🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en WordPress desde DirectAdmin

Actualizado el 13 de septiembre de 2025

Tu sitio WordPress ha empezado a comportarse de forma extraña: se vuelve lento, muestra anuncios raros, redirige a páginas sospechosas o no te deja acceder al panel de administración.
Estos son síntomas clásicos de que algo no va bien. Pero no te preocupes, no eres el primero al que le pasa y, lo más importante, tiene solución.

En esta guía te voy a explicar, paso a paso, cómo detectar malware WordPress DirectAdmin usando las herramientas que tienes a mano en tu panel de hosting. DirectAdmin es el software que usa tu proveedor de hosting para que puedas gestionar tus sitios web, bases de datos, correos y archivos. Aunque no lo parezca, desde ahí puedes hacer una limpieza profunda sin necesidad de ser un experto en seguridad.

Vamos a centrarnos en métodos prácticos, visuales y fáciles de seguir. No necesitas ser un hacker ni un desarrollador. Solo necesitas paciencia y seguir las instrucciones al pie de la letra.


¿Por qué es importante detectar el malware a tiempo?

El malware en WordPress no solo afecta a tu web. Puede comprometer los datos de tus visitantes, hacer que Google marque tu sitio como peligroso (lo que mata tu SEO) e incluso permitir que atacantes usen tu servidor para enviar spam o atacar a otras webs.

Detectar malware WordPress DirectAdmin a tiempo te ahorrará dolores de cabeza, dinero en limpiezas profesionales y, sobre todo, la pérdida de la reputación de tu marca. Además, si actúas rápido, la limpieza suele ser mucho más sencilla.


Primeros síntomas de que tu WordPress tiene malware

Antes de meternos en DirectAdmin, presta atención a estas señales. Si reconoces alguna, es hora de actuar:

  • Redirecciones extrañas: Al hacer clic en un enlace de tu web, te lleva a páginas de apuestas, farmacias o sitios raros.
  • Anuncios emergentes: Aparecen ventanas publicitarias que tú no has puesto.
  • Ralentización repentina: La web carga muy lento sin motivo aparente.
  • Archivos nuevos o modificados: Ves archivos con nombres extraños como system.php, wp-cron.php o index.html en carpetas donde no deberían estar.
  • Usuarios administradores desconocidos: En el panel de WordPress aparecen cuentas de administrador que no creaste.
  • Plugins o temas que se activan solos: Activas un plugin, lo desactivas, y al rato vuelve a estar activo.
  • Errores en la consola de Google Search Console: Google te avisa de que tu sitio tiene contenido malicioso o está infectado.

Si ves uno o varios de estos síntomas, no lo dejes pasar. Vamos a revisar tu web desde DirectAdmin.


Acceso a DirectAdmin y preparación inicial

Lo primero es acceder a tu panel de hosting. Normalmente tu proveedor te da una URL parecida a https://tudominio.com:2222 o https://ipdel servidor:2222. Si no la recuerdas, mira en el correo de bienvenida de tu hosting o pregunta al soporte.

Una vez dentro, verás un panel con iconos. No te asustes, es más sencillo de lo que parece.

1. Haz una copia de seguridad completa

Antes de tocar nada, haz una copia de seguridad. Esto es vital. Si algo sale mal, podrás restaurar tu web.

  • En DirectAdmin, busca la sección "Backup / Restore" o "Copias de seguridad".
  • Selecciona "Crear copia de seguridad".
  • Marca las opciones: Archivos del sitio, Bases de datos y Configuración de correo.
  • Elige un destino (normalmente en el propio servidor o descargarla a tu ordenador).
  • Haz clic en "Crear".

Espera a que termine. Puede tardar unos minutos si tu web es grande. Una vez lista, descárgala a tu PC para tenerla a salvo.

[INFO] La copia de seguridad es tu seguro de vida. No la omitas.

2. Revisa los archivos sospechosos desde el administrador de archivos

DirectAdmin tiene un Administrador de Archivos muy útil. Es como el explorador de Windows pero en tu servidor.

  • Busca el icono "Administrador de Archivos" o "File Manager".
  • Se abrirá una ventana con la estructura de carpetas de tu hosting.
  • Localiza la carpeta donde está instalado WordPress. Normalmente es public_html o www.
  • Haz clic en ella para entrar.

Ahora, presta atención a estas señales visuales:

  • Archivos con fechas muy recientes: Si ves archivos modificados hoy o ayer y no has hecho cambios, sospecha.
  • Archivos con permisos 777: Los archivos normales deben tener permisos 644 o 755. Si ves 777, pueden ser maliciosos.
  • Archivos con nombres raros: 0x.php, shell.php, wp-config-sample.php (aunque el original es legítimo, puede haber copias maliciosas), cgi-bin con archivos extraños.
  • Carpetas vacías con nombres aleatorios: Como uploads/2025/03/ con archivos .php en lugar de imágenes.

No te asustes si ves muchos archivos. Céntrate en los que te parezcan fuera de lo común.

