🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: cómo detectar y eliminar malware fácilmente

Actualizado el 3 de abril de 2026

¿Tu web con WordPress va lenta, muestra errores extraños o redirige a sitios raros? Es posible que tengas malware. No te preocupes, es un problema más común de lo que crees y, con la guía adecuada, puedes detectar malware WordPress y eliminar malware WordPress por ti mismo, incluso sin ser un experto técnico.

En este artículo, te explicaré paso a paso cómo limpiar WordPress infectado de forma segura y eficaz. Hablaremos de herramientas automáticas, escaneos manuales y medidas preventivas para garantizar la seguridad WordPress malware. Al final, también responderemos las preguntas más frecuentes (FAQ) para que no te quede ninguna duda.


¿Cómo saber si tu WordPress tiene malware?

Antes de actuar, debes confirmar si realmente estás infectado. Estos son los síntomas más comunes que indican que necesitas detectar malware WordPress:

  • Redirecciones extrañas: Al hacer clic en un enlace, te lleva a páginas de spam, casinos o sitios de venta de medicamentos.
  • Velocidad de carga muy lenta: El malware consume recursos del servidor, haciendo que tu web vaya como una tortuga.
  • Anuncios no deseados: Aparecen banners o ventanas emergentes que no has puesto tú.
  • Archivos o usuarios nuevos y sospechosos: Ves archivos con nombres raros (como wp-update.php o admin.php) o usuarios administradores que no reconoces.
  • Google te marca como sitio peligroso: Al buscar tu web, aparece un aviso de "Este sitio puede estar comprometido".
  • Error 500 o pantalla blanca: El malware puede romper archivos esenciales de WordPress.

[WARNING] Si tu web ha sido bloqueada por Google, actúa de inmediato. Un sitio infectado puede dañar tu reputación y hacer que pierdas visitas y clientes.


Paso 1: Haz una copia de seguridad completa (¡imprescindible!)

Antes de tocar nada, siempre realiza una copia de seguridad. Esto te permitirá restaurar tu web si algo sale mal durante la limpieza. Necesitas respaldar dos cosas:

Archivos del sitio

Puedes hacerlo desde el panel de control de tu hosting (cPanel, Syspanel, etc.) o mediante FTP. Si usas Syspanel (recuerda que se accede por el puerto 2106), busca la opción "Backup" o "Copias de seguridad". Descarga una copia completa de la carpeta public_html (o la carpeta donde esté instalado tu WordPress).

Base de datos

También desde Syspanel o cPanel, exporta la base de datos usando phpMyAdmin. Ve a la pestaña "Exportar" y elige el método rápido. Guarda el archivo .sql en tu ordenador.

[TIP] Algunos plugins como UpdraftPlus o All-in-One WP Migration pueden hacer ambas copias de forma automática. Si puedes, instala uno antes de infectarte.


Paso 2: Escanea tu WordPress con plugins de seguridad

La forma más fácil de detectar malware WordPress es usando plugins especializados. Aquí tienes los más recomendados:

Wordfence Security

Es el plugin de seguridad más popular. Una vez instalado:

  1. Ve a Wordfence > Scan.
  2. Haz clic en Start New Scan.
  3. Espera a que termine. Wordfence revisará archivos, temas, plugins y la base de datos en busca de código malicioso.
  4. Si encuentra algo, te mostrará una lista con las amenazas. Puedes elegir "Delete" o "Repair" (reparar) si el archivo es conocido.

Sucuri Security

Otro excelente plugin. En su panel:

  1. Ve a Sucuri Security > Scanner.
  2. Haz clic en Scan Now.
  3. Revisa los resultados. Sucuri también te permite eliminar malware WordPress desde la misma interfaz.

[INFO] Ambos plugins son gratuitos en su versión básica y muy efectivos para detectar amenazas comunes. Si el malware es muy avanzado, quizá necesites la versión premium.


Paso 3: Limpieza manual de archivos infectados

Si los plugins no resuelven el problema, toca meter las manos. No te asustes, es más sencillo de lo que parece. Necesitarás un cliente FTP (como FileZilla) o el administrador de archivos de tu hosting.

Conéctate a tu servidor

Usa los datos FTP que te proporcionó tu hosting. Si usas Syspanel, ve a la sección "FTP Accounts" para crear un usuario o ver los existentes. El puerto suele ser 21.

Busca archivos sospechosos

Los archivos maliciosos suelen tener nombres que imitan a los legítimos pero con variaciones. Presta atención a:

  • wp-config.php (el original no debe tener código extraño al final).
  • Archivos en la raíz como index.php, wp-load.php, wp-settings.php.
  • Carpetas de plugins y temas. Revisa si hay archivos .php que no correspondan.

Reemplaza archivos del núcleo de WordPress

Una de las mejores formas de limpiar WordPress infectado es reinstalar los archivos del núcleo. Para ello:

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Descomprime el ZIP en tu ordenador.
  3. Sube las carpetas wp-admin y wp-includes a tu servidor (sobrescribe los archivos existentes).
  4. También sube todos los archivos .php de la raíz excepto wp-config.php y la carpeta wp-content.

[WARNING] No borres wp-config.php ni la carpeta wp-content, ya que contienen tu configuración y contenido personalizado (plugins, temas, subidas).

Limpia la carpeta wp-content

El malware suele esconderse en:

  • uploads: Revisa si hay archivos .php en subcarpetas de imágenes. Si ves alguno, bórralo.
  • plugins: Desactiva todos los plugins y luego actívalos uno a uno. Si alguno muestra errores, puede estar infectado. Borra los que no reconozcas.
  • themes: Haz lo mismo con los temas. Mantén solo el que estés usando y uno por defecto (Twenty Twenty-Four, por ejemplo).

Paso 4: Limpieza de la base de datos

El malware también puede estar en la base de datos. Para detectar malware WordPress allí, necesitas phpMyAdmin (accesible desde Syspanel o cPanel).

  1. Selecciona tu base de datos.
  2. Haz clic en la pestaña SQL.
  3. Ejecuta esta consulta para buscar contenido sospechoso en las entradas y páginas:
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%' OR post_content LIKE '%<script>%';

Si aparecen resultados, revisa el contenido. Puedes editar la entrada y eliminar el código malicioso.

[TIP] También puedes usar el plugin WP-Optimize para limpiar tablas y eliminar datos basura que puedan esconder malware.


Paso 5: Cambia todas las contraseñas

Después de eliminar malware WordPress, es crucial cambiar todas las contraseñas para evitar que el atacante vuelva a entrar. Cambia:

  • Contraseña de administrador de WordPress.
  • Contraseña de la base de datos.
  • Contraseña de FTP.
  • Contraseña de tu cuenta de hosting (cPanel, Syspanel, etc.).

[WARNING] Usa contraseñas seguras: al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos. Puedes usar un gestor de contraseñas como LastPass o Bitwarden.


Paso 6: Medidas preventivas para evitar futuros ataques

Una vez que tu web está limpia, debes blindarla para que no vuelva a pasar. Sigue estos consejos de seguridad WordPress malware:

Mantén todo actualizado

WordPress, plugins y temas deben estar siempre en su última versión. Las actualizaciones corrigen vulnerabilidades conocidas.

Instala un firewall

Puedes usar un plugin como Wordfence (incluye un firewall) o Cloudflare (gratuito y muy eficaz). Bloquean tráfico malicioso antes de que llegue a tu servidor.

Limita los intentos de inicio de sesión

Con plugins como Limit Login Attempts Reloaded o Login LockDown, evitas que los bots intenten adivinar tu contraseña.

Usa autenticación de dos factores (2FA)

Añade una capa extra de seguridad. Muchos plugins de seguridad ofrecen 2FA, como Wordfence o Google Authenticator.

Elimina plugins y temas que no uses

Cada pieza de software extra es un posible punto de entrada. Si no lo usas, bórralo.

Realiza escaneos periódicos

Programa escaneos automáticos con Wordfence o Sucuri para detectar malware WordPress antes de que haga daño.

[INFO] También puedes contratar un servicio de monitoreo de seguridad como Sucuri SiteCheck (gratuito) o SiteLock (de pago) para que revisen tu web periódicamente.


FAQ: Preguntas frecuentes sobre cómo eliminar malware de WordPress

¿Puedo limpiar WordPress infectado sin plugins?

Sí, pero es más tedioso. Puedes hacerlo manualmente revisando archivos y la base de datos, como explicamos en el paso 3. Sin embargo, los plugins facilitan mucho la tarea y son recomendables para principiantes.

¿Qué hago si no puedo acceder al panel de administración?

Si el malware te ha bloqueado el acceso, puedes entrar por FTP y desactivar todos los plugins renombrando la carpeta wp-content/plugins a wp-content/plugins_old. Luego, intenta acceder de nuevo. También puedes restaurar una copia de seguridad limpia.

¿El malware puede afectar a mi posicionamiento SEO?

Sí, y mucho. Google penaliza los sitios infectados, bajándolos en los resultados de búsqueda o bloqueándolos por completo. Además, los redireccionamientos maliciosos hacen que los usuarios abandonen tu web, aumentando la tasa de rebote.

¿Cuánto tiempo se tarda en eliminar malware WordPress?

Depende de la gravedad. Con plugins, puede ser cuestión de minutos. Si haces una limpieza manual, puede llevarte varias horas, especialmente si tienes muchos archivos.

¿Debo contratar a un profesional?

Si después de seguir esta guía no consigues limpiar WordPress infectado, o si el malware es muy persistente (como un rootkit), lo mejor es contactar con un especialista en seguridad web. También puedes pedir ayuda a tu proveedor de hosting, muchos ofrecen servicios de limpieza.


Conclusión

Detectar malware WordPress y eliminar malware WordPress no tiene por qué ser una pesadilla. Con las herramientas adecuadas y siguiendo los pasos que te he mostrado, puedes recuperar tu web en poco tiempo. Recuerda siempre hacer copias de seguridad, mantener todo actualizado y usar plugins de seguridad.

La seguridad WordPress malware es un trabajo continuo, pero con estos hábitos, tu sitio estará mucho más protegido. Si te ha quedado alguna duda, revisa la sección de FAQ o deja un comentario. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel