Cómo limpiar virus en WordPressy evitar que el malware vuelva
Tu web redirige a otros sitios o Google muestra páginas que nunca has publicado. Descubre cómo detectar la infección, recuperar WordPress y cerrar la puerta de entrada para que el problema no vuelva.
Para limpiar un WordPress infectado hay que contener el incidente, conservar una copia del entorno, revisar archivos y base de datos, eliminar el código malicioso, corregir la vía de entrada y renovar los accesos comprometidos. Después toca comprobar la web y, si hubo spam o avisos de seguridad, revisar su presencia en Google.
No existe un botón que resuelva igual todas las infecciones. Una tienda con pedidos recientes necesita un plan distinto al de una web corporativa; una redirección inyectada en el tema no se trata igual que un acceso comprometido al hosting.
En Virtual Year abordamos la recuperación desde tres áreas que trabajan juntas: desarrollo web, programación y sistemas, y SEO. Esta guía explica qué revisar, qué errores suelen complicar una limpieza y cuándo conviene pedir ayuda técnica.
Cómo saber si tu WordPress tiene virus o malware
Se suele hablar de «virus en WordPress» para describir cualquier infección. Técnicamente puede tratarse de scripts inyectados, una puerta trasera, un plugin malicioso o contenido de spam. El síntoma orienta la investigación, pero no identifica por sí solo la causa.
- Redirecciones inesperadas: el visitante acaba en una tienda ajena, una página de apuestas o una descarga. Puede ocurrir solo al llegar desde Google o desde determinados dispositivos.
- Páginas extrañas en los buscadores: títulos en japonés, productos que no vendes o URLs sin relación con tu negocio.
- Usuarios o componentes desconocidos: aparecen administradores, plugins o tareas que nadie del equipo ha autorizado.
- Avisos del navegador o del hosting: el sitio figura como peligroso o el proveedor lo suspende por actividad sospechosa.
- Cambios sin explicación: formularios alterados, anuncios, código añadido, envíos de correo extraños o archivos que reaparecen.
La lentitud o un error 500 también pueden deberse a problemas normales de rendimiento o compatibilidad. Conviene comprobarlos antes de dar por hecho un hackeo. Y lo contrario también ocurre: una web puede parecer normal mientras ejecuta actividad maliciosa.
Recoge ejemplos concretos: la URL afectada, una captura del aviso, el momento en que lo viste y si sucede al navegar identificado o como visitante. Esa información ahorra tiempo en el diagnóstico.
Malware y ataques recientes en WordPress: qué enseñan las investigaciones
Las familias y técnicas cambian. Los siguientes casos están fechados para que esta guía siga siendo útil sin presentar una alerta antigua como si acabara de aparecer. Tampoco significan que todas las webs con esos componentes estén infectadas.
Malware persistente en plugins «must-use»: análisis de septiembre de 2026
El 22 de septiembre de 2026, Wordfence publicó el análisis de una muestra localizada en junio: se ocultaba como plugin de carga obligatoria y tenía mecanismos para sobrevivir a intentos de eliminación. Utilizaba además Etherhiding para localizar infraestructura de los atacantes mediante un contrato en Ethereum.
La lección práctica es revisar wp-content/mu-plugins y los mecanismos de persistencia. Los plugins de ese directorio se cargan automáticamente y no se desactivan como los plugins normales. Un archivo que vuelve después de borrarlo exige buscar qué lo está reconstruyendo. Los plugins must-use también tienen usos legítimos: no hay que eliminarlos en bloque.
Fuente: investigación de Wordfence sobre malware persistente en un plugin must-use.
Explotación de una vulnerabilidad de Elementor Pro: septiembre de 2026
Wordfence informó el 2 de septiembre de 2026 de ataques contra CVE-2026-32475, un fallo de subida de archivos en Elementor Pro. El aviso afectaba a versiones hasta la 4.2.1 y señalaba la 4.2.2 como corregida. La explotación requería una página publicada con un formulario Pro que incluyera al menos un campo de subida de archivos no obligatorio.
Esto es una vulnerabilidad que puede permitir instalar malware, no un virus llamado Elementor. Las versiones citadas corresponden a ese aviso: al revisar una web hay que consultar las alertas vigentes y las versiones actualmente mantenidas. Actualizar cierra ese fallo, pero no elimina una puerta trasera que ya se haya instalado.
Fuente: aviso de explotación activa publicado por Wordfence.
DollyWay: redirecciones y componentes repartidos
Los análisis publicados por GoDaddy en marzo y abril de 2025 describen la evolución de DollyWay, una operación que utiliza webs comprometidas para dirigir tráfico a otros destinos. Su evolución incluye componentes en el servidor y datos almacenados en opciones de WordPress.
Es un ejemplo de por qué revisar solo el JavaScript que ve el navegador puede quedarse corto. Para cortar una redirección hay que investigar también lo que la genera dentro de la instalación.
Fuente: análisis técnico de la evolución de DollyWay por GoDaddy.
Spam SEO y Japanese Keyword Hack: una técnica que no es nueva
Google documentó hace años ataques que crean páginas con palabras japonesas y enlaces comerciales dentro de dominios comprometidos. Si aparecen, hay que localizar el contenido, revisar cómo se genera y comprobar accesos no autorizados. No basta con esconder las URLs del buscador.
Fuente: documentación de Google sobre casos habituales de sitios hackeados.
Qué hacer si tu WordPress está hackeado: antes de borrar nada
La urgencia es comprensible: cada visita puede acabar en manos de otro negocio o encontrarse con un aviso de peligro. Aun así, cambiar muchas cosas sin conservar información puede destruir pistas o dificultar la recuperación.
- Contén la exposición. Si la web perjudica a los visitantes, coordina una restricción temporal desde un entorno fiable, por ejemplo con el hosting. Un plugin de mantenimiento dentro de una instalación comprometida no siempre basta.
- Conserva archivos, base de datos y registros. Guarda una copia del estado actual en un lugar protegido fuera del acceso público. Es una evidencia del incidente, no una copia limpia para restaurar.
- Avisa al proveedor de alojamiento. Puede ayudar con registros, copias anteriores y alcance del compromiso.
- Protege los accesos desde un equipo fiable. Revisa WordPress, panel de hosting, SFTP, correo de recuperación y otros accesos relacionados. Si el dispositivo de administración está infectado, renovar contraseñas desde él no resuelve el problema.
- Identifica qué no puedes perder. Pedidos, reservas, formularios y cambios recientes deben entrar en el plan antes de restaurar una copia antigua.
WordPress recomienda documentar el incidente y conservar una instantánea antes de limpiar. Puedes consultar su guía oficial para sitios hackeados.
Cómo limpiar malware en WordPress: un proceso completo
Estos son los puntos de una recuperación técnica. No son una receta para borrar archivos a ciegas: el alcance depende de las evidencias, del alojamiento y de la actividad de la web.
- Delimitar la infección.
Revisar avisos, registros, fechas de cambios y comportamiento público. Un escáner remoto ve lo que sirve la web; uno interno puede examinar archivos. Sus resultados se complementan y necesitan interpretación.
- Revisar archivos y componentes.
Comprobar el núcleo, temas, plugins, mu-plugins y archivos especiales de WordPress. Investigar código ejecutable inesperado en uploads, archivos de configuración y reglas del servidor. Una fecha reciente o un nombre raro son pistas, no pruebas suficientes.
- Analizar la base de datos y los permisos.
Buscar scripts o contenido no autorizado en entradas, widgets, opciones y usuarios. Revisar administradores, tareas programadas y configuraciones modificadas. Las búsquedas y sustituciones masivas pueden romper datos serializados o contenido legítimo.
- Eliminar lo malicioso y recuperar componentes fiables.
Retirar archivos añadidos y sustituir componentes alterados por copias verificadas de su proveedor. Sobrescribir WordPress no siempre borra los archivos nuevos del atacante. Hay que proteger el código propio, las personalizaciones y los datos del negocio.
- Cerrar la entrada y retirar la persistencia.
Corregir el componente vulnerable o el acceso comprometido, eliminar usuarios y tareas no autorizados y revisar el hosting cuando hay indicios. Renovar credenciales y claves de sesión con la configuración correspondiente evita conservar accesos antiguos.
- Validar y vigilar.
Comprobar navegación, formularios, tienda, pagos y redirecciones, también como visitante. Limpiar cachés después de asegurar el origen y vigilar nuevos cambios. Un escaneo sin alertas es una comprobación útil, no una garantía absoluta.
Si no se puede delimitar el compromiso con confianza, puede ser más prudente reconstruir o migrar a un entorno limpio y trasladar únicamente datos revisados. La decisión debe justificar qué se conserva y qué se reemplaza.
Por qué vuelve el virus después de limpiar WordPress
Que reaparezca el malware no significa necesariamente que alguien haya lanzado un ataque nuevo. Puede quedar una puerta trasera, una tarea que reconstruye archivos o una credencial que permite volver a entrar.
Errores que dejan la recuperación a medias
- Limpiar únicamente el tema. La fuente puede estar en un plugin, la base de datos, un mu-plugin o fuera de la instalación.
- Restaurar una copia sin fechar la infección. El respaldo puede contener ya el compromiso o mantener la misma vulnerabilidad.
- Cambiar solo la contraseña de WordPress. Puede seguir comprometido el hosting, SFTP u otro administrador.
- Borrar un archivo sin investigar qué lo crea. Desaparece la evidencia visible mientras sigue funcionando la persistencia.
- Ignorar otras webs del mismo entorno. Si comparten permisos o accesos, hay que estudiar el alcance con el proveedor.
En una reinfección interesa conservar la hora en que reaparecen los archivos y compararla con los registros y tareas programadas. Es más útil que repetir exactamente la misma limpieza.
Después de la limpieza: recuperar Google y el posicionamiento
Una web puede volver a funcionar y seguir mostrando rastros del ataque en Google. Es un segundo trabajo: limpiar la instalación y recuperar su presencia en los buscadores tienen comprobaciones diferentes.
Empieza por Search Console: revisa los problemas de seguridad, los propietarios y usuarios de la propiedad, y las URLs ajenas al negocio. Si hay una acción manual, se trata desde su informe específico; si hay un problema de seguridad, solicita su revisión cuando se haya corregido completamente.
- Retira el contenido inyectado y corrige su mecanismo de generación.
- Devuelve un estado coherente para las URLs fraudulentas eliminadas, como 404 o 410 cuando corresponda. No las redirijas todas a la portada.
- Comprueba que sitemap, canonical y enlaces internos apuntan a contenido legítimo.
- Revisa que las páginas importantes siguen accesibles e indexables.
- Monitoriza consultas, clics, indexación y avisos tras la recuperación.
La herramienta de retirada de URLs puede ocultar resultados temporalmente, pero no sustituye la eliminación del contenido. Tampoco se puede prometer que el tráfico vuelva en una fecha concreta: depende del alcance, del tiempo de exposición y del rastreo posterior.
Google explica cómo consultar los problemas de seguridad y gestionar una revisión.
Cómo proteger WordPress después de una infección
La prevención útil es la que puedes mantener. Un sistema con muchas alertas que nadie revisa aporta menos que una gestión sencilla con responsables claros.
- Actualizaciones con seguimiento: núcleo, plugins, temas y entorno del servidor, comprobando compatibilidad y alertas de seguridad.
- Menos superficie expuesta: retirar componentes que no necesitas y evitar plugins o temas de procedencia dudosa.
- Accesos individuales y limitados: contraseñas únicas, segundo factor cuando esté disponible y permisos acordes al trabajo de cada usuario.
- Copias fuera del servidor: retención suficiente y pruebas de restauración. La frecuencia depende de cuánto dato puede permitirse perder tu negocio.
- Monitorización: cambios de archivos, cuentas nuevas, alertas de seguridad y actividad anómala, con alguien que pueda responder.
- Alojamiento bien administrado: aislamiento, permisos y componentes mantenidos. Un certificado HTTPS protege la conexión; no certifica que los archivos estén libres de malware.
Recuperar la web sin perder de vista tu negocio
Cuando una web deja de ser fiable, el problema afecta a las consultas, ventas y confianza del cliente. Nuestro trabajo de limpieza combina la revisión de WordPress con programación, análisis del entorno y comprobaciones SEO. Si las evidencias apuntan al servidor, la investigación debe llegar hasta ahí.
Antes de intervenir necesitamos conocer qué sucede, qué accesos y copias existen, y si la web recibe pedidos o reservas. Después se define el alcance: recuperar el sitio, estudiar la entrada, aplicar medidas y revisar que la actividad del negocio funciona.