[TIP] Usa la función de búsqueda del Administrador de Archivos para buscar archivos .php que no sean de WordPress. Por ejemplo, busca *.php y revisa los que no estén en carpetas de plugins o temas conocidos.


Cómo detectar malware WordPress DirectAdmin con herramientas integradas

DirectAdmin no tiene un antivirus automático, pero puedes usar sus herramientas para hacer una revisión manual muy efectiva.

1. Revisa los archivos del núcleo de WordPress

Los archivos principales de WordPress (los que vienen en la instalación original) no deberían cambiar. Si están modificados, es una señal de infección.

  • En el Administrador de Archivos, ve a la carpeta de tu WordPress (ej: public_html).
  • Busca archivos como wp-login.php, wp-admin/admin-ajax.php, wp-includes/functions.php.
  • Haz clic derecho sobre ellos y selecciona "Editar" o "Ver".
  • Si ves código extraño al principio o al final (como líneas de código PHP ofuscado, con funciones como base64_decode, eval, gzinflate, str_rot13), es muy probable que esté infectado.

No te preocupes si no entiendes el código. Lo que buscas son bloques de texto ilegibles o funciones sospechosas que no deberían estar ahí.

2. Revisa el archivo .htaccess

El archivo .htaccess es un archivo oculto (empieza con punto) que controla la configuración del servidor. Los atacantes lo usan para redirigir tráfico.

  • En el Administrador de Archivos, asegúrate de tener activada la opción "Mostrar archivos ocultos" (suele ser un checkbox arriba).
  • Busca el archivo .htaccess en public_html.
  • Ábrelo con el editor de texto.
  • Deberías ver algo como esto (es el contenido normal de WordPress):
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
  • Si ves reglas extrañas, redirecciones a dominios raros o código PHP incrustado, es malware.

[WARNING] No modifiques el .htaccess si no estás seguro. Si lo rompes, tu web puede dejar de funcionar. Mejor consulta con soporte.

3. Revisa la carpeta wp-content/uploads

Esta carpeta está diseñada para imágenes y archivos multimedia. Nunca debería contener archivos PHP ejecutables.

  • Navega a public_html/wp-content/uploads/.
  • Busca subcarpetas con nombres de años y meses (ej: 2024/01/).
  • Si ves archivos .php dentro de esas carpetas, son sospechosos. Los atacantes suelen subir shells web aquí.
  • También busca carpetas con nombres como wp-includes, wp-admin o wp-content dentro de uploads. Son falsas y maliciosas.

4. Revisa la base de datos desde phpMyAdmin

DirectAdmin suele incluir phpMyAdmin para gestionar bases de datos. El malware también puede esconderse en la base de datos.

  • Busca el icono "phpMyAdmin" o "MySQL Management" en DirectAdmin.
  • Selecciona la base de datos de tu WordPress (la que aparece en wp-config.php).
  • Haz clic en la pestaña "SQL" o "Consultas".
  • Ejecuta esta consulta para buscar contenido sospechoso en las entradas y páginas:
SELECT * FROM wp_posts WHERE post_content LIKE '%base64_decode%' OR post_content LIKE '%eval%' OR post_content LIKE '%gzinflate%';
  • Si aparecen resultados, esas entradas están infectadas. También puedes buscar en wp_options:
SELECT * FROM wp_options WHERE option_name LIKE '%malware%' OR option_value LIKE '%base64_decode%';

[INFO] No te asustes si ves base64_decode en algún plugin legítimo. Pero si aparece en entradas, páginas o en opciones del sistema, es muy sospechoso.


Herramientas adicionales para detectar malware WordPress DirectAdmin

Si la revisión manual te parece pesada, hay plugins y scripts que puedes usar directamente desde DirectAdmin.

1. Usa el plugin Wordfence desde el panel de WordPress

Aunque esto no es DirectAdmin puro, puedes instalarlo desde el panel de administración de WordPress. Pero si tu web está tan infectada que no puedes acceder, puedes subir el plugin manualmente.

  • Descarga Wordfence desde wordfence.com.
  • Descomprime el archivo.
  • Usa el Administrador de Archivos de DirectAdmin para subir la carpeta wordfence a public_html/wp-content/plugins/.
  • Actívalo desde el panel de WordPress (si puedes acceder) o mediante la base de datos.
  • Wordfence escaneará tu web y te mostrará los archivos infectados.

2. Usa el escáner de seguridad de tu hosting

Algunos proveedores de hosting incluyen herramientas de seguridad en DirectAdmin. Busca secciones como "Security", "Malware Scanner" o "Site Scanner". Si tu hosting lo ofrece, actívalo y ejecuta un escaneo completo.

3. Script de limpieza manual: busca archivos modificados recientemente

DirectAdmin te permite ver los archivos modificados en los últimos días.

  • En el Administrador de Archivos, haz clic en "Buscar" o "Search".
  • En el campo "Buscar archivos", pon *.*.
  • En "Modificado después de", elige una fecha reciente (por ejemplo, hace 7 días).
  • Revisa los resultados. Si ves archivos PHP que no son tuyos, márcalos y bórralos.

¿Qué hago si encuentro malware? Pasos para limpiar virus WordPress

Has encontrado archivos sospechosos. Ahora toca actuar con calma.

1. Aísla el sitio

  • En DirectAdmin, ve a la sección "Domain Setup" o "Gestión de dominios".
  • Pon tu web en modo "Mantenimiento" o crea un archivo maintenance.php para que los visitantes no accedan mientras limpias.

2. Elimina los archivos maliciosos

  • Desde el Administrador de Archivos, selecciona los archivos infectados y haz clic en "Eliminar".
  • No borres archivos del núcleo de WordPress sin reemplazarlos. Si borras wp-login.php, tu web dejará de funcionar.

3. Reemplaza archivos del núcleo

  • Descarga una copia limpia de WordPress desde wordpress.org.
  • Descomprime en tu ordenador.
  • Sube las carpetas wp-admin y wp-includes a tu servidor, sobrescribiendo las existentes.
  • También sube el archivo wp-login.php y otros archivos raíz (excepto wp-config.php y .htaccess).

4. Cambia todas las contraseñas

  • Cambia la contraseña de tu cuenta de DirectAdmin.
  • Cambia la contraseña de la base de datos.
  • Cambia las contraseñas de todos los usuarios de WordPress (especialmente administradores).
  • Cambia las claves de seguridad en wp-config.php (puedes generar nuevas desde https://api.wordpress.org/secret-key/1.1/salt/).

5. Actualiza todo

  • Actualiza WordPress a la última versión.
  • Actualiza todos los plugins y temas.
  • Elimina plugins y temas que no uses.

6. Revisa los permisos de archivos

  • En DirectAdmin, selecciona todos los archivos de public_html.
  • Haz clic en "Permisos" y establece 755 para carpetas y 644 para archivos.
  • Excepción: wp-config.php debe tener 600 o 640.

7. Vuelve a escanear

  • Después de limpiar, ejecuta otro escaneo con Wordfence o la herramienta de tu hosting para asegurarte de que no queda nada.

[WARNING] Si el malware vuelve a aparecer, puede que el atacante haya dejado una puerta trasera en un plugin, tema o incluso en el servidor. En ese caso, contacta con el soporte de tu hosting.


Cómo prevenir futuras infecciones en WordPress

Una vez limpio, es hora de blindar tu web.

  • Mantén todo actualizado: WordPress, plugins y temas.
  • Usa contraseñas fuertes: Mezcla mayúsculas, minúsculas, números y símbolos.
  • Instala un plugin de seguridad: Wordfence, Sucuri, iThemes Security.
  • Haz copias de seguridad periódicas: DirectAdmin te permite programarlas.
  • Elimina plugins y temas que no uses.
  • Cambia el prefijo de la base de datos (si puedes, aunque es más avanzado).
  • Limita los intentos de inicio de sesión.
  • Usa autenticación de dos factores (2FA) para el acceso a WordPress.
  • Revisa los permisos de archivos cada cierto tiempo.

Preguntas frecuentes (FAQ)

¿Puedo detectar malware WordPress DirectAdmin sin ser experto?
Sí, siguiendo esta guía puedes identificar archivos sospechosos, revisar el .htaccess y usar herramientas básicas. Si no te sientes seguro, pide ayuda a tu hosting.

¿Qué hago si no encuentro nada pero la web sigue dando problemas?
Puede que el malware esté en un plugin premium nulled o en un tema pirata. Revisa también los archivos de tu tema y plugins. Si todo falla, contrata un servicio de limpieza profesional.

¿El malware puede afectar a otros sitios en el mismo hosting?
Sí, si compartes servidor con otras webs, un atacante puede saltar de una a otra. Avisa a tu proveedor de hosting.

¿Cuánto tiempo tarda la limpieza?
Depende de la cantidad de archivos. Una limpieza manual puede llevarte de 1 a 3 horas. Con herramientas automáticas, unos 30 minutos.

¿Debo cambiar mi hosting después de una infección?
No necesariamente. Si limpias bien y refuerzas la seguridad, no debería repetirse. Pero si tu hosting no ofrece buen soporte o seguridad, considera migrar.


Conclusión

Detectar malware WordPress DirectAdmin no es un misterio. Con las herramientas que tienes en tu panel de hosting, puedes hacer una revisión completa y efectiva. La clave está en la observación: archivos extraños, fechas de modificación sospechosas, código ofuscado y comportamientos anómalos.

Recuerda que la prevención es tu mejor aliada. No esperes a que tu web esté en la lista negra de Google para actuar. Dedica unos minutos cada mes a revisar tu sitio desde DirectAdmin y mantén todo actualizado.

Si sigues estos pasos, tu WordPress estará mucho más seguro. Y si en algún momento te sientes perdido, no dudes en pedir

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel