WordPress: cómo detectar y eliminar malware fácilmente
¿Tu web con WordPress va lenta, muestra errores extraños o redirige a sitios raros? Es posible que tengas malware. No te preocupes, es un problema más común de lo que crees y, con la guía adecuada, puedes detectar malware WordPress y eliminar malware WordPress por ti mismo, incluso sin ser un experto técnico.
En este artículo, te explicaré paso a paso cómo limpiar WordPress infectado de forma segura y eficaz. Hablaremos de herramientas automáticas, escaneos manuales y medidas preventivas para garantizar la seguridad WordPress malware. Al final, también responderemos las preguntas más frecuentes (FAQ) para que no te quede ninguna duda.
¿Cómo saber si tu WordPress tiene malware?
Antes de actuar, debes confirmar si realmente estás infectado. Estos son los síntomas más comunes que indican que necesitas detectar malware WordPress:
- Redirecciones extrañas: Al hacer clic en un enlace, te lleva a páginas de spam, casinos o sitios de venta de medicamentos.
- Velocidad de carga muy lenta: El malware consume recursos del servidor, haciendo que tu web vaya como una tortuga.
- Anuncios no deseados: Aparecen banners o ventanas emergentes que no has puesto tú.
- Archivos o usuarios nuevos y sospechosos: Ves archivos con nombres raros (como
wp-update.phpoadmin.php) o usuarios administradores que no reconoces. - Google te marca como sitio peligroso: Al buscar tu web, aparece un aviso de "Este sitio puede estar comprometido".
- Error 500 o pantalla blanca: El malware puede romper archivos esenciales de WordPress.
[WARNING] Si tu web ha sido bloqueada por Google, actúa de inmediato. Un sitio infectado puede dañar tu reputación y hacer que pierdas visitas y clientes.
Paso 1: Haz una copia de seguridad completa (¡imprescindible!)
Antes de tocar nada, siempre realiza una copia de seguridad. Esto te permitirá restaurar tu web si algo sale mal durante la limpieza. Necesitas respaldar dos cosas:
Archivos del sitio
Puedes hacerlo desde el panel de control de tu hosting (cPanel, Syspanel, etc.) o mediante FTP. Si usas Syspanel (recuerda que se accede por el puerto 2106), busca la opción "Backup" o "Copias de seguridad". Descarga una copia completa de la carpeta public_html (o la carpeta donde esté instalado tu WordPress).
Base de datos
También desde Syspanel o cPanel, exporta la base de datos usando phpMyAdmin. Ve a la pestaña "Exportar" y elige el método rápido. Guarda el archivo .sql en tu ordenador.
[TIP] Algunos plugins como UpdraftPlus o All-in-One WP Migration pueden hacer ambas copias de forma automática. Si puedes, instala uno antes de infectarte.
Paso 2: Escanea tu WordPress con plugins de seguridad
La forma más fácil de detectar malware WordPress es usando plugins especializados. Aquí tienes los más recomendados:
Wordfence Security
Es el plugin de seguridad más popular. Una vez instalado:
- Ve a Wordfence > Scan.
- Haz clic en Start New Scan.
- Espera a que termine. Wordfence revisará archivos, temas, plugins y la base de datos en busca de código malicioso.
- Si encuentra algo, te mostrará una lista con las amenazas. Puedes elegir "Delete" o "Repair" (reparar) si el archivo es conocido.
Sucuri Security
Otro excelente plugin. En su panel:
- Ve a Sucuri Security > Scanner.
- Haz clic en Scan Now.
- Revisa los resultados. Sucuri también te permite eliminar malware WordPress desde la misma interfaz.
[INFO] Ambos plugins son gratuitos en su versión básica y muy efectivos para detectar amenazas comunes. Si el malware es muy avanzado, quizá necesites la versión premium.
Paso 3: Limpieza manual de archivos infectados
Si los plugins no resuelven el problema, toca meter las manos. No te asustes, es más sencillo de lo que parece. Necesitarás un cliente FTP (como FileZilla) o el administrador de archivos de tu hosting.
Conéctate a tu servidor
Usa los datos FTP que te proporcionó tu hosting. Si usas Syspanel, ve a la sección "FTP Accounts" para crear un usuario o ver los existentes. El puerto suele ser 21.
Busca archivos sospechosos
Los archivos maliciosos suelen tener nombres que imitan a los legítimos pero con variaciones. Presta atención a:
wp-config.php(el original no debe tener código extraño al final).- Archivos en la raíz como
index.php,wp-load.php,wp-settings.php. - Carpetas de plugins y temas. Revisa si hay archivos
.phpque no correspondan.
Reemplaza archivos del núcleo de WordPress
Una de las mejores formas de limpiar WordPress infectado es reinstalar los archivos del núcleo. Para ello:
- Descarga la última versión de WordPress desde wordpress.org.
- Descomprime el ZIP en tu ordenador.
- Sube las carpetas
wp-adminywp-includesa tu servidor (sobrescribe los archivos existentes). - También sube todos los archivos
.phpde la raíz exceptowp-config.phpy la carpetawp-content.
[WARNING] No borres
wp-config.phpni la carpetawp-content, ya que contienen tu configuración y contenido personalizado (plugins, temas, subidas).
Limpia la carpeta wp-content
El malware suele esconderse en:
- uploads: Revisa si hay archivos
.phpen subcarpetas de imágenes. Si ves alguno, bórralo. - plugins: Desactiva todos los plugins y luego actívalos uno a uno. Si alguno muestra errores, puede estar infectado. Borra los que no reconozcas.
- themes: Haz lo mismo con los temas. Mantén solo el que estés usando y uno por defecto (Twenty Twenty-Four, por ejemplo).
Paso 4: Limpieza de la base de datos
El malware también puede estar en la base de datos. Para detectar malware WordPress allí, necesitas phpMyAdmin (accesible desde Syspanel o cPanel).
- Selecciona tu base de datos.
- Haz clic en la pestaña SQL.
- Ejecuta esta consulta para buscar contenido sospechoso en las entradas y páginas:
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%' OR post_content LIKE '%<script>%';
Si aparecen resultados, revisa el contenido. Puedes editar la entrada y eliminar el código malicioso.
[TIP] También puedes usar el plugin WP-Optimize para limpiar tablas y eliminar datos basura que puedan esconder malware.
Paso 5: Cambia todas las contraseñas
Después de eliminar malware WordPress, es crucial cambiar todas las contraseñas para evitar que el atacante vuelva a entrar. Cambia:
- Contraseña de administrador de WordPress.
- Contraseña de la base de datos.
- Contraseña de FTP.
- Contraseña de tu cuenta de hosting (cPanel, Syspanel, etc.).
[WARNING] Usa contraseñas seguras: al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos. Puedes usar un gestor de contraseñas como LastPass o Bitwarden.
Paso 6: Medidas preventivas para evitar futuros ataques
Una vez que tu web está limpia, debes blindarla para que no vuelva a pasar. Sigue estos consejos de seguridad WordPress malware:
Mantén todo actualizado
WordPress, plugins y temas deben estar siempre en su última versión. Las actualizaciones corrigen vulnerabilidades conocidas.
Instala un firewall
Puedes usar un plugin como Wordfence (incluye un firewall) o Cloudflare (gratuito y muy eficaz). Bloquean tráfico malicioso antes de que llegue a tu servidor.
Limita los intentos de inicio de sesión
Con plugins como Limit Login Attempts Reloaded o Login LockDown, evitas que los bots intenten adivinar tu contraseña.
Usa autenticación de dos factores (2FA)
Añade una capa extra de seguridad. Muchos plugins de seguridad ofrecen 2FA, como Wordfence o Google Authenticator.
Elimina plugins y temas que no uses
Cada pieza de software extra es un posible punto de entrada. Si no lo usas, bórralo.
Realiza escaneos periódicos
Programa escaneos automáticos con Wordfence o Sucuri para detectar malware WordPress antes de que haga daño.
[INFO] También puedes contratar un servicio de monitoreo de seguridad como Sucuri SiteCheck (gratuito) o SiteLock (de pago) para que revisen tu web periódicamente.
FAQ: Preguntas frecuentes sobre cómo eliminar malware de WordPress
¿Puedo limpiar WordPress infectado sin plugins?
Sí, pero es más tedioso. Puedes hacerlo manualmente revisando archivos y la base de datos, como explicamos en el paso 3. Sin embargo, los plugins facilitan mucho la tarea y son recomendables para principiantes.
¿Qué hago si no puedo acceder al panel de administración?
Si el malware te ha bloqueado el acceso, puedes entrar por FTP y desactivar todos los plugins renombrando la carpeta wp-content/plugins a wp-content/plugins_old. Luego, intenta acceder de nuevo. También puedes restaurar una copia de seguridad limpia.
¿El malware puede afectar a mi posicionamiento SEO?
Sí, y mucho. Google penaliza los sitios infectados, bajándolos en los resultados de búsqueda o bloqueándolos por completo. Además, los redireccionamientos maliciosos hacen que los usuarios abandonen tu web, aumentando la tasa de rebote.
¿Cuánto tiempo se tarda en eliminar malware WordPress?
Depende de la gravedad. Con plugins, puede ser cuestión de minutos. Si haces una limpieza manual, puede llevarte varias horas, especialmente si tienes muchos archivos.
¿Debo contratar a un profesional?
Si después de seguir esta guía no consigues limpiar WordPress infectado, o si el malware es muy persistente (como un rootkit), lo mejor es contactar con un especialista en seguridad web. También puedes pedir ayuda a tu proveedor de hosting, muchos ofrecen servicios de limpieza.
Conclusión
Detectar malware WordPress y eliminar malware WordPress no tiene por qué ser una pesadilla. Con las herramientas adecuadas y siguiendo los pasos que te he mostrado, puedes recuperar tu web en poco tiempo. Recuerda siempre hacer copias de seguridad, mantener todo actualizado y usar plugins de seguridad.
La seguridad WordPress malware es un trabajo continuo, pero con estos hábitos, tu sitio estará mucho más protegido. Si te ha quedado alguna duda, revisa la sección de FAQ o deja un comentario. ¡Tu web te lo agradecerá!
