Cómo Eliminar Virus y Malware de WordPress: Guía de Recuperación 2026
Si tu WordPress fue hackeado, no entres en pánico. Te guiamos paso a paso

- Elimina todos los archivos actuales (excepto
wp-config.phpywp-content/uploads/) - Restaura archivos desde backup limpio
- Verifica que el sitio funciona
Ventaja: Método más rápido y seguro.
Opción B: Limpieza Manual
Si no tienes backup limpio:
- Identifica archivos infectados:
- Compara con instalación limpia de WordPress
- Busca archivos con fechas de modificación recientes sospechosas
- Busca archivos con nombres aleatorios
- Reemplaza archivos core de WordPress:
- Descarga WordPress limpio desde wordpress.org
- Reemplaza archivos en
/wp-admin/,/wp-includes/, y archivos de la raíz (exceptowp-config.php) - Revisa temas y plugins:
- Compara
functions.phpdel tema con versión original - Revisa plugins instalados
- Elimina plugins que no reconoces o que no usas
- Busca código malicioso:
- Busca
eval(,base64_decode(,exec(,system(en archivos PHP - Busca URLs sospechosas
- Busca código ofuscado
Paso 3: Limpiar Base de Datos
Eliminar Usuarios Maliciosos
- Accede a phpMyAdmin desde cPanel
- Ve a tabla
wp_users - Identifica usuarios sospechosos (fechas recientes, nombres extraños)
- Elimina usuarios maliciosos
- Verifica tabla
wp_usermetapara metadatos relacionados
Limpiar Contenido Inyectado
- Busca posts con:
- Fechas recientes que no creaste
- Contenido sospechoso
- Títulos extraños
- Elimina posts maliciosos
Limpiar Redirecciones y Código Malicioso
- Busca opciones con:
- URLs sospechosas
- Código JavaScript o PHP
- Redirecciones
- Revisa especialmente:
siteurlhome- Opciones de plugins
Paso 4: Cambiar Todas las Contraseñas
CRÍTICO: Cambia todas las contraseñas:
- WordPress:
- Todos los usuarios administradores
- Usa contraseñas fuertes (mínimo 16 caracteres, mezcla mayúsculas, minúsculas, números, símbolos)
- Hosting/FTP:
- Contraseña de cPanel
- Contraseña de FTP
- Claves SSH si las usas
- Base de Datos:
- Contraseña de usuario de base de datos
- Actualiza en
wp-config.php - Correo:
- Si usas correo del hosting, cambia contraseñas
Paso 5: Actualizar Todo
- WordPress: Actualiza a la versión más reciente
- Temas: Actualiza a versiones más recientes
- Plugins: Actualiza todos los plugins
- PHP: Actualiza a versión 8.0+ si es posible
Paso 6: Instalar Plugin de Seguridad
Instala un plugin de seguridad robusto:
- Wordfence: Escaneo, firewall, monitoreo
- Sucuri: Limpieza y protección
- iThemes Security: Múltiples capas de seguridad
Configura:
- Firewall activo
- Escaneo diario
- Monitoreo de cambios en archivos
- Bloqueo de intentos de login
Paso 7: Verificar que Está Limpio
- Herramientas externas:
- Sucuri SiteCheck
- VirusTotal
- Revisión manual: Revisa archivos y base de datos una vez más
Prevención: Cómo Evitar que Vuelva a Pasar
1. Mantén Todo Actualizado
- WordPress actualizado
- Temas actualizados
- Plugins actualizados
- PHP actualizado
Por qué: Las vulnerabilidades en versiones antiguas son la causa #1 de hackeos.
