🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo escanear y eliminar malware de tu sitio

Actualizado el 30 de noviembre de 2025

¿Tu web WordPress va lenta, muestra anuncios raros o Google te avisa de que está infectada? Respira. No estás solo, y lo más importante: tiene solución. Que tu sitio haya sido hackeado o infectado con malware no es el fin del mundo, pero sí requiere una acción rápida y metódica.

En esta guía completa, paso a paso y sin tecnicismos innecesarios, te voy a enseñar exactamente cómo escanear virus WordPress, cómo limpiar WordPress hackeado y, lo más crucial, cómo blindar tu web para que no vuelva a ocurrir. Vamos a ello.

Primero, ¿Cómo sé si mi WordPress tiene malware?

A veces el hackeo es evidente (ves una pantalla roja de Google), pero otras veces es silencioso. Estos son los síntomas más comunes de una infección:

  • Avisos de Google Safe Browsing: Al buscar tu dominio, Chrome o Firefox te bloquean con un aviso de "Sitio engañoso" o "Contenido malware".
  • Redirecciones extrañas: Al hacer clic en tus enlaces, te lleva a páginas de farmacias, casinos o tiendas falsas.
  • Rendimiento horrible: El sitio carga lentísimo porque está enviando spam o ejecutando scripts pesados desde tu servidor.
  • Anuncios intrusivos: Ves banners o pop-ups que tú no has puesto en tu web.
  • Usuarios administrativos extraños: En tu panel de WordPress (Usuarios), aparece alguien que no conoces con rol de Administrador.
  • Páginas nuevas no creadas por ti: Ves entradas o páginas que hablan de relojes de lujo o suplementos vitamínicos en tu listado de publicaciones.

Si has detectado uno o varios de estos síntomas, es hora de pasar a la acción.

Fase 1: Preparación y Respaldo (El Escáner de Seguridad)

Antes de tocar nada, necesitas saber qué estás manejando. Nunca intentes limpiar a ciegas sin un plan y sin una copia de seguridad.

1.1. Realiza una copia de seguridad completa

Esto es un seguro de vida. Si algo sale mal durante la limpieza, podrás restaurar la versión actual (aunque esté infectada) para intentarlo de nuevo. Necesitas respaldar dos cosas:

  • Los archivos: Todo el contenido de la carpeta public_html (o www).
  • La base de datos: Todas las tablas de MySQL.

¿Cómo hacerlo fácil? Usa un plugin como UpdraftPlus o Duplicator. Ve a tu panel de WordPress > Plugins > Añadir nuevo, búscalos e instálalos. Te guiarán para descargar un archivo comprimido de todo tu sitio.

[TIP] Guarda esa copia de seguridad en tu ordenador y en un servicio en la nube (Google Drive, Dropbox). No la dejes solo en el servidor, porque si el hacker tiene acceso, podría eliminarla.

1.2. Identifica la fecha del hackeo

¿Recuerdas cuándo empezó el problema? Revisa el historial de tus archivos o los correos de tu hosting. Saber la fecha te ayudará a saber hasta dónde tienes que retroceder para limpiar. Si usas un hosting con gestor como Syspanel (recuerda, el acceso es por el puerto 2106), puedes revisar los "Registros de actividad" o "Logs".

Fase 2: Escanear virus WordPress a Fondo

Ahora sí, vamos a buscar el bicho. No te fíes de un solo escáner; la combinación de varios es la mejor estrategia.

2.1. Escáner online con la consola de Google

Si Google te ha marcado, este es tu primer paso.

  1. Ve a Google Search Console (search.google.com/search-console).
  2. Añade tu web si no lo has hecho y verifica que eres el propietario.
  3. Ve a la sección "Problemas de seguridad" o "Seguridad y acciones manuales".
  4. Ahí verás exactamente qué tipo de malware han detectado y en qué URLs se encuentra.

Esto te da un mapa inicial del problema.

2.2. Escáner con plugins de seguridad

Los plugins son tu ejército. Son la forma más directa de escanear virus WordPress desde el propio panel.

  • Wordfence Security: Es el más popular. Tiene un firewall y un escáner de malware muy potente.
  • Sucuri Scanner: Excelente para detectar archivos modificados y malware conocido.
  • iThemes Security: Además de escanear, añade muchas capas de protección (doble factor de autenticación, etc.).

Cómo usarlo (Ejemplo con Wordfence):

  1. Instala y activa el plugin.
  2. Ve a Wordfence > Scan (Escaneo).
  3. Haz clic en "Iniciar nuevo escaneo".
  4. Espera a que termine (puede tardar unos minutos). Te mostrará una lista de archivos infectados, modificados o sospechosos.

[WARNING] Si el plugin no puede completar el escaneo o se queda congelado, es una señal de que el malware está interfiriendo activamente. No te rindas; pasa a la siguiente fase.

Fase 3: Limpiar WordPress Hackeado (Acción Directa)

Aquí es donde ensuciamos nuestras manos. Hay dos caminos: usar plugins para limpiar o hacerlo manualmente.

3.1. La limpieza automática con plugins

Esta es la vía más fácil para principiantes.

  1. Wordfence: En los resultados del escaneo, puedes marcar los archivos infectados y hacer clic en "Reparar" o "Eliminar". El plugin intentará restaurar el archivo original desde el repositorio de WordPress.
  2. Sucuri: Su versión de pago ofrece limpieza completa, pero la gratuita puede ayudarte a identificar el problema para que lo arregles tú.

Limitación: Los plugins a veces no eliminan el malware oculto en el wp-config.php o en archivos de sistema. Por eso, a menudo se necesita el método manual.

3.2. La limpieza manual (Método del "Cirujano")

Si los plugins no encuentran nada o no pueden limpiar, necesitas acceso al servidor. Puedes hacerlo vía FTP (con FileZilla) o desde el Administrador de Archivos de tu hosting. Si tu hosting usa Syspanel, entra por el puerto 2106 y busca el "Administrador de Archivos" para acceder a tu public_html.

Paso 1: Identifica los archivos maliciosos

  • Busca archivos con nombres extraños: 0x.php, shell.php, wso.php, c99.php, r57.php, wp-load.php (en lugares donde no debería estar).
  • Busca archivos con fecha de modificación reciente (coincidiendo con la fecha del hackeo).
  • Presta atención a los archivos .php en carpetas donde solo debería haber imágenes (como /wp-content/uploads/).

Paso 2: Descarga y examina

  • Descarga esos archivos sospechosos a tu ordenador.
  • Ábrelos con un editor de texto (como Bloc de Notas o Sublime Text).
  • Busca código ofuscado: Líneas interminables de código codificado en base64, eval() con cadenas largas, o gzinflate(). Si ves algo que no entiendes y que no parece código de WordPress, es malware.

Paso 3: Elimina los archivos maliciosos

  • Borra los archivos sospechosos de tu servidor.

[WARNING] No elimines archivos aleatoriamente. Solo borra los que estés 100% seguro de que son maliciosos. Eliminar un archivo del núcleo de WordPress romperá tu web.

Paso 4: Limpia la base de datos

El malware también puede esconderse en tu base de datos, especialmente en la tabla wp_options (código inyectado en el campo siteurl o en opciones de temas) y en el contenido de tus entradas (si inyectan scripts).

  • Ve a tu panel de Syspanel (puerto 2106) y abre phpMyAdmin.
  • Selecciona tu base de datos y haz clic en "Buscar".
  • Busca términos como: <script>, eval(, base64_decode, iframe, http://spam.com, etc.
  • Si encuentras resultados, examínalos. Si son contenido de entradas, puedes editarlas desde el propio WordPress. Si es en wp_options, tendrás que editarlo directamente en la base de datos con cuidado.

3.3. Reinstala el núcleo de WordPress

Esta es una de las medidas más efectivas. Sobrescribe los archivos del sistema con versiones limpias.

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Descomprime el archivo en tu ordenador.
  3. Sube TODOS los archivos y carpetas de esa descarga a tu servidor, excepto la carpeta wp-content (que contiene tus temas, plugins y subidas) y el archivo wp-config.php.
  4. Cuando te pregunte si quieres sobrescribir, haz clic en "Sí" para todos.

Esto restaurará los archivos del núcleo a su estado original, eliminando cualquier modificación maliciosa que se haya hecho en ellos.

Fase 4: Seguridad WordPress Malware (Prevención y Blindaje)

Ya has limpiado tu sitio. Ahora, la parte más importante: evitar que vuelva a pasar. La seguridad no es un destino, es un proceso continuo.

4.1. Actualiza TODO

  • WordPress: Ve a Escritorio > Actualizaciones y actualiza el núcleo.
  • Temas: Actualiza todos tus temas, y elimina los que no uses.
  • Plugins: Actualiza todos tus plugins, y elimina los que no uses. Un plugin abandonado es una puerta abierta.

4.2. Cambia todas tus contraseñas

  • La de tu panel de WordPress.
  • La de tu base de datos (desde Syspanel).
  • La de tu correo electrónico asociado.
  • La de tu FTP.

Usa contraseñas largas y complejas. Mejor aún, usa un gestor de contraseñas (como Bitwarden o 1Password).

4.3. Refuerza el acceso

  • Activa la autenticación de dos factores (2FA): Wordfence o iThemes Security lo ofrecen de forma gratuita. Esto añade una capa extra de seguridad: incluso si roban tu contraseña, no podrán entrar sin el código de tu móvil.
  • Limita los intentos de inicio de sesión: Configura tu plugin de seguridad para que bloquee la IP de alguien que falle la contraseña 3 veces.
  • Cambia la URL de inicio de sesión: En lugar de tudominio.com/wp-admin, cámbiala a algo como tudominio.com/panel-secreto. Esto disuade a los bots que atacan la URL por defecto.

4.4. Mantén un plugin de seguridad activo

No lo desactives después de la limpieza. Mantén Wordfence o Sucuri activo con el escaneo programado (por ejemplo, diario). Ellos te avisarán de cualquier cambio sospechoso en tus archivos.

4.5. Realiza copias de seguridad frecuentes

Programa copias de seguridad automáticas semanales (o incluso diarias si actualizas contenido muy a menudo). Guárdalas en un lugar remoto. Si te hackean de nuevo, podrás restaurar una versión limpia en minutos en lugar de pasar horas limpiando.

Preguntas Frecuentes (FAQ)

¿Cuánto cuesta eliminar malware de WordPress?

Puede costar desde 0 euros si lo haces tú mismo siguiendo esta guía, hasta 100-300 euros si contratas un servicio profesional de limpieza (como Sucuri o el servicio de tu hosting). Depende de la complejidad de la infección.

¿Puedo limpiar mi WordPress si no tengo experiencia técnica?

Sí, es posible si la infección es leve y usas plugins de seguridad. Sin embargo, si el hackeo es complejo (rootkit o malware en el servidor), necesitarás ayuda profesional o mucha paciencia.

¿Qué hago si después de limpiar, Google sigue diciendo que mi sitio es peligroso?

Después de limpiar, debes solicitar una revisión en Google Search Console. Ve a "Problemas de seguridad" y haz clic en "Solicitar revisión". Google tardará unos días (o semanas) en re-escanearte. Asegúrate de que la limpieza sea total, porque si queda un solo rastro, la revisión será rechazada.

¿Mi hosting me puede ayudar a limpiar el malware?

Muchos hostings de pago (especialmente los gestionados) ofrecen servicios de limpieza de malware de pago o incluso gratuitos si contratas un plan dedicado. Contacta con el soporte de tu proveedor y pregunta. Si tu hosting es Syspanel, revisa su documentación o contacta a su soporte técnico, ya que suelen tener herramientas o guías específicas.

[INFO] Una web limpia y segura es señal de profesionalidad. No solo proteges tu negocio, sino también los datos de tus visitantes. Tomarse el tiempo para hacer esto es una inversión, no un gasto.

Espero que esta guía te haya sido de gran ayuda. Si has llegado hasta aquí siguiendo los pasos, lo más probable es que tu sitio esté limpio y mucho más seguro. ¡Enhorabuena! Ahora, sigue con esos hábitos de seguridad para que no tengas que repetir este proceso.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel