En pocas palabras: Para limpiar un WordPress infectado en 2026: escaneá con Wordfence o Sucuri, reemplazá las carpetas core (wp-admin, wp-includes) con archivos limpios de WordPress.org, eliminá usuarios falsos, borrá las puertas traseras detectadas y cambiá todas las contraseñas. El proceso completo toma entre 2 y 4 horas con acceso FTP.

Para limpiar un WordPress infectado, los pasos son: escanear con Wordfence o Sucuri, comparar los archivos core con una instalación limpia de WordPress.org, reemplazar los infectados, eliminar usuarios falsos y puertas traseras, y actualizar todas las contraseñas. Con acceso FTP, podés hacerlo en 2 a 4 horas.

En 30 segundos

  • Si tu sitio redirige a URLs extrañas, manda spam o aparece contenido que nunca escribiste, muy probablemente está infectado
  • Antes de tocar nada, hacé un backup completo de archivos + base de datos; sin eso, no hay vuelta atrás
  • Wordfence (gratis) y Sucuri son los escáneres más usados para detectar malware en WordPress en 2026
  • Las carpetas wp-admin/ y wp-includes/ del core se pueden reemplazar por completo con archivos limpios de WordPress.org sin perder contenido
  • Una vez limpio, cambiá TODAS las contraseñas y activá autenticación en dos pasos en cada cuenta admin

Un WordPress infectado con malware es un sitio comprometido por código malicioso que un atacante inyectó sin autorización, con el objetivo de robar datos, redirigir tráfico, enviar spam o usar el servidor como plataforma para atacar otros sitios. Las infecciones más comunes en 2026 entran por plugins desactualizados, temas «nulled» (pirateados) o contraseñas débiles.

¿Cuáles son los síntomas de un WordPress infectado?

Los signos de infección más frecuentes son redirecciones automáticas a sitios de farmacia o adultos, advertencias de Google en los resultados de búsqueda, spam enviado desde tu dominio, contenido nuevo que nunca escribiste y usuarios administradores desconocidos. Algunos malwares ocultan sus efectos al dueño del sitio y solo son visibles para visitantes móviles o tráfico proveniente de Google.

Ponele que un día abrís tu sitio y todo parece normal, pero un cliente te escribe diciendo que cuando lo buscó en Google vio una advertencia en rojo. Eso pasa porque el malware se comporta distinto según de dónde viene la visita: vos entrás directo por la URL y no notás nada, pero el tráfico orgánico sí ve la redirección.

  • Redirecciones automáticas: el sitio manda a visitantes a URLs de casino, farmacia o descarga de software, especialmente en dispositivos móviles.
  • Advertencia de Google Safe Browsing: pantalla roja con «Este sitio puede dañar tu computadora». Si llegás acá, Google ya indexó el problema.
  • Spam desde tu dominio: el hosting te avisa que tu IP está en una blacklist, o directamente suspenden el servicio por envío masivo no autorizado.
  • Contenido modificado: posts nuevos con keywords de medicamentos, casino online o frases en caracteres asiáticos que nunca escribiste.
  • Acceso admin bloqueado: alguien cambió la contraseña del admin o creó usuarios con rol administrador que no reconocés.
  • Carga muy lenta o caídas frecuentes: el malware consume recursos del servidor para minar criptomonedas o procesar spam en segundo plano.

Ojo: si Google Search Console muestra una alerta en la sección «Problemas de seguridad», Google detectó el problema antes que vos. Revisalo ahí antes de seguir.

¿Qué necesitás antes de empezar la limpieza?

Antes de tocar un solo archivo, hacé el backup. Sé que parece obvio, pero la cantidad de gente que empieza a borrar cosas sin resguardo y termina sin sitio ni resguardo es notable (spoiler: el contenido tampoco queda). Necesitás una copia de los archivos del servidor via FTP/SFTP y un export de la base de datos desde phpMyAdmin. Sobre eso hablamos en esta guía de backups.

  • Acceso FTP o SFTP: para descargar archivos y subir versiones limpias. FileZilla es la opción gratuita más usada.
  • Credenciales de WordPress admin: para acceder al dashboard e instalar plugins de escaneo.
  • Acceso a phpMyAdmin: para revisar la base de datos en busca de código inyectado o configuraciones modificadas.
  • Instalación limpia de WordPress: descargá la versión exacta que tenés desde wordpress.org; la encontrás en wp-includes/version.php.

Paso 1: Escaneá tu WordPress con un plugin de seguridad

Wordfence Security y Sucuri Security son los dos plugins más usados para este diagnóstico en 2026. Wordfence tiene una versión gratuita que cubre el escaneo básico de archivos, comparación contra el repositorio oficial y monitor de blacklists. Sucuri Free también escanea, pero la limpieza asistida requiere plan pago.

Instalá Wordfence desde el repositorio oficial de WordPress y andá a Wordfence > Scan > Start New Scan. El escaneo revisa archivos del core modificados, código sospechoso (eval con base64_decode, funciones de acceso remoto), plugins y temas con alteraciones, y listas negras de IPs conocidas. Cuando termina, te muestra hallazgos ordenados por severidad: «Critical», «Warning» y «Low».

¿Qué significa cada nivel de alerta? Los «Critical» son archivos con malware confirmado. Los «Warning» son archivos que se desvían de la versión oficial del repositorio. Los «Low» suelen ser falsos positivos de plugins legítimos que modifican sus propios archivos. Empezá siempre por los Critical.

CaracterísticaWordfence FreeSucuri Free
Escaneo de archivos core
Detección de malware por firmaSí (base de datos básica)Sí (base de datos básica)
Limpieza asistidaManual (vos hacés los pasos)No disponible en versión gratis
Firewall de aplicación webSí, limitado en versión gratisNo en versión gratuita
Monitor de blacklists
Precio con limpieza incluidaUSD 99/año (Wordfence Care)USD 199/año (Sucuri Platform)
cómo limpiar wordpress infectado diagrama explicativo

Paso 2: Compará los archivos core con una instalación limpia

Descargá desde wordpress.org la versión exacta que tenés instalada, descomprímila en tu computadora y compárala contra los archivos de tu servidor. Las carpetas que los atacantes modifican con más frecuencia son wp-admin/ y wp-includes/.

Un malware típico se ve así: un archivo como wp-includes/class-wp-comment.php que en tu servidor tiene 40 líneas extra al final con código del tipo eval(base64_decode(...)), que ejecuta instrucciones recibidas desde un servidor externo. Si encontrás eso, ese archivo está comprometido. La función eval() con base64 no tiene ningún uso legítimo en los archivos core de WordPress.

Para la comparación podés usar Diffchecker si tenés pocos archivos, o simplemente confiar en el reporte de Wordfence que ya marca las diferencias. Lo importante es revisar también los archivos en la raíz del sitio: wp-config.php, .htaccess e index.php son blancos frecuentes. Cubrimos ese tema en detalle en activa la autenticación de dos factores.

Paso 3: Reemplazá los archivos infectados del core

Podés reemplazar todo wp-admin/ y wp-includes/ de una vez subiendo las carpetas limpias de wordpress.org. Estas dos carpetas no tienen contenido tuyo, así que sobreescribirlas por completo es seguro y más rápido que revisar archivo por archivo.

  • No toques wp-content/: ahí están tus themes, plugins y uploads. Esta carpeta la revisás por separado plugin por plugin.
  • Permisos correctos después de subir: directorios a 755, archivos a 644. Un error de permisos puede romper el sitio aunque los archivos estén limpios.
  • Verificación post-reemplazo: corrí Wordfence de nuevo. Si los hallazgos «Critical» de wp-admin y wp-includes desaparecieron, vas bien.

Para wp-content/, revisá los plugins que Wordfence marcó como modificados. Si tienen actualización disponible en el repositorio, actualizalos (eso reemplaza los archivos). Si es un plugin abandonado sin actualización, desinstalalo.

Paso 4: Revisá usuarios falsos y eliminá puertas traseras

Subís los archivos limpios, corrés el scanner, todo sale verde, y a la semana el malware vuelve. Eso pasa cuando dejás una puerta trasera activa. Es el error más común en limpiezas a medias, y la razón por la que mucha gente termina pagando un servicio profesional después de haber intentado hacerlo solo.

Andá a Dashboard > Usuarios y auditá cada cuenta. Prestá atención a administradores que no reconocés, con emails de dominios genéricos o nombres como wp_service, admin_backup o user123. Borralos. Después revisá la base de datos directamente en phpMyAdmin:

  • Tabla wp_users: fijate en el campo user_registered; cualquier cuenta creada en fechas que no recordás es sospechosa.
  • Tabla wp_options: revisá los valores de siteurl y home. Si apuntan a dominios que no son el tuyo, el malware modificó la configuración base del sitio.
  • Tabla wp_postmeta: algunos malwares guardan código en campos de postmeta que parecen normales pero contienen funciones PHP ejecutables.

Las puertas traseras son archivos PHP con nombres que parecen legítimos: class-wp-theme.php, xmlrpc-alt.php, wp-update.php. Las encontrás principalmente en wp-content/uploads/ (una carpeta que no debería tener ningún archivo .php), en la raíz del sitio o dentro de plugins desactivados pero no eliminados. Según AdministrandoWP, los plugins desactivados y no eliminados son uno de los vectores más usados para mantener el acceso después de una limpieza.

Un truco que usan bastante: esconder una puerta trasera dentro de un plugin «de seguridad» falso que parece legítimo en la lista de plugins del dashboard (nombre como «WP Performance Helper», descripción genérica, sin autor verificado). Si ves un plugin así que no instalaste vos, eliminalo de inmediato.

Paso 5: Actualizá contraseñas y blindá tu WordPress

Si llegás a este paso con el sitio limpio, bien. Ahora viene la parte que la mayoría saltea y que garantiza la reinfección en semanas. Complementá con implementa 2FA en todas tus cuentas.

Cambiá la contraseña del admin en WordPress, las credenciales FTP/SFTP en tu hosting, y si la infección fue profunda también la contraseña de la base de datos (actualizando wp-config.php en consecuencia). Después regenerá las auth keys de WordPress en api.wordpress.org/secret-key/1.1/salt/ y pegalas en wp-config.php, lo que cierra todas las sesiones activas de golpe.

  • Activá autenticación en dos pasos: el plugin «Two Factor» del repositorio oficial de WordPress agrega TOTP sin costo.
  • Actualizá todo: WordPress core, todos los plugins, todos los temas activos e inactivos.
  • Desinstalá lo que no usás: un plugin desactivado sigue siendo un vector de ataque si tiene vulnerabilidades.
  • Cambiá el usuario admin: si tu usuario se llama «admin», creá uno nuevo con otro nombre, asignale el rol Administrador y borrá el «admin» original. Seguir con ese nombre en 2026 es invitar ataques de fuerza bruta innecesariamente.

Para el hosting: si necesitás un proveedor con backups automáticos diarios incluidos y soporte ante incidentes de seguridad, donweb.com tiene planes con esa cobertura para sitios WordPress en Argentina.

¿Limpiar WordPress solo o contratar un profesional?

Depende del nivel de infección y de cuánto acceso técnico tenés. Si Wordfence encontró entre 5 y 20 archivos modificados y no hay usuarios sospechosos, podés hacer la limpieza en una tarde siguiendo estos pasos. Si el sitio tiene decenas de backdoors, la base de datos está comprometida en múltiples tablas y Google ya lo marcó en Safe Browsing, el tiempo y el estrés de hacerlo solo probablemente no justifiquen el ahorro.

Los servicios de limpieza profesional cuestan entre USD 99 y USD 300 por incidente. Wordfence Care arranca en USD 99/año con respuesta garantizada en 1 hora; Sucuri Platform en USD 199/año incluye limpiezas ilimitadas. Para un e-commerce que estuvo caído 48 horas, ese gasto se recupera rápido.

Errores comunes al limpiar WordPress infectado

El más frecuente: limpiar sin backup. Si borrás un archivo que resultó ser legítimo o cometés un error en el proceso, no tenés vuelta atrás. El backup es el punto de partida, nunca algo que «hacés después».

Segundo error habitual: no revisar wp-content/uploads/. Mucha gente reemplaza el core, actualiza plugins y da el tema por resuelto. Pero esa carpeta puede tener docenas de archivos .php con backdoors. Wordfence Free tiene limitaciones en la profundidad de análisis, así que buscá manualmente archivos .php en uploads/ via FTP: no debería haber ninguno.

Tercer error: dejar plugins desactivados en el servidor. Un plugin desactivado con una vulnerabilidad sigue siendo un vector de ataque. «Lo voy a usar algún día» no es argumento válido cuando ese plugin tiene un CVE publicado sin parche. Tema relacionado: sigue nuestro plan de seguridad WordPress.

El cuarto, que es el que más duele después: no implementar ninguna medida preventiva post-limpieza. Limpiar el sitio sin activar doble factor, sin cambiar contraseñas, sin actualizar plugins es garantía de reinfección en semanas (y en ese caso, la segunda limpieza siempre es más cara que la primera).

Preguntas Frecuentes

¿Cómo sé si mi WordPress está infectado con malware?

Las señales más claras son redirecciones automáticas a otros sitios (especialmente en móviles o desde tráfico de Google), advertencia de Google Safe Browsing en los resultados de búsqueda, spam enviado desde tu dominio, contenido nuevo que nunca escribiste o usuarios admin que no reconocés. Revisá Google Search Console en la sección «Problemas de seguridad»: Google notifica ahí antes de mostrar la advertencia pública en los resultados.

¿Qué plugin usar para detectar virus en WordPress?

Wordfence Security y Sucuri Security son los dos más usados en 2026. Wordfence tiene versión gratuita con escaneo de malware, comparación de archivos core y monitor de blacklists. Sucuri Free escanea pero la limpieza asistida requiere plan pago. Para la mayoría de los sitios, Wordfence Free alcanza para diagnosticar el problema y guiarte en los pasos de limpieza.

¿Cómo eliminar backdoors y puertas traseras de WordPress?

Buscá archivos .php en wp-content/uploads/ via FTP (esa carpeta no debería tener ninguno), revisá plugins desactivados que nunca eliminaste y buscá archivos del core con funciones eval(), base64_decode() o system() al final del archivo. Una vez identificados, eliminalos. Después cambiá todas las contraseñas y revisá la tabla wp_users en la base de datos para eliminar cuentas sospechosas que podrían regenerar las puertas traseras.

¿Cuánto tarda limpiar un WordPress hackeado?

Para una infección de nivel medio (10-30 archivos comprometidos, sin modificaciones en base de datos), contá entre 2 y 4 horas si lo hacés vos mismo siguiendo los pasos. Si la infección afecta la base de datos en múltiples tablas, hay muchos backdoors o el atacante modificó configuraciones clave, puede tomar un día completo. Los servicios profesionales como Wordfence Care tienen SLA de 1 hora para la primera respuesta y resuelven la mayoría de los casos en menos de 24 horas.

¿Cómo prevenir futuras infecciones en WordPress?

Las medidas más efectivas son: activar autenticación en dos pasos para todos los usuarios admin, mantener WordPress y todos los plugins siempre actualizados, eliminar plugins y temas que no usás, usar contraseñas únicas de 20 o más caracteres generadas por un gestor, y dejar activo un plugin de seguridad como Wordfence con el firewall habilitado. Los sitios que se reinfectan en semanas casi siempre omitieron estas medidas post-limpieza.

Conclusión

Limpiar un WordPress infectado es posible sin ayuda profesional si la infección no es profunda, pero requiere hacerlo completo. Un trabajo a medias que no elimina las puertas traseras o deja contraseñas sin cambiar garantiza que el problema vuelva en días. El proceso de cinco pasos que describimos acá (escaneo, comparación de core, reemplazo de archivos infectados, eliminación de backdoors y usuarios falsos, cambio de contraseñas y hardening) cubre los vectores más comunes en 2026 y permite recuperar el sitio sin perder contenido.

Para sitios con e-commerce, datos de usuarios o tráfico relevante: evaluá si el costo de un servicio profesional entre USD 99 y USD 300 no es menor que el riesgo de hacerlo mal y volver a estar en la misma situación en dos semanas.

Fuentes

Categorizado en: