Cómo detectar malware en tu WordPress sin ser experto
Aprendé a identificar señales de infección en tu sitio WordPress con pasos prácticos y herramientas gratuitas que podés usar hoy mismo, aunque administres el sitio solo.
Detectar malware en un sitio WordPress es una de las tareas que más preocupan a quienes administran su propio proyecto sin un equipo técnico detrás. Muchas veces el problema no se nota hasta que Google marca el sitio como peligroso o los visitantes empiezan a ver redirecciones extrañas.
En lugar de buscar un antivirus tradicional, lo más efectivo es combinar observación manual con herramientas específicas para WordPress. Empecemos por las señales que suelen aparecer cuando algo anda mal.
Señales comunes de que tu sitio puede estar infectado
Uno de los primeros indicios es que el sitio se carga más lento de lo habitual. Si notás que las páginas tardan el doble o más en abrirse, vale la pena investigar. Otro síntoma frecuente son redirecciones inesperadas: hacés clic en un enlace interno y terminás en un sitio de apuestas o de descargas dudosas.
También prestá atención si ves cambios en archivos que no tocaste. Por ejemplo, en el archivo functions.php aparecen líneas de código que no reconocés, o en la carpeta wp-content surgen carpetas con nombres raros como “tmp” o “cache-old” que no creaste vos.
Los errores 500 o pantallas en blanco intermitentes, el envío masivo de spam desde formularios de contacto y la aparición de enlaces sospechosos en el footer o en posts antiguos son otras pistas claras.
Cómo revisar manualmente tu instalación
Empezá por actualizar todo: núcleo de WordPress, temas y plugins. Muchas vulnerabilidades se resuelven simplemente actualizando. Después, hacé una copia de seguridad completa (archivos y base de datos) antes de tocar nada.
Accedé por FTP o por el administrador de archivos de tu hosting y revisá las fechas de modificación de los archivos principales. Los archivos del core (wp-config.php, index.php, wp-blog-header.php) no deberían haber sido modificados después de la última actualización. Si ves cambios recientes en ellos, abrilos y buscá código ofuscado o funciones como eval(), base64_decode() o str_rot13.
En la base de datos, abrí phpMyAdmin y fijate en la tabla wp_posts. Buscá en el contenido de los posts y páginas frases como “viagra”, enlaces a dominios desconocidos o JavaScript inyectado. También revisá la tabla wp_options, especialmente las opciones “active_plugins” y “siteurl” y “home”.
Herramientas gratuitas que te ayudan a escanear
Wordfence es una de las más usadas en la comunidad. Instalala desde el directorio de plugins, activala y ejecutá un escaneo completo. Te muestra archivos modificados, patrones de malware conocidos y hasta IPs que intentan ataques.
Sucuri Security ofrece un escáner remoto gratuito que no requiere instalar nada. Solo ingresás la URL de tu sitio y te dice si detecta malware, blacklisting o contenido malicioso.
Otro recurso útil es el plugin MalCare. Su versión gratuita permite escaneos en la nube y limpieza básica. Si querés algo más ligero, probá All In One WP Security & Firewall, que incluye chequeos de integridad de archivos.
Pasos para limpiar si encontrás algo
Si el escáner marca archivos infectados, no los borres de inmediato. Primero mirá qué contienen. En muchos casos se puede reemplazar el archivo por una versión limpia de la instalación original de WordPress.
Para plugins y temas, la solución más segura es borrarlos completamente y reinstalarlos desde cero. Cambiá todas las contraseñas: la de WordPress, la de la base de datos, la del FTP y la del hosting.
Después de limpiar, volvé a escanear con al menos dos herramientas diferentes para confirmar que el problema desapareció. Activá un firewall de aplicación web y configurá actualizaciones automáticas de los componentes menores.
Medidas para evitar volver a infectarte
Usá siempre contraseñas fuertes y únicas, limitá los intentos de login, desactivá la edición de archivos desde el administrador de WordPress y mantené solo los plugins que realmente usás. Los temas que no estén activos deberías eliminarlos por completo.
Configurá un sistema de copias de seguridad automáticas que guarde al menos las últimas 7 versiones. Y cada vez que instalés un plugin nuevo, verificá que tenga buenas calificaciones, actualizaciones recientes y soporte activo.
Recordá que la velocidad de tu sitio también se ve afectada por un malware silencioso que consume recursos. Por eso, limpiar una infección suele traer mejoras visibles en los tiempos de carga.
Hacer estos chequeos cada 30 o 45 días es una buena práctica si administrás el sitio vos mismo. Con el tiempo vas a reconocer más rápido los patrones sospechosos y vas a poder actuar antes de que el daño sea mayor.