🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo identificar y eliminar malware de tu sitio (Guía práctica)

Actualizado el 16 de mayo de 2026

¿Tu sitio WordPress va lento sin razón aparente? ¿Aparecen ventanas emergentes extrañas o redirecciones a páginas que no reconoces? Respira hondo. No estás solo y, lo más importante, tiene solución.

Detectar que tu web ha sido hackeada es una sensación angustiante, pero actuar con calma y siguiendo un método claro es la diferencia entre un susto y un desastre total.

En esta guía práctica, vamos a caminar juntos paso a paso para que aprendas a detectar malware en WordPress, entender cómo limpiarlo de raíz y, sobre todo, blindar tu sitio para que no vuelva a ocurrir.

No necesitas ser un experto en programación. Solo necesitas paciencia, seguir el orden de los pasos y tomar decisiones inteligentes.


Primero: ¿Cómo sé si mi WordPress está infectado?

A veces el malware es muy evidente, pero otras veces es un ladrón silencioso. Antes de lanzarte a limpiar WordPress infectado, debes confirmar que realmente hay un problema.

Estas son las señales más comunes de que tu sitio tiene un invitado no deseado:

Síntomas visibles para ti y tus visitantes

  • Redirecciones extrañas: Al hacer clic en tu web, te lleva a páginas de farmacias, casinos o descargas sospechosas.
  • Ventanas emergentes (pop-ups) invasivas: Aparecen anuncios que no has creado, incluso cuando navegas desde tu propio escritorio.
  • Avisos de Google Safe Browsing: Al intentar entrar, Chrome o Firefox te bloquean con un aviso rojo de "Sitio engañoso". Esto es una sentencia de muerte para tu tráfico si no actúas rápido.
  • Contenido nuevo que no reconoces: Aparecen publicaciones, páginas o usuarios administradores que tú no has creado.
  • El sitio se vuelve extremadamente lento: El malware suele usar los recursos de tu servidor para enviar correos basura o minar criptomonedas, lo que agota la CPU.

Síntomas invisibles (los más peligrosos)

  • Código inyectado en archivos del núcleo: Los hackers esconden scripts en archivos como functions.php de tu tema o en el wp-config.php.
  • Backdoors o puertas traseras: Archivos pequeños y extraños (como c99.php o r57.php) que permiten al atacante volver a entrar cuando quieran, incluso después de que cambies contraseñas.
  • Enlaces ocultos en el pie de página: El atacante inserta enlaces a sus webs con la etiqueta display:none para que no los veas, pero que Google sí rastrea, dañando tu SEO.

[WARNING] Si tu web aparece en la lista negra de Google, el daño al SEO puede ser grave. No lo ignores: actuar en las primeras 24 horas minimiza el impacto.


Herramientas y Preparación: Tu kit de emergencia

Antes de empezar a operar, necesitas un plan. No improvises. Reúne estas herramientas:

  1. Acceso a tu Panel de Control (cPanel, Syspanel, etc.): Necesitas acceso a los archivos y a la base de datos. Si usas Syspanel, recuerda que el puerto de acceso es el 2106.
  2. Cliente FTP (FileZilla es gratuito y perfecto): Para descargar y subir archivos.
  3. Editor de texto avanzado (Notepad++ o Sublime Text): El bloc de notas de Windows no sirve para esto, ya que no muestra los saltos de línea correctamente.
  4. Copias de seguridad: Lo más importante. Descarga una copia de seguridad completa de tus archivos y de la base de datos AHORA MISMO, antes de tocar nada. Si algo sale mal, tendrás una red de seguridad.

El diagnóstico inicial con plugins

Aunque los plugins no son la solución definitiva, son excelentes para el diagnóstico rápido. Instala y ejecuta un escaneo con:

  • Wordfence: El más completo. Su escáner compara los archivos del núcleo de WordPress con los oficiales y detecta modificaciones maliciosas.
  • MalCare: Muy efectivo para detectar malware complejo y limpiarlo sin necesidad de descargar archivos.

[TIP] No instales todos los plugins de seguridad a la vez. Solo necesitas uno bueno para el escaneo. Demasiados plugins de seguridad pueden ralentizar tu sitio y, a veces, entrar en conflicto entre ellos.


La Limpieza Manual Paso a Paso (El Método Definitivo)

Los plugins son geniales, pero un hacker astuto sabe cómo esconderse de ellos. Para eliminar malware de WordPress de forma definitiva, debes ensuciarte las manos. Sigue este orden riguroso:

Paso 1: Aislamiento y Modo Mantenimiento

Corta el grifo. No quieres que los visitantes vean el desastre ni que el malware siga propagándose.

  • Crea un archivo llamado .maintenance en la carpeta raíz de tu WordPress (donde está el wp-config.php).
  • Escribe dentro: <?php $upgrading = time(); ?>

Esto mostrará el mensaje "Mantenimiento programado" a tus visitantes mientras trabajas.

Paso 2: Localizar el malware (La caza)

Conéctate por FTP a tu servidor.

  • Revisa los archivos recientes: Ordena los archivos por "Fecha de modificación". Busca archivos modificados en las últimas 48-72 horas que no reconozcas. Los hackers suelen dejar marcas de tiempo.
  • Busca archivos sospechosos: Busca archivos con nombres extraños como wp-login.php.bak, 0x.php, shell.php o archivos .ico (imágenes de iconos) que en realidad contienen código PHP.
  • Inspecciona el wp-config.php: Ábrelo y busca líneas de código que no reconozcas, especialmente funciones como eval() o base64_decode().
  • Revisa el functions.php de tu tema activo: Este es el lugar favorito para esconder código malicioso. Busca cualquier cosa que no sea una función de tu propio diseño.

[WARNING] Si ves eval(base64_decode(...)) en cualquier archivo, es malware casi con seguridad. No lo ejecutes, simplemente elimínalo.

Paso 3: Eliminar el código malicioso

Ahora viene la cirugía.

  • Descarga el archivo infectado a tu ordenador.
  • Ábrelo con Notepad++ y busca las líneas de código ofuscado (generalmente son una sola línea muy larga y sin sentido).
  • Elimina esa línea o bloque de código y guarda el archivo.
  • Sube el archivo limpio de vuelta al servidor, sobrescribiendo el infectado.

Paso 4: Limpiar la base de datos

El malware también se esconde en las tablas de tu base de datos. No basta con limpiar archivos.

  • Accede a phpMyAdmin desde tu panel de control (Syspanel, por ejemplo).
  • Selecciona tu base de datos y haz clic en "Buscar".
  • Busca términos como eval(base64_decode, <script>, iframe, o http://spamlink.com (cambia esto por el dominio sospechoso que hayas encontrado).
  • Revisa los resultados en las tablas wp_posts y wp_options.
  • Elimina los enlaces maliciosos de los campos post_content o option_value.

[TIP] Si no te sientes cómodo editando la base de datos, busca la tabla wp_options y revisa la opción siteurl. A veces los hackers la cambian para redirigir el tráfico.

Paso 5: Cambiar TODAS las contraseñas

Esto es obligatorio, no negociable.

  • Cambia la contraseña de tu administrador de WordPress (y crea un usuario nuevo si sospechas que el tuyo está comprometido).
  • Cambia la contraseña de la base de datos (y actualiza el wp-config.php con la nueva).
  • Cambia la contraseña de tu cuenta FTP y de tu panel de control.

Prevención: Cómo blindar tu WordPress contra futuros ataques

Limpio y funcionando, ahora toca construir un muro. La seguridad no es un evento, es un proceso continuo.

Actualiza, Actualiza, Actualiza

El 90% de los hackeos ocurren por vulnerabilidades en plugins o temas desactualizados.

  • Núcleo de WordPress: Siempre a la última versión.
  • Plugins y Temas: Elimina los que no uses y actualiza los que sí. Si un plugin lleva más de un año sin actualizarse, sustitúyelo por uno alternativo.

Configuración de Seguridad Esencial

  • Cambia el prefijo de la base de datos: Si tu tabla sigue siendo wp_, es la primera puerta que prueban los bots. Puedes cambiarlo con plugins como "Change DB Prefix" o manualmente en phpMyAdmin.
  • Limita los intentos de inicio de sesión: Usa un plugin como "Login LockDown" para bloquear IPs después de varios intentos fallidos.
  • Activa la autenticación de dos factores (2FA): Añade una capa extra de seguridad a tu login con Google Authenticator.
  • Desactiva la edición de archivos desde el panel: Añade esta línea a tu wp-config.php:
define('DISALLOW_FILE_EDIT', true);

Mantenimiento con Syspanel

Si tu hosting se gestiona con Syspanel (recuerda, el acceso es por el puerto 2106), aprovecha las herramientas de seguridad integradas que suelen ofrecer:

  • Gestión de copias de seguridad: Programa copias diarias automáticas. Si te hackean, restaurar a ayer es mucho más fácil que limpiar todo a mano.
  • Firewall de aplicación web (WAF): Muchos paneles modernos como Syspanel ofrecen un WAF básico que bloquea peticiones maliciosas antes de que lleguen a tu WordPress.

Preguntas Frecuentes (FAQ)

¿Cuánto cuesta eliminar malware de WordPress?

Si lo haces tú mismo siguiendo esta guía, el coste es tu tiempo (3-6 horas la primera vez). Si contratas un servicio profesional, puede costar entre 50 y 300 euros, dependiendo de la complejidad y la agencia.

¿Puedo eliminar malware solo con un plugin?

Los plugins como Wordfence o MalCare pueden eliminar el 80% de las infecciones comunes. Sin embargo, los backdoors avanzados requieren limpieza manual. Un plugin es una buena primera línea de ataque, pero no la solución definitiva.

¿Mi web seguirá penalizada por Google después de limpiarla?

No necesariamente. Una vez que hayas limpiado el sitio, debes solicitar una revisión en Google Search Console. Si la limpieza es exhaustiva y no quedan rastros de malware, Google suele levantar la sanción en unos días.

¿Debo restaurar una copia de seguridad antigua en lugar de limpiar?

Si tienes una copia de seguridad de antes de la infección, restaurarla es la opción más rápida y segura. Pero asegúrate de que esa copia no contenga el malware. Si no estás seguro de la fecha de la infección, es más fiable limpiar manualmente.

¿Qué hago si el malware vuelve a aparecer a los pocos días?

Esto significa que no encontraste el backdoor. Hay un archivo oculto que te está permitiendo la entrada. Te recomiendo borrar todo WordPress e instalar una copia limpia, o contratar a un especialista en seguridad para una auditoría profunda del servidor.


Conclusión: Tú puedes con esto

Eliminar malware de WordPress es un proceso técnico, pero no es magia negra. Siguiendo estos pasos con calma, has aprendido no solo a limpiar, sino a entender cómo piensa un atacante.

La próxima vez que tu web vaya lenta o veas algo raro, no entrarás en pánico. Sabrás exactamente qué hacer. La seguridad de tu web es una responsabilidad que ahora dominas.

Empieza hoy mismo por hacer una copia de seguridad y actualizar todo. Es la mejor inversión de tiempo que puedes hacer por tu tranquilidad y la salud de tu negocio online.

Si te ha quedado alguna duda, déjala en los comentarios. Estamos aquí para ayudarte a mantener tu rincón de internet a salvo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel