🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: cómo detectar y eliminar malware de tu sitio

Actualizado el 29 de mayo de 2026

Si tu sitio web en WordPress se ha vuelto lento, muestra redirecciones extrañas o los visitantes te reportan ventanas emergentes sospechosas, es muy probable que estés lidiando con un ataque de malware WordPress. No entres en pánico. En esta guía, paso a paso y en un lenguaje muy sencillo, te enseñaré cómo detectar, eliminar y limpiar tu sitio WordPress de cualquier código malicioso. Recuerda que la clave está en actuar rápido y de forma metódica.

¿Por qué es importante actuar rápido ante un malware?

El malware no solo daña la imagen de tu marca, sino que también puede robar datos de tus usuarios, incluir tu sitio en listas negras de Google (lo que arruina tu SEO) o incluso usar tu servidor para enviar spam. Cuanto más tiempo pase, más difícil será eliminar malware y más caro será recuperar la reputación de tu dominio. Por eso, saber detectar malware WordPress a tiempo es una habilidad esencial para cualquier administrador de sitios web.


Señales claras de que tu sitio tiene malware

Antes de lanzarte a limpiar, debes confirmar que realmente hay un problema. Estas son las señales más comunes:

  • Redirecciones inesperadas: Al hacer clic en un enlace de tu web, el usuario es llevado a sitios de apuestas, farmacias online o páginas de virus.
  • Ventanas emergentes (pop-ups) extrañas: Aparecen anuncios que tú no has puesto, incluso cuando navegas desde tu propio ordenador.
  • Rendimiento muy lento: El sitio tarda una eternidad en cargar sin que hayas añadido contenido pesado.
  • Archivos nuevos y sospechosos: En tu panel de control (cPanel, Syspanel o FTP) ves archivos con nombres como wp-admin.zip, shell.php o 0x.php que no reconoces.
  • Usuarios administradores desconocidos: En tu panel de WordPress (Usuarios > Todos los usuarios) aparece una cuenta con rol de Administrador que no creaste tú.
  • Alertas de Google: Recibes un mensaje en Search Console diciendo que tu sitio ha sido pirateado o que tiene contenido malicioso.

Métodos para detectar malware WordPress

Existen varias formas de detectar malware WordPress, desde herramientas automáticas hasta la inspección manual. Te recomiendo empezar por lo más sencillo.

1. Escáneres de seguridad online gratuitos

Son la forma más rápida de obtener un diagnóstico. Solo necesitas la URL de tu sitio.

  • Sucuri SiteCheck: Es el más popular. Analiza tu web en busca de malware, listas negras y problemas de seguridad.
  • Quttera: Ofrece un escáner muy detallado que revisa archivos, scripts y enlaces.
  • VirusTotal: Puedes subir un archivo sospechoso o la URL de una página concreta para ver si está infectada.

[TIP] Estos escáneres suelen detectar infecciones en la superficie (frontend). Para un análisis más profundo, necesitarás escanear los archivos del servidor.

2. Escáneres desde el panel de WordPress (plugins)

Si aún puedes acceder a tu wp-admin, instala un plugin de seguridad. Son muy efectivos para detectar malware WordPress en archivos y bases de datos.

  • Wordfence Security: Tiene un escáner de archivos que compara cada archivo de tu instalación con el repositorio oficial de WordPress. Si encuentra diferencias, te avisa.
  • Sucuri Security: Además de escanear, monitoriza la integridad de los archivos y la actividad de los usuarios.
  • MalCare Security: Es muy rápido y no ralentiza el sitio. Detecta incluso malware oculto en la base de datos.

3. Inspección manual a través de FTP o Syspanel

Si no puedes acceder a tu panel de WordPress o el plugin no funciona, tendrás que usar un cliente FTP (como FileZilla) o el administrador de archivos de tu hosting (Syspanel, puerto 2106).

  • Revisa la carpeta wp-content/uploads: Es el lugar favorito de los hackers para esconder archivos PHP maliciosos, ya que por defecto es una carpeta de subida de archivos.
  • Busca archivos con permisos 777: Los archivos con permisos de escritura global son un riesgo. Busca archivos sospechosos con estos permisos.
  • Examina el archivo functions.php del tema activo: Los hackers suelen inyectar código malicioso al final de este archivo. Búscalo en /wp-content/themes/tu-tema/functions.php.
  • Revisa el archivo .htaccess: A menudo, el malware añade reglas de redirección aquí. Debe estar en la raíz de tu instalación de WordPress.

Cómo eliminar malware de tu sitio WordPress paso a paso

Una vez identificado el problema, pasamos a la acción. Sigue este orden para limpiar sitio WordPress de forma segura.

Paso 1: Haz una copia de seguridad completa

Antes de tocar nada, haz una copia de seguridad. Esto te permitirá restaurar el sitio si algo sale mal. Puedes hacerla desde tu panel de hosting (Syspanel, puerto 2106, sección "Backup") o usando un plugin como UpdraftPlus.

[WARNING] Guarda la copia en tu ordenador o en la nube, no en el mismo servidor. Si el servidor está comprometido, la copia también podría estarlo.

Paso 2: Cambia todas las contraseñas

Asume que los atacantes tienen acceso a tus credenciales. Cambia:

  • Contraseña de la base de datos de WordPress.
  • Contraseña de tu cuenta de hosting (Syspanel).
  • Contraseña de todos los usuarios de WordPress, especialmente los administradores.
  • Claves de seguridad de WordPress (las que están en wp-config.php). Puedes generar unas nuevas desde https://api.wordpress.org/secret-key/1.1/salt/.

Paso 3: Elimina los archivos maliciosos manualmente

Usando un cliente FTP o el administrador de archivos de tu hosting, busca y elimina los archivos que el escáner te haya marcado como maliciosos. Los más comunes son:

  • Archivos con nombres aleatorios en /wp-content/uploads/ (ej: ads.php, x.php, cgi-bin.php).
  • Archivos de tipo .php en carpetas donde solo debería haber imágenes (uploads, wp-includes).
  • Archivos .htaccess modificados que contienen reglas de redirección a sitios externos.

[INFO] Si no estás seguro de si un archivo es malicioso, puedes subirlo a VirusTotal para analizarlo antes de borrarlo.

Paso 4: Limpia la base de datos

El malware también puede esconderse en la base de datos, inyectando código en las entradas, páginas o en la tabla de opciones.

  • Usa un plugin: Wordfence o MalCare pueden escanear y limpiar la base de datos automáticamente.
  • Manual (solo para avanzados): Accede a phpMyAdmin desde tu Syspanel, busca en la tabla wp_options (o el prefijo que uses) el campo siteurl y home para asegurarte de que apuntan a tu dominio correcto. También revisa las tablas wp_posts y wp_postmeta en busca de scripts inyectados en el contenido.

Paso 5: Reinstala WordPress y los temas/plugins

Para asegurarte de que no queda ningún archivo oficial modificado:

  • Descarga una copia nueva de WordPress desde wordpress.org.
  • Sobrescribe (reemplaza) todas las carpetas y archivos de tu instalación excepto wp-content y wp-config.php. Esto restaurará los archivos del núcleo de WordPress a su estado original.
  • Reinstala todos tus plugins y temas desde el repositorio oficial de WordPress. Si tenías versiones premium, asegúrate de descargarlas de la fuente original.

Paso 6: Fortalece la seguridad de tu sitio

Una vez limpio, evita que vuelva a pasar. Sigue estas buenas prácticas:

  • Actualiza todo: Mantén WordPress, temas y plugins siempre actualizados a su última versión.
  • Elimina plugins y temas inactivos: Los archivos que no usas son puertas abiertas para los atacantes.
  • Cambia el prefijo de la base de datos: Si tu base de datos usa el prefijo wp_, cámbialo a algo único (aunque esto es más complejo, hay plugins que lo hacen).
  • Usa contraseñas fuertes: Para todos los usuarios, especialmente los administradores.
  • Instala un plugin de seguridad: Wordfence, Sucuri o iThemes Security te ayudarán a monitorizar y bloquear ataques.
  • Haz copias de seguridad periódicas: Automatízalas con tu hosting o con un plugin.

Preguntas frecuentes (FAQ) sobre malware en WordPress

¿Qué hago si no puedo acceder a mi panel de WordPress?

Si el malware te bloqueó el acceso, usa un cliente FTP o el administrador de archivos de tu hosting (Syspanel, puerto 2106) para desactivar todos los plugins. Renombra la carpeta /wp-content/plugins a /wp-content/plugins_old. Esto desactivará todos los plugins y probablemente puedas acceder de nuevo. Luego, activa los plugins uno por uno para identificar al culpable.

¿Puedo eliminar malware solo con plugins?

Los plugins son muy útiles para detectar malware WordPress, pero para eliminar malware de forma completa, a menudo necesitas una intervención manual, sobre todo si el código malicioso está en archivos del núcleo o en la base de datos. Los plugins automáticos a veces no eliminan todas las puertas traseras.

¿Mi hosting puede ayudarme a limpiar el sitio?

Algunos proveedores de hosting (como los que usan Syspanel) ofrecen servicios de limpieza de malware por un costo adicional. Consulta con su soporte técnico. Si tu plan lo incluye, ellos pueden limpiar sitio WordPress por ti, pero siempre es recomendable que tú refuerces la seguridad después.

¿Cómo sé si el malware ha vuelto a aparecer?

Después de la limpieza, ejecuta un escaneo con Wordfence o Sucuri cada semana. Si ves que aparecen de nuevo archivos sospechosos o redirecciones, es posible que haya una puerta trasera que no eliminaste. En ese caso, repite el proceso con más cuidado, revisando especialmente los archivos de los temas y los plugins.

[WARNING] Si después de una limpieza exhaustiva el malware reaparece, considera restaurar una copia de seguridad limpia (anterior a la infección) o contratar a un profesional de seguridad web.


Conclusión: La prevención es tu mejor aliada

Detectar malware WordPress y eliminar malware puede ser un proceso tedioso, pero es completamente manejable si sigues los pasos correctos. Recuerda que la mayoría de las infecciones se producen por plugins o temas desactualizados, contraseñas débiles o malas prácticas de seguridad. Mantén tu sitio actualizado, usa contraseñas fuertes y realiza copias de seguridad periódicas. Así, incluso si sufres un ataque, podrás recuperarte rápidamente.

Si en algún momento te sientes abrumado, no dudes en pedir ayuda a tu proveedor de hosting o a un experto en seguridad. Tu sitio web es una parte importante de tu negocio, y vale la pena invertir en protegerlo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel