Si tu WordPress tiene malware, cada minuto que pasa el daño se extiende: Google penaliza tu posicionamiento, tu hosting puede suspender la cuenta y tus visitantes pueden infectarse. Esta guía te explica cómo detectarlo y eliminarlo.
Cómo detectar malware en WordPress
El malware está diseñado para ocultarse. Estos son los síntomas que delatan una infección:
- Google muestra "Este sitio puede dañar tu equipo" o "El sitio al que accedes contiene malware"
- Tu hosting ha suspendido la cuenta por actividad maliciosa
- La web redirige a páginas extrañas (especialmente en móvil o desde Google)
- Aparece contenido en japonés, farmacéutico o de apuestas que no has publicado
- Tu web envía spam masivo a tus contactos
- El rendimiento cae drásticamente (puede que estén minando criptomonedas)
Paso 1: Escanea con herramientas gratuitas
Empieza con un escaneo externo gratuito desde sitecheck.sucuri.net. Solo tienes que introducir tu dominio. Detecta malware conocido, redirecciones maliciosas y si tu dominio está en listas negras de Google, McAfee o PhishTank.
Para un análisis más profundo desde dentro de WordPress, instala temporalmente el plugin Wordfence y lanza un escaneo completo. Buscará archivos modificados, backdoors y código sospechoso.
Paso 2: Activa el modo mantenimiento
Mientras limpias, activa el modo mantenimiento para que los visitantes no accedan a la web infectada. Puedes usar el plugin "WP Maintenance Mode" o añadir una redirección temporal en .htaccess.
Paso 3: Cambia todas las contraseñas
Antes de limpiar nada, cambia: contraseña de WordPress admin, contraseña de base de datos, contraseña FTP y contraseña del panel de hosting. Si el hacker sigue con acceso, volverá a infectar todo lo que limpies.
Paso 4: Limpieza de archivos
Los lugares donde se esconde el malware habitualmente:
- wp-includes y wp-admin: Busca archivos PHP que no sean del core original de WordPress. Compara con una descarga limpia desde wordpress.org.
- wp-content/uploads: No debería haber archivos PHP aquí. Si los hay, son malware.
- wp-content/themes y plugins: Elimina todos los temas y plugins que no uses. Los desactivados también pueden tener malware.
- .htaccess: Busca redirecciones extrañas o código codificado en base64.
Paso 5: Limpieza de la base de datos
El malware a menudo inyecta código en la base de datos, especialmente en wp_options (campo option_value) y en el contenido de posts. Busca en phpMyAdmin cadenas como eval(, base64_decode( o URLs que no reconoces.
Paso 6: Reinstala el core y los plugins
Después de limpiar, sobreescribe los archivos del core de WordPress con una descarga limpia. Reinstala todos los plugins desde el repositorio oficial — no subas los que tenías, pueden estar infectados.
Paso 7: Solicita revisión a Google
Si Google marcó tu web, una vez limpia ve a Google Search Console → Seguridad y acciones manuales → Solicitar revisión. Google tarda entre 24 y 72 horas en procesar la solicitud y eliminar la advertencia.
Por qué vuelve el malware después de limpiarlo
Si limpias el malware y vuelve en días, es porque hay un backdoor que no has encontrado. Los backdoors son archivos ocultos que dan acceso permanente al atacante. También puede que la vulnerabilidad que permitió la entrada (un plugin desactualizado, una contraseña débil) siga presente.
🦠 ¿Tu WordPress tiene malware y no puedes limpiarlo?
Hacemos una limpieza forense completa con garantía anti-reinfección de 30 días. Desde 149€.
Ver servicio de rescate

