Articulo de ayuda
Cómo Limpiar Malware de tu WordPress (Paso a Paso)
Detecta y elimina malware de tu WordPress: síntomas, escaneo, limpieza manual y con plugins, y cómo evitar reinfecciones.
Introducción
Descubrir que tu WordPress ha sido hackeado es un susto, pero no es el fin del mundo. Con calma y método, puedes limpiarlo y dejarlo seguro. En este artículo vas a ver cómo detectar y eliminar malware de WordPress paso a paso.
Síntomas de que tu WordPress tiene malware
- Redirecciones a webs sospechosas.
- Anuncios o pop-ups que no has puesto.
- Páginas en blanco o errores extraños.
- Nuevos usuarios administrador que no creaste.
- Google te avisa de que tu web está comprometida (Search Console).
- Tu antivirus o navegador avisa de que tu web es peligrosa.
- Archivos modificados que no has tocado.
Si notas cualquiera de estos síntomas, actúa rápido. Cuanto antes limpies, menos daño.
Paso 1: Haz un backup antes de tocar nada
Antes de limpiar, haz una copia de seguridad completa (archivos + base de datos). Si algo sale mal durante la limpieza, puedes volver atrás.
Usa el backup de Softaculous o haz uno manual desde cPanel.
Paso 2: Pon la web en mantenimiento
Si tu web está enviando spam o redirigiendo, ponla en mantenimiento para no perjudicar a tus visitantes:
- Activa el modo mantenimiento de WordPress (con un plugin o añadiendo un archivo
.maintenance). - O desactiva la web temporalmente desde cPanel.
Paso 3: Escanea con un plugin de seguridad
Instala (o usa si ya lo tienes) un plugin de seguridad:
Wordfence
- Instala Wordfence Security.
- Ve a Wordfence → Scan.
- Ejecuta un escaneo completo.
- Wordfence te muestra los archivos infectados y te ofrece repararlos.
Sucuri Security
- Instala Sucuri Security.
- Ve a Sucuri Security → Dashboard.
- Ejecuta el escaneo.
- Sigue las recomendaciones.
Wordfence es gratuito y muy efectivo para detectar y eliminar malware en WordPress.
Paso 4: Elimina los usuarios sospechosos
- Ve a Usuarios → Todos los usuarios.
- Busca usuarios administrador que no hayas creado tú.
- Elimínalos o cambia su rol a suscriptor.
- Cambia la contraseña de todos los administradores legítimos.
Paso 5: Revisa los plugins y temas
- Ve a Plugins → Instalados.
- Busca plugins que no hayas instalado tú. Elimínalos.
- Asegúrate de que todos los plugins están actualizados.
- Elimina los plugins que no uses.
- Haz lo mismo con los temas.
Muchos hackeos entan por plugins abandonados o desactualizados. Elimina lo que no uses.
Paso 6: Limpia archivos infectados manualmente
Si Wordfence detecta archivos infectados que no puede reparar automáticamente:
- Ve a cPanel → Administrador de archivos.
- Busca los archivos señalados.
- Compara con una instalación limpia de WordPress.
- Si un archivo core está modificado, reemplázalo por el original.
- Busca archivos sospechosos en
wp-content/uploads/(no debería haber archivos PHP ahí).
Los archivos
.phpen la carpetauploads/son casi siempre malware. Elimínalos.
Paso 7: Cambia todas las contraseñas
Tras limpiar, cambia:
- Contraseña de WordPress (todos los administradores).
- Contraseña de la base de datos.
- Contraseña de cPanel.
- Contraseña de FTP.
- Claves de seguridad de
wp-config.php.
Si el atacante robó contraseñas, cambiarlas es imprescindible. Genera claves nuevas en api.wordpress.org/secret-key/1.1/salt/ y pégalas en
wp-config.php.
Paso 8: Actualiza todo
- WordPress a la última versión.
- Todos los plugins.
- El tema.
- PHP a la última versión disponible.
Paso 9: Pide a Google que revise tu web
Si Google marcó tu web como peligrosa:
- Ve a Google Search Console → Seguridad.
- Solicita una revisión.
- Google tarda unos días en revisar y desmarcar.
Cómo evitar reinfecciones
- Mantén todo actualizado. WordPress, plugins y tema.
- Usa contraseñas fuertes. Y activa 2FA.
- Instala un plugin de seguridad. Wordfence o Solid Security.
- Elimina plugins que no uses.
- Descarga plugins y temas solo de fuentes oficiales.
- Haz backups regulares.
- Usa un hosting con seguridad. En miHosting aplicamos parches y monitorizamos.
Preguntas frecuentes
¿Puedo limpiar el malware yo mismo?
Sí, con Wordfence y un poco de paciencia. Si no te sientes capaz, contrata a un profesional.
¿Cuánto tarda la limpieza?
Depende del nivel de infección. Una infección leve, 1-2 horas. Una grave, un día entero.
¿Mi hosting me puede ayudar?
En miHosting, si tienes un plan de mantenimiento, nos encargamos de la limpieza. Si no, puedes abrir un ticket y te asesoramos.
¿Pierdo datos al limpiar?
No necesariamente. Si haces backup antes, no pierdes nada. La limpieza elimina archivos maliciosos, no tu contenido.
¿Puede volver a infectarse?
Sí, si no parcheas la vulnerabilidad que permitió el ataque. Por eso es clave actualizar y mantener seguridad.
Limpia tu WordPress y protégelo
Un WordPress hackeado es un susto, pero tiene solución. Con calma, un backup, un escaneo de Wordfence y una limpieza manual, puedes dejar tu web limpia y segura.
Si necesitas ayuda para limpiar tu WordPress o quieres un servicio de mantenimiento que evite futuros hackeos, en miHosting podemos ayudarte. Abre un ticket desde tu panel de cliente.