Cómo eliminar malware en WordPress
Cómo quitar malware de WordPress: contener la infección, limpiar o restaurar, volver a escanear, rotar el acceso y cerrar el hueco para que no vuelva.
Cómo quitar malware de WordPress: contener la infección, limpiar o restaurar, volver a escanear, rotar el acceso y cerrar el hueco para que no vuelva.
Quitar malware de WordPress va en este orden: contener el daño, preferir una restauración limpia, escanear y quitar lo que quede, rotar el acceso y cerrar el hueco para que no vuelva. No es un botón mágico de “escanea y olvídate”. El objetivo es un sitio limpio que se quede limpio.
El orden de trabajo es contener, valorar, limpiar o restaurar, endurecer. Saltarse la contención, o dejar el punto de entrada abierto, es la razón de que las infecciones “vuelvan”.
¿Todavía no estás seguro? Desde wp-admin lanza las pruebas de seguridad, el escáner de vulnerabilidades y el escáner del núcleo. Añade el escáner de malware si los archivos se ven mal o los visitantes ya ven redirecciones. El recorrido más largo de las señales está en cómo saber si han pirateado tu sitio WordPress (en inglés).
Saber la forma de la infección ayuda a mirar en el sitio correcto.
| Tipo | Qué hace | Señales habituales |
|---|---|---|
| Puerta trasera / webshell | Mantiene acceso remoto después de que “limpies” | Admins desconocidos, PHP raro en uploads o temas, reinfección en horas |
| Inyección | Código malicioso en temas, plugins, entradas u opciones | Enlaces spam, iframes ocultos, blobs eval o base64 en archivos o en la base de datos |
| Malware de redirección | Manda a los visitantes a otro sitio, a veces solo en móvil o sin sesión | Avisos de Search Console o del navegador, redirecciones condicionales |
| Spam / SEO spam | Inyecta páginas, comentarios o abuso de correo | Contenido que no escribiste, quejas del hosting por spam |
| Cripto o abuso de recursos | Quema CPU para otro | Picos de CPU, timeouts, avisos de recursos del hosting |
Señales de aviso. Varias juntas importan más que una sola:
Más detalle: 7 señales de un hackeo (en inglés) y rasgos habituales del malware (en inglés).
Por dónde suele entrar: plugins o temas desactualizados o abandonados, plugins nulled, contraseñas de administrador débiles o reutilizadas, vecinos infectados en hosting compartido y “actualizaciones” de ingeniería social. Cierra esa puerta después de limpiar o vas a repetir el trabajo.
Necesitas acceso a archivos y a la base de datos. Si wp-admin está muerto, usa el panel del hosting, SFTP o SSH, o un gancho de recuperación de emergencia autorizado, y quita ese código en cuanto estés dentro. Esa página está en inglés.
wp-config.phpEl escáner de malware de Security Ninja Pro y el escáner del núcleo ayudan aquí: marcan archivos sospechosos y muestran archivos del núcleo modificados, ausentes o inesperados. Las builds Free siguen cubriendo pruebas de seguridad, vulnerabilidades e integridad del núcleo. El juicio sigue haciendo falta. Hay falsos positivos. No borres en masa sin entender la ruta.
El vídeo de arriba muestra cómo se ve el escaneo en Security Ninja.
Si sabes cuándo empezó la infección, restaurar archivos y base de datos desde antes de ese punto suele ser más limpio que cazar cada puerta trasera a mano.
Justo después:
Una restauración que todavía contiene el malware, o que deja activo el mismo plugin vulnerable, solo rebobina la película. Hábitos de copia: plan de copias si atacan el sitio (en inglés).
Hace falta acceso a archivos. wp-admin puede no ser fiable.
wp-content/mu-plugins/) y drop-insInspecciona y compara:
wp-config.php (eval raro, includes remotos, administradores creados en código).htaccess en la raíz y en uploads (redirecciones, auto_prepend)functions.php del tema y PHP inesperado en uploadsfavicon.ico raro, dobles extensiones, PHP al lado de imágenes)El núcleo de WordPress debe coincidir con las copias oficiales. El escáner del núcleo marca archivos del núcleo modificados, ausentes o inesperados. Un PHP inesperado fuera de las rutas normales de temas y plugins merece sospecha. Si dudas, sustituye el núcleo desde un paquete de WordPress de confianza. Nunca sobrescribas wp-config.php ni wp-content a ciegas.
Lanza un escáner de malware, revisa los hallazgos y limpia o permite con cuidado. Los falsos positivos existen, sobre todo con plugins raros pero legítimos.
Limpiar archivos no basta si queda contenido spam, opciones maliciosas o usuarios inyectados. Busca scripts raros en entradas y widgets, cambios inesperados de siteurl o home, usuarios desconocidos y valores de opciones con blobs base64 o URLs remotas. Exporta una copia de la base de datos antes de editar nada.
Lanza de nuevo el escaneo de malware y el de vulnerabilidades. Mira el sitio sin sesión y en una ventana privada. Confirma que el correo ya no envía spam. Solo entonces quita el modo mantenimiento.
wp-content/uploads/ (los uploads casi nunca necesitan PHP ejecutable)wp_options con blobs base64 o URLs remotasSi la reinfección llega en horas, asume que sigue ahí una puerta trasera o el mismo plugin vulnerable.
El malware que “vuelve” casi siempre significa que el punto de entrada sigue abierto.
Causas habituales:
Arregla eso y luego endurece:
755, archivos 644, wp-config.php más apretado, por ejemplo 600, cuando el hosting lo permite)El flujo completo de recuperación está en qué hacer si han pirateado el sitio (en inglés).
Si Chrome o Search Console marcaron el sitio:
La guía de sitios pirateados de Google sirve cuando la instalación ya está limpia de verdad. Notas de recuperación SEO: recuperar el SEO después de un hackeo (en inglés).
Hacerlo tú está bien si es una restauración simple. Pide ayuda cuando:
Ofrecemos limpieza de malware y revisión de seguridad a precio fijo.
Security Ninja Pro junta escaneo de malware, firewall en la nube, endurecimiento del acceso y análisis programados, para que la limpieza no sea tu única estrategia. Free cubre pruebas, vulnerabilidades y el escáner del núcleo, y así pillas problemas antes. El registro de eventos muestra qué pasó alrededor del incidente.
Cómo escanear WordPress en busca de malware con WP Security Ninja.
Si te ha servido, compártelo.
Primero contiene el sitio. Si tienes una copia limpia, restaura. Si no, escanea y quita con cuidado, rota todas las credenciales, cierra el punto de entrada y luego endurece con actualizaciones, accesos fuertes, firewall y análisis programados. Un solo clic de escaneo no basta si la puerta trasera sigue ahí.
Trabaja desde un dispositivo limpio. Pon el sitio en mantenimiento si los visitantes salen perjudicados. Restaura desde una copia conocida buena cuando puedas, o quita los archivos maliciosos confirmados y las inyecciones de la base de datos mientras anotas lo que cambias. Vuelve a escanear después y vigila la reinfección.
Casi siempre queda una puerta trasera, unas credenciales de administrador robadas o un plugin sin parchear. Limpiar archivos sin rotar contraseñas y sin cerrar el hueco invita a que vuelva en horas.