Limpiar malware en wp-login.php sin perder acceso
Aprende a limpiar malware en wp-login.php sin perder acceso, con pasos seguros para restaurar el login y evitar reinfecciones.
Cómo limpiar malware en wp-login.php sin perder acceso
Si necesitas limpiar malware en wp-login.php sin quedarte fuera del panel, lo más prudente no es editar el archivo a ciegas. Normalmente conviene asegurar primero una vía de acceso alternativa, hacer una copia de seguridad, comparar el archivo con la versión oficial del core y comprobar si la infección también está en otras rutas.
La respuesta corta es esta: antes de tocar wp-login.php, asegúrate de poder entrar por SFTP, panel de hosting o base de datos si hiciera falta. Después, sustituye el archivo por una copia limpia de la misma versión de WordPress —o de una actualización del core hecha de forma controlada— y valida el acceso de inmediato. Si el sitio sigue comprometido, el problema puede no estar solo en ese archivo.
Cuando hay un wp-login.php infectado, suele ser solo el síntoma visible. El objetivo no es “borrar unas líneas raras”, sino recuperar acceso a WordPress sin romper el login ni dejar una puerta trasera activa.
Qué debes asegurar antes de tocar wp-login.php
Antes de modificar un archivo tan sensible, prepara un margen de seguridad operativo. Esto reduce el riesgo de bloquearte justo cuando más necesitas entrar.
- Copia de seguridad completa de archivos y base de datos, aunque sea una exportación rápida desde el hosting.
- Credenciales de acceso a SFTP, SSH o gestor de archivos del panel.
- Acceso a la base de datos mediante phpMyAdmin u otra herramienta, si tu entorno lo permite.
- Comprobación de un usuario administrador legítimo, revisando que exista, que su correo sea correcto y que no haya cuentas extrañas con privilegios altos.
- Modo mantenimiento si el sitio muestra síntomas públicos o redirecciones y necesitas limitar impactos mientras trabajas.
Si ya sospechas de manipulación en usuarios o permisos, conviene verificar también la tabla de usuarios y metadatos antes del reemplazo. En una limpieza manual, perder el acceso administrativo por no validar esto es más frecuente de lo que parece, sobre todo si luego necesitas recuperar acceso si el email de admin falla.
Cómo comprobar si wp-login.php está alterado
La forma más fiable de revisar un archivo wp-login.php alterado es compararlo con el archivo oficial de la misma versión de WordPress instalada. Si no conoces la versión exacta, revisa primero el entorno o el propio núcleo antes de reemplazar nada.
Señales típicas de manipulación:
- Código ofuscado o bloques difíciles de leer.
- Uso inesperado de eval, base64_decode o funciones similares.
- Iframes ocultos, redirecciones o llamadas remotas no propias del core.
- Cambios de fecha o tamaño del archivo que no encajan con una actualización normal.
- Inserciones al principio o al final del archivo fuera de la estructura estándar.
Aunque veas una línea claramente maliciosa, sustituir el archivo completo por una copia limpia del core suele ser más seguro que editar fragmentos sueltos sin criterio. Así evitas dejar restos invisibles o eliminar código legítimo por error.
La forma más segura de reemplazar el archivo sin bloquearte
Una vez confirmada la alteración, el procedimiento más estable suele ser reemplazar wp-login.php por una copia limpia del núcleo correspondiente. La versión debe coincidir con la instalada o con una actualización del core realizada de forma consciente y completa, no mezclando archivos de versiones distintas.
- Descarga o localiza la versión oficial adecuada del core de WordPress.
- Renombra el archivo comprometido como copia de trabajo en lugar de borrarlo de inmediato.
- Sube la copia limpia por SFTP, SSH o gestor de archivos, según el acceso disponible.
- Comprueba permisos y propietario si tu servidor suele dar problemas con ello.
- Abre la URL de acceso y valida el login justo después del reemplazo.
Si usas WP-CLI o SSH, pueden ayudarte en tareas de verificación o actualización del core, pero dependen del entorno. Lo importante es no actuar “a ojo” sobre archivos del núcleo ni mezclar una limpieza parcial con una actualización incompleta.
Qué revisar si el malware reaparece después de limpiar el archivo
Si limpias el archivo y vuelve a alterarse, casi seguro hay persistencia. En ese caso, reemplazar wp-login.php no basta para limpiar WordPress hackeado.
- Plugins comprometidos o abandonados.
- Temas activos o inactivos con puertas traseras.
- Carpeta mu-plugins y archivos cargados automáticamente.
- Archivos PHP ocultos en uploads.
- Tareas programadas o cron que reescriben archivos.
- wp-config.php y .htaccess manipulados.
- Usuarios administradores no reconocidos o cuentas ocultas.
- Opciones en base de datos con código inyectado o URLs maliciosas.
También conviene revisar el vector de entrada: credenciales filtradas, plugins vulnerables, permisos inseguros o una actualización pendiente. Sin ese diagnóstico, la reinfección en WordPress puede repetirse aunque el login vuelva a funcionar durante unas horas.
Cuándo conviene pedir ayuda especializada
Tiene sentido escalar la incidencia si no puedes verificar la versión del core, si el acceso administrativo no se recupera tras el reemplazo, si aparecen usuarios extraños, si el hosting detecta archivos infectados en varias rutas o si el malware reaparece después de cada limpieza. En esos casos, normalmente ya no hablamos de un único archivo alterado, sino de una intrusión con persistencia.
Como resumen práctico: asegura accesos, haz copia, compara el archivo con la versión oficial, reemplázalo de forma segura y valida el login enseguida. Después revisa plugins, themes, mu-plugins, uploads, cron, base de datos, wp-config.php y .htaccess para evitar una limpieza incompleta.
Si necesitas limpiar malware en wp-login.php, hazlo con cautela: sustituir el archivo suele ser el paso correcto, pero no garantiza por sí solo eliminar toda la infección. El siguiente paso razonable es confirmar el origen del compromiso y cerrar la vía de entrada antes de dar el sitio por recuperado.
Referencia técnica: documentación oficial del núcleo en WordPress.org, útil para contrastar archivos y procedimientos de recuperación, y para valorar cuánto cuesta reparar WordPress hackeado en España.
¿Necesitas orientación personalizada?
Te ayudamos a entender tus opciones y el siguiente paso.