Cómo Eliminar Malware de WordPress: Limpieza y Prevención
Guía paso a paso para eliminar malware de WordPress: escaneo con Wordfence, limpieza manual de archivos PHP infectados, hardening y prevención. Incluye plugins y servicios.
Por qué WordPress es un objetivo principal
WordPress alimenta el 43% de los sitios web del mundo. Eso lo convierte en el objetivo más rentable para atacantes:
- Plugins vulnerables: 97% de las vulnerabilidades de WordPress vienen de plugins
- Temas abandonados: temas sin mantenimiento con fallos conocidos
- Credenciales débiles: admin/admin sigue siendo demasiado común
- Hosting compartido: un sitio comprometido puede afectar a otros en el mismo servidor
Señales de que tu WordPress está infectado
- Google marca tu web como peligrosa (pantalla roja "sitio engañoso")
- Redirecciones a webs de spam, farmacia o casino
- Contenido spam inyectado en tus páginas (enlaces ocultos, texto japonés/coreano)
- Usuarios admin desconocidos en el panel
- Archivos PHP en
/wp-content/uploads/(no debería haber PHP ahí) - Tu hosting te notifica o suspende la cuenta
- Caída de tráfico repentina (Google desindexó por malware)
Paso a paso: limpiar WordPress
Paso 1: Haz backup completo
Antes de tocar nada, haz una copia:
- Archivos (FTP/SFTP o panel de hosting)
- Base de datos (phpMyAdmin → Export)
Aunque el backup contenga malware, necesitas poder volver atrás si algo sale mal.
Paso 2: Escanea con Wordfence
- Instala el plugin Wordfence Security (gratuito) desde el repositorio oficial
- Wordfence → Scan → Start New Scan
- Revisa los resultados: archivos modificados, malware detectado, archivos desconocidos
- Wordfence compara tus archivos core de WordPress y plugins con las versiones oficiales del repositorio
Paso 3: Escaneo externo
Sin instalar nada, verifica desde fuera:
- Sucuri SiteCheck: sitecheck.sucuri.net
- Google Safe Browsing: transparencyreport.google.com
- VirusTotal: virustotal.com (introduce la URL de tu web)
Paso 4: Limpieza manual
Archivos core de WordPress
# Verifica integridad de archivos core
wp core verify-checksums
Si hay archivos core modificados, reemplázalos descargando WordPress limpio desde wordpress.org.
Busca código malicioso
Patrones sospechosos en archivos PHP:
eval(base64_decode(eval(gzinflate(str_rot13(assert(preg_replacecon modificador/e- URLs codificadas en base64
- Archivos con nombres aleatorios (abc123.php, x.php)
Carpetas críticas
/wp-content/uploads/: no debe contener archivos.php/wp-includes/: no debe tener archivos extra- Raíz del sitio: busca archivos PHP sospechosos (no wp-*.php estándar)
Paso 5: Limpia la base de datos
- Busca usuarios admin que no creaste → elimínalos
- Revisa
wp_options→siteurlyhome(deben apuntar a tu dominio real) - Busca contenido spam inyectado en posts:
<script>,<iframe>, enlaces ocultos
Paso 6: Actualiza todo
- WordPress core a la última versión
- Todos los plugins
- Todos los temas
- PHP del servidor (pide a tu hosting la versión más reciente soportada)
Paso 7: Elimina lo innecesario
- Temas no activos (excepto uno por defecto como Twenty Twenty-Four)
- Plugins desactivados
- Archivos de instaladores o backups antiguos en la raíz
Post-limpieza: hardening
Cambiar credenciales
- Contraseña de admin WordPress (usa contraseña fuerte de 20+ caracteres)
- Contraseña FTP/SFTP
- Contraseña de base de datos (actualiza wp-config.php)
- Contraseña del panel de hosting
Regenerar sales de seguridad
En wp-config.php, reemplaza las líneas AUTH_KEY, SECURE_AUTH_KEY, etc. con valores nuevos de: api.wordpress.org/secret-key/1.1/salt/
Configurar seguridad
// wp-config.php
define('DISALLOW_FILE_EDIT', true); // Desactiva editor de archivos
define('FORCE_SSL_ADMIN', true); // Fuerza HTTPS en admin
Instalar protección
- Wordfence (firewall + escaneo): mantenerlo activo
- Limit Login Attempts: bloquea fuerza bruta
- Two-Factor: 2FA para todos los administradores
Solicitar revisión a Google
Si Google marcó tu web como peligrosa:
- Google Search Console → Problemas de seguridad
- Solicita una revisión tras la limpieza
- Google verifica en 24-72 horas
Plugins de seguridad recomendados
| Plugin | Gratis | Firewall | Scanner | Nota |
|---|---|---|---|---|
| Wordfence | Si | Si | Si | El más completo |
| Sucuri Security | Si | No (CDN de pago) | Si | Buena monitorización |
| iThemes Security | Si | Parcial | Parcial | Fácil de configurar |
| All In One WP Security | Si | Si | Parcial | Muchas opciones |
Siguiente paso
Preguntas frecuentes
Citar este articulo
MalwareIntel Research. “Cómo Eliminar Malware de WordPress: Limpieza y Prevención.” MalwareIntel, 13 ago 2026. https://malwareintel.es/blog/guia-malware/eliminar-malware-wordpress/
Artículos relacionados
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.