Principiantemalwarewordpresswebeliminacionprincipiante

Cómo Eliminar Malware de WordPress: Limpieza y Prevención

Guía paso a paso para eliminar malware de WordPress: escaneo con Wordfence, limpieza manual de archivos PHP infectados, hardening y prevención. Incluye plugins y servicios.

MalwareIntel Research··4 min lectura
Serie: Guía de Malware — Parte 18

Por qué WordPress es un objetivo principal

WordPress alimenta el 43% de los sitios web del mundo. Eso lo convierte en el objetivo más rentable para atacantes:

  • Plugins vulnerables: 97% de las vulnerabilidades de WordPress vienen de plugins
  • Temas abandonados: temas sin mantenimiento con fallos conocidos
  • Credenciales débiles: admin/admin sigue siendo demasiado común
  • Hosting compartido: un sitio comprometido puede afectar a otros en el mismo servidor

Señales de que tu WordPress está infectado

  1. Google marca tu web como peligrosa (pantalla roja "sitio engañoso")
  2. Redirecciones a webs de spam, farmacia o casino
  3. Contenido spam inyectado en tus páginas (enlaces ocultos, texto japonés/coreano)
  4. Usuarios admin desconocidos en el panel
  5. Archivos PHP en /wp-content/uploads/ (no debería haber PHP ahí)
  6. Tu hosting te notifica o suspende la cuenta
  7. Caída de tráfico repentina (Google desindexó por malware)

Paso a paso: limpiar WordPress

Paso 1: Haz backup completo

Antes de tocar nada, haz una copia:

  • Archivos (FTP/SFTP o panel de hosting)
  • Base de datos (phpMyAdmin → Export)

Aunque el backup contenga malware, necesitas poder volver atrás si algo sale mal.

Paso 2: Escanea con Wordfence

  1. Instala el plugin Wordfence Security (gratuito) desde el repositorio oficial
  2. Wordfence → Scan → Start New Scan
  3. Revisa los resultados: archivos modificados, malware detectado, archivos desconocidos
  4. Wordfence compara tus archivos core de WordPress y plugins con las versiones oficiales del repositorio

Paso 3: Escaneo externo

Sin instalar nada, verifica desde fuera:

  • Sucuri SiteCheck: sitecheck.sucuri.net
  • Google Safe Browsing: transparencyreport.google.com
  • VirusTotal: virustotal.com (introduce la URL de tu web)

Paso 4: Limpieza manual

Archivos core de WordPress

# Verifica integridad de archivos core
wp core verify-checksums

Si hay archivos core modificados, reemplázalos descargando WordPress limpio desde wordpress.org.

Busca código malicioso

Patrones sospechosos en archivos PHP:

  • eval(base64_decode(
  • eval(gzinflate(
  • str_rot13(
  • assert(
  • preg_replace con modificador /e
  • URLs codificadas en base64
  • Archivos con nombres aleatorios (abc123.php, x.php)

Carpetas críticas

  • /wp-content/uploads/: no debe contener archivos .php
  • /wp-includes/: no debe tener archivos extra
  • Raíz del sitio: busca archivos PHP sospechosos (no wp-*.php estándar)

Paso 5: Limpia la base de datos

  1. Busca usuarios admin que no creaste → elimínalos
  2. Revisa wp_optionssiteurl y home (deben apuntar a tu dominio real)
  3. Busca contenido spam inyectado en posts: <script>, <iframe>, enlaces ocultos

Paso 6: Actualiza todo

  1. WordPress core a la última versión
  2. Todos los plugins
  3. Todos los temas
  4. PHP del servidor (pide a tu hosting la versión más reciente soportada)

Paso 7: Elimina lo innecesario

  • Temas no activos (excepto uno por defecto como Twenty Twenty-Four)
  • Plugins desactivados
  • Archivos de instaladores o backups antiguos en la raíz

Post-limpieza: hardening

Cambiar credenciales

  • Contraseña de admin WordPress (usa contraseña fuerte de 20+ caracteres)
  • Contraseña FTP/SFTP
  • Contraseña de base de datos (actualiza wp-config.php)
  • Contraseña del panel de hosting

Regenerar sales de seguridad

En wp-config.php, reemplaza las líneas AUTH_KEY, SECURE_AUTH_KEY, etc. con valores nuevos de: api.wordpress.org/secret-key/1.1/salt/

Configurar seguridad

// wp-config.php
define('DISALLOW_FILE_EDIT', true);  // Desactiva editor de archivos
define('FORCE_SSL_ADMIN', true);     // Fuerza HTTPS en admin

Instalar protección

  • Wordfence (firewall + escaneo): mantenerlo activo
  • Limit Login Attempts: bloquea fuerza bruta
  • Two-Factor: 2FA para todos los administradores

Solicitar revisión a Google

Si Google marcó tu web como peligrosa:

  1. Google Search Console → Problemas de seguridad
  2. Solicita una revisión tras la limpieza
  3. Google verifica en 24-72 horas

Plugins de seguridad recomendados

PluginGratisFirewallScannerNota
WordfenceSiSiSiEl más completo
Sucuri SecuritySiNo (CDN de pago)SiBuena monitorización
iThemes SecuritySiParcialParcialFácil de configurar
All In One WP SecuritySiSiParcialMuchas opciones

Siguiente paso

Preguntas frecuentes

Citar este articulo

MalwareIntel Research. “Cómo Eliminar Malware de WordPress: Limpieza y Prevención.” MalwareIntel, 13 ago 2026. https://malwareintel.es/blog/guia-malware/eliminar-malware-wordpress/

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.