Duplicator Duplicator
Comprueba si tu sitio de WordPress tiene malware

¿Cómo comprobar si un sitio de WordPress tiene malware: detección y eliminación?

· 24 min de lectura ·
Escrito por: avatar del autor Joella Dunn
avatar del autor Joella Dunn
Joella es una escritora con años de experiencia en WordPress. En Duplicator, se especializa en el mantenimiento de sitios, desde copias de seguridad básicas hasta migraciones a gran escala. Su objetivo final es asegurarse de que su sitio web de WordPress sea seguro y esté preparado para crecer.
·
Revisado por: avatar del revisor John Turner
avatar del revisor John Turner
John Turner es el presidente de Duplicator. Tiene más de 20 años de experiencia en negocios y desarrollo, y sus plugins han sido descargados más de 25 millones de veces.

Tu sitio falló una comprobación de Google Safe Browsing. O un cliente te reenvió una captura de pantalla que muestra que su sitio puede estar hackeado.

En cualquier caso, te encuentras mirando un panel de WordPress preguntándote por dónde empezar a buscar malware.

Sigo la misma lista de verificación cada vez que esto sucede, ya sea en mi propio sitio o en uno que gestiono para un cliente.

No es complicado. Solo tiene que ser exhaustivo, porque el malware no siempre se anuncia con una etiqueta de advertencia.

En esta publicación, te mostraré cómo comprobar tu sitio en busca de malware, paso a paso, además de qué hacer una vez que encuentres algo.

Si prefieres saltar directamente a comparar plugins de eliminación de malware, tenemos una publicación separada para eso. Aquí, nos centramos en el proceso: qué buscar, dónde buscar y cómo saber cuándo has encontrado algo real en lugar de algo que solo parece sospechoso.

Aquí están los puntos clave:

  • Dos formas de solucionar una infección de malware: restaurar una copia de seguridad realizada antes de que el malware entrara (rápido, lo elimina en un solo paso) o eliminar archivos infectados y entradas de base de datos manualmente si no existe una copia de seguridad limpia (más lento, requiere más cuidado).
  • Hacer una copia de seguridad de un sitio infectado es esperable, no un error: esa copia de seguridad te protege de tus propios errores de limpieza.
  • El malware a menudo reside en tu base de datos, no en tus archivos: cuentas de administrador no autorizadas, enlaces inyectados en el contenido de las publicaciones y valores de siteurl alterados a menudo pasan desapercibidos para los escáneres basados en archivos.
  • La marca de tiempo de tu Registro de actividad lo decide todo: te dice hasta dónde llega la infección, lo que determina si existe una copia de seguridad limpia para restaurar.
  • Limpiar el malware no es el último paso: si no parcheas lo que sea que lo dejó entrar (un plugin desactualizado, una contraseña débil), la misma infección vuelve a entrar de la misma manera.

Tabla de Contenidos

¿Por qué comprobar si tu sitio tiene malware?

El malware en un sitio de WordPress rara vez se queda contenido en un solo archivo o una sola página. Se propaga.

Un solo archivo de plugin infectado puede inyectar enlaces de spam en todas las páginas de tu sitio, crear cuentas de administrador ocultas o redirigir silenciosamente a una parte de tus visitantes a una página de estafa mientras todo parece normal para ti.

Si se deja solo, eso tiene consecuencias reales.

Google puede marcar todo tu sitio con una advertencia "Este sitio puede haber sido pirateado" en los resultados de búsqueda, lo que hunde tu tasa de clics incluso si la mayoría de tus páginas no están afectadas.

Tu proveedor de hosting puede suspender tu cuenta si la infección comienza a enviar spam o a atacar otros sitios. Si tienes una tienda online, una infección a nivel de base de datos puede exponer datos de clientes sin un solo síntoma visible.

He visto a propietarios de sitios posponer esto durante semanas porque nada parecía obviamente mal.

Ese suele ser el problema. Las infecciones que causan más daño son las que están diseñadas para permanecer en silencio.

Comprobar regularmente (no solo cuando algo parece ir mal) es lo que detecta una infección mientras aún es lo suficientemente pequeña como para arreglarla en una tarde en lugar de una semana.

Lo que necesitas antes de empezar

No necesitas ser un desarrollador para seguir esta lista de verificación, pero sí necesitas tener algunas cosas listas primero.

  • Acceso a wp-admin. Revisarás usuarios, plugins y contenido directamente en el panel de control.
  • Acceso FTP/SFTP o al gestor de archivos. La mayoría de los hosts proporcionan esto a través de cPanel o un panel de control similar. Lo necesitarás para ver las fechas de modificación de archivos e inspeccionar el código.
  • Acceso a la base de datos. phpMyAdmin o el equivalente de tu host. Este es opcional para los primeros pasos, pero lo necesitarás una vez que llegues a la comprobación de contenido inyectado.
  • Una copia de seguridad reciente, o la capacidad de hacer una ahora mismo. Esto no es opcional.

Aquí te explico por qué lo último importa más de lo que parece.

Una vez que empiezas a examinar archivos infectados, es fácil borrar algo que resulta ser fundamental o malinterpretar un archivo de plugin legítimo como malicioso. Una copia de seguridad significa que cualquier error que cometas en el camino te cuesta una restauración, no una reconstrucción.

Si aún no tienes una copia de seguridad reciente, ese es tu primer paso. Todo lo demás en esta publicación asume que tienes una.

Cómo comprobar si tu sitio de WordPress tiene malware

Esto es lo que siempre hago para comprobar si un sitio de WordPress tiene malware peligroso:

  • Busca las señales de advertencia visibles: los síntomas que suelen alertar a la gente antes que nada más, para que sepas en cuestión de minutos si te enfrentas a una infección o a algo completamente diferente.
  • Haz una copia de seguridad de tu sitio antes de tocar nada: esto hace que cada paso posterior sea reversible, por lo que un error de cálculo posterior te cuesta una restauración, no una reconstrucción.
  • Comprueba Google Search Console y las advertencias del navegador: confirma si Google o Chrome ya te han marcado, ya que esa marca es lo que realmente te está costando tráfico ahora mismo.
  • Escanea tus archivos en busca de código desconocido o modificado recientemente: la comprobación manual que la mayoría de la gente se salta, y generalmente donde aparece la infección real.
  • Comprueba tu base de datos en busca de contenido inyectado y usuarios no autorizados: aquí es donde se esconden la mayoría de las infecciones que los escáneres no detectan, ya que a menudo no hay ningún archivo que marcar.
  • Ejecuta un escaneo de malware para una segunda opinión: una comprobación cruzada, no un sustituto de los pasos anteriores, útil para detectar lo que una revisión manual pasó por alto.
  • Revisa tu registro de actividad para rastrear qué cambió y cuándo: localiza el momento exacto en que las cosas salieron mal, ya que esa marca de tiempo es lo que te dice después si existe una copia de seguridad limpia.

Paso 1: Busca las señales de advertencia visibles

La mayoría de las infecciones se manifiestan antes de que empieces a buscarlas. Solo tienes que saber qué buscar.

Comprueba si hay:

  • Visitantes que son redirigidos a sitios de spam o desconocidos cuando aterrizan en tus páginas
  • Aparecen ventanas emergentes o anuncios que nunca añadiste
  • Una advertencia de “sitio engañoso adelante” o “este sitio puede dañar tu ordenador” en Chrome u otro navegador
  • Una caída repentina en el ranking de búsqueda o tráfico sin explicación
  • Texto spam o sin sentido que aparece en tus fragmentos de búsqueda, aunque tus páginas reales parezcan estar bien
  • El sitio funciona notablemente más lento o arroja errores 500 sin cambios recientes de tu parte
  • Un correo electrónico de tu proveedor de alojamiento sobre una suspensión o una preocupación de seguridad

Cualquiera de estos síntomas por sí solo podría ser otra cosa. Pero si ves dos o tres de ellos a la vez, podría ser una señal importante de malware en tu sitio.

Paso 2: Haz una copia de seguridad de tu sitio antes de tocar nada

Antes de abrir un solo archivo o ejecutar un solo escaneo, haz una copia de seguridad.

Todo lo que hagas a partir de ahora (eliminar un archivo, editar la base de datos o ejecutar una herramienta de limpieza) necesita una forma de volver atrás si algo sale mal. Una copia de seguridad es esa forma de volver atrás.

Esto confunde a la gente, así que abordémoslo directamente: si tu sitio está infectado, ¿no es cierto que al hacer una copia de seguridad solo se guarda una copia del malware?

Sí, lo es. No pasa nada.

Esta copia de seguridad te protege de tus propios errores de limpieza, no te proporciona una versión limpia del sitio.

