🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo eliminar malware y limpiar tu sitio infectado

Actualizado el 8 de febrero de 2026

¡Entendido! Aquí tienes el artículo completo, siguiendo todas las reglas de formato, tono y contenido.


¿Has notado que tu web va lenta, muestra anuncios extraños o redirige a páginas raras? Respira hondo. Que tu sitio haya sido hackeado es una situación angustiante, pero no es el fin del mundo. Con la guía adecuada, eliminar malware de WordPress es un proceso que puedes hacer tú mismo, paso a paso, incluso sin ser un experto en informática.

En esta guía extensa y detallada, te voy a acompañar para que aprendas a limpiar WordPress infectado de forma segura y eficaz. Vamos a desterrar ese virus, recuperar tu posicionamiento en Google y, lo más importante, blindar tu web para que no vuelva a ocurrir.

Vamos a ello. No necesitas ser un hacker para salvar tu proyecto; solo necesitas método, paciencia y seguir esta hoja de ruta.

Primeros Auxilios: Diagnóstico Rápido de un WordPress Hackeado

Antes de lanzarnos a eliminar archivos, necesitamos saber a qué nos enfrentamos. No es lo mismo un enlace oculto que un script malicioso en el núcleo. Aquí tienes las señales más comunes de que tu sitio ha sido comprometido.

Síntomas Comunes de Infección

  • Redirecciones misteriosas: Al visitar tu web desde Google, te lleva a páginas de farmacias, casinos o webs de criptomonedas.
  • Anuncios invasivos: Aparecen ventanas emergentes (pop-ups) o banners que tú no has creado.
  • Avisos de Google: Al buscar tu dominio, aparece el temido mensaje: "Este sitio puede haber sido pirateado".
  • Rendimiento horrible: La web tarda muchísimo en cargar porque está enviando correos spam o ejecutando procesos en segundo plano.
  • Nuevos usuarios administradores: Entras al panel y ves usuarios que no reconoces con permisos de administrador.
  • Contenido basura: Se han creado páginas o entradas con contenido ilegal o spam, a menudo en otros idiomas.

[WARNING] Si tu sitio está completamente caído o te da un error crítico, no entres en pánico. Muchas veces es el propio malware bloqueando el acceso. El siguiente paso es acceder a tus archivos por otra vía.

La Regla de Oro: Copia de Seguridad Antes de Todo

Este es el paso más importante de todos. No toques absolutamente nada sin tener una copia de seguridad. Si cometemos un error al eliminar un archivo, podríamos romper la web de forma permanente.

  • Accede a tu panel de control de hosting (cPanel, Plesk, Syspanel, etc.).
  • Busca la sección de "Archivos" o "Administrador de archivos".
  • Localiza la carpeta public_html (o www o htdocs). Esa es la raíz de tu WordPress.
  • Haz clic derecho y selecciona "Comprimir" o "Zip". Descarga ese archivo comprimido a tu ordenador.
  • Ve a la sección de "Bases de datos" (MySQL) y exporta tu base de datos a un archivo .sql. Descárgalo también.

[INFO] Si usas Syspanel (antes conocido como HestiaCP), el puerto de acceso es el 2106 (ej: https://tu-dominio.com:2106). El proceso de copia de seguridad es igual de intuitivo: busca "Archivos" y "Bases de datos".

Con esta copia en tu poder, ya puedes trabajar con la tranquilidad de que, si algo falla, podrás restaurar tu web como estaba (aunque fuera infectada, es mejor tener un punto de partida).

La Caza del Virus: Cómo Eliminar Malware de WordPress Manualmente

Ahora sí, manos a la obra. Vamos a quitar el virus de WordPress de forma manual. Este método es el más fiable porque te permite ver exactamente qué está pasando. No necesitas ser un programador, solo seguir las instrucciones al pie de la letra.

Paso 1: Identifica el Archivo Sospechoso

El malware suele esconderse en archivos con nombres que imitan a los legítimos. Busca archivos con estas características:

  • Extensiones extrañas: .php con nombres como wp-helper.php, index.php dentro de carpetas de plugins donde no debería haberlos, o archivos .ico o .png que en realidad son PHP.
  • Archivos duplicados: Por ejemplo, function.php junto a functions.php (el legítimo es con 's').
  • Archivos modificados recientemente: En el Administrador de Archivos de tu hosting, ordena por "Fecha de modificación". Todo lo que se haya modificado en la fecha del hackeo es sospechoso.

Paso 2: Revisa el Archivo wp-config.php

Este es el archivo de configuración principal. Está en la raíz de tu WordPress. Ábrelo con el editor de texto del hosting.

  • Busca código extraño al principio o al final del archivo. A menudo, los hackers añaden código ofuscado (una línea larga y sin sentido) aquí.
  • Si ves algo que no es la configuración típica (constantes de base de datos, claves de autenticación, etc.), bórralo.

[TIP] El wp-config.php legítimo suele tener un aspecto muy limpio. Si ves una línea larguísima llena de caracteres aleatorios, es 100% malware. Elimínala.

Paso 3: Inspecciona la Carpeta wp-content

Esta carpeta es el escondite favorito del malware. Dentro de ella, presta especial atención a:

  • uploads: Aquí se guardan las imágenes. Busca archivos .php en esta carpeta. No debería haber ninguno. Si encuentras uno, es malware.
  • themes y plugins: Los hackers inyectan código en los archivos principales. Revisa los archivos functions.php de tus temas y plugins. Busca líneas de código base64 (parecen un galimatías de letras y números) o funciones extrañas con nombres como eval(), base64_decode() o gzinflate().

[WARNING] Si no estás seguro de si un archivo es legítimo, no lo borres aún. Primero, intenta identificar el código malicioso. Si es demasiado complejo, pasa al siguiente paso: la reinstalación del núcleo.

Paso 4: La Solución Rápida y Efectiva: Reinstalar el Núcleo

Esta es la forma más segura de limpiar WordPress hackeado en cuanto a los archivos del sistema. Es como formatear el "sistema operativo" de WordPress sin borrar tus datos.

  1. Ve a la sección de "Actualizaciones" en tu escritorio de WordPress (si tienes acceso).
  2. Haz clic en el botón "Reinstalar la versión X.X.X".
  3. Espera a que termine. Esto reemplazará todos los archivos del núcleo (carpetas wp-admin, wp-includes y los archivos de la raíz) con versiones limpias y originales.

Este proceso no borra tus entradas, páginas ni medios (eso está en la base de datos y en wp-content), pero sí elimina cualquier virus que se haya escondido en los archivos del sistema.

[INFO] Si no tienes acceso al panel de administración, puedes descargar WordPress desde wordpress.org, descomprimirlo y subir las carpetas wp-admin y wp-includes por FTP, sobrescribiendo las existentes. Nunca sobrescribas wp-content con la versión nueva, o perderás tus plugins y temas.

Paso 5: Limpieza Profunda de Plugins y Temas

Muchas veces, el malware se esconde dentro de un plugin o tema legítimo. La solución más segura es:

  1. Desactiva todos tus plugins. Ve a "Plugins" -> "Plugins instalados" y selecciona "Desactivar" en todos.
  2. Revisa si la web sigue infectada. Si el problema desaparece, el malware estaba en un plugin.
  3. Actívalos de uno en uno. Después de activar cada uno, revisa rápidamente tu web. Cuando el problema reaparezca, habrás encontrado al culpable.
  4. Elimina el plugin o tema infectado. No lo dejes desactivado; bórralo por completo.
  5. Descarga una versión nueva y limpia del plugin o tema desde el repositorio oficial de WordPress o desde el sitio del desarrollador, e instálala de nuevo.

[TIP] Si el malware está en tu tema activo y no quieres perder las personalizaciones, considera cambiar a un tema por defecto (como Twenty Twenty-Four) temporalmente. Una vez que el sitio esté limpio, puedes intentar limpiar tu tema favorito o restaurarlo desde una copia de seguridad limpia anterior al hackeo.

Limpiar la Base de Datos: El Último Bastión del Malware

El malware no solo vive en los archivos; también puede ocultarse en tu base de datos. Aquí es donde se inyectan enlaces ocultos en tus entradas o se crean usuarios administradores falsos.

Cómo Detectar y Eliminar Código Malicioso en la BD

  1. Accede a phpMyAdmin (desde cPanel, Syspanel o el panel de tu hosting).
  2. Selecciona tu base de datos. Verás una lista de tablas.
  3. Haz clic en la tabla wp_posts (o tuprefijo_posts).
  4. Haz clic en la pestaña "Buscar".
  5. En el campo "Buscar", escribe <script> o eval( o base64_decode(. Esto buscará en todas tus entradas y páginas.
  6. Si aparecen resultados, es que tienes el contenido inyectado. Deberás editar esas entradas y eliminar el código malicioso.

Eliminar Usuarios Administradores Fantasma

  1. En phpMyAdmin, haz clic en la tabla wp_users.
  2. Verás una lista de usuarios. Busca cualquier nombre de usuario que no reconozcas.
  3. Si encuentras uno, apunta su ID (número de usuario).
  4. Ahora ve a la tabla wp_usermeta.
  5. Busca las filas donde el user_id coincida con el ID del usuario falso. Especialmente las que tengan wp_capabilities como meta_key. Bórralas.
  6. Vuelve a wp_users y elimina la fila del usuario falso.

[WARNING] Si no te sientes cómodo editando la base de datos directamente, es mejor que contrates a un profesional o uses un plugin de seguridad. Un error aquí puede romper todo tu sitio.

Herramientas Automatizadas: Tu Escudo y Espada

Si el proceso manual te parece abrumador, no te preocupes. Existen herramientas que hacen gran parte del trabajo pesado por ti.

Plugins de Seguridad para Escanear y Limpiar

  • Wordfence Security: Es uno de los más completos. Su escáner busca archivos modificados, malware conocido y patrones sospechosos. La versión gratuita es bastante potente para limpiar.
  • Sucuri Scanner: Excelente para detectar malware, especialmente en el código. Te da informes detallados de qué archivos están infectados.
  • MalCare: Es muy popular por su limpieza con un solo clic, aunque la limpieza es de pago.

[TIP] Instala uno de estos plugins después de la limpieza manual para que haga un segundo barrido y verifique que no queda nada. No lo uses como única solución, ya que a veces no detectan todo.

La Opción "Nuclear": Restaurar desde una Copia de Seguridad

Si tu web sigue infectada después de todos estos pasos, o si el hackeo fue muy severo, la opción más limpia (y a veces la más rápida) es:

  1. Borra todos los archivos de tu hosting (la carpeta public_html).
  2. Sube una copia de seguridad limpia (anterior a la infección) que hayas descargado.
  3. Importa la base de datos correspondiente a esa copia en tu panel de MySQL.
  4. Cambia todas tus contraseñas (hosting, FTP, base de datos, administrador de WordPress).

[WARNING] Esta opción es la más drástica, pero también la más segura. Si tu copia de seguridad es de hace un mes, perderás las entradas publicadas en ese mes, pero tendrás una web limpia y funcional. Es un intercambio justo.

Blindaje Post-Limpieza: Cómo Evitar Futuros Hackeos

Has logrado quitar el virus de WordPress. Ahora, la prioridad es que no vuelva a pasar. Un sitio hackeado es una señal de que había una puerta abierta. Vamos a cerrarla.

Medidas de Seguridad Esenciales

  • Actualiza TODO: WordPress, plugins y temas. Las actualizaciones no son solo para añadir funciones; son parches de seguridad. Un plugin desactualizado es la causa nº1 de infecciones.
  • Contraseñas Fuertes y Únicas: Usa contraseñas largas con combinación de mayúsculas, minúsculas, números y símbolos. No reutilices la misma para todo. Usa un gestor de contraseñas.
  • Cambia el Prefijo de la Base de Datos: Si tu tabla es wp_, cámbiala a algo más aleatorio como x7k9p_. Esto dificulta los ataques de inyección SQL.
  • Limita los Intentos de Inicio de Sesión: Un plugin como "Limit Login Attempts Reloaded" bloquea a los bots que intentan adivinar tu contraseña miles de veces.
  • Activa la Autenticación de Dos Factores (2FA): Añade una capa extra de seguridad. Incluso si roban tu contraseña, no podrán entrar sin el código de tu teléfono.
  • Desactiva la Edición de Archivos: Añade define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php. Esto impide que un atacante modifique archivos de temas y plugins desde el panel de administración.

Mantenimiento Regular y Vigilancia

  • Realiza copias de seguridad automáticas: Configura tu hosting o un plugin (como UpdraftPlus) para que haga copias diarias o semanales automáticamente.
  • Escaneos de seguridad periódicos: Programa Wordfence o Sucuri para que escanee tu sitio una vez a la semana.
  • Mantente informado: Sigue blogs de seguridad de WordPress para conocer las amenazas más recientes.

[INFO] Recuerda, la seguridad no es un destino, es un proceso continuo. Dedicar 15 minutos al mes a revisar tu sitio y sus actualizaciones te ahorrará dolores de cabeza enormes en el futuro.

Preguntas Frecuentes (FAQ) sobre Sitios Hackeados

Aquí tienes las respuestas a las dudas más comunes que nos llegan al soporte.

¿Cuánto tarda en desaparecer el aviso de "Sitio Hackeado" de Google?

Puede tardar desde unos días hasta varias semanas. Una vez que hayas limpiado tu sitio, debes solicitar una revisión a Google a través de Google Search Console. La velocidad depende de la limpieza y de la respuesta de Google.

¿Qué pasa si no tengo una copia de seguridad?

Es más difícil, pero no imposible. Si no tienes copia, el proceso manual de limpieza es tu única opción. Deberás ser muy meticuloso revisando archivos y la base de datos. Es el momento de considerar seriamente contratar un servicio de limpieza profesional.

¿Puedo usar un plugin de seguridad para eliminar malware sin tocar código?

Sí, muchos plugins como Wordfence o MalCare pueden eliminar malware automáticamente. Sin embargo, para infecciones complejas, la intervención manual o profesional es más fiable. Los plugins son una gran herramienta de prevención y detección, pero la limpieza manual te da el control total.

¿Debo cambiar todas mis contraseñas después de la limpieza?

Sí, absolutamente. Cambia la contraseña de tu hosting, la de FTP, la de la base de datos, la de tu correo electrónico asociado y la de tu usuario administrador de WordPress. No dejes ninguna puerta abierta.

Mi web sigue lenta después de limpiar el malware, ¿qué hago?

Es normal que tarde un poco en recuperar el rendimiento. Asegúrate de que todos los archivos están limpios y de que no hay procesos extraños en tu hosting. Si la lentitud persiste, revisa si tien

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel