🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo eliminar malware y limpiar un sitio hackeado

Actualizado el 15 de marzo de 2026

Detectar un sitio hackeado a tiempo es crucial. Si tu WordPress muestra advertencias de Google, redirige a páginas extrañas o ha perdido velocidad, es muy probable que esté infectado.

No te preocupes. Limpiar un WordPress hackeado es un proceso metódico que puedes hacer tú mismo si sigues los pasos correctos. A continuación, te explico cómo eliminar malware, restaurar la confianza de tus visitantes y blindar tu sitio para que no vuelva a ocurrir.


Primeros Auxilios: Aísla y Evalúa el Daño

Antes de tocar nada, debes evitar que el problema empeore. Un sitio hackeado puede estar enviando spam o robando datos de tus usuarios, así que la prioridad es ponerlo en "cuarentena".

1. Pon tu sitio en modo mantenimiento

Esto evita que los visitantes (y los buscadores) vean el contenido malicioso mientras trabajas. Puedes hacerlo desde tu panel de control o añadiendo un archivo .maintenance en la raíz de tu hosting.

[WARNING] No uses un plugin para esto si el sitio está muy comprometido. Los plugins pueden estar manipulados. Hazlo manualmente creando un archivo llamado .maintenance en la carpeta raíz con el contenido <?php $upgrading = time(); ?>.

2. Cambia TODAS tus contraseñas

Asume que tus credenciales están comprometidas. Cambia las contraseñas de:

  • Hosting (cPanel, Syspanel, etc.): Si usas Syspanel, recuerda que el acceso es a través del puerto 2106.
  • Base de datos MySQL.
  • Usuarios de WordPress (todos, especialmente el administrador).
  • FTP/SFTP.

3. Haz una copia de seguridad del sitio infectado

Parece contradictorio, pero necesitas esta copia para analizar el malware más tarde. No la necesitas para restaurar, sino para estudiar cómo entraron. Descarga los archivos por FTP y exporta la base de datos desde phpMyAdmin.


La Limpieza Manual: Desterrando el Malware

La forma más fiable de limpiar un WordPress hackeado es hacerlo manualmente. Los plugins de seguridad son útiles, pero a menudo no eliminan el código malicioso inyectado en el núcleo de WordPress.

1. Descarga una copia limpia de WordPress

Ve a es.wordpress.org y descarga la última versión de WordPress. La descomprimirás en tu ordenador. Esta será tu "plantilla de archivos limpios".

2. Conéctate por FTP y compara archivos

Usa un cliente FTP (como FileZilla). Conéctate a tu hosting y navega hasta la carpeta public_html (o www).

  • Elimina las carpetas wp-admin y wp-includes de tu servidor.
  • Sustituye esas carpetas por las que acabas de descargar (las limpias).
  • Haz lo mismo con todos los archivos de la raíz: index.php, wp-config.php, etc. PERO con una excepción: no subas el wp-content de la instalación limpia, ya que ahí están tus temas y plugins.

[INFO] Este proceso reemplaza los archivos del núcleo de WordPress. La mayoría de los hacks inyectan código en estos archivos, así que los estarás eliminando de raíz.

3. Inspecciona tu carpeta wp-content

Esta es la zona más delicada. El malware suele esconderse en:

  • uploads: Busca archivos .php en esta carpeta. No debería haber ninguno. Si encuentras uno, es malware y debes eliminarlo.
  • themes y plugins: Revisa los archivos functions.php de tus temas y los archivos principales de tus plugins. Busca código extraño al final de los archivos, como eval(base64_decode(...)) o funciones con nombres aleatorios.

4. Limpia la base de datos

Conéctate a phpMyAdmin (desde tu panel de control o Syspanel). Selecciona tu base de datos y haz una búsqueda global (o usa SQL) para encontrar:

  • Tablas que no reconozcas (prefijos extraños como wp_evil).
  • Código inyectado en las opciones del sitio (tabla wp_options).
  • Contenido malicioso en entradas o páginas.

[WARNING] Si no te sientes cómodo editando la base de datos, es mejor que contrates a un profesional. Un error aquí puede romper tu sitio por completo.


Plugins de Seguridad: Tu Escudo Post-Limpieza

Una vez que el sitio está limpio, es hora de blindarlo. Los plugins no son una solución mágica, pero sí una excelente barrera.

Instala un plugin de seguridad de confianza

Opciones como Wordfence, Sucuri o iThemes Security son excelentes. Te ofrecen:

  • Firewall de aplicaciones web (WAF): Bloquea tráfico malicioso antes de que llegue a tu sitio.
  • Escaneo de malware: Analizan archivos y base de datos en busca de firmas de código malicioso.
  • Monitorización de integridad de archivos: Te avisan si algún archivo del núcleo de WordPress ha sido modificado.

Activa la autenticación de dos factores (2FA)

Esto añade una capa extra de seguridad. Incluso si un hacker roba tu contraseña, no podrá acceder sin el código de verificación de tu teléfono.

Cambia el prefijo de las tablas de la base de datos

Por defecto, el prefijo es wp_. Cambiarlo a algo como mi_prefijo_ confunde a los bots que intentan inyectar SQL. Puedes hacerlo con un plugin como "Change DB Prefix" o manualmente.


Medidas Preventivas: Cómo Evitar Futuros Hackeos

Limpiar es solo la mitad del trabajo. Para no volver a pasar por esto, implementa estas prácticas de seguridad.

Mantén todo actualizado

WordPress, tus temas y tus plugins deben estar siempre en su última versión. Las actualizaciones corrigen vulnerabilidades conocidas que los hackers explotan.

Elimina lo que no usas

¿Tienes temas o plugins que ya no utilizas? Elimínalos por completo (no los desactives, bórralos). Cada pieza de software extra es una puerta de entrada potencial.

Usa contraseñas robustas

Evita contraseñas como "admin123" o "password". Usa frases largas con combinaciones de mayúsculas, minúsculas, números y símbolos. Un gestor de contraseñas puede ayudarte.

Configura copias de seguridad automáticas

No basta con tener una copia; necesitas un sistema que la genere automáticamente (diaria o semanalmente) y la almacene en un lugar remoto (como Google Drive o Dropbox). Así, si te hackean de nuevo, puedes restaurar en minutos.

Vigila la actividad de tu sitio

Revisa periódicamente los registros de acceso y los inicios de sesión. Si ves intentos fallidos desde países extraños o a horas inusuales, es una señal de alerta.


Preguntas Frecuentes (FAQ) sobre Sitios Hackeados

¿Cuánto tiempo se tarda en limpiar un WordPress hackeado?

Depende del nivel de infección. Un hackeo superficial (solo archivos del núcleo) puede limpiarse en 2-3 horas. Si el malware ha infectado la base de datos y hay múltiples backdoors, puede llevar un día entero de trabajo meticuloso.

¿Perderé mi posicionamiento SEO si mi sitio fue hackeado?

Es posible que veas una caída temporal, pero no es permanente. Una vez que limpias el sitio, eliminas la advertencia de Google Search Console y envías una solicitud de revisión, tu posicionamiento se recuperará gradualmente. Lo importante es que el sitio esté limpio y estable.

¿Puedo limpiar el malware solo o debo contratar a un profesional?

Si el hackeo es simple (código inyectado en functions.php), puedes hacerlo con los pasos anteriores. Si el hackeo es complejo (redirecciones a farmacias, inyección de spam en la base de datos, múltiples backdoors), es más rentable contratar a un servicio de limpieza profesional como Sucuri o un desarrollador especializado. El tiempo que perderás podría costarte más que el servicio.

¿Qué es un "backdoor" y por qué es peligroso?

Un backdoor es un archivo malicioso que los hackers dejan en tu servidor. Su función es permitirles volver a entrar sin necesidad de tu contraseña. Puede ser un archivo .php con nombre inocente (como cache.php) o una función oculta dentro de un plugin legítimo. Por eso es crucial revisar archivos y no solo "desinfectar" el código visible.

¿Mi proveedor de hosting puede ayudarme a limpiar el sitio?

Algunos proveedores de hosting (como los que usan Syspanel) ofrecen servicios de limpieza de malware, a veces de forma gratuita. Contacta con su soporte y pregunta. Ellos pueden restaurar una copia de seguridad limpia de su sistema o ejecutar un escaneo profundo a nivel de servidor.


Conclusión: La Seguridad es un Proceso Continuo

Eliminar el malware de tu WordPress es un proceso que requiere paciencia y método. No te desesperes si no encuentras el código malicioso a la primera; a veces está muy bien escondido.

Recuerda que la seguridad no es un destino, sino un viaje. Implementar estas prácticas de seguridad no solo te protegerá de futuros ataques, sino que también te dará tranquilidad para enfocarte en lo que realmente importa: crear contenido de valor para tus usuarios.

Si tras seguir todos estos pasos te sientes abrumado, respira. Es normal. La ciberseguridad es un campo complejo. Empieza por lo básico (cambiar contraseñas y actualizar), y ve avanzando poco a poco. Tu sitio te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel