
🔍 Cómo revisar un sitio WordPress en busca de virus y código malicioso
Usted abre su panel de administración una mañana y ve una redirección a un sitio de phishing. O Google marca toda su lista de búsqueda en rojo: «Este sitio puede haber sido hackeado». O su proveedor de hosting le envía un correo sobre una carga excesiva porque el script de alguien está enviando spam desde su servidor.
El código malicioso en WordPress rara vez se anuncia en voz alta. Durante meses recolecta contraseñas en silencio, inyecta enlaces ocultos y mina criptomonedas en los procesadores de los visitantes. Según investigaciones de seguridad de WordPress, el 96% de las vulnerabilidades en el ecosistema de WordPress provienen de plugins y temas, y el tiempo promedio entre el descubrimiento de una vulnerabilidad y su explotación activa se ha reducido a 48 horas. Sin un escaneo regular, usted será el último en enterarse de un problema, después de que los motores de búsqueda hayan bloqueado su dominio y su proveedor de hosting haya suspendido su cuenta.
La buena noticia: cualquier administrador puede revisar un sitio en busca de virus y código sospechoso sin tener conocimientos profundos de ciberseguridad. Todo lo que necesita es el plugin adecuado y 15 minutos. A continuación se presentan tres herramientas principales que manejan esta tarea, además de un plan paso a paso si ya se ha confirmado una infección.
💡 Resumen rápido:
- Instale el escáner Sucuri para verificaciones rápidas de integridad de archivos y monitoreo de cambios; compara el estado actual de los archivos del núcleo y los plugins con el repositorio oficial.
- Ejecute Wordfence para un escaneo profundo: puertas traseras, URL maliciosas, firmas de infección conocidas y un firewall integrado a nivel de aplicación.
- Use Anti-Malware Security (GOTMLS) para un escaneo exhaustivo de todas las carpetas y archivos, incluidos .htaccess y directorios ocultos, con verificación manual de los hallazgos.
- Si se detectan virus: cambie las contraseñas → cree una copia de seguridad → ejecute una limpieza profesional o siga la lista de verificación en la sección final.
Señales de que su sitio WordPress necesita un escaneo
El mejor momento para su primer escaneo es ahora mismo. La mayoría de los propietarios de sitios posponen la instalación de un escáner «para después» mientras el código malicioso hace su trabajo. El escaneo semanal es higiene básica, como las copias de seguridad o las actualizaciones.
Sin embargo, ciertos indicadores requieren un escaneo completo inmediato:
- Google Search Console le envía advertencias sobre contenido malicioso o páginas de phishing que usted no publicó.
- Un aumento repentino en la carga del servidor sin crecimiento de tráfico: el script de otra persona está minando criptomonedas o enviando spam.
- Administradores desconocidos en la sección de Usuarios, especialmente con permisos que usted no otorgó.
- Redirecciones espontáneas a sitios de terceros, particularmente para visitantes que llegan desde motores de búsqueda.
- Archivos sospechosos en la raíz del sitio o en la carpeta
/wp-content/uploads/con extensiones no estándar como.phpentre las imágenes. - Archivos del núcleo modificados que usted no tocó: el propio WordPress le notificará sobre esto cuando intente una actualización.
Incluso si no aparece ninguna de estas señales, el escaneo semanal detecta las amenazas en la etapa de infiltración, antes de que dañen su reputación y su posicionamiento en buscadores.
1. Sucuri Security: auditoría de integridad y monitoreo de cambios

Sucuri es una de las herramientas más autorizadas en el ecosistema de seguridad de WordPress. La versión gratuita del plugin cubre tres tareas clave: monitoreo de integridad de archivos (comparando hashes con el estándar del repositorio), detección de código sospechoso y bloqueo estricto de varios vectores de ataque mediante refuerzo de seguridad.
El plugin escanea los archivos del núcleo, los temas y los plugins en busca de discrepancias con las versiones oficiales. Si un archivo ha sido modificado, usted ve la línea específica y puede decidir si se trata de una edición legítima o de una inyección. Sucuri también verifica la presencia de iframes ocultos, enlaces maliciosos en el contenido y actividad anómala en los registros de acceso.
Ventajas:
- Escaneo de integridad y monitoreo de cambios gratuitos sin limitaciones.
- Los planes de pago incluyen un firewall DNS que bloquea los ataques antes de que lleguen a su servidor; esto es más efectivo que los firewalls a nivel de aplicación.
- Los planes de pago incluyen limpieza manual del sitio por especialistas de Sucuri sin costo adicional, lo cual es crítico para los negocios.
Desventajas:
- El firewall y la eliminación de malware solo están disponibles en la versión de pago (desde $199 al año).
- El plugin gratuito no elimina automáticamente las amenazas detectadas; usted debe actuar manualmente.
Sucuri en WordPress.org | Sitio web oficial de Sucuri
2. Wordfence: escaneo profundo y firewall a nivel de aplicación

Wordfence está instalado en más de 4 millones de sitios y se encuentra entre los cinco plugins de WordPress más descargados de todos los tiempos. Su principal ventaja es la combinación de un escáner profundo y un firewall de endpoint en un solo plugin gratuito.
El escáner de Wordfence verifica los archivos del núcleo, temas y plugins contra el repositorio oficial, busca firmas de malware conocidas, puertas traseras (eval, base64_decode) y URL sospechosas en el contenido y los comentarios. Al finalizar el escaneo, usted recibe un informe con hallazgos agrupados: críticos, advertencias e informativos.
El firewall opera a nivel de aplicación: analiza las solicitudes entrantes antes de que WordPress las procese, bloqueando ataques de fuerza bruta, escaneo de vulnerabilidades e intentos de explotación dirigidos a fallos conocidos de plugins. La versión premium añade firmas de amenazas en tiempo real (las reglas se actualizan instantáneamente en lugar de con un retraso de 30 días).
Ventajas:
- El escaneo profundo y el firewall son gratuitos; algo poco común en el mercado.
- Reparación automática de archivos del núcleo y plugins modificados: reemplazo en un clic con el original del repositorio.
- Informes detallados con recomendaciones para cada elemento.
Desventajas:
- La versión gratuita recibe las firmas del firewall con un retraso de 30 días; los usuarios de pago ven las nuevas reglas al instante.
- Un firewall a nivel de aplicación se ejecuta dentro de WordPress: si el servidor está comprometido a nivel de hosting, Wordfence no podrá ayudar.
Wordfence en WordPress.org | Sitio web de Wordfence
3. Anti-Malware Security (GOTMLS): escaneo exhaustivo archivo por archivo

Anti-Malware Security de GOTMLS es un escáner menos conocido pero extremadamente minucioso. No se limita a los directorios estándar de WordPress: el plugin revisa todos los archivos y carpetas de su instalación, incluyendo .htaccess, directorios ocultos y archivos de configuración del servidor.
El algoritmo busca patrones de infección conocidos, scripts maliciosos, código ofuscado, inyecciones ocultas de eval y anomalías en la estructura de archivos. El autor actualiza activamente la base de datos de definiciones: aparecen nuevas firmas a medida que se descubren amenazas reales.
La principal consideración es su alta sensibilidad. El plugin a menudo genera falsos positivos, especialmente en temas y plugins personalizados con arquitectura no estándar. Cada hallazgo requiere una comparación manual con el original, lo que exige cierto nivel de conocimiento técnico y tiempo.
Ventajas:
- Escanea todos los directorios del servidor, no solo los de WordPress.
- Definiciones de malware actualizadas activamente; la base de datos se mantiene y amplía semanalmente.
- Incluye una opción de firewall a nivel de aplicación en la versión gratuita.
Desventajas:
- Muchos falsos positivos: la verificación manual de los hallazgos es inevitable.
- La interfaz es espartana; los informes son menos detallados que los de Wordfence o Sucuri.
- Requiere que el administrador comprenda la estructura de archivos de WordPress.
Seguridad antimalware en WordPress.org
Qué hacer si el escáner encuentra virus: plan de limpieza paso a paso

El escáner muestra hallazgos críticos. No entre en pánico. Una acción metódica con la cabeza fría restaurará su sitio más rápido que eliminar archivos al azar.
Paso 1: Cambie todas las contraseñas. Actualice de inmediato las cuentas de administrador de WordPress, el acceso al panel de hosting, las credenciales FTP/SFTP y la contraseña de la base de datos. Si el atacante obtuvo acceso mediante una contraseña comprometida, este paso termina su sesión.
Paso 2: Cree una copia de seguridad completa. Copie los archivos por FTP y la base de datos mediante phpMyAdmin, incluso si están infectados. Si algo sale mal durante la limpieza, tendrá un punto de restauración. Cree la copia de seguridad antes de cualquier otra acción.
Paso 3: Aísle el sitio. Active el modo de mantenimiento mediante un plugin o .maintenance. Si su hosting lo permite, restrinja temporalmente el acceso al sitio por IP, permitiendo solo la suya. Esto detiene la propagación de la infección a los visitantes.
Paso 4: Ejecute una limpieza profesional. Este no es el momento de recortar costos. Servicios como Sucuri (dentro de los planes de pago) y Wordfence Care incluyen limpieza manual por especialistas: ellos encuentran y eliminan todo rastro del hackeo, incluyendo puertas traseras ocultas que un ojo no entrenado pasaría por alto. Costo: desde $199 por año (Sucuri) hasta $490 por año (Wordfence Care), comparable a uno o dos días de inactividad del negocio.
Paso 5: Limpieza por su cuenta (si confía en sus habilidades). Restaure el núcleo de WordPress desde una distribución limpia, reemplace todos los plugins y temas con las versiones originales del repositorio, revise manualmente /wp-content/uploads/ en busca de archivos PHP y elimine todo lo que no debería estar allí. Después de la limpieza, ejecute otro escaneo: el sitio debe quedar limpio.
Paso 6: Refuerce sus defensas. Configure la autenticación de dos factores para todos los administradores, limite los intentos de inicio de sesión, desactive XML-RPC si no lo necesita y configure las actualizaciones automáticas para los archivos del núcleo y los plugins. Un firewall a nivel de DNS (Sucuri o Cloudflare) proporciona una capa de defensa adicional frente a su servidor.
⁉️🤔 Preguntas frecuentes
¿Los plugins gratuitos son suficientes para la protección o se requiere uno premium?
Las versiones gratuitas de Wordfence y Sucuri Scanner manejan bien la detección de amenazas; encuentran la mayoría de las infecciones. Pero la eliminación automática, el firewall en tiempo real y la limpieza manual por especialistas solo están disponibles en los planes de pago. Si su sitio genera ingresos, el plan premium se paga solo con el primer ataque prevenido.
¿Con qué frecuencia debo ejecutar escaneos?
Semanalmente es el mínimo de higiene para cualquier sitio WordPress. Si instala plugins nuevos con frecuencia o acepta contenido generado por usuarios, es mejor configurar el escaneo automático diario en Wordfence o Sucuri. Ambos plugins pueden enviar informes por correo electrónico.
¿Puedo usar dos escáneres simultáneamente?
Técnicamente sí, pero en la práctica los firewalls de dos plugins pueden entrar en conflicto y el doble escaneo genera una carga innecesaria en el servidor. La configuración óptima: un plugin principal con firewall (Wordfence) más una verificación cruzada periódica con un segundo escáner (Sucuri Free o GOTMLS) una vez al mes para tener una segunda opinión.
¿Qué debo hacer si el código malicioso reaparece después de la limpieza?
La reinfección tras la limpieza indica que queda una puerta trasera. Revise wp-config.php en busca de constantes desconocidas, la carpeta /wp-content/mu-plugins en busca de plugins obligatorios ocultos y las tareas cron mediante WP-CLI (
wp cron event list). Restablezca todas las claves API y sales en wp-config.php. Si el problema persiste tras estos pasos, recurra a los especialistas de Sucuri o Wordfence: buscar una puerta trasera sofisticada por su cuenta puede llevarle días.
¿Un plugin de seguridad afecta la velocidad del sitio?
Un firewall a nivel de DNS (Sucuri, Cloudflare) acelera su sitio gracias al caché y al CDN, porque las solicitudes no llegan a su servidor. Un firewall a nivel de aplicación (Wordfence) añade entre 50 y 150 ms al procesamiento de solicitudes en páginas no cacheadas. El escaneo programado carga el servidor solo mientras se ejecuta (normalmente de noche), sin impacto en los visitantes.
¿Debería escanear su sitio manualmente o confiar en un plugin?
Revisar manualmente cada archivo PHP en busca de puertas traseras es posible pero inútil: el código malicioso moderno se disfraza de construcciones legítimas, utiliza ofuscación en varias etapas y se oculta en cadenas base64 dentro de archivos multimedia. Un plugin de escaneo con una base de datos de firmas activa hace este trabajo en segundos y no pasa por alto patrones conocidos.
En la práctica, la combinación óptima para la mayoría de los sitios es la siguiente: Wordfence como escáner y firewall principal (escaneo profundo, notificaciones instantáneas, reparación automática gratuita de archivos del núcleo), más Sucuri Free para verificar la integridad una vez al mes. Si el presupuesto lo permite, la plataforma Sucuri a $199/año elimina todas las preocupaciones: firewall DNS, monitoreo, eliminación de malware y CDN en un solo paquete.
Ejecute su primer escaneo hoy. Incluso si el sitio está limpio, establecerá una línea base, un punto de referencia para todas las comprobaciones futuras. Y si el escáner encuentra un problema, lo sabrá antes de que Google lo sepa.