Si eliminas el archivo equivocado o rompes algo mientras investigas, restauras esta copia de seguridad y vuelves exactamente a donde empezaste, con el malware y todo, en lugar de un sitio roto encima de uno infectado.

La copia de seguridad de la que realmente restaurarías para eliminar el malware es una anterior y separada, realizada antes de que ocurriera la infección. Ya llegaremos a eso. Por ahora, esta copia de seguridad es solo tu botón de deshacer para cualquier percance de limpieza.

Para crearla, recomiendo usar Duplicator. Este es mi plugin de copias de seguridad favorito porque ofrece una recuperación ante desastres real que restaura tu sitio incluso si WordPress está completamente roto.

Duplicator Pro

Crea una nueva copia de seguridad. Elige el preset de copia de seguridad Sitio Completo.

Ajuste preestablecido de copia de seguridad completa del sitio

Duplicator puede enviar copias de seguridad directamente al almacenamiento en la nube: Duplicator Cloud, Google Drive, Dropbox o Amazon S3, entre otros.

Nueva ubicación de almacenamiento en la nube de Duplicator

Esto es más importante de lo que parece. Si tu servidor está comprometido lo suficiente, una copia de seguridad que se encuentre en el mismo lugar que la infección no es una gran red de seguridad.

Sabrás que funcionó cuando la copia de seguridad aparezca en la pantalla de Copias de seguridad, con un archivo de archivo y un archivo instalador listados.

Descargar copia de seguridad de sitio grande

Ese es tu punto de reversión. Todo a partir de aquí es seguro para investigar.

Paso 3: Comprueba Google Search Console y las advertencias del navegador

Es posible que tu sitio ya esté marcado y que aún no lo hayas comprobado.

Inicia sesión en Google Search Console para tu sitio y abre el informe de Problemas de seguridad en la barra lateral izquierda. Si los rastreadores de Google encontraron malware, contenido spam o páginas engañosas en tu sitio, aparecerán aquí con detalles sobre lo que se encontró y cuándo.

Informe de problemas de seguridad de Google Search Console

Vale la pena saber qué significa cada tipo de advertencia, ya que señalan diferentes problemas:

  • Advertencia de malware: Google encontró código diseñado para dañar a los visitantes, como una descarga automática o un script de explotación.
  • Advertencia de páginas engañosas: tu sitio muestra algo engañoso a los visitantes, a menudo una página de inicio de sesión falsa o un intento de phishing.
  • Advertencia de descargas peligrosas: tu sitio está sirviendo un archivo que Google considera peligroso, incluso si no lo pusiste allí.

Un informe de Problemas de seguridad vacío es una buena noticia, pero no es prueba de que estés limpio. Google no detecta todo y no lo detecta al instante.

Si has visto una advertencia de "sitio engañoso adelante" en Chrome, esa es la Navegación segura de Google, un sistema relacionado pero separado de Search Console.

Puedes comprobar el estado de tu sitio directamente en la página de estado del sitio de Navegación segura de Google introduciendo tu dominio.

Comprobación de Google Safe Browsing

Paso 4: Escanea tus archivos en busca de código desconocido o modificado recientemente

Este es el paso que la mayoría de la gente se salta, y suele ser donde encuentro el problema.

Conéctate a tu sitio a través de FTP, SFTP o el administrador de archivos de tu host. Navega hasta el directorio raíz de WordPress y ordena la lista de archivos por fecha de modificación, las más recientes primero.

Archivos modificados por última vez en cPanel

Cualquier cambio reciente inesperado merece una mirada más cercana. Eso es cierto incluso si el nombre del archivo parece inofensivo.

Esto es lo que busco realmente:

  • Archivos PHP en lugares donde no deberían estar, especialmente dentro de wp-content/uploads, que solo debería contener medios, no código ejecutable.
  • Cadenas largas de caracteres de aspecto aleatorio dentro de un archivo, a menudo el resultado de eval(base64_decode()) u ofuscaciones similares utilizadas para ocultar código malicioso de una lectura casual.
  • Un archivo de tema o plugin que ha sido modificado pero el plugin en sí no se ha actualizado recientemente.
  • Nombres de archivo que parecen casi correctos, como wp-user.php junto al real wp-users.php.

Si hiciste una copia de seguridad de Duplicator antes de que comenzara esta infección, o si tienes acceso a las copias de seguridad más antiguas de tu host, compara los archivos actuales con esa versión limpia. Cualquier cosa diferente es o bien una actualización legítima que hiciste o algo que necesita una explicación.

No elimines nada todavía. Este paso consiste en encontrar y anotar lo que parece incorrecto, no en solucionarlo.

He visto a gente detectar algo sospechoso, eliminarlo inmediatamente y desactivar una función que funcionaba porque resultó ser un archivo de plugin legítimo que simplemente parecía desconocido. Confirma antes de actuar.

Paso 5: Comprueba tu base de datos en busca de contenido inyectado y usuarios no autorizados

Los escáneres a nivel de archivo omiten este paso constantemente porque a menudo no hay ningún archivo que marcar. La infección vive completamente en tu base de datos.

He encontrado enlaces de spam ocultos en el contenido de las publicaciones que nunca aparecieron en un escaneo de archivos. También he encontrado redirecciones maliciosas ocultas en la configuración de widgets y cuentas de administrador creadas directamente en la base de datos sin actividad correspondiente en ningún otro lugar de WordPress.

Abre phpMyAdmin o la herramienta de base de datos de tu host y comprueba estos lugares:

  • La tabla wp_users. Busca cuentas de administrador que no reconozcas, especialmente aquellas con fechas de registro recientes que no puedas justificar.
  • Contenido de publicaciones y páginas. Busca etiquetas <script>, etiquetas <iframe> o enlaces desconocidos que no hayas añadido. Una forma rápida de hacerlo es buscando en la tabla wp_posts el término script o un dominio sospechoso.
  • La tabla wp_options. Comprueba que los valores de siteurl y home coincidan con tu dominio real. El malware a veces los altera para redirigir a los visitantes sin tocar un solo archivo.
  • Configuración de widgets y personalizador de temas. Almacenados como datos serializados en wp_options, estos pueden contener scripts inyectados que solo se ejecutan para visitantes desconectados, por eso es posible que no hayas notado nada al navegar por tu propio sitio mientras estabas conectado.

Si encuentras una cuenta de administrador no autorizada, no la elimines todavía.

Anota el nombre de usuario y la fecha en que se creó. Querrás esa información en el paso 7 cuando compruebes el Registro de actividad para ver qué hizo realmente esa cuenta.

Paso 6: Ejecuta un escaneo de malware para una segunda opinión

Todo hasta este punto ha sido manual. Eso detecta mucho, pero no todo.

Ejecuta una herramienta de escaneo de seguridad de WordPress contra tu sitio como segunda opinión.

Wordfence y SiteCheck de Sucuri son opciones comunes. Cada una comprueba firmas de malware conocidas, patrones de puertas traseras comunes e integridad de archivos en comparación con el código original de WordPress, plugins y temas, más rápido de lo que podrías hacerlo a mano.

Escaneo de malware de Wordfence

Trata los resultados como una verificación cruzada, no como un veredicto. Compara lo que marca el escaneo con lo que ya encontraste en los Pasos 4 y 5.

Si surge algo nuevo, investígalo de la misma manera: comprueba la fecha de modificación, mira el código y confirma que no es un archivo legítimo antes de tocarlo.

Los falsos positivos ocurren más de lo que esperarías. Un escáner podría marcar un archivo de plugin simplemente porque utiliza patrones de código que se asemejan a la ofuscación, incluso cuando el plugin es completamente legítimo.

No elimines algo basándote únicamente en la palabra del escáner si tu comprobación manual en el Paso 4 no lo marcó previamente.

Paso 7: Revisa tu registro de actividad para rastrear qué cambió y cuándo

A estas alturas, probablemente tengas una lista de sospechosos: un archivo modificado, una cuenta de administrador no autorizada o una redirección inyectada. Lo que aún no tienes es una línea de tiempo.

Es entonces cuando el plugin Registro de actividad puede ayudar.

El Registro de actividad de Duplicator Pro registra un rastro de auditoría completo de los cambios en tu sitio: ediciones de archivos, instalaciones de plugins, creación de usuarios, intentos de inicio de sesión y cambios de configuración. Cada uno se registra con una marca de tiempo, un nivel de gravedad y la cuenta responsable.

Registro de actividad de alta gravedad

El Registro de Actividad se incluye automáticamente gratis con los planes Duplicator Elite para ayudarte a asegurar completamente tu sitio.

Abre el Registro de Actividad y filtra por el rango de fechas en el que notaste los síntomas por primera vez en el Paso 1.

Filtro de fecha del registro de actividad

Si encontraste una cuenta de administrador no autorizada en el Paso 5, busca en el registro ese nombre de usuario. Verás:

  • Cuándo se creó la cuenta
  • Desde dónde inició sesión
  • Qué hizo antes de que la detectaras

Esa marca de tiempo importa más de lo que parece ahora mismo.

Te dice cuán atrás se remonta la infección, que es el número que necesitarás en la siguiente sección para averiguar si realmente existe una copia de seguridad limpia.

Cómo Eliminar Malware Una Vez Que Lo Hayas Encontrado

Tienes una lista de lo que está infectado y aproximadamente cuándo comenzó. Ahora es el momento de deshacerte de ello.

Esto es lo que harás, en orden:

  • Decide entre restaurar una copia de seguridad o eliminar archivos manualmente: qué camino tiene sentido depende de lo que encontraste en el Paso 7, y elegir mal significa tiempo perdido o una restauración reinfectada.
  • Restaura una copia de seguridad anterior a la infección si tienes una: la solución más rápida, cuando está disponible, reemplazando cada archivo y entrada de base de datos infectada en una sola acción.
  • Elimina manualmente el código infectado si no tienes una copia de seguridad limpia: elimina o reemplaza lo que identificaste en los Pasos 4 y 5. Es más lento y arriesgado, pero es la única opción sin un punto de restauración limpio.
  • Cierra la puerta que dejó entrar el malware: de lo contrario, estarás limpiando esto de nuevo en un mes, ya que restaurar o eliminar el malware no toca la vulnerabilidad que lo dejó entrar.

Paso 1: Decide entre restaurar una copia de seguridad o eliminar archivos manualmente

Toma la marca de tiempo que encontraste y compárala con tu historial de copias de seguridad.

Si tienes una copia de seguridad completa del sitio de antes de esa marca de tiempo, restaurarla es casi siempre más rápido y seguro que eliminar archivos uno por uno.

Una restauración reemplaza cada archivo y entrada de base de datos infectada en una sola acción, incluyendo cualquier cosa que podrías haber pasado por alto en los Pasos 4 y 5.

Si tu infección ha estado ahí durante semanas y tu copia de seguridad limpia más reciente es anterior a eso (o no tienes ninguna copia de seguridad que la preceda), restaurar no es una opción. En su lugar, eliminarás la infección manualmente.

Comprueba esto ahora, antes de hacer cualquier otra cosa en esta sección. Decide qué de los siguientes dos pasos realmente necesitas.

Paso 2: Restaura una copia de seguridad anterior a la infección

Restaurar una copia de seguridad limpia suele ser el camino más rápido para volver a estar en línea después de una infección de malware. Te mostraré cómo hacerlo con Duplicator.

Abre Duplicator y ve a la pantalla de Copias de seguridad. Busca la copia de seguridad con fecha anterior a que comenzara tu infección y haz clic en Restaurar.

Restaurar copia de seguridad

Duplicator te guía a través de la confirmación de la copia de seguridad y la reconstrucción de tu sitio a partir de ella. Cuando termine, tu sitio coincidirá exactamente con cómo se veía antes de la infección.

He usado esto más de una vez para convertir lo que parecía una limpieza de varias horas en una restauración de dos minutos.

Si tu sitio está tan mal que ni siquiera puedes iniciar sesión en wp-admin, no estás atascado. Duplicator Pro te permite restaurar directamente, sin necesidad de que WordPress se cargue primero.

Vuelve a subir tus archivos de copia de seguridad al directorio raíz de tu sitio e inicia el instalador desde allí.

Subir copia de seguridad en la nube a FTP

Si subes copias de seguridad a Duplicator Cloud, también puedes restaurar copias de seguridad de forma remota desde aquí.

Duplicator Cloud restaura copia de seguridad completa

Sabrás que funcionó cuando desaparezcan las señales de advertencia de malware: sin redireccionamientos, sin ventanas emergentes, sin advertencias del navegador y un informe limpio si vuelves a ejecutar la comprobación de Problemas de seguridad de Search Console.

Una cosa que una restauración no hace: no cierra la puerta por donde entró el malware la primera vez. Ese es el último paso, y saltárselo significa que estás restaurando un sitio limpio en la misma puerta abierta.

Paso 3: Elimina manualmente el código infectado

Eliminar el malware manualmente es el camino más difícil que restaurar una copia de seguridad. Funciona, pero requiere paciencia.

Confirma que tienes una copia de seguridad antes de tocar nada en este paso. Estás a punto de eliminar archivos y editar entradas de la base de datos directamente. Si te equivocas en una, esa copia de seguridad es lo que se interpone entre una solución rápida y un sitio roto.

Trabaja en lo que marcaste en los Pasos 4 y 5:

  • Elimina los archivos desconocidos que identificaste en el Paso 4: los archivos PHP sueltos, el código ofuscado, los archivos con nombres que parecían casi correctos.
  • Elimina el contenido inyectado, los enlaces de spam y las cuentas de administrador maliciosas que encontraste en el Paso 5.
  • Si se modificó un archivo principal de WordPress, no intentes repararlo manualmente. Descarga una copia nueva de WordPress desde wordpress.org y reemplaza directamente los archivos principales afectados.

Ve despacio aquí. Elimina una cosa, luego comprueba que tu sitio todavía carga y que la función de la que formaba parte todavía funciona antes de pasar a la siguiente.

He visto un script de limpieza eliminar un archivo del que dependía un tema y tirar abajo la página de inicio con él. Ese error es una solución de dos minutos si tienes una copia de seguridad y mucho más larga si no la tienes.

Una vez que hayas trabajado en todo lo de tu lista, vuelve a ejecutar un análisis de seguridad para confirmar que no se te ha pasado nada.

Paso 4: Cierra la puerta por la que entró el malware

Ya sea que hayas restaurado una copia de seguridad o hayas limpiado las cosas manualmente, tu sitio ahora está completamente limpio. Sin embargo, todavía es vulnerable a la misma infección mañana.

Restaurar o eliminar malware no soluciona lo que permitió que entrara.

Trabaja en esto antes de considerar que el trabajo está hecho:

  • Actualiza lo que permitió la entrada del malware. Si el Paso 4 o el Paso 7 señalaron un plugin, tema o versión principal de WordPress desactualizado, actualízalo ahora. Si no estás seguro de cuál, actualiza todo.
  • Cambia todas las contraseñas. Todas las cuentas de administrador, además de tus credenciales FTP, de hosting y de base de datos. Asume que todo lo que fue accesible durante la infección está comprometido.
  • Elimina cualquier cuenta de administrador que no reconozcas en el Paso 5, si aún no lo has hecho.
  • Activa la autenticación de dos factores para las cuentas de administrador si aún no lo has hecho.

Este es el paso que la gente se salta porque el sitio ya parece estar bien, y sienten que el trabajo está hecho. No es así.

Una infección que entró a través de un plugin desactualizado volverá a entrar a través de ese mismo plugin, a veces en cuestión de días, si restauras un sitio limpio sin parchear el agujero primero.

Solución de problemas comunes

No todas las comprobaciones de seguridad de malware van bien. Esto es lo que debes hacer cuando no es así.

No puedes iniciar sesión en wp-admin en absoluto

Lo que ves: La página de inicio de sesión se carga, pero tus credenciales no funcionan o la página te redirige a otro lugar.

Por qué sucede: El malware a veces cambia las contraseñas de administrador, elimina cuentas de administrador o altera el valor de siteurl en la base de datos para redirigir la página de inicio de sesión.

Cómo solucionarlo: Usa la URL de recuperación ante desastres de Duplicator Pro para restaurar una copia de seguridad limpia sin necesidad de que se cargue wp-admin primero.

Si aún no tienes Duplicator instalado, necesitarás acceso directo a la base de datos o a los archivos a través de tu host para restablecer tu contraseña de administrador o corregir el valor de siteurl manualmente.

El escáner dice que está limpio, pero algo sigue sin ir bien

Lo que ves: Un escaneo de malware no arroja resultados, pero sigues viendo los síntomas.

Por qué sucede: Los escáneres son buenos para detectar firmas conocidas, no infecciones personalizadas o solo de bases de datos. Una cuenta de administrador maliciosa o una redirección inyectada en wp_options no siempre activarán un escaneo basado en archivos.

Cómo solucionarlo: Vuelve a revisar manualmente los pasos 4 y 5. Presta especial atención a las comprobaciones de la base de datos en el paso 5, ya que esa es la categoría que los escáneres pasan por alto con más frecuencia.

Encontraste el archivo infectado pero no estás seguro de que sea seguro eliminarlo

Lo que ves: Un archivo parece sospechoso, pero está dentro de la carpeta de un plugin o tema que realmente usas.

Por qué sucede: El malware a menudo se inyecta directamente en los archivos existentes de plugins o temas, en lugar de agregarse como un nuevo archivo, específicamente para que sea más difícil distinguirlo del código legítimo.

Cómo solucionarlo: Compara el archivo con una copia nueva de ese plugin o tema, descargada directamente de su fuente oficial. Si el código difiere del original, la diferencia es tu infección. Reemplaza todo el archivo en lugar de intentar editar solo la parte sospechosa.

Tu copia de seguridad podría estar ya infectada

Lo que ves: Intentas restaurar una copia de seguridad, pero no estás seguro de que sea anterior a la infección.

Por qué sucede: El malware puede permanecer sin ser detectado durante semanas. Si tu copia de seguridad más reciente se realizó durante ese período, restaurarla simplemente reintroduce la infección.

Cómo solucionarlo: Comprueba la marca de tiempo del Registro de actividad con las fechas de tus copias de seguridad. Restaura la copia de seguridad más reciente que sea anterior a esa marca de tiempo, incluso si eso significa perder algo de contenido intermedio. Un sitio limpio ligeramente desactualizado es mejor que uno actual infectado.

El malware vuelve a aparecer después de eliminarlo

Lo que ves: Limpias el sitio y, en pocos días, reaparecen los mismos síntomas de malware.

Por qué sucede: La vulnerabilidad que permitió la entrada del malware la primera vez sigue abierta, por lo que el mismo ataque vuelve a entrar de la misma manera.

Cómo solucionarlo: Actualiza el software obsoleto, cambia todas las contraseñas y elimina cualquier cuenta de administrador que no reconozcas. Si no estás seguro de qué lo permitió, consulta el Registro de actividad para ver la fecha de la primera acción sospechosa.

Nada de lo anterior funciona

Si has completado toda esta lista de verificación y sigues atascado, o la infección es demasiado extensa para aislarla por tu cuenta, vale la pena contratar un servicio profesional de limpieza en ese momento.

Una restauración de copia de seguridad limpia y verificada, si la tienes, sigue siendo tu camino más rápido para volver a tener un sitio funcional mientras resuelves el resto.

Preguntas Frecuentes (FAQs)

¿Cómo sé si mi sitio de WordPress tiene malware?

Busca una combinación de síntomas en lugar de solo uno. Las redirecciones inesperadas, las advertencias del navegador, las caídas repentinas de tráfico y las cuentas de administrador desconocidas juntas son señales fuertes. Un solo síntoma, como un sitio lento, podría tener una causa completamente diferente. Revisa las comprobaciones de esta publicación para confirmar antes de asumir lo peor.

¿Puedo comprobar si hay malware sin un plugin?

Sí. Todo en los pasos 1 a 5 de esta publicación es manual: comprobar signos de advertencia, revisar Search Console, inspeccionar archivos por fecha de modificación y buscar contenido inyectado en tu base de datos. Una herramienta de escaneo en el paso 6 añade una segunda opinión útil, pero no es necesaria para encontrar una infección.

¿Cuál es la diferencia entre un sitio pirateado y uno lento o con errores?

Un sitio pirateado generalmente muestra síntomas que tú no causaste: redirecciones a sitios que no reconoces, nuevas cuentas de administrador o una advertencia de Google Safe Browsing. Un sitio lento o con errores generalmente se explica por tus propios cambios recientes, como un nuevo plugin, imágenes no optimizadas o un problema de alojamiento. Si no puedes rastrear la causa a algo que hiciste, trátalo como una posible infección hasta que lo hayas descartado.

¿Google penalizará mi sitio si está infectado con malware?

Google no penaliza tus rankings directamente, pero una marca de Problemas de seguridad en Search Console puede activar advertencias que impiden que los visitantes hagan clic. Esa caída de tráfico a menudo parece una penalización de ranking aunque no lo sea. Ser marcado y limpiarlo también significa solicitar una revisión antes de que la advertencia desaparezca.

¿Con qué frecuencia debo comprobar si mi sitio de WordPress tiene malware?

Semanalmente es una base razonable para la mayoría de los sitios, con más frecuencia si tienes una tienda en línea o manejas datos de clientes. No esperes a que aparezcan los síntomas, ya que las infecciones que causan más daño a menudo están diseñadas para permanecer en silencio el mayor tiempo posible.

¿Debería restaurar una copia de seguridad en lugar de eliminar el malware manualmente?

Si tienes una copia de seguridad completa del sitio de antes de que comenzara la infección, restaurarla suele ser más rápido y seguro que eliminar archivos uno por uno. Reemplaza todo a la vez, incluido cualquier cosa que hayas podido pasar por alto manualmente. Si tu copia de seguridad limpia más reciente es anterior a la infección por demasiado tiempo, o no tienes una, la eliminación manual es tu única opción.

¿Necesito eliminar el malware manualmente o puedo simplemente restaurar una copia de seguridad?

Depende completamente de tu historial de copias de seguridad. Una copia de seguridad anterior a la infección hace que la eliminación manual sea innecesaria; restaurarla elimina el malware en un solo paso. Sin una, la eliminación manual es el único camino, ya que no hay nada limpio a lo que volver. De cualquier manera, aún necesitas parchear lo que sea que permitió la infección, o pronto estarás haciendo esto de nuevo.

Detectar el malware a tiempo es mejor que limpiarlo después

Ahora tienes un proceso real para comprobar y arreglar malware, no solo un enfoque de escanear y esperar.

Sabes qué señales de advertencia debes buscar, cómo revisar tus archivos y base de datos en busca de lo que la mayoría de los escáneres pasan por alto, y cómo rastrear exactamente cuándo y cómo comenzó una infección utilizando tu registro de actividad.

Si encontraste algo, también sabrás si restaurar o limpiar manualmente, y qué tiene que suceder después para que no vuelva de inmediato.

No trates esto como una solución única.

Los sitios que evitan infecciones repetidas son los que revisan regularmente, no los que solo miran cuando algo ya está visiblemente mal. Establece un recordatorio recurrente, semanal si puedes gestionarlo.

Una cosa más que vale la pena hacer una vez que confíes en que el sitio está limpio: solicita una revisión en Google Search Console en el informe de Problemas de seguridad.

Google no sabe automáticamente que has solucionado algo. Hasta que solicites esa revisión y se aclare, las advertencias del navegador y las indicaciones en los fragmentos de búsqueda pueden permanecer incluso en un sitio completamente limpio, costándote tráfico por una infección que ya ha desaparecido.

Protege tu sitio antes de la próxima infección

La lista de verificación en esta publicación funciona, pero lleva tiempo que no siempre tienes cuando ya estás lidiando con una infección activa.

Una copia de seguridad reciente y un rastro de actividad completo convierten esa misma situación en una restauración de dos minutos en lugar de una limpieza de varias horas. Esa es la diferencia entre detectar esto a tiempo y detectarlo demasiado tarde.

Más de 1.5 millones de profesionales de WordPress utilizan Duplicator Pro para asegurarse de que una versión limpia de su sitio esté siempre a una restauración de distancia, con Activity Log para decirles exactamente cuándo cambió algo. ¡Únete a ellos para un sitio más seguro!

Si este tutorial te ha sido útil, estas guías también merecen ser marcadas.

avatar del autor
Joella Dunn Redactor de Contenidos
Joella es una escritora con años de experiencia en WordPress. En Duplicator, se especializa en el mantenimiento de sitios, desde copias de seguridad básicas hasta migraciones a gran escala. Su objetivo final es asegurarse de que su sitio web de WordPress sea seguro y esté preparado para crecer.
Nuestro contenido es compatible con el lector. Si hace clic en ciertos enlaces, podemos recibir una comisión.

No dejes pasar un día más sin protección

Cada hora sin copias de seguridad adecuadas de WordPress pone tu sitio en riesgo • Cada migración de WordPress retrasada te cuesta rendimiento y crecimiento

Obtener Duplicator ahora
Plugin Duplicator

¡Espera! No te pierdas tu
oferta exclusiva!

Como cliente de , obtienes un 60% DE DESCUENTO

Prueba Duplicator gratis en tu sitio y comprueba por qué más de 1,5 millones de profesionales de WordPress confían en nosotros. Pero no esperes, este descuento exclusivo del 60% solo está disponible por tiempo limitado.

o
Obtén un 60% de descuento en Duplicator Pro ahora →