcleo siempre en la última versión.
  • Temas: Actualiza todos tus temas, incluso los inactivos.
  • Plugins: Igual que los temas. Si un plugin lleva mucho tiempo sin actualizarse, considera buscar una alternativa.

[INFO]
En Syspanel, puedes activar las actualizaciones automáticas de WordPress y de los plugins para no tener que acordarte de ello. Solo tienes que entrar por el puerto 2106 y configurarlo en la sección de WordPress.

2. Usa contraseñas robustas y autenticación de dos factores (2FA)

  • Contraseñas: Usa una combinación de letras mayúsculas, minúsculas, números y símbolos. Mínimo 12 caracteres.
  • 2FA: Activa la autenticación de dos factores para todos los usuarios administradores. Esto añade una capa extra de seguridad: aunque roben tu contraseña, necesitarán un código de tu teléfono para entrar.

3. Instala un plugin de seguridad

No tiene que ser uno de pago, pero sí uno bueno. Te recomiendo:

  • Wordfence: Excelente firewall y escáner. La versión gratuita es muy completa.
  • Sucuri: Muy bueno, con opción de CDN y firewall en la nube.
  • All In One WP Security: Más enfocado a la configuración de seguridad, ideal para principiantes.

Configura el plugin para que haga escaneos automáticos periódicos y te envíe alertas por correo.

4. Limita los intentos de inicio de sesión

Los ataques de fuerza bruta son muy comunes. Un plugin como Limit Login Attempts Reloaded puede bloquear automáticamente a las IPs que intenten acceder a tu wp-login.php muchas veces en un corto período de tiempo.

5. Cambia la URL de acceso al panel de administración

Por defecto, el panel está en tu-dominio.com/wp-admin. Cambiarlo a algo como tu-dominio.com/mi-acceso-secreto dificulta enormemente los ataques automatizados. Puedes hacerlo con plugins como WPS Hide Login.

6. Haz copias de seguridad periódicas

No es una prevención directa, pero es tu red de seguridad. Si te atacan y la limpieza falla, podrás restaurar tu web a un estado anterior limpio. Programa copias de seguridad automáticas diarias o semanales. Muchos hosts, como los que usan Syspanel, ofrecen esta funcionalidad integrada.

7. Desconfía de lo que no conoces

  • No instales temas o plugins "piratas" o de sitios de dudosa reputación. Suelen venir cargados de malware.
  • No hagas clic en enlaces de correos sospechosos que digan ser de WordPress o de tu hosting.
  • No des tus credenciales a nadie que no sea de total confianza.

FAQ: Preguntas frecuentes sobre malware en WordPress

Para terminar, respondo a las dudas más habituales que me encuentro a diario.

¿Mi web puede infectar a mis visitantes?

Sí. Muchos tipos de malware se diseñan para atacar a los visitantes, por ejemplo, mostrando falsas alertas de virus o intentando instalar software malicioso en sus dispositivos. Por eso es tan importante actuar rápido.

¿Cuánto cuesta eliminar el malware de WordPress?

Depende del grado de infección y de si lo haces tú o contratas a un profesional. Con los plugins gratuitos y esta guía, puedes hacerlo tú mismo sin coste. Si contratas a un servicio de limpieza profesional, los precios pueden variar desde 50€ hasta varios cientos de euros.

¿Qué hago si no puedo acceder a mi panel de administración?

Si el malware te bloquea el acceso, puedes usar un cliente FTP para subir un plugin de seguridad manualmente (como expliqué antes) o para reemplazar el núcleo de WordPress. Si no sabes usar FTP, contacta con tu proveedor de hosting; a menudo tienen herramientas para restaurar o limpiar.

¿Debo borrar todos los archivos y reinstalar WordPress desde cero?

Es la solución más drástica y garantizada, pero también la más laboriosa. Si la infección es muy grave y no puedes limpiarla, es una buena opción. Eso sí, asegúrate de guardar una copia limpia de tu contenido (las entradas y páginas) y de la base de datos. Puedes exportar el contenido desde Herramientas > Exportar (si puedes acceder) o desde phpMyAdmin.

¿Qué es el "código ofuscado" y por qué es peligroso?

Es código que ha sido deliberadamente modificado para que sea ilegible para los humanos. Los atacantes lo usan para esconder sus scripts maliciosos. Si ves líneas de código con funciones como eval(base64_decode(...)), es una señal de alarma casi segura.

Mi hosting me ha suspendido la cuenta, ¿qué hago?

Contacta inmediatamente con tu proveedor de hosting. Explícales la situación y que estás trabajando en limpiar el sitio. Ellos te dirán qué pasos seguir y, en muchos casos, te ofrecerán herramientas o servicios de limpieza. Una vez limpio y asegurado, suelen reactivar la cuenta.

Espero que esta guía te haya sido de gran ayuda. Recuerda que la clave está en la prevención y en la constancia. No te confíes solo porque has limpiado tu web una vez; la seguridad es un hábito diario.

Si te surge cualquier otra duda, no dudes en preguntar. ¡Estamos aquí para ayudarte a mantener tu WordPress sano y salvo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel