Un escaneo de temas maliciosos en WordPress debe combinar un plugin de seguridad con la comprobación de la procedencia e integridad del tema. No borres archivos solo porque aparezcan funciones como eval() o base64_decode(): pueden ser falsos positivos.
✉
¿Quieres más información? Escríbenos y te orientamos
No instales un tema dudoso en tu web activa
Un tema descargado fuera del repositorio oficial de WordPress o del proveedor debe probarse en una copia de pruebas, nunca en la web pública.
Un tema nulled no se puede validar del todo
Un resultado limpio no convierte un tema nulled en fiable: puede ocultar código que se active en fechas, visitantes o condiciones concretas. Descarta estas copias, compra la licencia o usa una alternativa oficial para recibir actualizaciones y parches de vulnerabilidades .
Señales que obligan a parar la prueba
Detén la instalación si aparecen administradores desconocidos, redirecciones, ventanas emergentes o archivos PHP dentro de wp-content/uploads. Revisa también los cron jobs : una tarea desconocida puede reinstalar malware aunque borres el tema.
Valida cada alerta con la copia original
Un archivo marcado solo debe eliminarse tras compararlo con la misma versión oficial del tema y comprobar su hash, una huella digital que cambia cuando cambia el archivo.
Cómo comparar hashes y versiones
Descarga desde WordPress.org o desde la cuenta del proveedor la versión exacta instalada. Un hash distinto confirma que el archivo no es idéntico al original, pero debes distinguir una personalización documentada de una alteración maliciosa.
Archivo añadido: busca por qué existe y cuándo apareció.
Archivo modificado: sustitúyelo por la copia limpia solo tras guardar evidencia.
Archivo ausente: repónlo desde el paquete oficial y revisa errores posteriores.
Lugares donde el tema no llega
Revisa la base de datos, los administradores, las claves de acceso y las reglas de redirección. Una puerta trasera puede estar en plugins, uploads, mu-plugins, wp-config.php o en opciones guardadas de la base de datos.
Elige el escáner según la capa infectada
Ningún plugin cubre por sí solo archivos, base de datos, vulnerabilidades y reputación externa; un WAF bloquea peticiones, pero no limpia una infección ya existente.
Herramienta Archivos Base de datos WAF Limpieza Coste orientativo
Wordfence Sí Parcial Sí Manual Gratis a pago
Sucuri Remoto Limitado Sí Plan de pago Pago anual
MalCare Sí Sí Sí Asistida Pago anual
Patchstack o WPScan No No Según plan No Gratis a pago
Wordfence detecta cambios, no intenciones
Wordfence compara archivos y busca firmas conocidas de malware, pero una detección debe validarse antes de pulsar «Repair» o borrar un archivo. Patchstack y WPScan ayudan a identificar fallos conocidos que requieren actualizar o sustituir componentes.
La decisión más segura es simple: si el tema tiene una fuente dudosa, no lo reutilices aunque el análisis salga limpio. Si procede de una fuente fiable y aparece una alerta, compara el archivo con su versión exacta antes de tocarlo. Si confirmas malware, restaura archivos limpios, cambia todos los accesos y revisa tareas programadas; limpiar solo la carpeta del tema deja abierta la puerta a la reinfección.
VirusTotal y listas negras sirven de apoyo
VirusTotal permite analizar archivos con varios motores, pero no subas copias con datos privados ni credenciales. Google Safe Browsing sirve como señal externa, aunque una infección reciente puede no aparecer todavía.
Orden seguro para revisar un tema
1. Aislar →
2. Copia →
3. Escanear →
4. Comparar hash →
5. Restaurar
📦
Lo encontrarás en Amazon
Una unidad USB dedicada ayuda a conservar una copia desconectada antes de sustituir archivos. No limpia malware, pero evita depender solo del servidor afectado.
Guarda una copia del tema original para comparar archivos y hashes
Mantiene un respaldo fuera del hosting durante una infección activa
Facilita restaurar archivos limpios si falla el acceso al panel
Buscar en Amazon →
Además de las firmas de malware, revisa patrones que suelen usarse para ocultar comportamiento malicioso:
enlaces con CSS como display:none, visibility:hidden, texto situado fuera de pantalla o tamaños de fuente mínimos
etiquetas iframe de uno o pocos píxeles
cadenas largas aparentemente aleatorias combinadas con funciones como base64_decode(), gzinflate(), str_rot13() o llamadas dinámicas a funciones
Estos elementos no prueban por sí solos una infección, porque algunos temas y bibliotecas legítimas comprimen recursos, pero sí justifican comparar el archivo con la copia original del tema. Busca también código que inserte enlaces o redirecciones solo para visitantes no autenticados, motores de búsqueda o usuarios llegados desde determinados países: es una técnica habitual para ocultar spam SEO y evitar una detección sencilla.
✉
¿Quieres más información? Escríbenos y te orientamos
Restaura y rota accesos
Una infección confirmada exige aislar el sitio, guardar evidencia, reinstalar archivos desde fuentes limpias y cambiar todas las contraseñas antes de reabrir la web.
El orden de limpieza evita reinfecciones
Activa una página temporal o restringe el acceso público si hay phishing, spam SEO o redirecciones.
Guarda una copia completa y anota archivos, usuarios y fechas sospechosas.
Reinstala WordPress, tema y plugins desde fuentes legítimas.
Cambia claves de WordPress, hosting, FTP, base de datos y correo asociado.
Revisa usuarios, cron jobs, reglas del servidor y el resultado de un segundo escaneo.
Cuándo pedir revisión profesional
Pide ayuda si aparecen pagos alterados, formularios que capturan datos, correos de extorsión o reinfecciones tras restaurar. Si manejas datos de clientes, evalúa también las obligaciones aplicables de protección de datos.
No hace falta un análisis forense manual si el tema procede del repositorio oficial o de un desarrollador fiable, está actualizado y no hay alertas ni comportamientos extraños. En ese caso, conserva copias de seguridad, aplica actualizaciones y pasa un escáner preventivo de forma periódica.
✉
¿Quieres más información? Escríbenos y te orientamos
Lo que más preguntan
¿Cómo sé si un tema de WordPress tiene malware?
Busca redirecciones, usuarios desconocidos, cron jobs extraños o archivos PHP en uploads, y confirma cada alerta con la versión oficial.
¿Puedo instalar un tema nulled para analizarlo?
No en una web activa. Si debes revisarlo por una herencia, hazlo solo en una copia aislada y no lo reutilices.
¿Eval significa que mi tema está infectado?
No. Comprueba el contexto, el archivo original y la razón de esa llamada antes de borrarla.
¿Qué plugin de seguridad es más fácil de usar?
Wordfence es práctico para empezar porque revisa archivos y avisa de vulnerabilidades conocidas.
¿Qué hago si el escáner encuentra una puerta trasera?
Aísla la web, guarda una copia, restaura archivos limpios, cambia contraseñas y revisa administradores y tareas programadas.
¿Un sitio limpio en Google Safe Browsing está libre de malware?
No. Puede existir malware reciente o dirigido que todavía no figure en listas negras.
El plan concreto para proteger tu web
Lo esencial: un tema de fuente dudosa se descarta, no se instala para probar suerte.
Una alerta se valida con la versión exacta y el hash del archivo original.
Una limpieza real incluye archivos, base de datos, usuarios, cron jobs y contraseñas.
Un escáner y un WAF reducen el riesgo, pero las actualizaciones y copias limpias siguen siendo necesarias.
Tras la limpieza de malware, aplica una rutina de prevención para reducir el riesgo de reinfección: elimina temas y plugins que no uses, realiza una auditoría de plugins para confirmar que todos tienen proveedor, licencia y soporte vigentes, y actualiza WordPress, PHP, extensiones y temas tan pronto como sea viable. Conserva una copia original del tema y ejecuta comprobaciones periódicas de integridad de archivos para detectar archivos alterados. Verifica que las copias de seguridad sean restaurables y estén separadas del servidor, limita las cuentas de administrador a las necesarias y protege el acceso con contraseñas únicas y autenticación en dos pasos.
Mantén activo un WAF para WordPress y revisa con frecuencia los registros, los usuarios, las tareas programadas y la base de datos de WordPress.
Lecturas adicionales
Si quieres ampliar información sobre este tema, estas fuentes pueden interesarte: