🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: cómo eliminar malware inyectado en archivos del tema

Actualizado el 29 de abril de 2026

¿Cómo saber si tu tema de WordPress tiene malware inyectado?

El malware en temas de WordPress es uno de los problemas más comunes y frustrantes para los dueños de sitios web. Si tu página empieza a redirigir a sitios extraños, muestra anuncios que no pusiste, o Google te marca como sitio peligroso, es muy probable que un atacante haya inyectado código malicioso en los archivos de tu tema.

Antes de entrar en materia, es importante entender que los temas son uno de los objetivos favoritos de los hackers porque muchos usuarios los descuidan. A diferencia de los plugins, los archivos del tema suelen contener código PHP que se ejecuta en cada página, lo que los convierte en un escondite perfecto para scripts maliciosos.

Los síntomas más comunes de un tema infectado incluyen:

  • Redirecciones a páginas de spam o phishing.
  • Aparición de enlaces ocultos en el pie de página o en el código fuente.
  • Ventanas emergentes y banners que no reconoces.
  • Tu sitio aparece en listas negras de Google Safe Browsing.
  • Rendimiento extremadamente lento sin razón aparente.
  • Archivos modificados con fechas recientes que no corresponden a tus cambios.

Si experimentas cualquiera de estos síntomas, no entres en pánico. Con las herramientas adecuadas y un poco de paciencia, puedes eliminar malware WordPress de tu tema y recuperar tu sitio. Vamos a hacerlo paso a paso.

Preparación antes de limpiar: copias de seguridad y acceso

Haz una copia de seguridad completa

Este paso no es negociable. Antes de tocar cualquier archivo, necesitas una copia de seguridad completa de tu sitio, incluyendo la base de datos y todos los archivos. Si algo sale mal durante la limpieza, podrás restaurar sin pérdidas.

Para hacer la copia, puedes usar el panel de tu hosting, un plugin como UpdraftPlus, o acceso FTP. Si tu hosting usa Syspanel (recuerda que el puerto de acceso es el 2106), busca la sección de "Backups" y genera una copia manual. Guarda el archivo en tu computadora y también en un servicio en la nube.

Accede a tus archivos por FTP o administrador de archivos

Necesitarás acceso a los archivos de tu instalación de WordPress. Puedes usar un cliente FTP como FileZilla o el administrador de archivos que viene con tu panel de hosting. En Syspanel, encontrarás el administrador de archivos en el menú principal, accesible a través del puerto 2106.

También te recomiendo tener a mano las credenciales de acceso a tu base de datos MySQL, porque en algunos casos el malware se esconde en las opciones guardadas de WordPress.

Identificación del malware inyectado en archivos del tema

Revisa la integridad de los archivos del tema

El primer paso para eliminar malware WordPress es localizar los archivos infectados. Ve a /wp-content/themes/ y revisa la carpeta de tu tema activo. Los temas legítimos suelen tener una estructura ordenada con archivos como functions.php, header.php, footer.php y style.css.

El archivo más atacado es functions.php, porque se ejecuta en todas las páginas. También presta atención a archivos con nombres sospechosos como wp-load.php, class-wp.php, cache.php o cualquier archivo que no recuerdes haber visto antes.

Busca código codificado o ofuscado

El malware suele estar codificado para que sea difícil de detectar. Busca funciones como eval(base64_decode(...)), gzinflate(...), str_rot13(...) o cualquier combinación de base64_decode con eval. Estas funciones decodifican y ejecutan código oculto.

Abre functions.php en un editor de texto y busca líneas que contengan:

  • eval(base64_decode(
  • gzinflate(base64_decode(
  • str_rot13(
  • preg_replace("/.*/e",
  • create_function(
  • assert(

Si encuentras algo de esto, es casi seguro que tienes malware. No intentes descifrarlo, simplemente identifícalo para eliminarlo.

Comprueba los archivos de cabecera y pie

Los atacantes también inyectan código en header.php y footer.php. Este código suele ser visible si miras el HTML de tu página desde el navegador. Haz clic derecho y selecciona "Ver código fuente". Busca scripts externos que no reconozcas, especialmente si están enlazados a dominios extraños.

Cómo eliminar malware WordPress del tema paso a paso

Paso 1: Desactiva el tema y activa uno por defecto

Si tu tema está muy comprometido, la opción más segura es desactivarlo. Ve a Apariencia -> Temas en tu panel de WordPress y activa un tema por defecto como Twenty Twenty-Four. Si no puedes acceder al panel porque el sitio está caído, puedes cambiar el tema desde la base de datos o renombrando la carpeta del tema por FTP.

Renombrar la carpeta del tema (por ejemplo, de mi-tema a mi-tema-malware) hará que WordPress no lo encuentre y active automáticamente un tema por defecto. Esto detiene la ejecución del código malicioso mientras limpias.

Paso 2: Elimina los archivos infectados

Ahora viene la parte delicada. Con acceso FTP, navega a /wp-content/themes/ y abre la carpeta de tu tema. Compara los archivos con una copia limpia descargada del repositorio oficial o del sitio del desarrollador.

Si no tienes una copia limpia, puedes descargar el tema original desde wordpress.org (si es un tema gratuito) o desde el sitio del autor. Luego, reemplaza los archivos infectados por los originales.

Consejo práctico: En lugar de editar archivos infectados, es más seguro reemplazarlos por completo. Sobrescribe functions.php, header.php, footer.php y cualquier archivo que haya sido modificado.

Paso 3: Busca archivos ocultos o sospechosos

Además de los archivos legítimos, los atacantes suelen crear archivos con nombres engañosos. Busca en la carpeta del tema archivos como:

  • wp-temp.php
  • file.php
  • backup.php
  • phpinfo.php
  • muestra.php

Si encuentras archivos PHP que no forman parte del tema original, elimínalos. Ten cuidado de no borrar archivos legítimos como screenshot.png o readme.txt.

Paso 4: Limpia la base de datos

El malware no solo se esconde en archivos, también puede estar en la base de datos. Busca en las tablas wp_options valores que contengan código malicioso, especialmente en las opciones siteurl, home y template.

Puedes usar phpMyAdmin o el administrador de bases de datos de Syspanel (puerto 2106) para ejecutar una consulta SQL que busque contenido sospechoso:

SELECT * FROM wp_options WHERE option_value LIKE '%base64%' OR option_value LIKE '%eval%';

Si encuentras resultados, revisa si son legítimos. Algunos plugins usan base64 para almacenar datos, así que no borres nada sin estar seguro.

Paso 5: Actualiza todo: WordPress, temas y plugins

Después de limpiar, es fundamental actualizar WordPress al núcleo, el tema y todos los plugins. Las vulnerabilidades suelen explotarse en versiones antiguas. Ve a Escritorio -> Actualizaciones y actualiza todo lo que esté pendiente.

Si el tema es antiguo y ya no recibe actualizaciones, considera cambiarlo por uno más moderno y mantenido. Un tema desactualizado es una puerta abierta para futuros ataques.

Herramientas automáticas para limpiar WordPress

Plugins de seguridad que te facilitan la vida

Aunque la limpieza manual es la más completa, los plugins de seguridad pueden ayudarte a automatizar el proceso. Algunos de los más recomendados son:

  • Wordfence: escanea archivos y base de datos en busca de malware.
  • Sucuri Security: ofrece escaneo remoto y limpieza profesional.
  • MalCare: especializado en eliminar malware sin ralentizar el sitio.
  • iThemes Security: refuerza la seguridad general de WordPress.

Estos plugins no solo detectan malware, sino que también pueden bloquear ataques de fuerza bruta y reforzar el acceso al panel de administración.

Escaneo remoto con servicios online

Si prefieres no instalar más plugins, puedes usar servicios online como Sucuri SiteCheck o VirusTotal. Solo tienes que ingresar la URL de tu sitio y el servicio analizará si hay malware o listas negras. Ten en cuenta que estos servicios solo analizan la parte visible, no los archivos internos, así que no son suficientes por sí solos.

Prevención: cómo evitar futuras infecciones en tu tema

Mantén todo actualizado siempre

La regla de oro es: nunca uses versiones desactualizadas de WordPress, temas o plugins. Cada actualización incluye parches de seguridad que corrigen vulnerabilidades conocidas. Activa las actualizaciones automáticas si es posible.

Elige temas y plugins de fuentes confiables

Descarga temas solo de wordpress.org o de desarrolladores reconocidos. Evita los sitios de descarga gratuita de temas premium, ya que suelen incluir malware oculto. Un tema pirateado puede parecer legítimo pero contener backdoors.

Limita los permisos de archivos

Los archivos de tu servidor deben tener permisos restrictivos. Los archivos deben estar en 644 y las carpetas en 755. Permisos como 777 permiten que cualquiera escriba en ellos. Puedes cambiar los permisos desde tu cliente FTP o desde el administrador de archivos de Syspanel.

Usa un firewall de aplicación web

Un WAF (Web Application Firewall) filtra el tráfico malicioso antes de que llegue a tu sitio. Servicios como Cloudflare ofrecen protección gratuita que puede bloquear muchos ataques automáticos.

Realiza copias de seguridad periódicas

No esperes a que ocurra un desastre para hacer backups. Configura copias automáticas diarias o semanales. En Syspanel, puedes programar backups automáticos desde el panel de control, accesible en el puerto 2106. Así, si vuelves a ser víctima de un ataque, restaurarás en minutos.

Preguntas frecuentes sobre malware en temas de WordPress

¿Qué hago si no puedo acceder a mi panel de administración?

Si el malware bloquea tu acceso, puedes acceder por FTP y renombrar la carpeta de tu tema para forzar la activación de uno por defecto. También puedes desactivar plugins renombrando la carpeta /wp-content/plugins/. Esto te dará acceso al panel para continuar con la limpieza.

¿Es necesario pagar por un servicio de limpieza profesional?

Si el malware es muy sofisticado o tu sitio tiene datos críticos, puede valer la pena contratar un servicio profesional como Sucuri. Sin embargo, la mayoría de las infecciones se pueden eliminar siguiendo los pasos de esta guía. Si no te sientes cómodo editando archivos, un profesional te ahorrará tiempo y riesgos.

¿Puedo perder mis datos al limpiar el malware?

Si sigues los pasos correctamente y trabajas con una copia de seguridad, no deberías perder datos. El riesgo principal es eliminar archivos legítimos por error. Por eso es importante comparar con la versión original del tema y no borrar archivos sin verificar.

¿Por qué mi sitio sigue infectado después de limpiar los archivos?

Es posible que el malware haya dejado un backdoor en otro lugar, como en wp-config.php, en la carpeta uploads o en archivos de plugins. Revisa también los archivos .htaccess y wp-config.php en busca de código extraño. Los backdoors suelen ser archivos pequeños y difíciles de detectar.

¿Cómo sé si mi tema es seguro de usar después de la limpieza?

Si has reemplazado todos los archivos con versiones originales, actualizado el tema y cambiado tus contraseñas, es seguro. Te recomiendo instalar un plugin de seguridad que monitoree cambios en los archivos y te avise si algo se modifica sin tu autorización.

Reflexión final: la seguridad es un proceso continuo

Eliminar malware de tu tema WordPress es solo el primer paso. La seguridad de tu sitio depende de hábitos constantes: actualizaciones, copias de seguridad, contraseñas fuertes y monitoreo regular. No existe una solución mágica que te proteja para siempre, pero con las prácticas correctas reducirás enormemente el riesgo.

Recuerda que los atacantes no distinguen entre sitios pequeños y grandes; buscan vulnerabilidades técnicas. Un sitio descuidado es un objetivo fácil. Dedica tiempo cada mes a revisar tus archivos, actualizar todo y verificar que no haya cambios sospechosos.

Si tu hosting usa Syspanel, aprovecha las herramientas de seguridad que incluye: firewall, protección contra fuerza bruta y escaneo de archivos. El acceso al panel es a través del puerto 2106, así que tenlo a mano para futuras gestiones.

La buena noticia es que, una vez que entiendes cómo funciona el malware y cómo se propaga, puedes proteger tu sitio de manera efectiva. La limpieza manual que has aprendido hoy te da el conocimiento y la confianza para manejar cualquier incidente futuro. Ya no dependes de nadie más para mantener tu sitio seguro.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel