Una web hackeada no siempre aparece con una calavera ocupando la portada y un mensaje del atacante pidiendo dinero.
A veces el primer aviso llega de una forma bastante menos cinematográfica: un cliente entra desde Google y termina en una página de apuestas, el hosting bloquea el correo porque la cuenta está enviando spam o Search Console empieza a descubrir cientos de URLs que nadie recuerda haber creado.
También puede ocurrir que la web siga funcionando con aparente normalidad. Abres la portada, navegas por dos páginas y no ves nada extraño. El malware solo redirige a quienes llegan desde un buscador, actúa en determinados dispositivos o espera unos días antes de volver a colocar los archivos que acabas de borrar.
Entonces llega el impulso lógico: instalar un plugin de seguridad, pulsar el botón de limpiar y confiar en que todo vuelva a su sitio. Puede encontrar parte de la infección. También puede eliminar un archivo alterado mientras deja activa la puerta trasera que volverá a crearlo unas horas después.
Eliminar malware de WordPress no consiste únicamente en buscar código raro. Hay que revisar archivos y base de datos, comprobar usuarios, cambiar accesos, localizar la vía de entrada y asegurarse de que la web no vuelva a infectarse al día siguiente.
¿Necesitas que limpiemos tu WordPress? En ideaWeb realizamos este trabajo mediante mantenimiento por horas. La revisión y limpieza inicial suele requerir dos horas, con un precio de 98 € + IVA.
Si al revisar la web comprobamos que la infección, el servidor o la recuperación necesitan más tiempo, te lo indicamos antes de continuar.
Cómo saber si un WordPress está infectado
No todos los síntomas confirman por sí solos que exista malware. Una web lenta puede tener un problema de servidor y una caída de tráfico puede venir de muchos sitios.
La alarma aparece cuando encontramos cambios que nadie ha realizado o comportamientos que no forman parte de la web.
Redirecciones hacia páginas desconocidas
El visitante intenta entrar en una página normal y termina en:
- Casas de apuestas.
- Tiendas falsas.
- Páginas de descargas.
- Publicidad para adultos.
- Supuestos premios o alertas del dispositivo.
Algunas redirecciones solo se activan cuando el usuario llega desde Google, utiliza un móvil o visita la web por primera vez. Por eso el propietario puede abrir la página desde su ordenador y verla correctamente.
URLs que nadie ha creado
Search Console o una búsqueda en Google pueden mostrar páginas sobre medicamentos, casinos, productos falsificados o textos en otros idiomas.
Es frecuente encontrar cientos o miles de URLs generadas automáticamente, aunque no aparezcan dentro del menú de WordPress.
Usuarios administradores desconocidos
Un atacante puede crear una cuenta con permisos de administrador para volver a entrar aunque se cambie la contraseña principal.
Hay que revisar todos los usuarios, no solo el que utilizamos habitualmente.
Plugins o archivos que reaparecen
Borras un plugin desconocido o un archivo sospechoso y, al cabo de unas horas, vuelve a estar ahí.
Eso suele indicar que otra parte de la infección sigue activa y está reconstruyendo lo eliminado.
Avisos del hosting o del navegador
El proveedor puede suspender la web por:
- Envío de spam.
- Consumo anormal de recursos.
- Archivos maliciosos.
- Conexiones sospechosas.
- Intentos de atacar otros sistemas.
El navegador también puede mostrar una advertencia indicando que la página es peligrosa o que intenta engañar al visitante.
Cambios en archivos o contenidos
Pueden aparecer:
- Enlaces ocultos.
- Código dentro de entradas.
- Scripts desconocidos.
- Archivos PHP en carpetas de imágenes.
- Cambios en
.htaccess. - Modificaciones en
wp-config.php. - Tareas programadas que nadie configuró.
Que la portada se vea bien no demuestra que la web esté limpia. Muchas infecciones están diseñadas precisamente para no llamar la atención del administrador.
Qué hacer al descubrir malware en WordPress
Los primeros minutos no deberían dedicarse a borrar todo lo que parezca raro. Antes hay que conservar una copia y reunir información sobre lo ocurrido.
1. No hagas cambios al azar
Borrar archivos sin saber qué función cumplen puede:
- Romper la web.
- Eliminar pruebas útiles.
- Ocultar el origen de la infección.
- Dejar activa otra copia del malware.
Que un archivo tenga un nombre extraño no demuestra que sea malicioso. Y que se llame index.php tampoco demuestra que sea legítimo.
2. Guarda una copia del estado actual
Aunque la web esté infectada, conviene conservar una copia de:
- Archivos.
- Base de datos.
- Registros del servidor disponibles.
- Listado de usuarios.
- Avisos recibidos.
Esa copia no debe restaurarse después sin revisar. Sirve para investigar, recuperar información y comparar cambios.
3. Anota los síntomas
Recoge datos concretos:
- Cuándo empezó el problema.
- Qué URL redirige.
- Desde qué dispositivo ocurre.
- Qué mensaje muestra el hosting.
- Qué cambios se hicieron recientemente.
- Qué plugins o temas se actualizaron.
“La web hace cosas raras” es comprensible cuando uno está enfadado, pero ayuda poco a encontrar el origen.
4. Comprueba el alcance
Si dentro del mismo alojamiento existen varias webs, hay que revisarlas todas.
Una instalación puede limpiarse correctamente y volver a infectarse desde otra web abandonada que comparte usuario, permisos o espacio de alojamiento.
5. Valora si debes limitar temporalmente el acceso
Si la página está distribuyendo malware, robando credenciales o redirigiendo visitantes, puede ser necesario:
- Activar mantenimiento.
- Restringir el acceso.
- Pedir al hosting que aísle la cuenta.
- Detener temporalmente formularios o pagos.
En una tienda online o una web que maneja datos personales, esta decisión debe tomarse con especial cuidado.
Qué no debes hacer al intentar limpiar WordPress
Restaurar una copia y dar el problema por terminado
La copia puede recuperar la web, pero no necesariamente elimina la causa.
Si el atacante entró mediante un plugin vulnerable, una contraseña robada o otra instalación del hosting, la infección puede volver.
Instalar varios plugins de seguridad a la vez
Cinco escáneres no garantizan cinco veces más seguridad.
Pueden consumir recursos, solaparse, generar avisos contradictorios y dificultar saber qué está modificando cada uno.
Cambiar únicamente la contraseña de WordPress
También pueden estar comprometidos:
- El hosting.
- FTP o SFTP.
- El correo del administrador.
- La base de datos.
- Otras cuentas de WordPress.
- El ordenador desde el que se administraba la web.
Actualizar todo encima de la infección
Actualizar es necesario, pero no sustituye una limpieza.
Puede sobrescribir algunos archivos alterados y dejar otros intactos en:
uploads.- La base de datos.
- Plugins falsos.
- El tema hijo.
- Archivos de configuración.
Solicitar una revisión a Google antes de terminar
La revisión debe pedirse cuando:
- La infección está eliminada.
- La vía de entrada está corregida.
- Las páginas maliciosas ya no se sirven.
- Se han comprobado las URLs señaladas.
Solicitarla demasiado pronto solo retrasa el proceso.
Ocultar la dirección de acceso a WordPress no limpia una infección. Cambiar la matrícula no repara el motor, aunque el coche resulte algo más difícil de reconocer.
Cómo se limpia un WordPress infectado
No todas las infecciones siguen el mismo patrón, pero una limpieza profesional suele recorrer varias zonas de la instalación.
Conservar una copia y preparar un entorno seguro
Antes de tocar la web se guarda el estado existente y, cuando es posible, se trabaja en un entorno aislado.
Esto evita realizar pruebas destructivas directamente sobre la única copia disponible.
Revisar el núcleo de WordPress
Los archivos originales pueden compararse con una copia limpia de la misma versión.
Los archivos genéricos alterados suelen poder sustituirse, pero hay que comprobar antes que no existan:
- Personalizaciones realizadas de forma incorrecta.
- Archivos adicionales.
- Código fuera del núcleo.
- Configuraciones específicas del servidor.
Revisar plugins y temas
Hay que identificar:
- Software abandonado.
- Plugins desconocidos.
- Temas pirateados.
- Archivos modificados.
- Componentes que no pueden actualizarse.
- Plugins desactivados que siguen presentes.
Un plugin desactivado continúa ocupando archivos en el servidor. Si es vulnerable, puede seguir suponiendo un problema.
Inspeccionar la carpeta de contenidos
wp-content contiene plugins, temas, imágenes y otros archivos propios de la web.
Es una zona delicada porque no puede sustituirse entera sin perder información. Debe revisarse buscando archivos inesperados, modificaciones recientes y código ejecutable donde no debería estar.
Comprobar la base de datos
El malware también puede almacenarse en:
- Entradas y páginas.
- Opciones de WordPress.
- Widgets.
- Usuarios.
- Metadatos.
- Tareas programadas.
Limpiar solo los archivos no elimina una redirección guardada dentro de la base de datos.
Revisar los usuarios
Hay que comprobar:
- Administradores desconocidos.
- Cambios de correo.
- Cuentas antiguas.
- Usuarios con permisos excesivos.
- Sesiones que siguen abiertas.
Revisar archivos de configuración y servidor
Entre otros elementos pueden requerir atención:
wp-config.php..htaccess.- Configuración PHP.
- Tareas cron.
- Permisos.
- Registros de acceso.
- Otros dominios de la cuenta.
Localizar la vía de entrada
La limpieza no está terminada hasta que existe una explicación razonable de cómo pudo producirse el acceso.
Las causas habituales incluyen:
- Plugin o tema vulnerable.
- Software pirateado.
- Contraseña reutilizada.
- Ordenador comprometido.
- Cuenta de hosting robada.
- Otra web infectada.
- Usuarios que ya no deberían tener acceso.
- Desarrollo antiguo sin mantenimiento.
Borrar el archivo malicioso elimina un síntoma. Cerrar la vía de entrada evita que vuelva a aparecer.
Realizar una comprobación posterior
Después de limpiar conviene volver a analizar la instalación y vigilarla durante los días siguientes.
Hay infecciones que se regeneran mediante tareas programadas o código que solo actúa en determinados momentos.
¿Se puede recuperar la web desde una copia de seguridad?
Sí, una copia limpia puede ser la forma más rápida de recuperar una web. Pero primero hay que responder varias preguntas.
¿La copia es anterior a la infección?
El ataque pudo comenzar semanas antes de que se descubriera.
Una copia reciente puede contener ya el mismo malware.
¿Qué información se perderá?
En una web corporativa quizá solo hayan cambiado dos textos. En una tienda pueden perderse:
- Pedidos.
- Clientes.
- Productos.
- Cupones.
- Formularios.
- Comentarios.
¿La vulnerabilidad sigue presente?
Restaurar una versión limpia con el mismo plugin vulnerable deja preparada la siguiente infección.
¿El resto del alojamiento está limpio?
Si otra web o la propia cuenta de hosting están comprometidas, la restauración puede durar muy poco.
Una copia de seguridad es una máquina del tiempo, no un servicio de investigación. Puede devolver la web a un estado anterior, pero no explica quién entró ni impide que repita el camino.
¿Un plugin puede eliminar el malware?
Los plugins de seguridad pueden ser útiles para:
- Comparar archivos del núcleo.
- Detectar patrones conocidos.
- Localizar modificaciones.
- Bloquear accesos sospechosos.
- Registrar actividad.
- Alertar de cambios.
También tienen límites.
Un escáner puede:
- No reconocer código nuevo u ofuscado.
- Marcar como peligroso un archivo legítimo.
- Encontrar el malware sin localizar la vulnerabilidad.
- No revisar correctamente otras webs del servidor.
- Eliminar un archivo que la web necesita.
Wordfence, Sucuri, MalCare y otras herramientas pueden ayudar dentro de un proceso de revisión. Ninguna convierte automáticamente todos los casos en una limpieza de un clic.
El mensaje “no se han encontrado amenazas” significa que ese escáner no ha encontrado amenazas con sus reglas actuales. No es un certificado notarial de inocencia para cada archivo del servidor.
Qué contraseñas y accesos deben cambiarse
Después de una infección hay que actuar sobre todos los accesos relacionados, no únicamente sobre el usuario principal de WordPress.
Según el caso, conviene cambiar:
- Usuarios administradores de WordPress.
- Panel del hosting.
- FTP o SFTP.
- Correo asociado a las cuentas.
- Base de datos.
- Claves de servicios externos.
También puede ser necesario:
- Revocar sesiones activas.
- Renovar las claves de seguridad de WordPress.
- Eliminar cuentas antiguas.
- Activar verificación en dos pasos.
- Escanear el ordenador utilizado para administrar la web.
Las nuevas contraseñas deben ser únicas. Cambiar Empresa2025 por Empresa2026 no supone un gran salto defensivo.
Qué hacer si Google muestra la web como peligrosa
Search Console dispone de un informe de Problemas de seguridad que puede mostrar páginas hackeadas, malware o contenido engañoso detectado por Google.
El orden correcto es:
- Revisar las páginas y ejemplos señalados.
- Eliminar el malware y el contenido inyectado.
- Corregir la vulnerabilidad.
- Comprobar que las URLs ya no muestran el problema.
- Solicitar una revisión.
También conviene revisar:
- URLs extrañas indexadas.
- Sitemaps desconocidos.
- Redirecciones.
- Cambios de título.
- Resultados en otros idiomas.
- Mensajes recibidos en Search Console.
¿Hay que borrar de Google todas las URLs de spam?
Primero hay que conseguir que dejen de servir contenido malicioso.
Después pueden:
- Devolver un estado 404 o 410.
- Redirigirse cuando exista un destino real equivalente.
- Eliminarse temporalmente mediante las herramientas adecuadas si existe urgencia.
No conviene redirigir miles de páginas de casino hacia la portada solo para evitar errores 404. Esas URLs no tienen un destino equivalente y la redirección no las convierte en contenido legítimo.
Cuánto cuesta eliminar malware de WordPress
En ideaWeb cobramos la limpieza mediante mantenimiento por horas.
La revisión y limpieza inicial habitual requiere dos horas:
2 horas de mantenimiento × 49 € = 98 € + IVA
Dentro de ese tiempo podemos realizar, según el caso:
- Revisión inicial.
- Localización de archivos o código malicioso.
- Limpieza de archivos y base de datos.
- Comprobación de usuarios.
- Cambio o revisión de accesos.
- Actualización de componentes implicados.
- Comprobación posterior.
No todas las infecciones pueden resolverse en dos horas.
El trabajo puede aumentar cuando encontramos:
- Varias webs dentro del alojamiento.
- Una tienda online activa.
- Miles de archivos infectados.
- Servidor o cuenta de hosting comprometidos.
- Copias dañadas.
- Desarrollos a medida.
- Falta de accesos.
- Reinfecciones anteriores.
- Plugins abandonados que deben sustituirse.
En esos casos revisamos el estado y avisamos antes de consumir más tiempo.
No prometemos limpiar cualquier WordPress del planeta por 98 €. Prometemos empezar con dos horas de trabajo, revisar el problema con criterio y decirte qué necesita realmente la web.
Solicitar limpieza desde 98 € + IVA
Cuándo conviene dejar la limpieza en manos de un profesional
Pedir ayuda resulta especialmente recomendable cuando:
- No puedes acceder a WordPress.
- El hosting ha suspendido la cuenta.
- La web redirige a páginas peligrosas.
- La infección vuelve después de borrarla.
- Google muestra una advertencia.
- Hay varias webs en el mismo alojamiento.
- No existe una copia limpia.
- La web es una tienda activa.
- No sabes qué archivos pueden eliminarse.
- Se almacenan datos de clientes.
También merece la pena cuando el tiempo que vas a dedicar a aprender el proceso supera claramente el coste de la reparación.
La peor limpieza no es la que tarda más. Es la que parece terminada y permite que el atacante vuelva a entrar.
Cómo evitar que WordPress vuelva a infectarse
Mantén WordPress, plugins y temas actualizados
Las actualizaciones corrigen errores, problemas de compatibilidad y vulnerabilidades conocidas.
No basta con actualizar el núcleo y abandonar durante años los plugins.
Elimina lo que no utilizas
Un tema o plugin desactivado continúa formando parte de la instalación.
Si no se necesita, es mejor borrarlo.
No utilices plugins ni temas pirateados
El software modificado puede incluir puertas traseras desde el primer día.
Ahorrar una licencia y terminar pagando una limpieza suele salir bastante peor de precio.
Utiliza contraseñas únicas y verificación en dos pasos
No reutilices la misma contraseña en WordPress, correo y hosting.
Si una plataforma sufre una filtración, el atacante probará esas credenciales en otros servicios.
Limita los permisos
No todos los usuarios necesitan ser administradores.
Asigna a cada persona únicamente el nivel necesario para su trabajo.
Mantén copias de seguridad separadas
Una copia almacenada únicamente dentro del mismo servidor puede desaparecer o infectarse junto con la web.
Las copias deben:
- Realizarse con regularidad.
- Guardarse fuera del alojamiento principal.
- Tener varias fechas.
- Probarse de vez en cuando.
Protege los equipos de administración
Una web bien mantenida puede verse comprometida si el ordenador del administrador roba contraseñas o sesiones.
Revisa periódicamente la instalación
Conviene controlar:
- Usuarios.
- Actualizaciones.
- Copias.
- Errores.
- Archivos modificados.
- Avisos de Search Console.
En nuestro servicio de mantenimiento WordPress podemos encargarnos de actualizaciones, revisiones, copias y soporte para reducir el riesgo de que la instalación quede abandonada.
Eliminar el malware no termina al recuperar la portada
Una limpieza debe dejar resueltos tres problemas:
- La infección: eliminar archivos, código y usuarios maliciosos.
- La entrada: corregir la vulnerabilidad o el acceso comprometido.
- Las consecuencias: revisar Google, URLs spam, advertencias y posibles reinfecciones.
Si solo resolvemos el primero, la web puede parecer limpia durante unas horas y volver a caer.
¿Tu WordPress redirige, muestra contenido extraño o ha sido bloqueado por el hosting?
Podemos revisar la instalación, limpiar el malware y comprobar qué permitió la entrada. La revisión y limpieza inicial suele realizarse en dos horas de mantenimiento por 98 € + IVA.
Preguntas frecuentes sobre malware en WordPress
¿Cómo sé si mi WordPress tiene malware?
Algunos síntomas son redirecciones, páginas desconocidas en Google, usuarios administradores nuevos, avisos del hosting, archivos modificados y mensajes de sitio peligroso.
¿Se puede eliminar malware de WordPress con un plugin?
Un plugin puede detectar y limpiar algunos casos, pero no garantiza localizar la vía de entrada ni revisar otras webs, el servidor o todos los datos almacenados.
¿Cuánto cuesta limpiar un WordPress infectado?
En ideaWeb la revisión y limpieza inicial suele requerir dos horas de mantenimiento a 49 € por hora, con un total de 98 € + IVA.
¿Todos los WordPress pueden limpiarse en dos horas?
No. Una infección amplia, varias webs afectadas, una tienda online o un servidor comprometido pueden requerir más tiempo. En ese caso se avisa antes de continuar.
¿Restaurar una copia elimina el malware?
Puede recuperar una versión limpia, pero la infección volverá si la vulnerabilidad, las credenciales robadas u otra web comprometida siguen presentes.
¿Debo cambiar las contraseñas después de una infección?
Sí. Conviene cambiar los accesos de WordPress, hosting, FTP, correo y otros servicios relacionados, además de revocar sesiones y activar verificación en dos pasos.
¿Por qué vuelve a aparecer el malware?
Normalmente porque quedó una puerta trasera, no se corrigió la vulnerabilidad, otra web del alojamiento sigue infectada o las credenciales continúan comprometidas.
¿Qué hago si Google marca la web como peligrosa?
Primero hay que limpiar la infección y corregir la entrada. Después puede solicitarse una revisión desde el informe Problemas de seguridad de Search Console.
¿Debo borrar todas las URLs de spam?
Deben dejar de mostrar contenido malicioso y devolver el estado correcto. Algunas podrán eliminarse, otras devolver 404 o 410 y solo deberían redirigirse si existe un destino realmente equivalente.
¿Actualizar WordPress elimina el malware?
No necesariamente. Puede sustituir algunos archivos alterados, pero el código malicioso puede permanecer en plugins, temas, uploads, la base de datos o archivos de configuración.
¿Es peligroso limpiar WordPress por mi cuenta?
Puede serlo si se borran archivos o datos sin copia ni conocimiento de su función. En casos sencillos pueden utilizarse herramientas de seguridad, pero una infección recurrente necesita una revisión más amplia.
¿Cómo evito nuevas infecciones?
Mantén el software actualizado, elimina componentes sin uso, utiliza contraseñas únicas, activa 2FA, realiza copias externas y revisa periódicamente usuarios y archivos.
Recargo de equivalencia en WooCommerce: cómo aplicarlo según el tipo de cliente
Diseño web para asociaciones, ONG, fundaciones y entidades sociales
Proyecto web confidencial: cómo protegemos tu idea antes de publicar la página
Cómo cambiar de hosting sin perder la web, los correos ni el dominio
Divi 5 para WordPress: qué es, por qué ha mejorado tanto y cuándo merece la pena usarlo
SEO para varias ubicaciones sin duplicar páginas ni inventar sedes


