🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo realizar un escaneo de malware gratuito (guía paso a paso)

Actualizado el 12 de marzo de 2026

¿Tu WordPress va lento, muestra mensajes extraños o ha sido marcado como sitio peligroso por Google? Respira hondo. No estás solo, y lo más importante: tiene solución. Detectar y limpiar un WordPress malware no siempre requiere pagar costosos servicios premium. Existen métodos gratuitos, efectivos y al alcance de cualquier persona, incluso sin conocimientos técnicos profundos.

En esta guía paso a paso, te enseñaré a escanear malware WordPress y a limpiar virus WordPress usando herramientas gratuitas y técnicas manuales. Al final, también te daré consejos para blindar tu sitio y evitar futuras infecciones. Vamos a ello.


¿Por qué es tan importante escanear tu WordPress?

WordPress es el motor de más del 40% de los sitios web en internet. Es una gran noticia por su flexibilidad, pero también lo convierte en un objetivo gigantesco para los ciberdelincuentes. Un sitio infectado no solo afecta tu posicionamiento SEO (Google lo penaliza con la etiqueta "Este sitio puede estar hackeado"), sino que pone en riesgo los datos de tus visitantes y clientes.

Si notas alguna de estas señales, es hora de actuar ya:

  • Redirecciones a páginas desconocidas o de spam.
  • Aparición de pop-ups o banners que tú no has creado.
  • Caídas repentinas del rendimiento o errores del servidor.
  • Usuarios administrativos nuevos que no reconoces.
  • Alertas de tu proveedor de hosting o de Google Search Console.

Ignorar estos síntomas es peligroso. Un pequeño script malicioso puede convertirse en un ransomware o en una puerta trasera para robar información. Por eso, saber escanear malware WordPress gratis es una habilidad esencial.


Preparación inicial: Antes de empezar el escaneo

Antes de lanzarte a buscar virus, necesitas un plan. Actuar sin precaución puede empeorar las cosas o borrar archivos importantes.

Paso 1: Haz una copia de seguridad completa

Este es el paso más crítico. Nunca intentes limpiar un sitio infectado sin una copia de seguridad reciente (idealmente de antes de la infección). Si algo sale mal durante la limpieza, podrás restaurar.

  • Desde tu panel de control (cPanel o Syspanel): Busca la sección "Archivos" o "Backup". Si tu hosting usa Syspanel, recuerda que el acceso es a través del puerto 2106 (ej: https://tu-dominio.com:2106). Dentro, busca la herramienta de copias de seguridad y descarga un archivo completo de tu sitio y base de datos.
  • Con un plugin: Si aún puedes acceder a tu wp-admin, instala un plugin como UpdraftPlus. Te permite programar y descargar copias directamente a tu ordenador o a la nube.

[WARNING] No almacenes la copia de seguridad en el mismo servidor donde está el sitio infectado. Descárgala a tu PC o a un servicio externo como Google Drive. Si el servidor está comprometido, tu copia también podría estarlo.

Paso 2: Cambia todas tus contraseñas

Antes de escanear, asume que tus credenciales están comprometidas. Cambia:

  • La contraseña de tu panel de hosting (cPanel o Syspanel).
  • La contraseña de la base de datos MySQL.
  • La contraseña de tu usuario administrador de WordPress.
  • Las contraseñas FTP/SFTP.

Usa contraseñas largas y únicas. Un gestor de contraseñas te facilitará esta tarea.


Método 1: Escaneo gratuito con plugins de seguridad

Los plugins son la forma más fácil para principiantes. No requieren conocimientos de código y ofrecen una interfaz amigable.

### 1. Wordfence Security (La opción más completa)

Es el plugin de seguridad gratuito más popular. Su escáner es potente y detecta la mayoría de las infecciones conocidas.

Cómo usarlo:

  1. Ve a tu panel de WordPress (/wp-admin).
  2. Ve a Plugins > Añadir nuevo.
  3. Busca "Wordfence Security" e instálalo. Actívalo.
  4. En el menú lateral, verás una nueva opción llamada Wordfence.
  5. Haz clic en Scan (Escaneo) y luego en el botón rojo Start New Scan (Iniciar nuevo escaneo).
  6. El escaneo puede tardar varios minutos. Wordfence revisará el código del núcleo de WordPress, los temas, los plugins y los archivos en busca de firmas de malware conocidas.
  7. Al terminar, verás un informe. Si encuentra algo, te mostrará la ruta del archivo y el motivo de la alerta.

[TIP] Wordfence también ofrece un firewall (cortafuegos) gratuito que bloquea tráfico malicioso, una capa extra de protección muy recomendable.

### 2. Sucuri Scanner (El especialista en malware)

Sucuri es una empresa muy respetada en seguridad web. Su plugin gratuito no es tan completo como Wordfence, pero es excelente para detectar malware, especialmente si tu sitio está en la lista negra de Google.

Cómo usarlo:

  1. Instala el plugin Sucuri Scanner desde el repositorio de WordPress.
  2. Actívalo y ve a Sucuri Security > Dashboard.
  3. Haz clic en Scan para iniciar un análisis de integridad de archivos.
  4. También tiene una sección llamada Blacklist Check (Comprobación de lista negra). Introduce tu dominio y te dirá si está marcado por Google, Norton u otros.

### 3. Limitaciones de los plugins gratuitos

Es importante ser honesto: los plugins gratuitos son excelentes para detectar malware "conocido" (firmas). Sin embargo, los hackers sofisticados crean malware personalizado que puede evadir estas firmas. Si el escaneo no encuentra nada pero tu sitio sigue comportándose de forma extraña, necesitas el siguiente método.


Método 2: Escaneo manual con herramientas del hosting (FTP y Syspanel)

Este método es más técnico, pero te da un control total. Es la forma definitiva de limpiar virus WordPress cuando los plugins fallan.

### 1. Conecta por FTP con tu servidor

Necesitas un cliente FTP como FileZilla (gratuito). Necesitarás tus credenciales FTP, que puedes obtener en tu panel de hosting.

  • En Syspanel, ve a la sección de "Cuentas FTP" para crear o ver tus datos de acceso. Recuerda que el panel se abre en el puerto 2106.

### 2. Revisa los archivos con "fecha de modificación"

Los hackers suelen modificar archivos existentes o subir los suyos en fechas concretas. Si sabes cuándo empezó el problema, busca archivos modificados en ese periodo.

  1. Conecta por FTP y navega a la carpeta public_html (o htdocs).
  2. En FileZilla, ve al menú Ver > Filtros de nombres de archivos o usa la función de búsqueda (Ctrl+F).
  3. Busca archivos modificados en los últimos 7-14 días. Presta atención a archivos con extensiones .php, .js, .ico o .htaccess.

### 3. Archivos sospechosos que debes buscar

  • wp-config.php: Es el archivo de configuración principal. Un hacker podría añadir código malicioso al final. Ábrelo y verifica que solo contenga las definiciones normales (DB_NAME, DB_USER, etc.).
  • .htaccess: Este archivo de configuración del servidor es un objetivo común. Los atacantes añaden reglas de redirección. Descárgalo y ábrelo con un editor de texto. Si ves líneas con RewriteRule apuntando a dominios raros, es una señal clara.
  • Carpeta uploads: Los archivos aquí suelen ser imágenes, pero los hackers pueden subir scripts PHP disfrazados. Busca archivos .php dentro de wp-content/uploads/. No debería haber ninguno.
  • Temas y plugins: Un tema o plugin desactualizado o nulled (pirata) es la puerta de entrada más común. Revisa los archivos dentro de wp-content/themes/ y wp-content/plugins/ buscando código ofuscado (líneas muy largas, sin espacios, con funciones como eval(base64_decode(...))).

[WARNING] Si encuentras una línea como eval(gzinflate(base64_decode('...'))), no intentes decodificarla manualmente. Es malware casi seguro. Elimina el archivo o restaura una versión limpia desde tu copia de seguridad.

### 4. Usa el Administrador de archivos de Syspanel

Si no te sientes cómodo con FTP, el panel de control tiene un Administrador de Archivos en la web.

  1. Accede a Syspanel (puerto 2106).
  2. Busca la opción Administrador de Archivos en la sección de "Archivos".
  3. Navega a public_html y explora las mismas carpetas mencionadas arriba. Puedes editar o eliminar archivos directamente desde la interfaz.

Método 3: Limpieza profunda de la base de datos

El malware no solo vive en los archivos. A menudo, se inyecta en la base de datos de WordPress, especialmente en la tabla wp_options o en el contenido de tus entradas.

### 1. Accede a phpMyAdmin

Desde tu panel de hosting (cPanel o Syspanel), busca el icono de phpMyAdmin. Es la herramienta estándar para gestionar bases de datos MySQL.

  1. Selecciona tu base de datos (la que aparece en tu wp-config.php como DB_NAME).
  2. Haz clic en la pestaña SQL en la parte superior.
  3. Aquí puedes ejecutar consultas para buscar contenido malicioso.

### 2. Buscando inyecciones SQL comunes

Un ataque común es inyectar un <script> malicioso en tus entradas o páginas. Puedes buscarlo con esta consulta SQL (cámbiala si tu prefijo de tablas no es wp_):

SELECT * FROM wp_posts WHERE post_content LIKE '%<script%' AND post_status='publish';

Si obtienes resultados, tendrás que editar esas entradas y eliminar el código JavaScript malicioso.

Otra tabla a revisar es wp_options. Busca opciones que no reconozcas, especialmente las que contengan URLs extrañas o código base64.

[INFO] Si no te sientes seguro editando la base de datos, no lo hagas. Un error aquí puede romper todo tu sitio. Es mejor que te centres en los plugins y archivos primero, que es donde está el 90% de las amenazas.


Después de la limpieza: Acciones obligatorias

Has limpiado el malware. Ahora, debes evitar que vuelva a ocurrir. La seguridad WordPress gratis es un proceso continuo, no una acción puntual.

Paso 1: Actualiza TODO

  • Núcleo de WordPress: Ve a Escritorio > Actualizaciones y asegúrate de tener la última versión.
  • Temas y Plugins: Actualiza todos los que tengan una versión nueva. Elimina los que no uses o los que estén desactualizados y sin soporte. Un plugin abandonado es una bomba de relojería.
  • PHP: Asegúrate de usar una versión de PHP soportada (8.1 o superior es lo ideal). Puedes cambiarla desde tu panel de hosting.

Paso 2: Refuerza tu seguridad

  1. Cambia el prefijo de la base de datos: Si tu prefijo es wp_, es fácilmente adivinable. Puedes cambiarlo en el wp-config.php, pero es un proceso delicado. Si te atreves, busca un tutorial específico.
  2. Instala un plugin de seguridad: Wordfence o Sucuri no solo escanean, también ofrecen firewall. Activa el firewall.
  3. Activa la autenticación de dos factores (2FA): Añade una capa extra de seguridad a tu login. Wordfence tiene esta función integrada.
  4. Limita los intentos de inicio de sesión: Evita ataques de fuerza bruta. Wordfence también hace esto.

Paso 3: Solicita una revisión a Google

Si tu sitio fue marcado como "Engañoso" o "Peligroso", debes solicitar una revisión en Google Search Console.

  1. Ve a Google Search Console.
  2. Añade tu sitio y verifica que eres el propietario (puedes hacerlo con una etiqueta HTML o un archivo).
  3. Ve a la sección Seguridad y acciones manuales.
  4. Si hay un problema de malware, verás un informe. Después de limpiarlo, haz clic en Solicitar revisión.

[TIP] La revisión de Google puede tardar desde unas horas hasta varios días. Mientras tanto, no intentes engañar al sistema; solo empeorarás las cosas.


Preguntas frecuentes (FAQ) sobre malware en WordPress

¿Cuánto cuesta limpiar un WordPress infectado?

Si lo haces tú mismo con los métodos de esta guía, el coste es cero, solo tu tiempo. Si contratas a un servicio profesional, puede costar entre 50 y 500 euros dependiendo de la gravedad. La prevención siempre es más barata.

¿Puedo limpiar el malware solo con un plugin gratuito?

Para infecciones leves, sí. Para infecciones complejas o rootkits, es muy probable que necesites intervención manual o un servicio especializado. Los plugins gratuitos son una primera línea de defensa, no una solución mágica.

¿Qué es un "backdoor" y por qué es peligroso?

Es un archivo oculto que permite al hacker volver a entrar en tu sitio cuando quiera, incluso después de que hayas limpiado el malware visible. Por eso es tan importante revisar manualmente los archivos y eliminar todo lo sospechoso, no solo lo que el plugin detecta.

Mi sitio está en la lista negra de Google, ¿cómo lo soluciono?

Primero, limpia el malware. Después, solicita la revisión en Google Search Console como expliqué antes. Es el único proceso oficial para salir de la lista negra.


Conclusión: La seguridad es un hábito

Saber escanear malware WordPress y limpiar virus WordPress gratis es una habilidad invaluable. No es un proceso mágico, sino una combinación de buenas herramientas (plugins), revisión manual y, sobre todo, prevención.

No esperes a que sea demasiado tarde. Programa escaneos semanales con tu plugin de seguridad, mantén todo actualizado y haz copias de seguridad frecuentes. Siguiendo estos pasos, habrás reducido drásticamente las posibilidades de que tu sitio sea hackeado.

Y recuerda, si te sientes abrumado, no pasa nada por pedir ayuda profesional. Pero ahora ya tienes el conocimiento para intentarlo tú mismo y entender qué está pasando. ¡Buena suerte y que tu WordPress esté siempre limpio y rápido!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel