Saltar al contenido principal
TODUP Digital

BUSCADOR TODUP

Encuentra servicios, artículos y guías.

Escribe para ver resultados sugeridos.
← Volver al Blog

Ciberseguridad

Cómo Eliminar Virus y Malware de WordPress: Guía de Recuperación 2026

Si tu WordPress fue hackeado, no entres en pánico. Te guiamos paso a paso

  • Elimina todos los archivos actuales (excepto wp-config.php y wp-content/uploads/)
  • Restaura archivos desde backup limpio
  • Verifica que el sitio funciona

Ventaja: Método más rápido y seguro.

Opción B: Limpieza Manual

Si no tienes backup limpio:

  1. Identifica archivos infectados:
  • Compara con instalación limpia de WordPress
  • Busca archivos con fechas de modificación recientes sospechosas
  • Busca archivos con nombres aleatorios
  • Reemplaza archivos core de WordPress:
  • Descarga WordPress limpio desde wordpress.org
  • Reemplaza archivos en /wp-admin/, /wp-includes/, y archivos de la raíz (excepto wp-config.php)
  • Revisa temas y plugins:
  • Compara functions.php del tema con versión original
  • Revisa plugins instalados
  • Elimina plugins que no reconoces o que no usas
  • Busca código malicioso:
  • Busca eval(, base64_decode(, exec(, system( en archivos PHP
  • Busca URLs sospechosas
  • Busca código ofuscado

Paso 3: Limpiar Base de Datos

Eliminar Usuarios Maliciosos

  1. Accede a phpMyAdmin desde cPanel
  2. Ve a tabla wp_users
  3. Identifica usuarios sospechosos (fechas recientes, nombres extraños)
  4. Elimina usuarios maliciosos
  5. Verifica tabla wp_usermeta para metadatos relacionados

Limpiar Contenido Inyectado

  1. Busca posts con:
  • Fechas recientes que no creaste
  • Contenido sospechoso
  • Títulos extraños
  • Elimina posts maliciosos

Limpiar Redirecciones y Código Malicioso

  1. Busca opciones con:
  • URLs sospechosas
  • Código JavaScript o PHP
  • Redirecciones
  • Revisa especialmente:
  • siteurl
  • home
  • Opciones de plugins

Paso 4: Cambiar Todas las Contraseñas

CRÍTICO: Cambia todas las contraseñas:

  1. WordPress:
  • Todos los usuarios administradores
  • Usa contraseñas fuertes (mínimo 16 caracteres, mezcla mayúsculas, minúsculas, números, símbolos)
  • Hosting/FTP:
  • Contraseña de cPanel
  • Contraseña de FTP
  • Claves SSH si las usas
  • Base de Datos:
  • Contraseña de usuario de base de datos
  • Actualiza en wp-config.php
  • Correo:
  • Si usas correo del hosting, cambia contraseñas

Paso 5: Actualizar Todo

  1. WordPress: Actualiza a la versión más reciente
  2. Temas: Actualiza a versiones más recientes
  3. Plugins: Actualiza todos los plugins
  4. PHP: Actualiza a versión 8.0+ si es posible

Paso 6: Instalar Plugin de Seguridad

Instala un plugin de seguridad robusto:

  • Wordfence: Escaneo, firewall, monitoreo
  • Sucuri: Limpieza y protección
  • iThemes Security: Múltiples capas de seguridad

Configura:

  • Firewall activo
  • Escaneo diario
  • Monitoreo de cambios en archivos
  • Bloqueo de intentos de login

Paso 7: Verificar que Está Limpio

  1. Herramientas externas:

Prevención: Cómo Evitar que Vuelva a Pasar

1. Mantén Todo Actualizado

  • WordPress actualizado
  • Temas actualizados
  • Plugins actualizados
  • PHP actualizado

Por qué: Las vulnerabilidades en versiones antiguas son la causa #1 de hackeos.

2. Usa Contraseñas Fuertes

  • Mínimo 16 caracteres
  • Mezcla mayúsculas, minúsculas, números, símbolos
  • No reutilices contraseñas
  • Usa gestor de contraseñas (LastPass, 1Password)

3. Limita Intentos de Login

Configura plugin de seguridad para:

  • Bloquear después de 3-5 intentos fallidos
  • Bloquear IPs sospechosas
  • Usar autenticación en dos factores (2FA)

4. Elimina lo que No Usas

  • Plugins desactivados: Elimínalos
  • Temas no usados: Elimínalos
  • Usuarios inactivos: Elimínalos o desactívalos

5. Haz Backups Regularmente

  • Backups diarios automáticos
  • Almacena backups fuera del servidor
  • Prueba restauraciones periódicamente

6. Usa Hosting Seguro

  • Hosting con seguridad robusta
  • Firewall a nivel de servidor
  • Monitoreo de intrusiones
  • Actualizaciones de seguridad

7. Revisa Permisos de Archivos

  • Archivos: 644
  • Carpetas: 755
  • wp-config.php: 600 (más restrictivo)

8. Cambia Prefijo de Base de Datos

Por defecto, las tablas empiezan con wp_. Cámbialo a algo único durante la instalación o después con plugin.

Casos Reales de Pymes Mexicanas

Caso 1: Restaurante en Guadalajara

Un restaurante fue hackeado. El sitio redirigía a una página de apuestas. Identificamos que el ataque fue por plugin desactualizado. Limpiamos el sitio, actualizamos todo, instalamos Wordfence. El sitio se recuperó en 4 horas. Costo: $8,000 MXN (limpieza + seguridad).

Caso 2: Tienda en Línea en CDMX

Una tienda WooCommerce fue hackeada. Inyectaron código que robaba datos de tarjetas. Limpiamos completamente, restauramos desde backup limpio, reforzamos seguridad. El sitio se recuperó en 1 día. Costo: $15,000 MXN (limpieza + auditoría de seguridad).

Caso 3: Consultoría en Monterrey

Una consultoría fue hackeada por contraseña débil. El atacante creó usuario administrador y modificó contenido. Eliminamos usuario malicioso, cambiamos todas las contraseñas, instalamos 2FA. El sitio se recuperó en 2 horas. Costo: $5,000 MXN (limpieza + configuración de seguridad).

Cuándo Buscar Ayuda Profesional

Busca ayuda profesional si:

  • No tienes backup limpio
  • El ataque es complejo (múltiples vectores)
  • No tienes conocimientos técnicos
  • El sitio es crítico para tu negocio
  • Google marcó tu sitio como peligroso

Costo típico en México: $5,000-20,000 MXN dependiendo de la complejidad.

FAQ: Preguntas Frecuentes

¿Puedo recuperar mi sitio si fue hackeado?

Sí, en la mayoría de casos. Con el proceso correcto, el 90% de sitios se recuperan completamente.

¿Cuánto tiempo toma limpiar un sitio hackeado?

Depende de la complejidad:

  • Ataque simple: 2-4 horas
  • Ataque moderado: 1 día
  • Ataque complejo: 2-3 días

¿Perderé mi contenido?

No si tienes backup. Si no tienes backup, puede que pierdas contenido reciente, pero el contenido anterior generalmente se puede recuperar.

¿Cómo sé si está completamente limpio?

Usa herramientas de escaneo (Wordfence, Sucuri SiteCheck) y revisa manualmente archivos y base de datos.

¿Puedo prevenir hackeos completamente?

No hay seguridad 100%, pero siguiendo mejores prácticas reduces el riesgo en 95%+.

¿Debo reportar el hackeo a alguien?

Sí, a tu hosting. También considera reportar a autoridades si involucra robo de datos sensibles.

Conclusión

Un sitio WordPress hackeado es recuperable. No entres en pánico, haz backup, limpia sistemáticamente y refuerza la seguridad. La prevención es clave: actualizaciones, contraseñas fuertes, backups y plugins de seguridad.

Si tu sitio fue hackeado y necesitas ayuda profesional para limpiarlo y reforzar la seguridad, en TODUP Digital ofrecemos servicios de limpieza de malware y seguridad WordPress. Cotiza gratis y recupera tu sitio rápidamente.

Palabras aproximadas: 2,200