No atribuimos una infección a una familia concreta por una captura ni damos por recuperada una web porque vuelva a abrir. El diagnóstico debe apoyarse en evidencias y la entrega debe explicar lo revisado, lo corregido y las medidas pendientes.
Ofrecemos limpieza de virus web en Málaga y limpieza de virus web en Tarragona, además de atención remota para empresas de otras zonas de España. Puedes conocer también nuestras soluciones tecnológicas para empresas.
Preguntas frecuentes sobre la limpieza de virus en WordPress
¿Un plugin de seguridad elimina todo el malware de WordPress?
No necesariamente. Puede ayudar a detectar archivos y bloquear ataques, pero una infección puede afectar a la base de datos, accesos, tareas programadas o servidor. Sus resultados deben contrastarse con una revisión técnica.
¿Actualizar WordPress limpia una web hackeada?
Actualizar puede corregir vulnerabilidades, pero no garantiza eliminar archivos añadidos, usuarios no autorizados o puertas traseras. Si hubo infección, hay que revisar y limpiar el entorno.
¿Puedo restaurar una copia de seguridad para quitar el virus?
Puede ser una opción si la copia es anterior al compromiso y se comprueba que está limpia. También hay que corregir la entrada y planificar cómo conservar pedidos, reservas y otros datos posteriores.
¿Por qué mi WordPress redirige a otra web solo algunas veces?
Algunos ataques condicionan la redirección al dispositivo, la procedencia de la visita o las cookies. Registra cuándo ocurre y revisa código, configuración y registros antes de atribuir la causa.
¿Las páginas japonesas en Google significan que mi web está hackeada?
Si ese contenido no pertenece a tu negocio, puede ser un indicio de spam SEO o Japanese Keyword Hack. Hay que comprobar las URLs, su origen y los accesos a la web y a Search Console.
¿Se puede limpiar WordPress sin rehacer la página?
En muchos casos sí. Depende del alcance y de si pueden recuperarse componentes fiables. Si no se puede delimitar el compromiso, puede ser preferible reconstruir o migrar a un entorno limpio.
¿Cuánto cuesta limpiar un WordPress infectado?
Depende del alcance, el número de instalaciones, el acceso disponible, las copias y la necesidad de revisar servidor o SEO. El presupuesto debe indicar qué incluye la recuperación y qué seguimiento se ofrece.
¿Cuánto tarda una limpieza de malware?
No hay un plazo único. Influyen la complejidad de la infección, la infraestructura y la necesidad de conservar datos. Recuperar la web y retirar los rastros del ataque en Google pueden requerir tiempos distintos.
¿Puede infectarse una web aunque tenga HTTPS?
Sí. HTTPS protege la comunicación entre el navegador y el servidor, pero no evita por sí solo vulnerabilidades, credenciales robadas o archivos maliciosos.
¿Virtual Year puede revisar también WooCommerce y el hosting?
Sí. Revisamos WordPress y WooCommerce y podemos analizar el alojamiento o servidor cuando las evidencias lo requieren. En tiendas, el plan debe proteger pedidos, clientes y funcionamiento comercial.
¿Tu WordPress muestra señales de infección?
Cuéntanos qué está ocurriendo, desde cuándo y si tienes una copia de seguridad. Revisaremos qué necesita la web para recuperar su funcionamiento y reducir el riesgo de que el problema vuelva.
Solicitar revisión de mi WordPress Consultar por WhatsAppAyuda para recuperar tu web
Formulario de contacto
Contáctenos
Detállenos brevemente qué servicio precisa.
¿Por qué no publicamos precios cerrados?
Porque cada proyecto requiere de unos conceptos individuales.
Juan Rodríguez
Diseño web · SEO · Estrategia digital
Diseño experiencias digitales que no solo se ven bien, sino que posicionan, comunican y convierten.
Diseño web, SEO y estrategia digital orientada a resultados
Juan Rodríguez forma parte de Virtual Year y está especializado en diseño web, experiencia de usuario, posicionamiento SEO y estrategia digital para empresas.
Su trabajo combina diseño, arquitectura de contenidos, SEO técnico, posicionamiento local y optimización de la experiencia de usuario para desarrollar webs pensadas no solo para comunicar, sino también para captar clientes y apoyar los objetivos reales del negocio.