Volver al blog
Ciberseguridad

Cómo eliminar malware en WordPress: Guía completa paso a paso

Si tu web ha sido hackeada, no entres en pánico. Te enseñamos a detectar y eliminar malware en WordPress paso a paso para recuperar tu tranquilidad y tu negocio.

29 de junio de 202612 min
Proceso de limpieza de virus y malware en una instalación de WordPress

¿Qué es el malware en WordPress y cómo te afecta?

Imagina que llegas a tu tienda física una mañana y descubres que alguien ha cambiado los carteles de los precios, ha llenado las paredes de publicidad de otros negocios o, peor aún, ha bloqueado la puerta para que tus clientes no puedan entrar. Eso es, en esencia, lo que ocurre cuando tu WordPress se infecta con malware.

El malware (software malicioso) son códigos diseñados para infiltrarse en tu página web sin tu permiso. Sus objetivos varían: desde robar datos de tus clientes hasta usar tu servidor para enviar spam o redirigir a tus visitantes a páginas fraudulentas. Para una pyme o un autónomo, esto no es solo un problema técnico; es una crisis de reputación y una pérdida directa de ingresos.

En este artículo, vamos a ver cómo puedes identificar si estás infectado y los pasos exactos para limpiar tu sitio y volver a la normalidad lo antes posible.

Señales de que tu WordPress ha sido hackeado

A veces el ataque es evidente, pero otras veces el código malicioso actúa de forma silenciosa para no ser detectado. Aquí tienes los síntomas más comunes:

  • Avisos de Google o navegadores: Aparece una pantalla roja de 'Sitio engañoso' al intentar entrar.
  • Redirecciones extrañas: Haces clic en un enlace de tu web y terminas en una página de apuestas o productos sospechosos.
  • Caída repentina del tráfico: Google ha penalizado tu sitio y ya no apareces en los resultados de búsqueda.
  • Archivos desconocidos: Al revisar tu hosting, ves carpetas o archivos con nombres aleatorios como dh67sg.php.
  • Tu cuenta de hosting está suspendida: Tu proveedor ha detectado el ataque y ha bloqueado tu cuenta para proteger a otros usuarios.

Paso 1: Preparación y copias de seguridad

Antes de tocar nada, debes mantener la calma. El error más común es borrar archivos a lo loco y terminar rompiendo la web definitivamente.

Realiza un backup completo

Aunque la web esté infectada, descarga una copia de seguridad de todos tus archivos y de la base de datos. Si algo sale mal durante la limpieza, al menos podrás volver al punto de partida. Utiliza el panel de tu hosting (cPanel o Plesk) o herramientas como FileZilla para bajar los archivos por FTP.

Activa el modo mantenimiento

No querrás que los usuarios vean tu web a medio arreglar o se infecten mientras trabajas. Puedes usar un plugin específico o simplemente añadir un archivo .htaccess que bloquee el acceso externo mientras realizas las tareas de desinfección.

Paso 2: Detectar el malware con herramientas de escaneo

No intentes buscar el código malicioso a ojo entre los miles de archivos de WordPress. Existen herramientas que hacen el trabajo sucio por ti.

Uso de plugins de seguridad

Instala y ejecuta un escáner con plugins como Wordfence Security o Sucuri Security. Estas herramientas comparan tus archivos del núcleo de WordPress con los originales del repositorio oficial. Si encuentran una diferencia, te avisarán de qué archivo ha sido modificado.

Escáneres externos

Si no puedes acceder al administrador de tu web, usa herramientas gratuitas como Sucuri SiteCheck. Solo tienes que poner tu URL y te dirá si ha detectado firmas de malware conocidas o si estás en las listas negras de Google.

Paso 3: Limpieza manual de archivos infectados

Una vez que sabes qué está mal, toca limpiar. Este es el paso donde la mayoría de la gente se bloquea, pero vamos a simplificarlo.

Reemplazar los archivos del núcleo

La forma más segura de limpiar el motor de WordPress es reemplazarlo. Descarga una versión limpia de WordPress desde la web oficial. Borra las carpetas wp-admin y wp-includes de tu hosting y súbelas de nuevo desde la descarga limpia. ¡Ojo! Nunca borres la carpeta wp-content ni el archivo wp-config.php, ya que ahí están tus fotos, temas y la conexión con tu base de datos.

Limpiar la carpeta wp-content

Aquí es donde suelen esconderse los virus. Revisa la carpeta de uploads. Solo debería haber imágenes, PDFs y vídeos. Si ves un archivo .php dentro de las carpetas de meses/años, bórralo inmediatamente; las imágenes no suelen necesitar archivos ejecutables.

Verificar los Temas y Plugins

Si usas un tema gratuito o un plugin conocido, lo mejor es borrar la carpeta del plugin en tu servidor y volver a instalarlo desde cero desde el repositorio oficial. Si usas temas 'piratas' (nulled), bórralos para siempre: son la fuente número uno de malware en WordPress.

Paso 4: Limpieza de la base de datos

A veces el código malicioso no está en un archivo, sino guardado en una tabla de tu base de datos (por ejemplo, en un post o en la configuración del sitio). Busca términos sospechosos como script, eval(base64_decode) o iframe dentro de herramientas como phpMyAdmin. Ten mucho cuidado aquí; si no estás seguro de lo que estás borrando, pide ayuda técnica.

Paso 5: Tareas post-limpieza para evitar recaídas

Limpiar el malware y no cambiar las contraseñas es como limpiar el suelo y dejar la puerta abierta. El hacker volverá a entrar en cuestión de minutos.

  • Cambia todas las contraseñas: Hosting, FTP, Base de datos y todos los usuarios administradores de WordPress.
  • Actualiza todo: WordPress, temas y plugins deben estar en su última versión.
  • Elimina usuarios sospechosos: Ve a la sección 'Usuarios' y comprueba si hay algún administrador nuevo que tú no hayas creado.
  • Revisa el archivo wp-config.php: Asegúrate de que no haya líneas de código extrañas al principio del archivo.

Preguntas frecuentes sobre malware en WordPress

¿Por qué han hackeado mi web si es pequeña?

Los hackers no suelen atacar a personas concretas, sino que usan bots que escanean miles de webs buscando vulnerabilidades conocidas. No importa el tamaño de tu negocio, sino la seguridad de tu software.

¿Es suficiente con borrar el plugin que causó el problema?

Generalmente no. Una vez que el atacante entra, suele dejar 'puertas traseras' (backdoors) en otros archivos para poder volver a entrar aunque borres el origen de la infección.

¿Debo avisar a Google después de limpiar?

Sí. Si Google ha marcado tu web como peligrosa, una vez limpia debes ir a Google Search Console y solicitar una revisión de seguridad. Suelen tardar entre 24 y 72 horas en quitar el aviso rojo.

Mantener una web segura es un trabajo constante, pero no tiene por qué ser una pesadilla. En Picarol Digital sabemos que tu tiempo es oro y que prefieres centrarte en hacer crecer tu negocio mientras nosotros nos encargamos de que tu tecnología sea robusta y segura. Si crees que tu web ha sido atacada o quieres evitar que ocurra, contáctanos y te echaremos una mano con profesionalidad y cercanía.

¿Empezamos?

¿Quieres mejorar la visibilidad de tu web?

Te ayudamos a adaptar tu estrategia SEO al nuevo escenario con IA.