2. Usa Contraseñas Fuertes
- Mínimo 16 caracteres
- Mezcla mayúsculas, minúsculas, números, símbolos
- No reutilices contraseñas
- Usa gestor de contraseñas (LastPass, 1Password)
3. Limita Intentos de Login
Configura plugin de seguridad para:
- Bloquear después de 3-5 intentos fallidos
- Bloquear IPs sospechosas
- Usar autenticación en dos factores (2FA)
4. Elimina lo que No Usas
- Plugins desactivados: Elimínalos
- Temas no usados: Elimínalos
- Usuarios inactivos: Elimínalos o desactívalos
5. Haz Backups Regularmente
- Backups diarios automáticos
- Almacena backups fuera del servidor
- Prueba restauraciones periódicamente
6. Usa Hosting Seguro
- Hosting con seguridad robusta
- Firewall a nivel de servidor
- Monitoreo de intrusiones
- Actualizaciones de seguridad
7. Revisa Permisos de Archivos
- Archivos: 644
- Carpetas: 755
wp-config.php: 600 (más restrictivo)
8. Cambia Prefijo de Base de Datos
Por defecto, las tablas empiezan con wp_. Cámbialo a algo único durante la instalación o después con plugin.
Casos Reales de Pymes Mexicanas
Caso 1: Restaurante en Guadalajara
Un restaurante fue hackeado. El sitio redirigía a una página de apuestas. Identificamos que el ataque fue por plugin desactualizado. Limpiamos el sitio, actualizamos todo, instalamos Wordfence. El sitio se recuperó en 4 horas. Costo: $8,000 MXN (limpieza + seguridad).
Caso 2: Tienda en Línea en CDMX
Una tienda WooCommerce fue hackeada. Inyectaron código que robaba datos de tarjetas. Limpiamos completamente, restauramos desde backup limpio, reforzamos seguridad. El sitio se recuperó en 1 día. Costo: $15,000 MXN (limpieza + auditoría de seguridad).
Caso 3: Consultoría en Monterrey
Una consultoría fue hackeada por contraseña débil. El atacante creó usuario administrador y modificó contenido. Eliminamos usuario malicioso, cambiamos todas las contraseñas, instalamos 2FA. El sitio se recuperó en 2 horas. Costo: $5,000 MXN (limpieza + configuración de seguridad).
Cuándo Buscar Ayuda Profesional
Busca ayuda profesional si:
- No tienes backup limpio
- El ataque es complejo (múltiples vectores)
- No tienes conocimientos técnicos
- El sitio es crítico para tu negocio
- Google marcó tu sitio como peligroso
Costo típico en México: $5,000-20,000 MXN dependiendo de la complejidad.
FAQ: Preguntas Frecuentes
¿Puedo recuperar mi sitio si fue hackeado?
Sí, en la mayoría de casos. Con el proceso correcto, el 90% de sitios se recuperan completamente.
¿Cuánto tiempo toma limpiar un sitio hackeado?
Depende de la complejidad:
- Ataque simple: 2-4 horas
- Ataque moderado: 1 día
- Ataque complejo: 2-3 días
¿Perderé mi contenido?
No si tienes backup. Si no tienes backup, puede que pierdas contenido reciente, pero el contenido anterior generalmente se puede recuperar.
¿Cómo sé si está completamente limpio?
Usa herramientas de escaneo (Wordfence, Sucuri SiteCheck) y revisa manualmente archivos y base de datos.
¿Puedo prevenir hackeos completamente?
No hay seguridad 100%, pero siguiendo mejores prácticas reduces el riesgo en 95%+.
¿Debo reportar el hackeo a alguien?
Sí, a tu hosting. También considera reportar a autoridades si involucra robo de datos sensibles.
Conclusión
Un sitio WordPress hackeado es recuperable. No entres en pánico, haz backup, limpia sistemáticamente y refuerza la seguridad. La prevención es clave: actualizaciones, contraseñas fuertes, backups y plugins de seguridad.
Si tu sitio fue hackeado y necesitas ayuda profesional para limpiarlo y reforzar la seguridad, en TODUP Digital ofrecemos servicios de limpieza de malware y seguridad WordPress. Cotiza gratis y recupera tu sitio rápidamente.
Palabras aproximadas: 2,200

