SOLUCIONA ESTO YA
LECTURA CRÍTICA

Cómo limpiar una web WordPress infectada y evitar que el malware vuelva

Guía práctica para eliminar malware de WordPress y cerrar la causa raíz, garantizando seguridad y continuidad operativa.

Cómo limpiar una web WordPress infectada y evitar que el malware vuelva Una empresa de servicios de marketing digital descubre que su sitio WordPress muestra mensajes de alerta de Google y que el tráfico orgánico se desploma de la noche a la mañana. La causa: **malware** que ha infiltrado los archivos del sitio y está enviando spam desde el dominio.

Muchos propietarios de pymes y autónomos cometen el error de eliminar los archivos infectados sin investigar la causa. El resultado es una limpieza superficial que vuelve a abrir la puerta al ataque en cuestión de días. En este artículo explicamos, paso a paso, qué hacer cuando una web WordPress se infecta y por qué es imprescindible combinar la limpieza con una revisión exhaustiva de la causa.

1. El problema operativo: “Limpieza rápida, infección recurrente”

1.1. Qué ocurre en la práctica

Problema Causa probable Revisión necesaria Solución definitiva
La web muestra pop‑ups y redirecciones sospechosas Plugins desactualizados o vulnerables Auditoría de plugins y temas Actualizar/reemplazar o eliminar componentes vulnerables
Google marca la página como “Sitio comprometido” Credenciales de FTP/SSH robadas Comprobar accesos y logs de servidor Cambiar contraseñas y reforzar autenticación
Formularios dejan de enviar datos a la bandeja de entrada Inyección de código en scripts de envío Revisar integridad de archivos de formulario Restaurar archivos limpios y aplicar firewall de aplicaciones web
El sitio se vuelve lento y consume recursos Scripts maliciosos en segundo plano Analizar consumo de CPU y peticiones Eliminar procesos maliciosos y optimizar rendimiento

1.2. Ejemplo realista

María, diseñadora gráfica freelance, gestiona su propio portafolio en WordPress. Tras una actualización de tema, su sitio comienza a redirigir a los visitantes a una página de apuestas. María elimina los archivos sospechosos, vuelve a subir una copia de seguridad y piensa que el problema está resuelto. Dos semanas después, el mismo comportamiento vuelve a aparecer, esta vez con correos de phishing enviados desde su dominio. La raíz del problema estaba en una cuenta FTP comprometida que el atacante seguía usando para volver a inyectar el código malicioso.

2. Por qué la limpieza sin diagnóstico deja el problema abierto

  1. Persistencia de credenciales: Si el atacante sigue teniendo acceso (FTP, cPanel, base de datos), cualquier archivo nuevo que subas será vulnerable.
  2. Vulnerabilidades no parcheadas: Plugins o temas con fallos de seguridad siguen instalados y pueden ser explotados de nuevo.
  3. Backdoors ocultos: Código malicioso puede estar escondido en archivos que no se revisan habitualmente (por ejemplo, wp-config.php o carpetas de uploads).
  4. Configuración DNS comprometida: Cambios en los registros DNS pueden redirigir a los usuarios a servidores controlados por el atacante, aunque el sitio esté limpio.

3. Proceso completo de recuperación y prevención

3.1. Paso 1 – Aislamiento inmediato

  1. Desactivar el sitio mediante modo mantenimiento para evitar que los visitantes sigan siendo afectados.
  2. Bloquear accesos externos: Cambia temporalmente la IP del servidor o utiliza una regla de firewall que solo permita tu IP de confianza.
  3. Notificar a Google que el sitio está bajo revisión mediante Search Console.

3.2. Paso 2 – Copia de seguridad forense

Antes de tocar nada, realiza una copia completa del sitio (archivos + base de datos) y guárdala en un entorno aislado. Esta copia será útil para el análisis posterior y para demostrar la situación a clientes o proveedores.

3.3. Paso 3 – Análisis de la infección

Área Qué revisar Herramientas recomendadas
Archivos del núcleo Cambios en wp-admin, wp-includes y index.php Comparar con una instalación limpia de la misma versión
Plugins y temas Archivos modificados, scripts sospechosos Escáner de malware (ej. Sucuri SiteCheck)
Base de datos Tablas desconocidas, campos con código <script> phpMyAdmin o línea de comandos con búsquedas de eval(, base64_decode(
Accesos Logs de FTP, SSH, cPanel Revisar IPs, horarios y intentos fallidos
DNS Registros A, CNAME, MX Verificar con herramientas como dig o el panel de tu dominio

3.4. Paso 4 – Eliminación de la amenaza

  1. Reemplazar el núcleo de WordPress con una versión oficial descargada de WordPress.org.
  2. Eliminar o reinstalar plugins/temas que no estén actualizados o que provengan de fuentes no verificadas.
  3. Borrar usuarios sospechosos de la base de datos y del panel de WordPress.
  4. Eliminar backdoors: Busca archivos con nombres extraños (wp‑config‑bk.php, functions‑old.php) y elimina cualquier código ofuscado.

3.5. Paso 5 – Fortalecimiento de la seguridad

Acción Por qué es importante
Cambiar todas las contraseñas (FTP, cPanel, base de datos, WordPress) Evita que el atacante reutilice credenciales robadas
Activar autenticación de dos factores (2FA) para usuarios admin Añade una capa extra de protección
Limitar intentos de login y usar captcha Reduce ataques de fuerza bruta
Configurar un Web Application Firewall (WAF) Filtra peticiones maliciosas antes de que lleguen al servidor
Habilitar HTTPS con certificado válido Evita intercepciones de datos y mejora la reputación en Google
Programar auditorías periódicas de seguridad Detecta vulnerabilidades antes de que sean explotadas

3.6. Paso 6 – Verificación de continuidad operativa

  • Monitorizar tráfico y logs durante al menos 30 días para detectar actividad anómala.
  • Comprobar la entrega de correos (especialmente si usas correo profesional) para asegurarte de que no haya rebotes ni spam saliendo del dominio. Puedes leer más sobre la gestión de correo y DNS en nuestro artículo sobre cambiar hosting o arreglar la web y código DNS.
  • Realizar pruebas de velocidad y comparar con los resultados previos a la infección. Si notas caídas, revisa la sección de acciones de mantenimiento de velocidad web.

4. Automatización inteligente sin depender exclusivamente de la IA

Aunque la inteligencia artificial puede ayudar a detectar patrones de malware, la solución sostenible combina automatización de tareas repetitivas con la intervención humana experta:

Tarea Automatización posible Intervención humana
Escaneo diario de archivos Scripts cron que ejecuten clamscan o herramientas de seguridad Revisión de falsos positivos y decisiones de eliminación
Rotación de contraseñas Generador de contraseñas aleatorias y actualización vía API Validación de que no haya usuarios sin autorización
Copias de seguridad programadas Backup automático a almacenamiento externo Verificación de integridad de los backups
Alertas de cambios en DNS Monitor de registros DNS con notificaciones por correo Análisis de la causa del cambio (p.ej., ataque de hijacking)

Este enfoque permite detectar rápidamente cualquier anomalía y, al mismo tiempo, garantiza que un profesional revise los hallazgos, corrija configuraciones y mantenga la continuidad operativa.

5. Cómo integrar la solución en tu modelo de negocio

Para pymes y autónomos que no disponen de un equipo de TI interno, la mejor opción es externalizar el mantenimiento mediante una bolsa de horas de soporte. Así se combinan:

  • Respuesta rápida ante incidentes (urgencias de seguridad).
  • Revisiones periódicas (auditorías técnicas, pruebas de velocidad, copias de seguridad).
  • Asesoramiento en hosting y migraciones para evitar configuraciones débiles. Consulta nuestro post sobre cambiar hosting o arreglar la web y código DNS para más información.

Además, si trabajas con freelancers o agencias externas, puedes integrar un proveedor de marca blanca que actúe como tu equipo interno de soporte técnico. Lee más en nuestro artículo sobre integrar freelance proveedor marca blanca.

6. Checklist rápido para después de una infección

  1. Desactivar el sitio y ponerlo en modo mantenimiento.
  2. Realizar copia forense completa.
  3. Escanear y comparar archivos del núcleo, plugins y temas.
  4. Revisar logs de acceso y cambiar todas las contraseñas.
  5. Eliminar backdoors y usuarios sospechosos.
  6. Instalar WAF y 2FA.
  7. Verificar DNS y correo (evitar que los formularios no lleguen). Más información en formularios no llegan, comprobaciones esenciales.
  8. Programar auditorías mensuales y copias de seguridad automáticas.

7. Llamada a la acción

¿Tu web WordPress muestra señales de infección o simplemente quieres evitar que vuelva a ocurrir? En Mantenimiento Web ofrecemos:

  • Limpieza profunda y revisión de causa raíz en menos de 48 h.
  • Planes de mantenimiento preventivo con auditorías mensuales, copias de seguridad y monitorización de seguridad.
  • Soporte por bolsa de horas para resolver incidencias de forma ágil y sin sorpresas.

👉 Solicita soporte ahora y garantiza la continuidad operativa de tu negocio.
👉 Revisa tu plan de mantenimiento y descubre cómo podemos reforzar tu sitio.
👉 Pide presupuesto sin compromiso y conoce nuestras tarifas transparentes.

Mantén tu presencia online segura, rápida y siempre disponible. ¡Tu sitio merece la mejor protección!

¿VAS A SEGUIR LEYENDO O VAS A ARREGLARLO?

Tu competencia ya está en Hanka.es mejorando sus sistemas. Tú sigues aquí perdiendo tiempo.

SOLUCIONAR MI PROBLEMA AHORA