🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo escanear malware y limpiar un sitio infectado

Actualizado el 11 de enero de 2026

¿Por qué WordPress se infecta y cómo saber si tienes malware?

WordPress es el sistema de gestión de contenido más usado del mundo, lo que lo convierte en un objetivo constante para los ciberdelincuentes. Si tu web va lenta, aparece publicidad extraña, redirige a otras páginas o Google te bloquea, es muy probable que esté infectada. No entres en pánico: en esta guía te voy a explicar, paso a paso, cómo escanear malware WordPress y cómo limpiar WordPress infectado, incluso si no eres un experto en tecnología.

Antes de empezar, es importante que entiendas una cosa: la mayoría de las infecciones no se deben a que WordPress sea inseguro, sino a plugins desactualizados, contraseñas débiles o temas piratas. La buena noticia es que, con las herramientas y pasos correctos, puedes recuperar tu sitio y, sobre todo, prevenir malware en el futuro.


Señales claras de que tu WordPress está infectado

A veces el malware es invisible, pero otras veces deja pistas evidentes. Presta atención a estas señales:

  • Avisos de Google Safe Browsing: Si al buscar tu dominio en Google aparece "Este sitio puede haber sido pirateado", es una señal inequívoca.
  • Redirecciones extrañas: Al entrar desde un móvil, te lleva a páginas de casinos, farmacias o descargas falsas.
  • Anuncios pop-up invasivos: Aparecen ventanas que no has programado, incluso cuando navegas dentro de tu propio panel de administración.
  • Rendimiento pésimo: El sitio tarda muchísimo en cargar porque el malware está usando tu servidor para enviar correos basura o minar criptomonedas.
  • Usuarios desconocidos: Aparecen cuentas de administrador que tú no has creado.
  • Archivos modificados: Detectas código raro en el editor de archivos de tu tema o plugins.

Si has visto al menos dos de estas señales, es momento de actuar. Vamos a ello.


Paso 1: Haz una copia de seguridad ANTES de tocar nada

Esta es la regla de oro. Nunca limpies un sitio sin tener un respaldo reciente. ¿Por qué? Porque si algo sale mal durante la limpieza, podrías perder todo tu contenido. Además, necesitarás una copia limpia para comparar archivos.

Puedes hacer la copia desde el panel de tu hosting. Si usas Syspanel (antes HestiaCP), recuerda que el acceso se realiza por el puerto 2106, es decir, https://tudominio.com:2106. Dentro de Syspanel, busca la sección de "Copias de seguridad" o "Backups" y genera una copia completa (base de datos + archivos). Guárdala en tu ordenador y en un servicio externo como Google Drive o Dropbox.

[WARNING] No uses solo la copia de seguridad del hosting si el servidor ya está comprometido. Descarga la copia a tu equipo y verifica que el archivo ZIP se abre correctamente.


Paso 2: Escanea malware WordPress con plugins de seguridad

No necesitas ser un hacker para detectar código malicioso. Existen plugins de seguridad que automatizan el proceso. Aquí tienes los más fiables:

2.1. Wordfence Security

Es el plugin más completo y usado. Su versión gratuita es suficiente para un escaneo profundo.

  • Ve a Plugins → Añadir nuevo en tu escritorio de WordPress.
  • Busca "Wordfence" e instálalo.
  • Actívalo y sigue el asistente de configuración.
  • Haz clic en Escaneo → Nuevo escaneo.

Wordfence revisa el núcleo de WordPress, los temas, plugins y archivos de la raíz. Te dirá si hay archivos modificados, código sospechoso o backdoors.

2.2. Sucuri Security

Sucuri es otra opción excelente, especialmente por su monitorización externa. El plugin escanea tu sitio y, si tienes la versión de pago, puede limpiar el malware por ti. Pero para el diagnóstico inicial, la versión gratuita te sirve.

2.3. Escaneo manual con "MalCare" o "iThemes Security"

MalCare es muy fácil de usar: un solo clic y te dice si estás infectado. iThemes Security es más técnico, pero muy potente.

[TIP] No instales varios plugins de escaneo a la vez. Pueden entrar en conflicto y ralentizar tu web. Usa uno para el diagnóstico y otro para la limpieza si es necesario.


Paso 3: Identifica el tipo de malware que tienes

Cuando el escaneo termine, tendrás una lista de archivos infectados. Los tipos de malware más comunes son:

  • Backdoors: Archivos PHP que permiten al atacante entrar sin contraseña. Suelen tener nombres como wp-load.php o cron.php en lugares extraños.
  • Inyección de código: Trozos de código en archivos legítimos como functions.php de tu tema.
  • Malware de redirección: Scripts que detectan el navegador del usuario y lo redirigen.
  • Spam SEO: Texto oculto o enlaces en tu base de datos que apuntan a tiendas online ilegales.

Anota los archivos marcados en rojo. En el siguiente paso los limpiaremos.


Paso 4: Limpiar WordPress infectado paso a paso

Aquí es donde se pone interesante. Tienes dos caminos: limpiar manualmente o usar herramientas automáticas. Te recomiendo empezar por las automáticas y luego hacer una revisión manual.

4.1. Limpieza automática con Wordfence

Wordfence puede reparar archivos del núcleo de WordPress con un clic. Si el malware está en un archivo del sistema, ve a Escaneo → Opciones de escaneo y marca "Reparar archivos". Wordfence descargará la versión original y reemplazará la corrupta.

Para archivos de temas o plugins, la opción más segura es eliminar el archivo infectado y reinstalar el tema o plugin desde cero.

4.2. Limpieza manual con un cliente FTP

Si el malware es persistente, necesitas acceder a los archivos de tu servidor. Usa un cliente FTP como FileZilla.

  • Conecta con tus credenciales FTP (las encuentras en tu hosting).
  • Navega a public_html/wp-content/.
  • Busca carpetas sospechosas: nombres como uploads con archivos .php (no debería haberlos), o carpetas con nombres aleatorios tipo a1b2c3.
  • Elimina cualquier archivo .php que no reconozcas en wp-content/uploads/.

[WARNING] Ten mucho cuidado al borrar archivos manualmente. Si eliminas algo importante, tu web se romperá. Si no estás seguro de qué es un archivo, búscalo en Google antes de borrarlo.

4.3. Limpiar la base de datos

El malware también se esconde en la base de datos. Para limpiarla, usa phpMyAdmin (accesible desde Syspanel en el puerto 2106).

  • Busca la tabla wp_options y revisa las opciones que contengan código base64 o enlaces extraños.
  • En wp_posts, busca contenido oculto: a veces el malware inserta spam en entradas antiguas.
  • Si usas el plugin "Better Search Replace", puedes buscar cadenas de texto sospechosas y reemplazarlas por vacío.

Paso 5: Cambia TODAS tus contraseñas y claves de seguridad

Después de limpiar, el atacante podría seguir teniendo acceso si no cambias las credenciales. Esto incluye:

  • Contraseña de administrador de WordPress (en Usuarios → Perfil).
  • Claves de seguridad de WordPress (en wp-config.php): son las famosas AUTH_KEY, SECURE_AUTH_KEY, etc. Reemplázalas por las que genera el sitio oficial de WordPress (https://api.wordpress.org/secret-key/1.1/salt/).
  • Contraseña de FTP y de la base de datos (en Syspanel).
  • Contraseña del correo electrónico asociado al dominio.

[INFO] Cambiar las claves de seguridad invalida las sesiones activas de los atacantes que pudieran haber robado cookies de acceso.


Paso 6: Elimina usuarios y plugins sospechosos

Revisa la lista de usuarios en tu WordPress (Usuarios → Todos los usuarios). Si ves un usuario que no reconoces con rol de Administrador, elimínalo de inmediato.

Después, revisa los plugins instalados. ¿Hay alguno que no instalaste tú? ¿Alguno con un nombre genérico como "Plugin de optimización"? Desactívalo y elimínalo. Lo mismo con los temas que no uses.


Paso 7: Refuerza la seguridad de WordPress para prevenir malware

Limpio tu sitio, ahora toca blindarlo. La prevención es mucho más barata que la limpieza.

7.1. Actualiza todo

  • Núcleo de WordPress: Ve a Escritorio → Actualizaciones.
  • Plugins y temas: Actualiza todo lo que tenga una versión nueva. Si un plugin no se actualiza hace años, plantéate sustituirlo.

7.2. Instala un firewall

Wordfence incluye un firewall de aplicación web (WAF) en su versión gratuita. Actívalo desde su configuración. Esto bloquea tráfico malicioso antes de que llegue a tu web.

7.3. Cambia el prefijo de la base de datos

Por defecto, las tablas de WordPress se llaman wp_. Cambiar el prefijo a algo como miweb_ dificulta los ataques de inyección SQL. Puedes hacerlo con un plugin como "Change DB Prefix" o manualmente en phpMyAdmin.

7.4. Limita los intentos de acceso

Instala un plugin como "Limit Login Attempts Reloaded". Esto bloquea a los bots que intentan adivinar tu contraseña miles de veces al día.

7.5. Haz copias de seguridad periódicas

Configura copias automáticas semanales. Muchos hostings incluyen este servicio, o puedes usar plugins como UpdraftPlus.

[TIP] Si tu hosting te lo permite, activa la autenticación de dos factores (2FA) para acceder a Syspanel y a WordPress. Es una capa extra muy efectiva.


Preguntas frecuentes (FAQ) sobre malware en WordPress

¿Puedo limpiar mi WordPress sin experiencia técnica?

Sí, si el malware es simple. Los plugins de escaneo y limpieza automática hacen el 90% del trabajo. Para casos extremos, contrata a un profesional o un servicio de limpieza como Sucuri.

¿Cuánto cuesta limpiar un WordPress infectado?

Si lo haces tú, solo el tiempo. Si contratas un servicio profesional, suele costar entre 50 y 300 euros dependiendo de la gravedad.

¿Qué hago si mi hosting me ha bloqueado el sitio?

Contacta con el soporte de tu hosting. Ellos pueden darte acceso temporal al panel o ayudarte a restaurar una copia limpia. Si usas Syspanel, recuerda que el puerto 2106 es tu puerta de entrada.

¿Por qué me infecté si tenía un plugin de seguridad?

Ningún plugin es infalible. La seguridad es un proceso continuo: actualizaciones, contraseñas fuertes y buenas prácticas. Un plugin solo te ayuda, no te garantiza la inmunidad.

¿Debo reportar el ataque a Google?

Sí, muy recomendable. Usa la herramienta "Google Search Console" para solicitar una revisión de tu sitio una vez esté limpio. Así eliminarás el aviso de "sitio pirateado" y recuperarás tu tráfico.


Conclusión: Recupera tu web y duerme tranquilo

Escanear malware WordPress y limpiar WordPress infectado es un proceso que, aunque parezca abrumador, se puede hacer siguiendo un orden lógico: copia de seguridad, diagnóstico, limpieza, cambio de credenciales y refuerzo de la seguridad.

Lo más importante es que actúes rápido. Cuanto más tiempo pase el malware en tu web, más daño hará a tu reputación y a tu posicionamiento en Google. Con las herramientas que te he dado hoy, ya tienes el conocimiento para eliminar virus WordPress y, sobre todo, para prevenir malware en el futuro.

Si te has sentido perdido en algún paso, vuelve a leer la sección correspondiente o busca ayuda de un profesional. Pero no dejes pasar el problema: tu web es tu carta de presentación en internet, y merece estar sana y segura.


Checklist final para tu sitio limpio

  • Copia de seguridad descargada y verificada.
  • Escaneo completo con Wordfence o Sucuri.
  • Archivos maliciosos eliminados o reparados.
  • Base de datos limpia de inyecciones.
  • Todas las contraseñas cambiadas.
  • Usuarios y plugins sospechosos eliminados.
  • Firewall activado y actualizaciones al día.
  • Copias de seguridad automáticas configuradas.

Con esto, tu WordPress estará más fuerte que antes. ¡Buen trabajo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel