WordPress 7.1.3: versión de mantenimiento y seguridad (7 correcciones). Actualiza ahora y confirma la versión.

Detalles

Cómo eliminar malware en WordPress

Cómo quitar malware de WordPress: contener la infección, limpiar o restaurar, volver a escanear, rotar el acceso y cerrar el hueco para que no vuelva.

Temas Malware y limpieza Guías para principiantes

Actualizado Publicado

Cómo eliminar malware en WordPress Abrir imagen más grande: Cómo eliminar malware en WordPress

Quitar malware de WordPress va en este orden: contener el daño, preferir una restauración limpia, escanear y quitar lo que quede, rotar el acceso y cerrar el hueco para que no vuelva. No es un botón mágico de “escanea y olvídate”. El objetivo es un sitio limpio que se quede limpio.

El orden de trabajo es contener, valorar, limpiar o restaurar, endurecer. Saltarse la contención, o dejar el punto de entrada abierto, es la razón de que las infecciones “vuelvan”.

¿Todavía no estás seguro? Desde wp-admin lanza las pruebas de seguridad, el escáner de vulnerabilidades y el escáner del núcleo. Añade el escáner de malware si los archivos se ven mal o los visitantes ya ven redirecciones. El recorrido más largo de las señales está en cómo saber si han pirateado tu sitio WordPress (en inglés).

Tipos de malware y síntomas

Saber la forma de la infección ayuda a mirar en el sitio correcto.

TipoQué haceSeñales habituales
Puerta trasera / webshellMantiene acceso remoto después de que “limpies”Admins desconocidos, PHP raro en uploads o temas, reinfección en horas
InyecciónCódigo malicioso en temas, plugins, entradas u opcionesEnlaces spam, iframes ocultos, blobs eval o base64 en archivos o en la base de datos
Malware de redirecciónManda a los visitantes a otro sitio, a veces solo en móvil o sin sesiónAvisos de Search Console o del navegador, redirecciones condicionales
Spam / SEO spamInyecta páginas, comentarios o abuso de correoContenido que no escribiste, quejas del hosting por spam
Cripto o abuso de recursosQuema CPU para otroPicos de CPU, timeouts, avisos de recursos del hosting

Señales de aviso. Varias juntas importan más que una sola:

  • Redirecciones inesperadas, pop-ups o spam en otro idioma
  • Cuentas de administrador o plugins que nunca instalaste
  • Bloqueos, redirecciones raras del acceso o restablecimientos de contraseña que fallan
  • Avisos del navegador o de Google Safe Browsing
  • El sitio de pronto lento, o el hosting marca malware o spam saliente

Más detalle: 7 señales de un hackeo (en inglés) y rasgos habituales del malware (en inglés).

Por dónde suele entrar: plugins o temas desactualizados o abandonados, plugins nulled, contraseñas de administrador débiles o reutilizadas, vecinos infectados en hosting compartido y “actualizaciones” de ingeniería social. Cierra esa puerta después de limpiar o vas a repetir el trabajo.

1. Contener enseguida

  1. Pon el sitio en mantenimiento, o tíralo, si los visitantes salen perjudicados
  2. Contacta con el hosting y pregunta por instantáneas, abuso de correo y malware a nivel de servidor
  3. Trabaja desde un dispositivo limpio si las credenciales pueden estar robadas
  4. Pausa el correo saliente si el hosting dice que estás enviando spam
  5. No sigas publicando a través de una instalación infectada

Necesitas acceso a archivos y a la base de datos. Si wp-admin está muerto, usa el panel del hosting, SFTP o SSH, o un gancho de recuperación de emergencia autorizado, y quita ese código en cuanto estés dentro. Esa página está en inglés.

2. Valorar antes de borrar todo

  • Anota cuándo empezaron los síntomas (ayuda a elegir una copia limpia)
  • Lista usuarios, plugins, mu-plugins y drop-ins que no reconoces
  • Mira fechas de modificación recientes en temas, uploads y wp-config.php
  • Guarda copia de los archivos sospechosos para tu registro, antes de quitarlos
  • Pide al hosting los logs de acceso alrededor de esa ventana

El escáner de malware de Security Ninja Pro y el escáner del núcleo ayudan aquí: marcan archivos sospechosos y muestran archivos del núcleo modificados, ausentes o inesperados. Las builds Free siguen cubriendo pruebas de seguridad, vulnerabilidades e integridad del núcleo. El juicio sigue haciendo falta. Hay falsos positivos. No borres en masa sin entender la ruta.

El vídeo de arriba muestra cómo se ve el escaneo en Security Ninja.

3. Preferir una restauración limpia

Si sabes cuándo empezó la infección, restaurar archivos y base de datos desde antes de ese punto suele ser más limpio que cazar cada puerta trasera a mano.

Justo después:

  1. Actualiza WordPress, plugins y temas
  2. Borra plugins y temas sin uso
  3. Rota todas las contraseñas de administración y del hosting
  4. Activa la 2FA
  5. Vuelve a escanear antes de darlo por bueno

Una restauración que todavía contiene el malware, o que deja activo el mismo plugin vulnerable, solo rebobina la película. Hábitos de copia: plan de copias si atacan el sitio (en inglés).

4. Si tienes que limpiar sin una copia limpia

Hace falta acceso a archivos. wp-admin puede no ser fiable.

Usuarios y plugins

  • Quita cuentas de administrador desconocidas
  • Borra plugins dudosos que no reconoces, sobre todo los que nunca instalaste
  • Revisa must-use plugins (wp-content/mu-plugins/) y drop-ins

Archivos que más importan

Inspecciona y compara:

  • wp-config.php (eval raro, includes remotos, administradores creados en código)
  • .htaccess en la raíz y en uploads (redirecciones, auto_prepend)
  • functions.php del tema y PHP inesperado en uploads
  • Recursos con pinta familiar usados de tapadera (favicon.ico raro, dobles extensiones, PHP al lado de imágenes)
  • Cron o tareas programadas que llaman a URLs remotas o a PHP desconocido

Integridad del núcleo

El núcleo de WordPress debe coincidir con las copias oficiales. El escáner del núcleo marca archivos del núcleo modificados, ausentes o inesperados. Un PHP inesperado fuera de las rutas normales de temas y plugins merece sospecha. Si dudas, sustituye el núcleo desde un paquete de WordPress de confianza. Nunca sobrescribas wp-config.php ni wp-content a ciegas.

Escaneo de malware, y luego criterio

Lanza un escáner de malware, revisa los hallazgos y limpia o permite con cuidado. Los falsos positivos existen, sobre todo con plugins raros pero legítimos.

Restos en la base de datos

Limpiar archivos no basta si queda contenido spam, opciones maliciosas o usuarios inyectados. Busca scripts raros en entradas y widgets, cambios inesperados de siteurl o home, usuarios desconocidos y valores de opciones con blobs base64 o URLs remotas. Exporta una copia de la base de datos antes de editar nada.

Volver a escanear antes de reabrir

Lanza de nuevo el escaneo de malware y el de vulnerabilidades. Mira el sitio sin sesión y en una ventana privada. Confirma que el correo ya no envía spam. Solo entonces quita el modo mantenimiento.

Sitios donde al malware le gusta esconderse

  • Archivos PHP en wp-content/uploads/ (los uploads casi nunca necesitan PHP ejecutable)
  • Copias en caché u optimizadas de plantillas infectadas
  • Directorios de temas viejos que creías borrados
  • Filas de wp_options con blobs base64 o URLs remotas
  • Eventos cron que llaman a archivos PHP desconocidos
  • Nombres de “recurso” raros usados como puertas traseras. Notas de detección y de recuperación de emergencia: gancho de recuperación (en inglés)

Si la reinfección llega en horas, asume que sigue ahí una puerta trasera o el mismo plugin vulnerable.

5. Endurecer para que no vuelva

El malware que “vuelve” casi siempre significa que el punto de entrada sigue abierto.

Causas habituales:

  • Un plugin o tema vulnerable o abandonado
  • Contraseña de administrador débil o reutilizada
  • Sin 2FA en las cuentas con privilegios
  • Software nulled
  • Núcleo de WordPress viejo

Arregla eso y luego endurece:

  • Protección de acceso y 2FA
  • Firewall en la nube (Pro: más de 600 millones de IP malas conocidas, más filtrado de peticiones)
  • Análisis programados de malware y de vulnerabilidades
  • Pruebas de seguridad de Security Ninja
  • Permisos de archivos sensatos (directorios normalmente 755, archivos 644, wp-config.php más apretado, por ejemplo 600, cuando el hosting lo permite)
  • Copias fuera del servidor que hayas probado a restaurar

El flujo completo de recuperación está en qué hacer si han pirateado el sitio (en inglés).

Google Safe Browsing y SEO

Si Chrome o Search Console marcaron el sitio:

  1. Termina de limpiar primero
  2. Pide una revisión en Search Console
  3. Espera. El posicionamiento tarda en recuperarse

La guía de sitios pirateados de Google sirve cuando la instalación ya está limpia de verdad. Notas de recuperación SEO: recuperar el SEO después de un hackeo (en inglés).

Cuándo pedir ayuda

Hacerlo tú está bien si es una restauración simple. Pide ayuda cuando:

  • Estás fuera de wp-admin y el acceso al hosting no está claro
  • El malware vuelve después de la “limpieza”
  • Puede haber datos de clientes de por medio
  • La tienda o el sitio de captación no pueden seguir caídos mientras aprendes

Ofrecemos limpieza de malware y revisión de seguridad a precio fijo.

Prevención para no volver aquí

Security Ninja Pro junta escaneo de malware, firewall en la nube, endurecimiento del acceso y análisis programados, para que la limpieza no sea tu única estrategia. Free cubre pruebas, vulnerabilidades y el escáner del núcleo, y así pillas problemas antes. El registro de eventos muestra qué pasó alrededor del incidente.

Lecturas relacionadas

Vídeo relacionado

Cómo escanear WordPress en busca de malware con WP Security Ninja.

Si te ha servido, compártelo.

Preguntas frecuentes

¿Cómo quito el malware de WordPress? +

Primero contiene el sitio. Si tienes una copia limpia, restaura. Si no, escanea y quita con cuidado, rota todas las credenciales, cierra el punto de entrada y luego endurece con actualizaciones, accesos fuertes, firewall y análisis programados. Un solo clic de escaneo no basta si la puerta trasera sigue ahí.

¿Cómo quito el malware de un sitio WordPress sin empeorarlo? +

Trabaja desde un dispositivo limpio. Pon el sitio en mantenimiento si los visitantes salen perjudicados. Restaura desde una copia conocida buena cuando puedas, o quita los archivos maliciosos confirmados y las inyecciones de la base de datos mientras anotas lo que cambias. Vuelve a escanear después y vigila la reinfección.

¿Por qué el malware de WordPress vuelve? +

Casi siempre queda una puerta trasera, unas credenciales de administrador robadas o un plugin sin parchear. Limpiar archivos sin rotar contraseñas y sin cerrar el hueco invita a que vuelva en horas.

Larger screenshot

Enlarged image