WordPress: Cómo hacer un escaneo de malware y limpiar el sitio
¿Por qué tu WordPress necesita un chequeo de seguridad?
Si tienes una web con WordPress, tarde o temprano te vas a enfrentar a un susto: un plugin desactualizado, un login extraño o, lo peor, una web que se vuelve lenta o redirige a páginas raras. No estás solo. El WordPress malware es uno de los problemas más comunes en la red, y afecta tanto a blogs pequeños como a tiendas online grandes.
La buena noticia es que limpiar WordPress no es una misión imposible. Con las herramientas adecuadas y un poco de paciencia, puedes hacer un escaneo malware y dejar tu sitio como nuevo. En esta guía te voy a explicar, paso a paso y sin tecnicismos raros, cómo detectar, eliminar y prevenir infecciones. Vamos a ello.
¿Qué es el malware de WordPress y cómo llega a tu web?
Antes de ponernos manos a la obra, es importante que entiendas qué es esto del malware. El malware es cualquier software malicioso que se instala en tu servidor sin tu permiso. Puede ser un script que roba contraseñas, un código que inyecta anuncios invisibles o un virus que borra archivos.
Las vías de entrada más comunes son:
- Plugins o temas piratas: son la puerta de entrada favorita. Si descargas un plugin "premium" gratis de una web dudosa, casi seguro viene con una sorpresa.
- Contraseñas débiles: si tu contraseña es "123456" o "admin", estás invitando a los bots a entrar.
- WordPress, plugins o temas desactualizados: cada actualización corrige fallos de seguridad conocidos. Si no actualizas, dejas la puerta abierta.
- Formularios de contacto sin protección: los atacantes pueden inyectar código malicioso a través de campos vulnerables.
- Ataques de fuerza bruta: programas que prueban miles de combinaciones de usuario y contraseña hasta acertar.
Primeros síntomas de que tu WordPress está infectado
A veces el malware es invisible, pero otras veces da señales claras. Presta atención a estos indicios:
- Tu web se vuelve extremadamente lenta sin motivo aparente.
- Aparecen anuncios pop-up que tú no has puesto.
- Google te marca como "sitio engañoso" o "sitio pirateado".
- Los usuarios son redirigidos a páginas de apuestas o de contenido adulto.
- Aparecen usuarios administradores nuevos que tú no has creado.
- No puedes acceder al panel de administración (wp-admin).
- Recibes correos raros desde tu propio dominio.
Si tienes uno o varios de estos síntomas, es hora de actuar. No entres en pánico: aquí tienes el plan de acción.
Paso 1: Haz una copia de seguridad ANTES de tocar nada
Este es el paso más importante y el que más gente se salta. Antes de hacer un escaneo malware o de eliminar cualquier archivo, necesitas una copia de seguridad completa de tu sitio. ¿Por qué? Porque si algo sale mal durante la limpieza, podrás restaurar tu web a un estado anterior.
Puedes hacer la copia de dos maneras:
- Desde tu panel de hosting: si usas cPanel, Plesk o Syspanel (recuerda que el puerto de acceso es el 2106), busca la sección de "Copias de seguridad" o "Backups". Ahí puedes descargar un archivo comprimido con toda tu web.
- Con un plugin: instala un plugin como UpdraftPlus o BackupBuddy y sigue el asistente. Es la opción más fácil para principiantes.
[WARNING] Guarda la copia de seguridad en tu ordenador o en un servicio externo (Google Drive, Dropbox). No la dejes en el mismo servidor, porque si el malware afecta a todo el servidor, también puede borrar tu backup.
Paso 2: Escaneo de malware con plugins de seguridad
Ahora que tienes tu red de seguridad, es momento de buscar al intruso. Existen varios plugins excelentes que hacen un escaneo malware automático. Te recomiendo estos dos:
### Wordfence Security
Es el plugin más popular y completo. Su versión gratuita ya incluye escaneo de malware, firewall y bloqueo de IPs.
- Ve a Plugins > Añadir nuevo en tu panel de WordPress.
- Busca "Wordfence" e instálalo.
- Actívalo y ve al asistente de configuración.
- Haz clic en Scan (Escaneo) y espera a que termine. Puede tardar varios minutos.
- Wordfence te mostrará una lista de archivos infectados, modificados o sospechosos.
### Sucuri Scanner
Otra gran opción, especialmente si sospechas que el malware está en el núcleo de WordPress.
- Instálalo como el anterior.
- Ve a Sucuri Scanner > Scan.
- El plugin comprobará la integridad de los archivos del núcleo, plugins y temas.
- Te avisará si hay archivos modificados que no deberían estar.
[INFO] Ningún plugin es infalible. Si el malware está muy oculto, el escaneo puede no detectarlo. Por eso es importante combinar varias herramientas y revisar manualmente los archivos sospechosos.
Paso 3: Limpiar WordPress de virus paso a paso
Una vez que el escaneo te ha mostrado los archivos infectados, es hora de eliminar virus WordPress. Aquí tienes el proceso:
### 1. Actualiza todo lo que puedas
Antes de borrar nada, actualiza WordPress, todos los plugins y todos los temas a sus últimas versiones. Muchas veces, el malware se elimina simplemente actualizando porque los desarrolladores corrigen las vulnerabilidades.
### 2. Elimina los archivos infectados
Desde el escaneo, Wordfence te da la opción de "Repair" (Reparar) o "Delete" (Eliminar) los archivos problemáticos.
- Si el archivo es parte del núcleo de WordPress (como wp-includes o wp-admin), usa Repair. WordPress descargará una copia limpia del archivo.
- Si el archivo es un plugin o tema, lo mejor es eliminarlo y reinstalarlo después desde el repositorio oficial.
### 3. Revisa los archivos ocultos en el servidor
A veces el malware se esconde en archivos con nombres extraños como 0day.php, shell.php o .htaccess modificados. Para verlos necesitas un cliente FTP o el administrador de archivos de tu hosting.
- Conecta por FTP (FileZilla es gratuito y fácil).
- Navega a
public_html(ohtdocs). - Ordena los archivos por fecha de modificación. Los archivos maliciosos suelen tener fechas muy recientes.
- Busca archivos
.phpcon nombres raros que no reconozcas. Si no estás seguro, no los borres directamente; primero búscalos en Google con el nombre del archivo.
### 4. Limpia la base de datos
El malware también puede esconderse en tu base de datos, especialmente en la tabla wp_options o en los posts. Puedes usar el plugin WP-Optimize para limpiar la base de datos, o si eres más atrevido, phpMyAdmin desde tu hosting.
Busca cadenas de texto sospechosas como eval(base64_decode o gzinflate. Si encuentras algo raro, elimina esas filas.
[WARNING] Si no te sientes seguro tocando la base de datos, no lo hagas. Un error aquí puede romper tu web por completo. Mejor contrata a un profesional o usa un servicio de limpieza como Sucuri SiteCheck.
Paso 4: Refuerza la seguridad WordPress para el futuro
Una vez que tu sitio está limpio, no querrás que vuelva a pasar. Aquí tienes una checklist de seguridad WordPress que deberías aplicar hoy mismo:
- Cambia todas las contraseñas: administrador, FTP, base de datos y hosting. Usa contraseñas largas con mayúsculas, números y símbolos.
- Activa la autenticación de dos factores (2FA): con Wordfence o plugins como Google Authenticator.
- Limita los intentos de acceso: Wordfence o Limit Login Attempts Reloaded bloquean IPs tras varios intentos fallidos.
- Desactiva los plugins que no uses: cada plugin es una puerta de entrada potencial.
- Elimina temas que no uses: igual que los plugins, los temas inactivos pueden tener vulnerabilidades.
- Cambia el prefijo de la base de datos: si tu tabla se llama
wp_, los atacantes ya saben por dónde empezar. Puedes cambiarlo con un plugin como iThemes Security. - Activa SSL/HTTPS: cifra la comunicación entre tu web y los visitantes. La mayoría de hostings incluyen certificados gratuitos (Let's Encrypt).
Herramientas externas de escaneo de malware
Además de los plugins, existen servicios online que escanean tu web de forma gratuita. Son útiles porque analizan desde fuera y detectan problemas que los plugins locales no ven.
- Sucuri SiteCheck: solo tienes que escribir tu dominio y te dice si está en listas negras o tiene malware.
- Google Safe Browsing: escribe
https://transparencyreport.google.com/safe-browsing/searchy pon tu URL para ver si Google te ha marcado como peligroso. - VirusTotal: sube un archivo sospechoso y lo analiza con más de 50 antivirus.
¿Qué hago si no puedo acceder a mi WordPress?
A veces el malware bloquea el acceso al panel de administración. Si te pasa, no desesperes. Tienes dos opciones:
### Opción A: Accede por FTP y desactiva plugins manualmente
- Conecta por FTP a tu servidor.
- Entra en
public_html/wp-content/plugins. - Renombra la carpeta de un plugin sospechoso añadiendo
.oldal final (por ejemplo,plugin-maloso.old). - WordPress desactivará automáticamente el plugin al no encontrar la carpeta original.
- Repite el proceso con los plugins que creas que son el problema.
### Opción B: Restaura desde la copia de seguridad
Si no puedes arreglarlo, restaura la copia de seguridad que hiciste al principio. Borra todos los archivos del servidor y sube los de tu backup. También puedes pedir a tu hosting que restaure desde una fecha anterior.
Preguntas frecuentes (FAQ)
¿Cuánto tarda un escaneo de malware en WordPress?
Depende del tamaño de tu web. Un blog pequeño puede tardar 1-2 minutos, mientras que una tienda con miles de productos puede tardar 10-15 minutos. Es normal.
¿Puedo limpiar WordPress sin pagar?
Sí, con los plugins gratuitos y los pasos de esta guía puedes resolver la mayoría de infecciones. Si el malware es muy complejo, quizás necesites un servicio profesional, pero eso es solo en casos extremos.
¿Qué hago si Google sigue mostrando mi web como peligrosa después de limpiar?
Después de limpiar, solicita una revisión en Google Search Console. Ve a Seguridad y acciones manuales y pide una revisión. Puede tardar unos días, pero es el único modo de que Google quite la advertencia.
¿Puedo evitar el malware con un hosting mejor?
Ayuda, pero no es una solución definitiva. Un buen hosting (como los que usan Syspanel en el puerto 2106) suele tener cortafuegos y protecciones extra, pero la seguridad también depende de ti. Un hosting bueno con una web descuidada sigue siendo vulnerable.
Conclusión: la seguridad es un hábito, no un evento
Hacer un escaneo malware y limpiar WordPress es como ir al médico: no es agradable, pero es necesario. La buena noticia es que, una vez que has limpiado tu web y aplicado las medidas de seguridad, las probabilidades de reinfección son muy bajas.
Mi consejo final: no esperes a tener un problema. Configura un escaneo automático semanal con Wordfence, mantén todo actualizado y haz copias de seguridad frecuentes. Si sigues estos pasos, tu WordPress estará sano y fuerte durante mucho tiempo.
Y recuerda, si en algún momento te sientes superado, no pasa nada por pedir ayuda. Hay profesionales y servicios especializados que pueden hacer el trabajo sucio por ti. Pero ahora ya sabes cómo hacerlo tú mismo, y eso te hace más fuerte como propietario de una web. ¡Manos a la obra!
