🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Eliminar malware y limpiar un sitio hackeado

Actualizado el 17 de noviembre de 2025

¿Cómo saber si mi WordPress tiene malware?

Detectar un hackeo a tiempo es clave para minimizar daños. Muchos sitios infectados no muestran síntomas visibles de inmediato, pero hay señales claras que delatan la presencia de malware.

Señales comunes de un WordPress hackeado:

  • El sitio se redirige a páginas de spam, farmacias online o casinos.
  • Aparecen anuncios pop-up que no has creado.
  • El sitio carga extremadamente lento o se cae sin motivo aparente.
  • Google te muestra un aviso de "Sitio engañoso" o "El sitio puede estar comprometido".
  • Se crean usuarios administradores que no reconoces.
  • El contenido aparece modificado o se insertan enlaces ocultos.
  • Tus visitantes reciben alertas de antivirus al entrar.

[WARNING] Si tu sitio está en la lista negra de Google, el tráfico caerá drásticamente. Actúa rápido, pero con calma y método.


Primeros pasos: preparación antes de limpiar

Antes de tocar nada, necesitas organizarte. Actuar sin un plan puede empeorar la situación o borrar pruebas importantes.

1. Identifica el tipo de hackeo

No es lo mismo un malware que inyecta código en archivos del tema que un script malicioso en la base de datos. Haz un diagnóstico inicial:

  • Revisa si hay archivos modificados recientemente en tu hosting.
  • Busca archivos con nombres extraños como wp-admin.php, shell.php o c99.php.
  • Analiza el código fuente de tu web (clic derecho → Ver código fuente) buscando scripts inyectados.

2. Cambia todas tus contraseñas

Este paso es innegociable:

  • Contraseña de hosting (cPanel, Syspanel, etc.).
  • Contraseña de FTP o SFTP.
  • Contraseña de la base de datos MySQL.
  • Contraseñas de los usuarios administradores de WordPress.
  • Contraseñas de cuentas de correo asociadas al dominio.

Usa contraseñas largas y únicas. Un gestor de contraseñas te facilitará la tarea.

3. Haz una copia de seguridad completa (sí, del sitio infectado)

Puede sonar contradictorio, pero necesitas una copia del sitio tal como está ahora. Te servirá para:

  • Analizar el malware sin arriesgar el sitio en producción.
  • Comparar archivos limpios vs. infectados.
  • Revisar qué datos robó el atacante.

Descarga todo por FTP y exporta la base de datos desde phpMyAdmin. Guárdala en un lugar seguro fuera de tu servidor.


Limpieza manual: paso a paso

Si tienes acceso al hosting, puedes limpiar el sitio manualmente. Es un proceso minucioso, pero efectivo.

1. Poner el sitio en modo mantenimiento

Crea un archivo .maintenance en la raíz de WordPress o instala un plugin de mantenimiento. Esto evitará que los visitantes vean el caos y que el malware siga actuando.

[TIP] Puedes usar un plugin como "WP Maintenance Mode" para hacerlo sin tocar código, pero la opción manual es más rápida.

2. Revisar archivos del núcleo de WordPress

La forma más segura es reinstalar los archivos del núcleo:

  • Descarga WordPress desde wordpress.org (misma versión que tienes instalada).
  • Descomprime el ZIP en tu ordenador.
  • Sube por FTP solo las carpetas wp-admin y wp-includes, sobrescribiendo las existentes.
  • Luego sube todos los archivos de la raíz (los que están sueltos, como index.php, wp-config.php, etc.) menos wp-content y wp-config.php.

Esto reemplaza cualquier archivo del núcleo que esté comprometido.

3. Auditar la carpeta wp-content

Aquí está el meollo del problema. Los atacantes suelen esconder malware en:

  • wp-content/themes/ (archivos de plantilla modificados).
  • wp-content/plugins/ (plugins infectados o falsos).
  • wp-content/uploads/ (archivos PHP disfrazados de imágenes).

Pasos a seguir:

  • Descarga toda la carpeta wp-content a tu ordenador.
  • Busca archivos con extensiones sospechosas dentro de uploads (debería haber solo imágenes, PDFs, etc.).
  • Revisa los archivos functions.php de tu tema activo y de los hijos. Busca código ofuscado o base64.
  • Elimina cualquier plugin o tema que no reconozcas.

4. Reemplazar el tema y los plugins

Si tienes dudas sobre la integridad de tu tema, la solución más limpia es:

  • Descargar una copia nueva del tema desde el repositorio oficial o del desarrollador.
  • Reemplazar la carpeta del tema por FTP.
  • Hacer lo mismo con los plugins instalados.

5. Limpiar la base de datos

El malware también puede esconderse en la base de datos. Los casos más comunes son:

  • Inyección de scripts en la tabla wp_posts o wp_options.
  • Usuarios administradores maliciosos en wp_users.
  • Enlaces spam en wp_comments.

Cómo limpiarla:

  • Entra a phpMyAdmin desde tu panel de hosting.
  • Selecciona tu base de datos y haz una exportación de respaldo.
  • Ejecuta consultas SQL para eliminar usuarios sospechosos (si los identificas).
  • Busca en wp_options opciones con nombres raros que apunten a dominios externos.

[WARNING] Si no te sientes seguro con SQL, no experimentes. Un error puede romper todo el sitio. Mejor usa un plugin especializado o busca ayuda profesional.


Usar plugins de seguridad para la limpieza

Si la limpieza manual te supera, existen herramientas que automatizan gran parte del proceso. Son ideales para usuarios sin experiencia técnica.

Plugins recomendados

  • Wordfence Security: Escanea archivos y base de datos, compara con el repositorio oficial de WordPress y elimina malware.
  • Sucuri Scanner: Especializado en detectar y limpiar infecciones. La versión premium elimina malware por ti.
  • MalCare: Limpieza con un solo clic, sin necesidad de conocimientos técnicos.

Proceso típico con un plugin:

  1. Instala el plugin desde el repositorio oficial.
  2. Actívalo y ejecuta un escaneo completo.
  3. Revisa los resultados y marca los archivos infectados.
  4. Usa la función de limpieza automática (en versiones premium).
  5. Repite el escaneo hasta que salga limpio.

[TIP] Después de limpiar, desinstala el plugin si no piensas mantener la versión premium. Dejar plugins sin actualizar es un riesgo.


Reforzar la seguridad después de la limpieza

Limpiar el malware es solo la mitad del trabajo. Si no cierras las puertas por donde entró el atacante, volverá a pasar.

1. Actualiza todo

  • WordPress a la última versión.
  • Todos los plugins y temas.
  • Elimina plugins y temas que no uses.

2. Cambia las claves de seguridad

Edita tu archivo wp-config.php y cambia las claves de autenticación (las constantes AUTH_KEY, SECURE_AUTH_KEY, etc.). Esto invalida las sesiones activas de los atacantes.

3. Protege el acceso al panel

  • Cambia la URL de login con un plugin como "WPS Hide Login".
  • Activa la autenticación de dos factores (2FA).
  • Limita los intentos de inicio de sesión.

4. Configura un firewall

Un firewall de aplicación web (WAF) bloquea el tráfico malicioso antes de que llegue a tu sitio. Puedes usar:

  • Un servicio DNS como Cloudflare.
  • El firewall de Wordfence.
  • Un WAF a nivel de servidor.

5. Copias de seguridad automáticas

Configura copias de seguridad diarias o semanales. Guárdalas en un almacenamiento externo (Google Drive, Amazon S3, etc.). Así, si vuelve a pasar, restauras en minutos.


Si no tienes acceso o el sitio está caído

En casos extremos, como cuando el hosting suspende tu cuenta o no puedes entrar por FTP, tienes opciones:

Contacta con tu proveedor de hosting

Muchos hosting ofrecen servicios de limpieza de malware. Pregunta si tienen un plan de seguridad incluido o si pueden restaurar una copia limpia.

[INFO] Si usas Syspanel (antes HestiaCP), accede por el puerto 2106 para gestionar tus sitios. Desde ahí puedes acceder al administrador de archivos y a las bases de datos.

Restaurar desde una copia de seguridad anterior

Si tienes una copia de seguridad de antes de la infección:

  1. Restaura los archivos desde el panel de hosting.
  2. Importa la base de datos desde phpMyAdmin.
  3. Cambia todas las contraseñas.
  4. Actualiza todo inmediatamente.

Prevención: hábitos para no volver a ser hackeado

La seguridad es un proceso continuo, no un evento puntual.

Buenas prácticas diarias

  • Actualiza WordPress, plugins y temas en cuanto salgan las versiones nuevas.
  • Usa contraseñas únicas y robustas para todo.
  • No instales plugins o temas de fuentes piratas.
  • Limita los permisos de archivos (644 para archivos, 755 para carpetas).
  • Desactiva la edición de archivos desde el panel (DISALLOW_FILE_EDIT en wp-config.php).

Monitorización constante

  • Revisa los registros de actividad de tu hosting.
  • Usa Google Search Console para recibir alertas de malware.
  • Ejecuta escaneos de seguridad semanales con tu plugin favorito.

Preguntas frecuentes (FAQ)

¿Cuánto tarda en limpiarse un WordPress hackeado?

Depende del método. Con un plugin premium, entre 1 y 4 horas. Manualmente, puede llevarte un día completo si no tienes experiencia.

¿Necesito conocimientos técnicos para limpiar mi sitio?

No necesariamente. Los plugins de seguridad hacen el trabajo pesado. Pero entender lo básico te ayudará a tomar mejores decisiones.

¿Debo pagar por un servicio de limpieza profesional?

Si el sitio es crítico para tu negocio y no tienes tiempo ni conocimientos, sí. Un profesional te lo dejará limpio y te asesorará para prevenir futuros ataques.

¿Qué hago si mi sitio sigue en la lista negra de Google después de limpiar?

Solicita una revisión en Google Search Console. Asegúrate de que el malware esté 100% eliminado antes de pedirla.

¿Puedo evitar que me hackeen de nuevo?

No hay garantía absoluta, pero siguiendo las prácticas de prevención reduces el riesgo en más de un 90%.

¿Los plugins de seguridad ralentizan mi web?

Algunos sí, especialmente los que escanean en tiempo real. Configúralos para que los escaneos completos se ejecuten en horas de bajo tráfico.


Conclusión

Limpiar un WordPress hackeado es un proceso que requiere paciencia y método, pero está al alcance de cualquier persona si sigues los pasos adecuados. La clave está en actuar con rapidez, hacer una limpieza exhaustiva y, sobre todo, reforzar la seguridad para que no vuelva a ocurrir.

Recuerda que la prevención es siempre más barata que la cura. Invierte tiempo en mantener tu sitio actualizado, haz copias de seguridad periódicas y utiliza herramientas de monitoreo. Tu web te lo agradecerá.

[TIP] Si te sientes abrumado, empieza por lo básico: cambia contraseñas, actualiza todo y ejecuta un escaneo con Wordfence. A partir de ahí, ve paso a paso. No necesitas hacerlo todo en un día.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel