🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo detectar malware en tu sitio

Actualizado el 18 de mayo de 2026

¿Tu sitio WordPress se ha vuelto lento, muestra mensajes extraños o redirige a páginas que no reconoces? Es posible que estés frente a un WordPress infectado. No te preocupes, es un problema más común de lo que crees y, lo más importante, tiene solución.

En esta guía completa, te enseñaremos paso a paso cómo detectar malware WordPress, entender las señales de alerta y, sobre todo, cómo eliminar malware WordPress y limpiar WordPress de forma segura. Nuestro objetivo es que recuperes el control de tu web sin necesidad de ser un experto en seguridad WordPress malware.

Prepárate para convertirte en el detective de tu propio sitio. Vamos allá.

¿Por qué es importante detectar el malware a tiempo?

El malware no solo afecta la velocidad de tu web. Puede tener consecuencias mucho más graves:

  • Daño a tu reputación: Si los visitantes ven anuncios extraños o redirecciones, perderán la confianza en tu marca.
  • Bloqueo por parte de Google: Google puede marcar tu sitio como "peligroso" y mostrar una advertencia a los usuarios antes de que entren. Esto reduce drásticamente tu tráfico.
  • Robo de datos: Algunos tipos de malware roban información de tus usuarios o de tu base de datos, incluyendo contraseñas y correos electrónicos.
  • Pérdida de posicionamiento SEO: Un sitio infectado puede ser penalizado por los motores de búsqueda, haciendo que desaparezcas de los resultados de búsqueda.

Detectar el problema a tiempo es la clave para minimizar estos riesgos. Cuanto más esperes, más difícil (y costoso) puede ser repararlo.

Señales claras de que tu WordPress podría estar infectado

Antes de ponernos manos a la obra con las herramientas, aprende a reconocer las señales de alarma. Si notas alguno de estos síntomas, es muy probable que tengas que detectar malware WordPress de inmediato.

Síntomas visibles para el usuario

  • Redirecciones inesperadas: Al hacer clic en un enlace de tu web, eres llevado a sitios de apuestas, farmacias online o páginas de publicidad.
  • Anuncios pop-up extraños: Aparecen ventanas emergentes con contenido que no has puesto, incluso cuando navegas desde tu propio sitio.
  • Páginas o contenido nuevo que no reconoces: Aparecen entradas, páginas o plugins que tú no has instalado.
  • El sitio se vuelve muy lento: El malware consume recursos del servidor, ralentizando la carga de tu web.
  • Mensajes de error en la pantalla: Ves errores como "Error de conexión a la base de datos" o mensajes de advertencia del propio WordPress.

Síntomas desde el panel de administración

  • No puedes acceder al panel de administración: Tu contraseña deja de funcionar o el sistema te redirige a otra página.
  • Usuarios desconocidos: Encuentras nuevos usuarios con roles de Administrador que tú no creaste.
  • Plugins o temas que se activan solos: Ves que ciertos plugins o temas se activan sin tu permiso.
  • Archivos modificados: Notas cambios en archivos importantes como wp-config.php, functions.php o .htaccess.

Señales desde el exterior

  • Google te avisa: Al buscar tu web en Google, ves un mensaje que dice "Este sitio puede estar comprometido" o "Este sitio puede dañar tu equipo".
  • Tu hosting te bloquea: Recibes un correo de tu proveedor de hosting informando que han detectado actividad maliciosa en tu cuenta.
  • Herramientas de seguridad te alertan: Servicios como Sucuri SiteCheck o VirusTotal detectan código malicioso en tu web.

[WARNING] Si ves alguna de estas señales, no entres en pánico. Actúa con calma, pero con rapidez. No intentes "arreglarlo" a ciegas, ya que podrías empeorar la situación.

Métodos prácticos para detectar malware en WordPress

Aquí tienes una serie de pasos que puedes seguir para detectar malware WordPress de forma manual y con herramientas automáticas. Te recomiendo que los sigas en orden.

1. Escanea tu web con herramientas online gratuitas

Esta es la forma más rápida y sencilla de obtener una primera impresión. No requieren instalación y son muy efectivas.

  • Sucuri SiteCheck (la más recomendada): Ve a sitecheck.sucuri.net e introduce la URL de tu sitio. Escanea en busca de malware, redirecciones, blacklists y otros problemas. Es muy fiable.
  • VirusTotal: Sube la URL de tu web. Analiza tu sitio con múltiples motores antivirus. Es útil para ver si algún antivirus en concreto ha detectado algo.
  • Quttera: Otra herramienta online gratuita que escanea tu web en busca de código malicioso.

[TIP] Realiza estos escaneos periódicamente, al menos una vez al mes, aunque no notes nada extraño. La prevención es la mejor defensa.

2. Revisa los archivos del núcleo de WordPress

El malware suele esconderse en archivos clave. Puedes acceder a ellos a través del panel de control de tu hosting (cPanel, Syspanel, etc.) o mediante un cliente FTP como FileZilla.

  • Accede a los archivos: Conéctate a tu servidor. Si usas Syspanel (HestiaCP), recuerda que el puerto de acceso es el 2106. Busca la carpeta public_html (o htdocs).
  • Revisa wp-config.php: Este archivo es el corazón de WordPress. Busca líneas de código extrañas, especialmente al final del archivo. Debe contener solo la configuración de la base de datos, las claves de seguridad y las constantes de WordPress.
  • Revisa .htaccess: Este archivo (oculto, empieza con punto) controla las reglas de redirección. Busca líneas que redirijan a dominios sospechosos. Un .htaccess limpio suele ser bastante corto.
  • Revisa index.php: El index.php principal de tu web (en la raíz) debe ser muy simple. Si ves código ofuscado (ilegible, lleno de caracteres raros), es una señal de infección.
  • Revisa la carpeta wp-content: Especialmente las subcarpetas themes y plugins. Busca archivos con nombres extraños (ej: hack.php, shell.php, wp-upload.php). También revisa el functions.php de tu tema activo. A menudo el malware se inyecta aquí.

3. Escanea con un plugin de seguridad

Si prefieres una solución más automatizada y desde el propio panel de WordPress, instala un plugin de seguridad. Estos plugins pueden escanear todos tus archivos, la base de datos y detectar patrones de malware.

  • Wordfence Security: Es el plugin de seguridad más popular y completo. Escanea archivos, busca malware, protege contra ataques de fuerza bruta y mucho más. La versión gratuita es suficiente para la detección básica.
  • Sucuri Security: El plugin oficial de Sucuri. Ofrece escaneo de archivos, monitoreo de integridad y alertas de seguridad.
  • All In One WP Security & Firewall: Un plugin muy completo con muchas herramientas de seguridad, incluyendo escaneo de archivos.

[INFO] Si tu sitio ya está infectado, es posible que no puedas instalar plugins desde el panel de administración. En ese caso, tendrás que subir el plugin manualmente a través de FTP o usar las herramientas online.

4. Revisa la base de datos

El malware también puede esconderse en la base de datos, especialmente en las tablas wp_posts y wp_options.

  • Accede a phpMyAdmin: Desde el panel de control de tu hosting (cPanel, Syspanel, etc.), busca el icono de phpMyAdmin.
  • Selecciona tu base de datos: Elige la base de datos de tu WordPress.
  • Revisa la tabla wp_posts: Busca entradas (posts) con títulos o contenidos extraños. A veces el malware crea páginas ocultas llenas de enlaces.
  • Revisa la tabla wp_options: Busca opciones con nombres sospechosos como siteurl, home o admin_email. Asegúrate de que tengan los valores correctos (tu dominio real).
  • Busca código PHP en la base de datos: En las tablas wp_posts o wp_options, busca campos que contengan <?php. Esto es una señal de que hay código ejecutable almacenado.

[WARNING] Manipular la base de datos directamente puede ser peligroso si no tienes experiencia. Si no estás seguro, mejor usa un plugin de seguridad que pueda escanearla.

Cómo eliminar el malware de WordPress paso a paso

Una vez que has detectado malware WordPress, es hora de actuar. Sigue estos pasos con cuidado. Si en algún momento te sientes abrumado, no dudes en pedir ayuda a un profesional.

Paso 1: Haz una copia de seguridad completa (¡IMPORTANTE!)

Antes de tocar nada, haz una copia de seguridad de todos tus archivos y de la base de datos. Esto te permitirá restaurar tu sitio si algo sale mal durante la limpieza.

  • Desde el hosting: La mayoría de los paneles de control (cPanel, Syspanel) tienen herramientas de backup automáticas o manuales. En Syspanel, busca la sección de "Backups".
  • Con un plugin: Usa un plugin como UpdraftPlus o BackWPup para hacer una copia de seguridad desde el panel de WordPress.
  • Manual: Descarga todos los archivos por FTP y exporta la base de datos desde phpMyAdmin.

Paso 2: Cambia todas tus contraseñas

El malware pudo haber robado tus credenciales. Cambia:

  • Contraseña de administrador de WordPress.
  • Contraseña de la base de datos.
  • Contraseña de FTP/SFTP.
  • Contraseña del panel de control de tu hosting (cPanel, Syspanel).

Usa contraseñas largas y únicas para cada servicio. Un gestor de contraseñas como LastPass o 1Password te ayudará a gestionarlas.

Paso 3: Elimina archivos maliciosos manualmente (si sabes lo que buscas)

Si durante el escaneo encontraste archivos sospechosos (ej: hack.php, shell.php), puedes eliminarlos directamente desde el FTP.

  • Conéctate por FTP.
  • Navega a la carpeta donde está el archivo.
  • Elimínalo. Haz clic derecho y selecciona "Eliminar".

[WARNING] No elimines archivos importantes de WordPress (como wp-config.php o index.php) a menos que estés seguro de que están infectados y puedas reemplazarlos por una versión limpia.

Paso 4: Reinstala los archivos del núcleo de WordPress

Esta es la forma más segura de limpiar los archivos principales de WordPress.

  • Descarga una copia limpia de WordPress desde wordpress.org.
  • Descomprime el archivo en tu ordenador.
  • Sube los archivos por FTP a la carpeta raíz de tu web (normalmente public_html). Importante: Sobrescribe todos los archivos, excepto wp-config.php y la carpeta wp-content. Estas dos contienen tu configuración y tus personalizaciones (temas, plugins, imágenes).

Esto reemplazará cualquier archivo del núcleo que estuviera infectado por versiones limpias.

Paso 5: Limpia tu base de datos

Si el malware está en la base de datos, puedes intentar limpiarla desde phpMyAdmin.

  • Busca y elimina entradas sospechosas en wp_posts y wp_options.
  • Usa un plugin de seguridad como Wordfence para escanear y limpiar la base de datos de forma automática. Muchos plugins tienen una opción de "Reparar base de datos".

Paso 6: Reinstala o reemplaza temas y plugins

Es muy probable que el malware se haya escondido en algún tema o plugin.

  • Elimina todos los temas y plugins que no uses.
  • Para los que uses activamente, descarga una copia limpia desde el repositorio oficial de WordPress o desde la web del desarrollador.
  • Instala la versión limpia y activa.
  • Si tienes un tema premium, contacta al desarrollador para obtener una copia limpia.

Paso 7: Escanea de nuevo y verifica

Después de todos estos pasos, vuelve a escanear tu web con las herramientas online y el plugin de seguridad. Asegúrate de que no quede rastro de malware.

Prevención: cómo evitar futuras infecciones

Una vez que has conseguido limpiar WordPress, es fundamental tomar medidas para que no vuelva a ocurrir.

  • Mantén todo actualizado: WordPress, temas y plugins deben estar siempre en su última versión. Las actualizaciones suelen corregir vulnerabilidades de seguridad.
  • Usa contraseñas seguras: Combina mayúsculas, minúsculas, números y símbolos. No uses la misma contraseña para todo.
  • Instala un plugin de seguridad: Wordfence o Sucuri Security te ayudarán a monitorizar tu sitio y bloquear ataques.
  • Haz copias de seguridad periódicas: Programa backups automáticos semanales o diarios.
  • Elimina plugins y temas que no uses: Reducen la superficie de ataque.
  • Limita los intentos de inicio de sesión: Usa un plugin para limitar el número de intentos de acceso fallidos.
  • Usa un cortafuegos (firewall): Muchos plugins de seguridad incluyen un firewall que bloquea el tráfico malicioso.
  • No descargues temas o plugins de fuentes no oficiales: Los "nulled" (pirateados) suelen contener malware.

[INFO] La seguridad no es un destino, es un proceso. Dedica unos minutos cada semana a revisar tu sitio y aplicar buenas prácticas.

Preguntas frecuentes (FAQ) sobre seguridad WordPress malware

¿Puedo eliminar el malware yo mismo o necesito un profesional?

Depende de la gravedad. Si es un malware simple (como un archivo malicioso en una carpeta), puedes hacerlo tú mismo siguiendo esta guía. Si el malware es complejo, ha infectado la base de datos o ha creado usuarios administradores, puede ser mejor contratar a un servicio de limpieza profesional como Sucuri o un experto en seguridad.

¿Los plugins de seguridad eliminan el malware automáticamente?

Algunos plugins como Wordfence (en su versión premium) pueden eliminar automáticamente ciertos tipos de malware. La versión gratuita suele detectarlo, pero la limpieza manual puede ser necesaria.

¿Qué hago si después de limpiar el malware, mi sitio sigue lento?

La lentitud puede deberse a varios factores: el malware pudo haber dejado scripts persistentes, tu servidor puede estar sobrecargado, o puede haber una mala configuración. Revisa el uso de recursos en tu panel de hosting y considera optimizar tu web (caché, imágenes, etc.).

¿Cómo sé si mi sitio está en una blacklist de Google?

Puedes usar la herramienta "Search Console" de Google. Ve a "Problemas de seguridad" y verás si hay alguna advertencia. También puedes usar Sucuri SiteCheck, que te dirá si estás en alguna blacklist.

¿Mi hosting me puede ayudar a limpiar el malware?

Algunos hostings ofrecen servicios de limpieza de malware (a veces de pago). Pregunta a tu proveedor. Si usas Syspanel, puedes contactar a su soporte técnico para que te orienten. Recuerda que el puerto de acceso a Syspanel es el 2106.

¿Debo cambiar mi contraseña de WordPress después de una infección?

Sí, absolutamente. Cambia todas las contraseñas: la de WordPress, la de la base de datos, la del FTP y la del panel de hosting.

Esperamos que esta guía te haya sido de gran ayuda. Recuerda que la paciencia y la calma son tus mejores aliadas. Si en algún momento te sientes perdido, no dudes en buscar ayuda profesional. Tu sitio web es valioso, ¡protégelo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel