🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Escanear malware y limpiar un sitio infectado (Guía paso a paso)

Actualizado el 6 de septiembre de 2025

¿Tu sitio web va lento? ¿Aparecen ventanas emergentes extrañas? ¿Google te bloquea el acceso con un aviso de "sitio engañoso"? Si has respondido que sí a alguna de estas preguntas, es muy probable que tu WordPress esté infectado con malware.

Respira. No estás solo, y lo más importante: tiene solución. En esta guía paso a paso, te voy a enseñar exactamente cómo escanear virus en WordPress, cómo identificar la infección y, sobre todo, cómo limpiar malware de WordPress de forma segura, incluso si no eres un experto en tecnología.

Vamos a ir paso a paso, con calma y con un lenguaje claro. Al final de este artículo, tendrás un plan de acción completo para recuperar tu sitio y blindarlo contra futuros ataques.


¿Por qué se infecta WordPress? (Las causas más comunes)

Antes de lanzarnos a la limpieza, es crucial entender por qué los hackers atacan WordPress. No es algo personal; es un negocio para ellos. WordPress alimenta más del 40% de la web, así que es un objetivo gigantesco. Los motivos más habituales de una infección son:

  • Plugins y temas desactualizados: Son la puerta de entrada número uno. Los desarrolladores lanzan parches de seguridad constantemente. Si no actualizas, dejas la puerta abierta.
  • Contraseñas débiles: Usar "admin" como usuario y "123456" como contraseña es como dejar la llave puesta en la cerradura de tu casa.
  • Hosting vulnerable: A veces, el problema no es tu sitio, sino el servidor donde está alojado. Si un vecino en el mismo servidor está infectado, el malware puede saltar a tu web.
  • Temas o plugins nulos (piratas): Ese tema "premium" que descargaste gratis de una web extraña suele venir con un "regalo" envenenado: un backdoor (puerta trasera) que los hackers usan para entrar cuando quieran.

Fase 1: Diagnóstico Inicial (¿Estoy realmente infectado?)

No siempre es obvio. A veces el malware es invisible y solo se activa para ciertos usuarios o dispositivos. Aquí tienes las señales más comunes de que tu WordPress está infectado:

  • Avisos de Google: Si buscas tu sitio en Google y ves "Este sitio puede haber sido pirateado", es una señal inequívoca.
  • Redirecciones extrañas: Al hacer clic en tu web, te lleva a una página de farmacia, casino o de descarga de software falso.
  • Rendimiento horrible: El sitio tarda una eternidad en cargar porque está enviando spam o minando criptomonedas en segundo plano.
  • Contenido nuevo que no has creado: Aparecen entradas o páginas que no has escrito, llenas de enlaces (backlinks) a otras webs.
  • Usuarios desconocidos: En tu panel de administración (wp-admin), ves usuarios que no reconoces con rol de "Administrador".
  • Ventanas emergentes (pop-ups): Aunque tengas bloqueador, aparecen anuncios invasivos en tu web.

[WARNING] Si ves cualquiera de estas señales, no entres en pánico, pero tampoco lo ignores. Cuanto más tiempo pase, más daño puede hacer el malware (robar datos de tus clientes, dañar tu posicionamiento SEO, etc.).


Fase 2: Escanear Malware en WordPress (Las Herramientas)

Para saber a qué te enfrentas, necesitas las herramientas adecuadas. Hay dos tipos: las que se instalan en tu servidor (plugins) y las externas (online).

2.1. Escáneres Online (Rápidos y sin instalar nada)

Estas herramientas analizan tu sitio desde fuera. Son útiles para una primera valoración rápida.

  • Sucuri SiteCheck: Es el más popular. Solo tienes que introducir tu URL y te dice si hay malware, listas negras o problemas de inyección de código.
  • Quttera Web Scanner: Otro escáner externo muy completo que analiza el código en profundidad.
  • Google Safe Browsing: Puedes comprobar el estado de tu sitio directamente en la herramienta de Google para ver si está marcado como peligroso.

[TIP] Usa estos escáneres como primer filtro. Son gratuitos y te dan una idea clara de la gravedad del problema en segundos.

2.2. Plugins de Seguridad (El Escáner Interno)

Para una limpieza profunda, necesitas mirar dentro del código de tu web. Los plugins son la mejor opción para escanear virus en WordPress sin saber programar.

Estos son los más fiables y utilizados:

  • Wordfence Security: El más completo. Tiene un firewall (cortafuegos) y un escáner de malware muy potente. La versión gratuita es suficiente para limpiar una infección.
  • Sucuri Security: La versión de plugin del escáner online. Muy bueno para detectar cambios en los archivos (integridad) y malware conocido.
  • MalCare: Es de pago, pero su escáner es el más rápido y eficaz para limpiar infecciones complejas sin consumir muchos recursos del servidor.

Fase 3: El Plan de Acción para Limpiar Malware de WordPress

Has detectado el problema. Ahora vamos a la acción. Sigue estos pasos en orden. No te saltes ninguno, por favor.

Paso 1: Haz una Copia de Seguridad (¡IMPORTANTE!)

Antes de tocar nada, haz una copia de seguridad completa. Si algo sale mal durante la limpieza, podrás restaurar tu sitio al estado actual (aunque esté infectado, es mejor que perderlo todo).

  • Desde tu panel de Hosting (cPanel, Syspanel, etc.): Busca la opción "Copias de seguridad" o "Backups". En Syspanel (el panel de control que usamos en nuestros servidores, accesible a través del puerto 2106), puedes generar un backup completo con un clic.
  • Con un plugin: Usa UpdraftPlus o BackWPup. Son gratuitos y fáciles de usar. Te permiten guardar la copia en la nube (Google Drive, Dropbox).

[INFO] Una copia de seguridad incluye dos cosas: los archivos de tu WordPress (el código) y la base de datos (tu contenido). Asegúrate de tener ambos.

Paso 2: Identifica y Aísla el Malware

Con la copia de seguridad hecha, vamos a buscar el código malicioso.

  1. Instala Wordfence (o el plugin que elijas).
  2. Ve a la pestaña "Scan" (Escaneo) y haz clic en "Start New Scan" (Iniciar nuevo escaneo).
  3. Espera a que termine. Puede tardar varios minutos.
  4. Revisa los resultados. Wordfence te dirá exactamente qué archivos están infectados, qué código es sospechoso y por qué.

¿Qué buscar en los resultados? Presta especial atención a:

  • Archivos recientemente modificados: Archivos que no has tocado pero que tienen una fecha de modificación muy reciente.
  • Código ofuscado: Bloques de código ilegibles, llenos de funciones extrañas como eval(base64_decode(...)). Esto es malware casi seguro.
  • Archivos .php desconocidos: Busca archivos con nombres raros en carpetas como /wp-content/uploads/ (que normalmente solo debe tener imágenes y documentos).

Paso 3: Limpia los Archivos Infectados

Aquí tienes dos caminos, dependiendo de tu nivel de comodidad:

Opción A: Limpieza automática con el plugin

  1. En los resultados del escaneo de Wordfence, verás la opción "Repair" (Reparar) o "Delete" (Eliminar) al lado de cada archivo problemático.
  2. Si el archivo es parte del núcleo de WordPress o de un plugin/theme oficial, haz clic en "Repair". Wordfence descargará una copia limpia del repositorio oficial y reemplazará la infectada.
  3. Si es un archivo desconocido en una carpeta de subidas, haz clic en "Delete" (Eliminar).

Opción B: Limpieza manual (para valientes)

  1. Conecta a tu servidor por FTP (usando FileZilla, por ejemplo) o desde el administrador de archivos de tu hosting.
  2. Navega a la carpeta donde el escáner ha detectado el problema.
  3. Descarga el archivo a tu ordenador y ábrelo con un editor de texto como Sublime Text o Notepad++.
  4. Busca el código malicioso (las líneas que el escáner te ha marcado) y elimínalas.
  5. Sube el archivo limpio de vuelta al servidor.

[WARNING] La limpieza manual es arriesgada. Si eliminas una línea de código que no debías, puedes romper tu web. Si no estás seguro, usa la opción automática o pide ayuda a tu proveedor de hosting.

Paso 4: Limpia la Base de Datos

El malware no solo vive en los archivos. También puede esconderse en tu base de datos, inyectando código en tus entradas, páginas o tablas de opciones.

  1. Ve a tu panel de hosting y busca "phpMyAdmin" (o similar).
  2. Selecciona tu base de datos.
  3. Haz clic en la pestaña "Buscar".
  4. Busca términos comunes de malware como: <script>, eval( , base64_decode, http://spam o el nombre de la amenaza que detectó el escáner.
  5. Revisa los resultados. Si encuentras código sospechoso en tus entradas, puedes editarlas y eliminar el código malicioso manualmente.

[TIP] Si no te sientes cómodo con phpMyAdmin, no lo toques. Es más fácil romper algo aquí que en los archivos. En este caso, busca un plugin de seguridad con función de limpieza de base de datos, o contrata un servicio de limpieza profesional.

Paso 5: Cambia TODAS tus Contraseñas

Esto no es negociable. Asume que los hackers tienen tus contraseñas.

  • Cambia la contraseña de tu WordPress (en Usuarios -> Tu perfil).
  • Cambia la contraseña de tu base de datos (desde el hosting).
  • Cambia la contraseña de tu FTP (desde el hosting).
  • Cambia la contraseña de tu correo electrónico (la que usas para el WordPress).

Usa contraseñas largas y únicas. Un gestor de contraseñas como Bitwarden o 1Password te ayudará a crearlas y recordarlas.

Paso 6: Actualiza TODO y Elimina lo que no Usas

Un sitio actualizado es un sitio difícil de hackear.

  1. Ve a Panel de administración -> Escritorio -> Actualizaciones.
  2. Actualiza el núcleo de WordPress.
  3. Actualiza todos los plugins y temas que tengan actualizaciones pendientes.
  4. Elimina los plugins y temas que no uses. No sirven para nada y son vulnerabilidades potenciales.
  5. Elimina cualquier tema o plugin que hayas descargado de sitios piratas. Ahora mismo.

Fase 4: Blindaje Post-Limpieza (Prevención de Futuros Ataques)

Has limpiado el sitio. ¡Enhorabuena! Pero el trabajo no ha terminado. Ahora tienes que ponerle el candado a la puerta para que no vuelvan a entrar.

Configura un Firewall (Cortafuegos)

  • Wordfence tiene uno integrado. Actívalo y ponlo en modo "Extended Protection" (Protección Extendida) si es posible.
  • Cloudflare: Es un servicio gratuito que se pone delante de tu web y filtra todo el tráfico malicioso antes de que llegue a tu servidor. Es una capa de protección extra muy recomendable.

Refuerza tus Credenciales de Acceso

  • Cambia tu nombre de usuario de administrador: Si te llamas "admin", crea un nuevo usuario con rol de administrador y elimina el antiguo.
  • Activa la autenticación de dos factores (2FA): Con la app de Google Authenticator o el plugin Wordfence, se te pedirá un código extra al iniciar sesión. Aunque roben tu contraseña, no podrán entrar sin tu móvil.
  • Limita los intentos de inicio de sesión: Wordfence te permite bloquear una IP después de 3 o 5 intentos fallidos de contraseña.

Buenas Prácticas de Mantenimiento

  • Programa escaneos de seguridad: Configura Wordfence para que escanee tu sitio automáticamente cada día o cada semana.
  • Haz copias de seguridad frecuentes: Idealmente, cada vez que actualices un plugin o publiques contenido importante.
  • Desconfía de todo: No instales plugins de fuentes no oficiales. Lee los comentarios y la reputación del desarrollador antes de instalar.

Preguntas Frecuentes (FAQ)

¿Cuánto cuesta limpiar un WordPress infectado?

Depende. Si lo haces tú siguiendo esta guía, el coste es solo tu tiempo. Si contratas un servicio profesional (como el de Sucuri o tu propio hosting), puede costar entre 50€ y 500€, dependiendo de la complejidad.

¿Puedo perder mi posicionamiento SEO si mi web ha sido hackeada?

Sí, es posible. Google penaliza los sitios infectados. Sin embargo, una vez que limpias el malware y desinfectas el sitio, puedes solicitar una revisión en Google Search Console y, si la limpieza es correcta, tu posicionamiento se recuperará con el tiempo.

¿Qué hago si no puedo acceder a mi panel de administración (wp-admin)?

Si los hackers han bloqueado tu acceso, tendrás que entrar por FTP (FileZilla) y renombrar la carpeta del plugin que crees que causa el problema. O busca en tu base de datos (phpMyAdmin) la tabla de usuarios y cambia tu contraseña por un hash nuevo. Es un proceso más técnico, pero hay muchos tutoriales en la red.

¿Mi hosting me ayudará a limpiar el malware?

Depende del proveedor. Muchos ofrecen un servicio de limpieza de malware de pago. Otros, como en Syspanel (nuestro panel, accesible por el puerto 2106), proporcionan herramientas de escaneo y te pueden guiar en el proceso. Contacta siempre con su soporte, te asesorarán.

¿Es suficiente con reinstalar WordPress desde cero?

No siempre. Si la infección está en tu base de datos o en archivos que no se sobrescriben (como los de la carpeta wp-content/uploads), la infección puede persistir. Una reinstalación limpia del núcleo de WordPress es útil, pero no es una solución mágica si no limpias también el resto.

Recuerda que la ciberseguridad es un proceso continuo, no una acción puntual. Con estas herramientas y hábitos, tu WordPress estará mucho más seguro y podrás dormir tranquilo sabiendo que tu trabajo está a salvo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel