🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo detectar malware en WordPress desde cPanel?

Actualizado el 13 de febrero de 2026

¿Tu sitio web en WordPress va lento, muestra errores extraños o redirige a páginas raras? Es posible que tengas malware. No entres en pánico. Detectar y limpiar estas infecciones es más sencillo de lo que crees, especialmente si tienes acceso a cPanel, el panel de control de tu hosting. En esta guía te enseñaré, paso a paso, cómo detectar malware WordPress desde cPanel malware y cómo empezar a solucionarlo para mejorar tu seguridad WordPress.

Aunque el proceso pueda sonar técnico, lo desglosaremos en acciones muy simples, como revisar archivos, analizar la base de datos y usar herramientas automáticas. Al final, sabrás exactamente qué hacer para eliminar virus WordPress y proteger tu web.

¿Por qué es importante detectar malware en WordPress?

El malware en WordPress no solo afecta el rendimiento de tu página, sino que puede robar información de tus usuarios, dañar tu reputación e incluso hacer que Google marque tu sitio como peligroso. Los hackers suelen inyectar código malicioso en archivos del núcleo, plugins o la base de datos.

Detectar a tiempo es clave. Si esperas demasiado, la limpieza se vuelve más compleja y costosa. Por eso, aprender a cPanel escanear tu sitio es una habilidad que todo administrador de WordPress debería tener.

Preparación antes de escanear

Antes de lanzarte a buscar malware, toma estas precauciones:

  • Haz una copia de seguridad completa de tu sitio (archivos y base de datos). La mayoría de los paneles cPanel incluyen la herramienta "Backup" o "Copias de seguridad". Si algo sale mal, podrás restaurar todo.
  • Cambia todas tus contraseñas: la de cPanel, la de la base de datos de WordPress y la de tu cuenta de administrador de WordPress.
  • Actualiza WordPress, plugins y temas a la última versión. Muchas infecciones entran por vulnerabilidades conocidas.

[WARNING] No realices cambios directos en archivos sin tener una copia de seguridad. Un error podría dejar tu sitio inservible.

Método 1: Escanear archivos manualmente desde el Administrador de Archivos de cPanel

El Administrador de Archivos es tu mejor aliado para detectar malware WordPress sin instalar nada extra. Sigue estos pasos:

  1. Accede a cPanel: normalmente en tudominio.com/cpanel o tudominio.com:2083. Ingresa con tus credenciales.
  2. Busca "Administrador de Archivos" (File Manager). Se abrirá una ventana con la estructura de carpetas.
  3. Navega a la carpeta de WordPress: suele ser public_html o www. Allí están todos los archivos de tu sitio.
  4. Busca archivos sospechosos:
    • Archivos con nombres extraños como system.php, wp-config.php.bak, index.php en carpetas donde no deberían estar (por ejemplo, dentro de /wp-content/uploads/).
    • Archivos con permisos 777 (escritura total). En la columna "Permisos" verás números como 0644 o 0755. Si ves 777, es una alerta.
    • Archivos con fecha de modificación reciente (si no has hecho cambios). Ordena por "Última modificación".
  5. Revisa el contenido de archivos clave:
    • Haz clic derecho sobre wp-config.php y selecciona "Editar". Busca código extraño al principio o al final, como eval(base64_decode(...)). Esto es malware típico.
    • Revisa functions.php de tu tema activo (en /wp-content/themes/tu-tema/). Los hackers suelen inyectar código aquí.

[TIP] Si ves código ofuscado (letras y números sin sentido), es casi seguro que es malware. No lo ejecutes.

Método 2: Usar la herramienta de escaneo de seguridad integrada en cPanel

Muchos proveedores de hosting incluyen un escáner de malware en cPanel. Aunque no todos lo tienen, vale la pena buscarlo.

  1. En cPanel, busca "Escanear malware" o "Malware Scanner" (a veces está en la sección "Seguridad").
  2. Haz clic en "Ejecutar escaneo" o "Scan Now". La herramienta revisará todos los archivos de tu sitio en busca de patrones maliciosos.
  3. Revisa los resultados: Te mostrará una lista de archivos infectados. Puedes ver el código malicioso y, en algunos casos, eliminarlo directamente desde la interfaz.

Si tu hosting no tiene esta herramienta, no te preocupes. Los métodos manuales son igual de efectivos.

Método 3: Escanear la base de datos desde phpMyAdmin

El malware no solo está en archivos, también puede esconderse en la base de datos, por ejemplo, en tablas de opciones o en contenido de entradas.

  1. En cPanel, busca "phpMyAdmin" (en la sección "Bases de datos").
  2. Selecciona la base de datos de tu WordPress (la que configuraste al instalar).
  3. Haz clic en la pestaña "SQL" para ejecutar consultas manuales.
  4. Ejecuta esta consulta para buscar en la tabla wp_options (reemplaza wp_ por el prefijo de tu base de datos, que suele ser wp_):
    SELECT * FROM wp_options WHERE option_name LIKE '%malware%' OR option_value LIKE '%base64_decode%' OR option_value LIKE '%eval(%';
    
    Si obtienes resultados, hay código malicioso en las opciones.
  5. Revisa también la tabla wp_posts:
    SELECT * FROM wp_posts WHERE post_content LIKE '%base64_decode%' OR post_content LIKE '%eval(%';
    

[WARNING] No modifiques ni elimines registros directamente si no estás seguro. Mejor consulta a un experto o usa un plugin de seguridad.

Método 4: Usar plugins de seguridad desde el panel de WordPress

Si prefieres una solución más automatizada, puedes instalar un plugin de seguridad WordPress desde el propio WordPress. Aunque esto no es directamente desde cPanel, es complementario.

  1. Accede a tu panel de WordPress (ej. tudominio.com/wp-admin).
  2. Ve a "Plugins" > "Añadir nuevo" y busca uno de estos:
    • Wordfence Security: muy completo, escanea archivos y la base de datos.
    • Sucuri Security: escanea malware y monitorea cambios.
    • iThemes Security: ofrece escaneo y medidas preventivas.
  3. Instala y activa el plugin. Luego ejecuta un escaneo completo desde su panel.
  4. Revisa los reportes: Te indicará archivos modificados, plugins vulnerables y posibles infecciones.

[INFO] Estos plugins no reemplazan un escaneo desde cPanel, pero son excelentes para monitoreo continuo.

¿Qué hacer si encuentras malware?

Si tras cPanel escanear encuentras algo sospechoso, aquí tienes los pasos para eliminar virus WordPress:

  1. Aísla el archivo infectado: No lo borres de inmediato. Renómbralo (ej. archivo.php a archivo.php.malware) para desactivarlo.
  2. Reemplaza archivos del núcleo: Descarga una copia limpia de WordPress desde wordpress.org y sube las carpetas wp-admin y wp-includes (sobrescribe las existentes). No toques wp-content para no perder tus datos.
  3. Reinstala plugins y temas: Elimina los plugins o temas infectados y vuelve a instalarlos desde el repositorio oficial.
  4. Limpia la base de datos: Si encontraste código en wp_options, puedes usar un plugin como "WP-Optimize" o editar manualmente desde phpMyAdmin (con cuidado).
  5. Cambia todas las contraseñas de nuevo y actualiza las claves de seguridad en wp-config.php (puedes generar nuevas desde la API de WordPress).

[WARNING] Si el malware está muy extendido o no te sientes seguro, contrata un servicio de limpieza profesional. Forzar la eliminación puede romper tu sitio.

Prevención: cómo evitar futuras infecciones

Una vez que hayas detectar malware WordPress y limpiado tu sitio, sigue estas buenas prácticas:

  • Mantén todo actualizado: WordPress, plugins y temas siempre en la última versión.
  • Usa contraseñas fuertes y cambia el prefijo de la base de datos (por defecto wp_).
  • Limita los intentos de inicio de sesión con plugins como "Limit Login Attempts Reloaded".
  • Desactiva plugins y temas que no uses.
  • Instala un firewall (por ejemplo, Wordfence o Sucuri) para bloquear tráfico malicioso.
  • Haz copias de seguridad periódicas y guárdalas fuera del servidor.

Preguntas frecuentes (FAQ)

¿Puedo detectar malware sin cPanel?

Sí, usando plugins de seguridad desde WordPress o accediendo por FTP. Sin embargo, cPanel malware ofrece herramientas más directas como el Administrador de Archivos y phpMyAdmin.

¿Qué hago si mi hosting no tiene escáner de malware en cPanel?

Usa los métodos manuales descritos (revisar archivos y base de datos) o instala un plugin de seguridad desde WordPress.

¿Es seguro borrar archivos sospechosos manualmente?

No siempre. Algunos archivos pueden ser parte de un plugin legítimo. Mejor renómbralos primero y verifica si el sitio sigue funcionando.

¿Cada cuánto debo escanear mi WordPress?

Al menos una vez al mes, y después de cada actualización importante o si notas comportamiento extraño.

¿El malware puede afectar mi posicionamiento en Google?

Sí. Google puede marcar tu sitio como "peligroso" y mostrarlo en los resultados de búsqueda con una advertencia, lo que daña tu SEO.

¿Qué es Syspanel y cómo se relaciona con cPanel?

Si tu hosting usa HestiaCP (conocido como Syspanel), el acceso es por el puerto 2106 (ej. tudominio.com:2106). Allí encontrarás herramientas similares a cPanel, como Administrador de Archivos y phpMyAdmin, para realizar los mismos escaneos.

Conclusión

Detectar malware WordPress desde cPanel malware no es complicado si sigues una metodología clara. Con el Administrador de Archivos, phpMyAdmin y, si está disponible, el escáner integrado, puedes identificar archivos y código malicioso. Luego, con cuidado, puedes eliminar virus WordPress y restaurar la seguridad WordPress de tu sitio.

Recuerda que la prevención es tu mejor defensa. Mantén todo actualizado, usa contraseñas seguras y realiza escaneos periódicos. Si en algún momento te sientes abrumado, no dudes en pedir ayuda profesional. Tu sitio web merece estar limpio y seguro.

[TIP] Guarda esta guía en tus favoritos. La próxima vez que sospeches de malware, sabrás exactamente cómo cPanel escanear tu WordPress.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel