🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware de tu sitio en cPanel o Plesk

Actualizado el 3 de abril de 2026

[INFO] Este artículo está pensado para que cualquier persona, aunque no tenga experiencia técnica, pueda entender y aplicar los pasos para proteger su sitio web. Vamos a hacerlo paso a paso, sin prisas y con un lenguaje claro.

Detectar y eliminar malware de tu sitio web puede sonar a una tarea de expertos, pero con las herramientas adecuadas y una guía clara, puedes hacerlo tú mismo. La mayoría de los ataques de malware se aprovechan de la falta de mantenimiento o de vulnerabilidades conocidas, pero una vez que sabes cómo actuar, el proceso es bastante mecánico. En esta guía completa, aprenderás a identificar los signos de una infección, a usar las herramientas de tu panel de control (cPanel o Plesk) y a limpiar tu sitio para que vuelva a estar sano.

¿Qué es el malware y cómo llega a tu hosting?

El malware es cualquier software malicioso diseñado para dañar, robar información o tomar control de un sistema sin tu permiso. En el contexto del hosting, puede manifestarse como código inyectado en tus archivos, scripts que envían spam, redirecciones a sitios fraudulentos o incluso un secuestro total de tu página (ransomware).

¿Cómo llega? Las vías más comunes son:

  • Plugins o temas vulnerables: Es la causa número uno. Si usas WordPress, Joomla o similares, un plugin desactualizado es una puerta abierta.
  • Contraseñas débiles: Si tu contraseña de administrador o de FTP es fácil de adivinar, un atacante puede entrar directamente.
  • Archivos infectados en tu ordenador: Si tu PC tiene un virus, este podría intentar subir archivos maliciosos a tu servidor a través de tu cliente FTP.
  • Ataques de fuerza bruta: Intentos automáticos de adivinar tu contraseña de cPanel, Plesk o el panel de WordPress.
  • Inyección de SQL o XSS: Ataques dirigidos a aplicaciones web mal configuradas.

Señales de que tu sitio está infectado

A veces el malware es invisible, pero otras veces da señales claras. Presta atención a estos síntomas:

  • Aparición de ventanas emergentes (pop-ups) extrañas en tu sitio, incluso para ti como administrador.
  • Redirecciones inesperadas: Al escribir tu dominio, te lleva a otra página de apuestas, farmacia online o avisos falsos.
  • Avisos de Google Safe Browsing: Si buscas tu sitio en Google y aparece un aviso de "Este sitio puede ser peligroso", es una señal inequívoca.
  • Rendimiento horrible: El sitio tarda muchísimo en cargar o el servidor consume más recursos de lo normal.
  • Archivos desconocidos: Al revisar tu gestor de archivos, ves archivos con nombres raros, como c99.php, r57.php, shell.php o archivos .htaccess modificados.
  • Cuentas de usuario creadas sin tu permiso en tu panel de administración (por ejemplo, en WordPress).

Herramientas de seguridad integradas en cPanel y Plesk

Antes de empezar a limpiar, tienes que saber con qué armas cuentas. Tanto cPanel como Plesk incluyen herramientas de seguridad integradas que te ayudarán a detectar el problema.

En cPanel: Escáneres y protección

cPanel suele incluir una sección llamada "Administrador de seguridad" o "Protección de seguridad". Dentro de ella, encontrarás:

  • Escáner de infecciones: Busca archivos maliciosos en tu cuenta.
  • Protección de directorios: Te permite poner contraseña a carpetas sensibles.
  • Gestor de IP: Bloquear direcciones IP sospechosas.

En Plesk: Seguridad y monitorización

Plesk tiene un módulo llamado "Herramientas y utilidades" y dentro de él, "Monitor de seguridad". Este monitor te da un informe general de la salud de tu sitio. También tiene la opción de "Escaneo de malware" que busca firmas de virus conocidos en tus archivos.

[WARNING] Estas herramientas integradas son un buen primer paso, pero no son infalibles. A veces el malware está muy bien escondido y necesitas usar herramientas más específicas o limpiar manualmente.


Paso a paso: Cómo eliminar malware en cPanel

Si tu hosting usa cPanel, sigue este proceso detallado. Es el más común, así que presta mucha atención.

1. Haz una copia de seguridad completa (PERO de la versión limpia)

Esto parece un contrasentido, pero es vital. No hagas una copia de seguridad del sitio infectado y la guardes como si fuera la buena. Lo que necesitas es:

  1. Ve a la sección "Archivos" -> "Administrador de archivos".
  2. Selecciona la carpeta public_html (o httpdocs).
  3. Antes de tocar nada, descarga esa carpeta a tu ordenador. Esta será tu copia de seguridad de referencia para saber qué archivos están modificados.
  4. IMPORTANTE: Guarda esta copia en una carpeta aislada en tu PC, no la subas a ningún sitio hasta que estés seguro de que la has limpiado.

2. Usa el Escáner de Malware de cPanel

  1. Busca la sección "Seguridad" y haz clic en "Escáner de malware" (o "Protección de seguridad").
  2. Haz clic en "Escanear".
  3. Espera a que termine. Te dará una lista de archivos infectados. Anota las rutas exactas.

3. Limpieza manual: Revisa los archivos críticos

El escáner de cPanel es útil, pero a menudo no detecta todo. Debes revisar manualmente estos archivos:

El archivo .htaccess

Es el primer archivo que los atacantes modifican. Está en la raíz de public_html. Descárgalo y ábrelo con un editor de texto (como el Bloc de notas). Busca líneas extrañas que contengan:

  • RewriteRule con dominios que no reconoces.
  • base64_decode o eval seguido de código ilegible.
  • Bloqueos de Options o php_value que no pusiste tú.

Si encuentras algo raro, elimina esas líneas y guarda el archivo. Si no estás seguro, puedes renombrarlo a .htaccess.bak y subir uno nuevo desde tu instalación original (si la tienes).

Archivos PHP en la raíz

Busca archivos con nombres sospechosos como wp-load.php (en la raíz, no en la carpeta de WordPress), shell.php, cmd.php, etc. Si no los creaste tú, elimínalos directamente.

Carpetas de plugins y temas (WordPress)

En public_html/wp-content/plugins/ y public_html/wp-content/themes/, busca carpetas que no correspondan a tus plugins o temas instalados. Los atacantes crean carpetas con nombres parecidos como wp-content/uploads/evil.php o suben archivos .php dentro de la carpeta de uploads (que normalmente solo debe tener imágenes). Elimina cualquier archivo .php que esté en la carpeta de uploads.

4. Limpia la base de datos

El malware también se esconde en la base de datos. Si usas WordPress, necesitas un plugin como Wordfence o iThemes Security para escanearla. Pero si no tienes acceso, puedes usar phpMyAdmin desde cPanel:

  1. Ve a "Bases de datos" -> "phpMyAdmin".
  2. Selecciona tu base de datos.
  3. Haz clic en la pestaña "Buscar" (en la parte superior).
  4. Busca términos comunes como eval( o base64_decode y revisa las tablas donde aparezcan. OJO: Esto puede ser complejo, así que si no te sientes seguro, es mejor usar un plugin.

5. Cambia TODAS tus contraseñas

Después de limpiar, cambia:

  • La contraseña de cPanel.
  • La contraseña de la base de datos (y actualiza el archivo wp-config.php con la nueva).
  • La contraseña de FTP.
  • Las contraseñas de todos los usuarios administradores de WordPress.

[TIP] Usa contraseñas largas con mayúsculas, minúsculas, números y símbolos. Un gestor de contraseñas te puede ayudar.


Paso a paso: Cómo detectar y eliminar malware en Plesk

Plesk es un poco diferente, pero igual de manejable.

1. Activa el Escáner de Seguridad

  1. Ve a "Herramientas y utilidades".
  2. Haz clic en "Monitor de seguridad".
  3. Haz clic en "Ejecutar escaneo". Te dará un informe de vulnerabilidades, pero no siempre de malware.

2. Usa la herramienta de escaneo de malware (si está disponible)

Algunas versiones de Plesk tienen un módulo llamado "Escaneo de malware" (a veces es un add-on). Si lo tienes, actívalo y ejecútalo. Te marcará los archivos infectados con una ruta clara.

3. Limpieza manual en Plesk

El proceso de limpieza manual es similar al de cPanel, pero el gestor de archivos se llama "Administrador de archivos" y está en la sección "Sitios web y dominios".

  1. Entra en la carpeta httpdocs (o public_html).
  2. Revisa el .htaccess como te expliqué antes.
  3. Busca archivos .php sospechosos en la raíz y en carpetas de subida (uploads).
  4. Revisa los logs de acceso: Ve a "Registros de acceso" y busca peticiones a archivos extraños. Esto te dará pistas de cómo entró el atacante.

4. Protege con Fail2Ban

Plesk tiene una herramienta llamada "Fail2Ban" integrada. Actívala para bloquear automáticamente las IPs que intenten múltiples inicios de sesión fallidos. Es una barrera pasiva muy efectiva.


Qué hacer si el malware persiste o es muy complejo

Si después de seguir estos pasos el problema continúa, o si te sientes abrumado, tienes dos opciones:

  1. Restaurar desde una copia de seguridad limpia: Si tienes una copia de seguridad de antes de la infección (en tu PC o en el propio hosting), puedes restaurar tu sitio a ese estado. En cPanel, ve a "Copias de seguridad" y en Plesk a "Administrador de copias de seguridad". OJO: Asegúrate de que esa copia no esté infectada. Si la hiciste antes del ataque, es buena.
  2. Contactar con el soporte de tu proveedor de hosting: La mayoría de los proveedores ofrecen un servicio de limpieza de malware (a veces de pago). Ten a mano la lista de archivos infectados que encontraste. Ellos pueden hacer una limpieza profunda en el servidor (a nivel de sistema operativo) que tú no puedes hacer.

Prevención: Cómo evitar futuras infecciones

Limpiar es importante, pero prevenir es mucho mejor. Aquí tienes una lista de hábitos que te ahorrarán muchos dolores de cabeza:

  • Actualiza SIEMPRE: Actualiza tu CMS (WordPress, Joomla), todos los plugins y temas en cuanto salgan las nuevas versiones.
  • Elimina lo que no uses: Si tienes plugins o temas que no usas, desinstálalos y elimínalos. Son puertas abiertas.
  • Usa plugins de seguridad: Instala Wordfence o Sucuri Security en WordPress. Te avisarán de intentos de ataque y escanearán tu sitio en busca de archivos maliciosos.
  • Cambia las contraseñas regularmente: Al menos cada 3 meses.
  • Haz copias de seguridad periódicas: Configura tu hosting para que haga copias automáticas semanales o diarias. Guárdalas también en tu PC o en la nube (Google Drive, Dropbox).
  • Desactiva la edición de archivos desde el panel de WordPress: Añade esta línea a tu wp-config.php:
    define('DISALLOW_FILE_EDIT', true);
    
  • Usa un firewall: Un firewall de aplicación web (WAF) como Cloudflare puede bloquear muchos ataques antes de que lleguen a tu servidor.

Preguntas frecuentes (FAQ) sobre malware en hosting

¿Mi hosting me puede cancelar la cuenta por tener malware?

Sí, si el malware está enviando spam masivo o atacando otros sitios, tu proveedor puede suspender temporalmente tu cuenta para proteger su red. Es una medida de seguridad estándar, pero no es un castigo permanente. En cuanto limpies el sitio, podrás volver.

¿Cuánto tiempo tarda en limpiar un sitio infectado?

Depende del grado de infección. Si es un archivo suelto, puedes tardar 30 minutos. Si es una infección profunda en la base de datos o un rootkit, puede llevarte días. La paciencia es clave.

¿Cómo sé si mi sitio está en la lista negra de Google?

Puedes comprobarlo en Google Search Console (si tienes la propiedad verificada) o buscando tu dominio en transparencyreport.google.com. Si aparece un aviso, tendrás que solicitar una revisión después de limpiar.

¿Puedo usar el plugin de seguridad de WordPress para limpiar todo?

Los plugins como Wordfence son excelentes para detectar y, en muchos casos, eliminar archivos maliciosos automáticamente. Sin embargo, a veces no pueden limpiar archivos del núcleo de WordPress que han sido alterados. En ese caso, tendrás que reinstalar WordPress (sin perder tus contenidos) o subir los archivos originales.

¿Qué es un "backdoor" en el malware?

Es un archivo que permite al atacante volver a entrar en tu sitio en el futuro, incluso si cambias todas las contraseñas. Por eso es tan importante revisar manualmente los archivos y no solo confiar en el escáner. Un backdoor típico es un archivo .php pequeño con una función como eval o system dentro de una carpeta de tema o plugin.


[INFO] Recuerda que la seguridad es un proceso continuo. No es algo que se hace una vez y ya está. Dedica 15 minutos al mes a revisar tus actualizaciones, tus contraseñas y a hacer una copia de seguridad. Es la mejor inversión para la salud de tu web.

[WARNING] Si tu sitio es muy complejo, con muchas personalizaciones, y no te atreves a tocar el código, te recomendamos encarecidamente que contactes con un profesional. Un error en la limpieza manual puede dejar tu sitio caído permanentemente. Es mejor pagar por un servicio de limpieza que perder tu negocio por un ahorro mal entendido.


En resumen: Detectar y eliminar malware en cPanel o Plesk es un proceso que combina el uso de herramientas automáticas con una revisión manual meticulosa. La clave está en la rapidez de actuación y en la prevención posterior. Con esta guía, ya tienes el conocimiento para enfrentarte al problema con confianza. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel