Cómo eliminar malware en WordPress paso a paso
Señales de que tu WordPress está infectado, cómo limpiarlo paso a paso, cómo recuperar tu posicionamiento en Google y qué hacer para que no vuelva a pasar.
· Equipo Gravital
WordPress mueve una gran parte de los sitios web del mundo, y por eso es el blanco favorito de los ataques automatizados. La buena noticia es que casi siempre se puede limpiar. La mala es que, si solo borras el síntoma, el malware vuelve.
Esta guía te muestra el proceso completo. Si no te sientes cómodo tocando archivos y bases de datos, pide ayuda: un error en estos pasos puede dejar tu web fuera de línea.
Señales de que tu WordPress está infectado
- Google muestra "Este sitio puede estar pirateado" o Chrome advierte que el sitio es peligroso.
- Tus visitantes son redirigidos a páginas de apuestas, farmacias o publicidad, a veces solo desde el celular.
- Aparecen páginas o enlaces en otros idiomas que tú no creaste (búscalo en Google con
site:tudominio.com). - Hay usuarios administradores que no reconoces.
- Tu hosting suspendió la cuenta o te avisó de un consumo anormal.
- La web se volvió muy lenta de un día para otro.
- Tus correos empiezan a llegar a spam.
Antes de empezar
- Haz una copia completa de archivos y base de datos, aunque esté infectada. Si algo sale mal, podrás volver atrás.
- Cambia las contraseñas del hosting, del panel de control, de FTP y de la base de datos.
- Pon el sitio en mantenimiento si está redirigiendo a tus visitantes.
Paso 1: escanea el sitio
Usa un escáner de seguridad para ubicar los archivos afectados. Los más conocidos son los plugins Wordfence y Sucuri Security, y el escáner externo gratuito de Sucuri SiteCheck. Revisa también el apartado de seguridad de tu hosting: muchos tienen su propio antivirus.
Anota qué archivos marca el escáner. Te servirán para saber por dónde entró.
Paso 2: reinstala WordPress desde cero
No intentes limpiar a mano los archivos del núcleo. Desde el escritorio de WordPress, ve a Actualizaciones y usa Reinstalar ahora, o reemplaza las carpetas wp-admin y wp-includes con las de una descarga oficial de wordpress.org.
Paso 3: limpia plugins y temas
- Elimina los plugins y temas que no uses. Desactivados también son un riesgo.
- Reinstala los que sí uses desde su fuente oficial, en su última versión.
- Desconfía de los plugins o temas "nulled" (versiones de pago descargadas gratis). Son una de las causas más comunes de infección.
Paso 4: revisa la carpeta de subidas y archivos sueltos
La carpeta wp-content/uploads debería tener solo imágenes y documentos. Si encuentras archivos .php ahí, casi seguro son maliciosos. Revisa también wp-config.php y .htaccess en busca de código que no reconozcas, como líneas largas con eval, base64_decode o redirecciones extrañas.
Paso 5: limpia la base de datos y los usuarios
- En Usuarios, elimina los administradores que no reconozcas.
- Busca en las tablas de entradas y opciones scripts inyectados (etiquetas
<script>o enlaces que no pusiste). - Cambia las claves de seguridad (salts) de
wp-config.php. Eso cierra todas las sesiones abiertas, incluidas las del atacante.
Paso 6: recupera tu reputación en Google
Si Google marcó tu sitio:
- Entra a Google Search Console y revisa Seguridad y acciones manuales → Problemas de seguridad.
- Cuando el sitio esté limpio, pulsa Solicitar una revisión y explica qué corregiste.
- Si aparecieron páginas basura, elimínalas (deben dar error 404 o 410) y solicita su retirada en Retirada de URLs.
La revisión suele tardar algunos días. Durante ese tiempo no cambies de dominio ni de estructura.
Cómo evitar que vuelva a pasar
- Actualiza WordPress, plugins y temas cada semana.
- Usa contraseñas largas y doble factor para los administradores.
- Instala un firewall de aplicación (por plugin o desde tu hosting).
- Programa copias de seguridad automáticas fuera del servidor.
- Mantén solo los plugins indispensables.
¿Te conviene seguir en WordPress?
Para muchas webs corporativas, la respuesta es no. Si tu sitio es informativo y no necesitas editar contenido todos los días, una web moderna sin base de datos ni plugins (por ejemplo, hecha con Next.js) elimina la mayor parte de la superficie de ataque y carga mucho más rápido. Es lo que hicimos con nuestra propia web: lo contamos en por qué WordPress es lento.
Si tu web está infectada ahora mismo, escríbenos por WhatsApp. Te ayudamos a limpiarla y a cerrar la puerta por donde entró.
