
🛡️ Mejores soluciones de comprobación de virus y escáneres de temas para WordPress
Descargó un tema de un marketplace y dentro hay una redirección a un sitio de phishing. O instaló un tema «nulleado» de un torrent y su proveedor de hosting le envía un correo sobre una infección. Todo aquel que alguna vez intentó ahorrar en una licencia se ha topado con código malicioso en temas de WordPress.
El problema no se limita a las versiones pirateadas. Incluso los temas del directorio oficial de WordPress.org pueden contener vulnerabilidades que los atacantes explotan después de la instalación. Revisar un tema antes de activarlo es más barato que limpiar un sitio después de una intrusión.
A continuación, siete herramientas para analizar temas de WordPress en busca de virus: desde subir rápidamente un archivo ZIP a un escáner en línea hasta una auditoría completa de archivos mediante un plugin de seguridad.
💡 Resumen rápido:
- Descargue el tema y suba el archivo ZIP a VirusTotal para una primera verificación en menos de un minuto.
- Instale Wordfence o GOTMLS en su sitio para analizar el tema activo y encontrar puertas traseras ocultas.
- Verifique la reputación del dominio del desarrollador a través de Google Safe Browsing y Sucuri SiteCheck antes de instalar el tema.
- Configure el análisis automático en Quttera o Solid Security para un monitoreo periódico de los archivos del tema.
Por qué se infectan los temas de WordPress
El código malicioso llega a un tema de tres maneras. La primera son las versiones pirateadas: los temas «nulleados» de torrents y sitios warez casi siempre contienen puertas traseras. Un atacante distribuye un tema premium gratis y, a cambio, obtiene acceso a cientos de sitios.
La segunda vía son las vulnerabilidades en el código de temas legítimos. Un desarrollador puede haber cometido un error al manejar la entrada del usuario, y un atacante lo explota para inyectar código malicioso. Según datos de WPScan para 2025, los temas están entre los 3 principales vectores de ataque en WordPress, junto con los plugins y el núcleo desactualizado.
La tercera es una cadena de infecciones en hosting compartido. Si un sitio en el servidor se ve comprometido, el código malicioso puede propagarse a las instalaciones vecinas a través de vulnerabilidades del sistema de archivos. GOTMLS señala en su documentación que la contaminación cruzada a través del hosting compartido es uno de los escenarios más comunes.
Cómo saber si un tema está infectado: 5 señales
El código malicioso en un tema rara vez se anuncia abiertamente. Pero hay señales indirectas que se manifiestan en el comportamiento del sitio.
Google marca el sitio como peligroso. El motor de búsqueda analiza las páginas y, al detectar código malicioso, muestra la advertencia «Es posible que este sitio haya sido hackeado» en los resultados de búsqueda. El tráfico cae a cero en pocos días.
Las páginas cargan como una pantalla blanca en blanco. Una sola página o todo el sitio deja de cargar, mostrando una pantalla blanca sin errores. Esto suele ser el resultado de un script malicioso que entra en conflicto con el manejador PHP del tema.
Aparecen ventanas emergentes y redirecciones. Los visitantes se quejan de que el sitio los redirige a páginas de spam o muestra anuncios emergentes. Esta es una señal clásica de inyección de JavaScript en los archivos del tema.
Aparecen usuarios desconocidos en el panel de administración. Algunas puertas traseras crean cuentas de administrador ocultas. Revise la lista de usuarios: si hay cuentas que usted no creó, el tema está infectado.
Su proveedor de hosting envía una notificación de malware. Los hosts analizan automáticamente los archivos en el servidor y advierten sobre scripts sospechosos. Tenga en cuenta que un correo de su proveedor de hosting con la indicación «malware detectado» casi nunca es una falsa alarma.
1. VirusTotal: análisis de un archivo ZIP antes de la instalación

VirusTotal es un sandbox en línea que ejecuta un archivo cargado en más de 70 motores antivirus simultáneamente. Para revisar un tema de WordPress, empaquete su carpeta en un ZIP y súbalo al sitio. En un minuto obtendrá un resumen de Malwarebytes, Kaspersky, Bitdefender y decenas de otros escáneres.
La herramienta es gratuita y no requiere registro para verificaciones puntuales. La limitación es un tamaño de archivo de hasta 650 MB, suficiente para cualquier tema sin contenido de demostración. VirusTotal no analiza específicamente la estructura de temas de WordPress, pero detecta firmas conocidas de troyanos, mineros y scripts de phishing.
- Ventajas: más de 70 motores antivirus en un solo escaneo, resultados instantáneos, no requiere instalación en el sitio.
- Desventajas: no encuentra puertas traseras especializadas de WordPress sin una firma conocida, no verifica la reputación del desarrollador.
- Precio: gratuito.
- Enlace: 🔗 VirusTotal
2. Sucuri SiteCheck: escaneo externo del sitio y del tema

Sucuri SiteCheck escanea un sitio externamente, como lo haría el rastreador de un motor de búsqueda. Revisa el código HTML de la página en busca de iframes ocultos, inserciones sospechosas de JavaScript y URL maliciosas conocidas. Si el tema ya está activo y ha insertado una redirección en el footer, Sucuri lo mostrará.
A diferencia de VirusTotal, el escáner no requiere cargar archivos; basta con ingresar el dominio. SiteCheck también cruza el sitio con listas negras de Norton, McAfee, Google Safe Browsing y otras diez bases de datos de referencia. Los resultados llegan en 30 a 60 segundos.
- Ventajas: verificación instantánea sin acceso al servidor, cruce con más de 10 bases de datos de reputación de dominios.
- Desventajas: no escanea los archivos del tema dentro del servidor, se limita a la capa externa del sitio.
- Precio: gratuito. Los planes de limpieza comienzan en $199 al año en sucuri.net.
- Enlace: 🔗 Sucuri SiteCheck
3. Google Safe Browsing: diagnóstico de seguridad del dominio

Google Safe Browsing es una herramienta de diagnóstico del motor de búsqueda. A diferencia de VirusTotal y Sucuri, no escanea el código del tema, sino que muestra cómo califica Google la reputación del dominio. Si el dominio del desarrollador del tema distribuyó malware anteriormente, es posible que Google ya lo haya marcado.
Para verificar un dominio específico, use el enlace directo: https://www.google.com/safebrowsing/diagnostic?site=example.com. El informe muestra si Google encontró código malicioso en las páginas del dominio en los últimos 90 días y si se observó al sitio distribuyendo virus.
- Ventajas: datos del mayor motor de búsqueda, historial de reputación del dominio de 90 días.
- Desventajas: no escanea archivos, muestra solo el estado general del dominio.
- Precio: gratuito.
- Enlace: 🔗 Página de Google Safe Browsing
4. Wordfence: escáner integral con firewall

Wordfence es el plugin de seguridad para WordPress más popular, con más de 5 millones de instalaciones activas y una calificación de 4.7 en WordPress.org. En su versión gratuita, analiza todos los archivos del tema comparándolos con los originales del repositorio, verifica la integridad del núcleo y encuentra patrones maliciosos en el código.
La característica clave es el firewall de endpoint, que bloquea los ataques a nivel de solicitud antes de que WordPress cargue. Wordfence también cruza los archivos del tema con las firmas de vulnerabilidades conocidas de la base de datos de WPScan y advierte si la versión del tema instalada contiene un agujero sin parchear.
- Ventajas: el escáner más completo en la versión gratuita, firewall antes de que WP cargue, base de datos de firmas de WPScan.
- Desventajas: carga notablemente el servidor durante un escaneo completo, el acceso premium a firmas en tiempo real comienza en $119 al año.
- Precio: versión gratuita en el directorio de WordPress.org, planes Premium en wordfence.com.
- Descarga: 🔗 Wordfence en WordPress.org
5. GOTMLS: antivirus con eliminación automática de amenazas

GOTMLS (Anti-Malware Security and Brute-Force Firewall) es un veterano del directorio de WordPress.org con 782 reseñas y actualizaciones en 2026. A diferencia de Wordfence, que principalmente bloquea ataques, GOTMLS se especializa en encontrar y eliminar código malicioso de los archivos de temas.
El plugin utiliza dos niveles de detección. El modo gratuito encuentra «amenazas potenciales» mediante patrones heurísticos y muestra su ubicación en el código. Tras registrarse en GOTMLS.NET, el escáner obtiene acceso a la base de datos de «amenazas conocidas» y puede eliminar automáticamente el código malicioso sin dañar las funciones legítimas del tema.
- Ventajas: eliminación automática del código malicioso detectado, análisis heurístico sin firmas.
- Desventajas: la base de datos de «amenazas conocidas» requiere registro gratuito, la interfaz luce anticuada.
- Precio: versión gratuita, el registro en GOTMLS.NET desbloquea la eliminación automática.
- Descarga: 🔗 GOTMLS en WordPress.org
6. Quttera ThreatSign: análisis heurístico y protección contra bots

Quttera ThreatSign se distingue por su tecnología de detección: en lugar de una simple comparación de firmas, el plugin utiliza un motor heurístico con IA que analiza el comportamiento del código. Encuentra JavaScript ofuscado, iframes ocultos, spam SEO y skimmers en páginas de pago de WooCommerce.
La versión gratuita incluye no solo un escáner de malware, sino también protección contra fuerza bruta con bloqueo de IP, monitoreo de cuentas administrativas y verificación de dominio contra más de 40 bases de datos de reputación global. El escaneo se ejecuta en la nube de Quttera, sin cargar el servidor.
- Ventajas: la heurística con IA encuentra amenazas desconocidas, el escaneo en la nube ahorra recursos del servidor.
- Desventajas: eliminación manual de malware en la versión gratuita, WAF completo solo en planes de pago.
- Precio: versión gratuita, planes ThreatSign en quttera.com.
- Descarga: 🔗 Quttera en WordPress.org
7. Solid Security: auditoría de vulnerabilidades y protección de inicio de sesión

Solid Security (anteriormente iThemes Security) aborda el tema desde otro ángulo: no busca tanto virus como evita que lleguen al sitio. El plugin audita la configuración de WordPress, verifica los permisos de archivo del tema y bloquea intentos de fuerza bruta en el panel de administración.
La versión gratuita incluye un escáner de integridad de archivos: Solid Security recuerda las sumas de verificación de todos los archivos del tema y avisa si algún archivo ha sido modificado. Esto permite detectar la inyección de código malicioso en el tema incluso cuando no existe una firma en la base de datos del antivirus.
- Ventajas: auditoría de permisos de acceso a archivos del tema, monitoreo de integridad por sumas de verificación, protección de inicio de sesión.
- Desventajas: no tiene un escáner antivirus clásico basado en firmas, se enfoca en la protección preventiva más que en la caza de infecciones.
- Precio: versión gratuita, Solid Suite en solidwp.com.
- Descarga: 🔗 Solid Security en WordPress.org
Tabla comparativa
Herramienta | Tipo | Escaneo de temas | Eliminación | Precio |
|---|---|---|---|---|
VirusTotal | En línea | Archivo ZIP, más de 70 motores | No | Gratis |
Sucuri SiteCheck | En línea | Inspección externa del sitio | En planes de pago | Gratis / desde $199/año |
Google Safe Browsing | En línea | Reputación del dominio | No | Gratis |
Wordfence | Plugin | Escaneo completo + WAF | Manual (Gratis) | Gratis / desde $119/año |
GOTMLS | Plugin | Heurística + base de amenazas | Automática (con registro) | Gratis |
Quttera | Plugin | IA heurística + 40 bases de datos | Manual (Gratis) | Gratis / desde $10/mes |
Solid Security | Plugin | Sumas de verificación + auditoría | No (preventivo) | Gratis / Solid Suite |
Este video muestra el proceso de revisión de un tema de WordPress en busca de virus antes de subirlo al servidor: cómo cargar el archivo ZIP en VirusTotal, analizar el informe e interpretar los resultados del escaneo.
⁉️🤔 Preguntas frecuentes
¿Puedo revisar un tema de WordPress en busca de virus sin plugins?
Sí. Suba el archivo ZIP del tema al escáner en línea de VirusTotal, espere los resultados de más de 70 motores antivirus y verifique la reputación del dominio del desarrollador a través del servicio Google Safe Browsing. Esto no reemplaza el escaneo con plugins, pero filtrará las compilaciones evidentemente infectadas antes de la instalación.
¿Qué plugin es mejor para encontrar puertas traseras ocultas en un tema?
GOTMLS muestra los mejores resultados en la detección heurística de puertas traseras en archivos de temas. Su análisis de patrones encuentra código PHP ofuscado que Wordfence puede pasar por alto debido a la ausencia de una firma en su base de datos. En la práctica, ejecutamos ambos escáneres de forma secuencial: Wordfence para la auditoría de integridad, GOTMLS para encontrar inyecciones ocultas.
¿Es suficiente la versión gratuita para proteger un tema?
Para la mayoría de los sitios, sí. Las versiones gratuitas de Wordfence, GOTMLS y Quttera cubren los escenarios básicos: escaneo manual, búsqueda por firmas y análisis heurístico. Los planes de pago son necesarios si usted requiere eliminación automática de amenazas (GOTMLS), un firewall en tiempo real (Wordfence) o protección para WooCommerce contra skimmers (Quttera).
¿Qué debo hacer si un plugin encuentra código malicioso en un tema?
Primero, haga una copia de seguridad completa del sitio. Segundo, copie el informe del escáner con las referencias de archivo y línea. Tercero, si el tema tiene licencia, descargue una copia nueva del sitio del desarrollador y reemplace los archivos infectados. Si el tema es pirateado, elimínelo por completo e instale una versión legítima. No intente «limpiar» el código manualmente sin experiencia, ya que corre el riesgo de romper la maquetación y la funcionalidad del sitio.
¿Necesito revisar el tema después de cada actualización?
Es suficiente con revisar después de cada actualización mayor del tema y una vez al mes de forma programada. Wordfence y Quttera admiten escaneos programados; configure una revisión automática una vez por semana con notificación por correo electrónico al detectar amenazas. Solid Security monitorea la integridad de los archivos en tiempo real y le advertirá sobre cambios no autorizados al instante.
Qué instalar para revisar temas en 2026
Si descargó un tema y quiere revisarlo antes de instalarlo, suba el ZIP a VirusTotal. Toma un minuto y filtra la mayoría de las compilaciones evidentemente infectadas. Para el monitoreo regular de un sitio en producción, la lógica es diferente:
- Si su sitio está en un hosting compartido económico con recursos limitados, use GOTMLS. Es ligero y encuentra lo que los escáneres basados en firmas pasan por alto.
- Si necesita la máxima protección en un solo plugin, instale Wordfence. Firewall más escáner más base de datos WPScan en una sola instalación.
- Si su sitio tiene WooCommerce instalado y acepta pagos, añada Quttera. Es el único que revisa específicamente las páginas de pago en busca de skimmers.
- Si prevenir una brecha es más importante que buscar virus después del hecho, configure Solid Security. La auditoría de permisos de acceso a archivos del tema y el monitoreo de sumas de verificación detectan la inyección en el momento en que aparece.
Para una protección máxima, combine enfoques: un escáner en línea antes de la instalación (VirusTotal o Sucuri SiteCheck) más un plugin de forma permanente. No se recomienda instalar dos plugins de seguridad simultáneamente, ya que entrarán en conflicto a nivel de firewall y escáner.
Revise su tema activo hoy mismo con cualquier herramienta de la lista. Es mejor dedicar cinco minutos a un escaneo ahora que un fin de semana a restaurar su sitio desde una copia de seguridad después de una brecha.



