Seguridad Version en ingles

Articulo de ayuda

Cómo Limpiar Malware de tu WordPress (Paso a Paso)

Detecta y elimina malware de tu WordPress: síntomas, escaneo, limpieza manual y con plugins, y cómo evitar reinfecciones.

Publicado: 12/7/2026 Actualizado: 12/7/2026

Introducción

Descubrir que tu WordPress ha sido hackeado es un susto, pero no es el fin del mundo. Con calma y método, puedes limpiarlo y dejarlo seguro. En este artículo vas a ver cómo detectar y eliminar malware de WordPress paso a paso.

Síntomas de que tu WordPress tiene malware

  • Redirecciones a webs sospechosas.
  • Anuncios o pop-ups que no has puesto.
  • Páginas en blanco o errores extraños.
  • Nuevos usuarios administrador que no creaste.
  • Google te avisa de que tu web está comprometida (Search Console).
  • Tu antivirus o navegador avisa de que tu web es peligrosa.
  • Archivos modificados que no has tocado.

Si notas cualquiera de estos síntomas, actúa rápido. Cuanto antes limpies, menos daño.

Paso 1: Haz un backup antes de tocar nada

Antes de limpiar, haz una copia de seguridad completa (archivos + base de datos). Si algo sale mal durante la limpieza, puedes volver atrás.

Usa el backup de Softaculous o haz uno manual desde cPanel.

Paso 2: Pon la web en mantenimiento

Si tu web está enviando spam o redirigiendo, ponla en mantenimiento para no perjudicar a tus visitantes:

  1. Activa el modo mantenimiento de WordPress (con un plugin o añadiendo un archivo .maintenance).
  2. O desactiva la web temporalmente desde cPanel.

Paso 3: Escanea con un plugin de seguridad

Instala (o usa si ya lo tienes) un plugin de seguridad:

Wordfence

  1. Instala Wordfence Security.
  2. Ve a Wordfence → Scan.
  3. Ejecuta un escaneo completo.
  4. Wordfence te muestra los archivos infectados y te ofrece repararlos.

Sucuri Security

  1. Instala Sucuri Security.
  2. Ve a Sucuri Security → Dashboard.
  3. Ejecuta el escaneo.
  4. Sigue las recomendaciones.

Wordfence es gratuito y muy efectivo para detectar y eliminar malware en WordPress.

Paso 4: Elimina los usuarios sospechosos

  1. Ve a Usuarios → Todos los usuarios.
  2. Busca usuarios administrador que no hayas creado tú.
  3. Elimínalos o cambia su rol a suscriptor.
  4. Cambia la contraseña de todos los administradores legítimos.

Paso 5: Revisa los plugins y temas

  1. Ve a Plugins → Instalados.
  2. Busca plugins que no hayas instalado tú. Elimínalos.
  3. Asegúrate de que todos los plugins están actualizados.
  4. Elimina los plugins que no uses.
  5. Haz lo mismo con los temas.

Muchos hackeos entan por plugins abandonados o desactualizados. Elimina lo que no uses.

Paso 6: Limpia archivos infectados manualmente

Si Wordfence detecta archivos infectados que no puede reparar automáticamente:

  1. Ve a cPanel → Administrador de archivos.
  2. Busca los archivos señalados.
  3. Compara con una instalación limpia de WordPress.
  4. Si un archivo core está modificado, reemplázalo por el original.
  5. Busca archivos sospechosos en wp-content/uploads/ (no debería haber archivos PHP ahí).

Los archivos .php en la carpeta uploads/ son casi siempre malware. Elimínalos.

Paso 7: Cambia todas las contraseñas

Tras limpiar, cambia:

  • Contraseña de WordPress (todos los administradores).
  • Contraseña de la base de datos.
  • Contraseña de cPanel.
  • Contraseña de FTP.
  • Claves de seguridad de wp-config.php.

Si el atacante robó contraseñas, cambiarlas es imprescindible. Genera claves nuevas en api.wordpress.org/secret-key/1.1/salt/ y pégalas en wp-config.php.

Paso 8: Actualiza todo

  • WordPress a la última versión.
  • Todos los plugins.
  • El tema.
  • PHP a la última versión disponible.

Paso 9: Pide a Google que revise tu web

Si Google marcó tu web como peligrosa:

  1. Ve a Google Search Console → Seguridad.
  2. Solicita una revisión.
  3. Google tarda unos días en revisar y desmarcar.

Cómo evitar reinfecciones

  • Mantén todo actualizado. WordPress, plugins y tema.
  • Usa contraseñas fuertes. Y activa 2FA.
  • Instala un plugin de seguridad. Wordfence o Solid Security.
  • Elimina plugins que no uses.
  • Descarga plugins y temas solo de fuentes oficiales.
  • Haz backups regulares.
  • Usa un hosting con seguridad. En miHosting aplicamos parches y monitorizamos.

Preguntas frecuentes

¿Puedo limpiar el malware yo mismo?

Sí, con Wordfence y un poco de paciencia. Si no te sientes capaz, contrata a un profesional.

¿Cuánto tarda la limpieza?

Depende del nivel de infección. Una infección leve, 1-2 horas. Una grave, un día entero.

¿Mi hosting me puede ayudar?

En miHosting, si tienes un plan de mantenimiento, nos encargamos de la limpieza. Si no, puedes abrir un ticket y te asesoramos.

¿Pierdo datos al limpiar?

No necesariamente. Si haces backup antes, no pierdes nada. La limpieza elimina archivos maliciosos, no tu contenido.

¿Puede volver a infectarse?

Sí, si no parcheas la vulnerabilidad que permitió el ataque. Por eso es clave actualizar y mantener seguridad.

Limpia tu WordPress y protégelo

Un WordPress hackeado es un susto, pero tiene solución. Con calma, un backup, un escaneo de Wordfence y una limpieza manual, puedes dejar tu web limpia y segura.

Si necesitas ayuda para limpiar tu WordPress o quieres un servicio de mantenimiento que evite futuros hackeos, en miHosting podemos ayudarte. Abre un ticket desde tu panel de cliente.