🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware en un sitio WordPress desde cPanel

Actualizado el 25 de diciembre de 2025

[INFO] Este artículo está pensado para que cualquier persona, incluso sin conocimientos técnicos avanzados, pueda seguir los pasos. No te preocupes si nunca has mirado el interior de tu hosting, iremos paso a paso.

Detectar que tu sitio web WordPress ha sido infectado con malware es una de las peores sensaciones para cualquier propietario de una página. Los síntomas son claros: tu web se vuelve lenta, aparecen ventanas emergentes extrañas, te redirige a páginas desconocidas o, directamente, Google te muestra un aviso de "Sitio engañoso" o "Sitio pirateado".

La buena noticia es que, en la mayoría de los casos, puedes solucionarlo tú mismo accediendo a tu panel de control de hosting (cPanel). No necesitas ser un hacker ni un programador experto; solo necesitas paciencia, un poco de método y seguir esta guía que hemos preparado para ti.

Vamos a desglosar el proceso en dos fases principales: la detección del problema y la eliminación del malware. A lo largo del camino, te daré consejos para limpiar virus cPanel de forma segura y evitar que el problema se repita.


Fase 1: Detección – Confirmando que tu WordPress tiene un problema

Antes de lanzarnos a borrar archivos a lo loco, es fundamental saber exactamente qué estamos buscando. El malware no es un solo archivo; puede ser una línea de código inyectada en un archivo legítimo, un plugin malicioso disfrazado o una carpeta oculta creada por un bot.

Síntomas comunes de una infección

Presta atención a estas señales. Si reconoces varias, es muy probable que tu sitio esté comprometido:

  • Avisos de Google: Al buscar tu web en Google, aparece un mensaje como "Este sitio puede haber sido pirateado".
  • Redirecciones extrañas: Al hacer clic en tus enlaces, te lleva a sitios de apuestas, farmacias online o páginas de publicidad.
  • Ventanas emergentes (pop-ups): Aparecen anuncios intrusivos incluso cuando estás en tu propia página de administración (wp-admin).
  • Rendimiento degradado: Tu web tarda una eternidad en cargar o, directamente, se cae con errores como "Error 500" o "Error de conexión a la base de datos".
  • Usuarios desconocidos: En tu panel de WordPress (Usuarios > Todos los usuarios), ves cuentas que no creaste tú, especialmente con rol de "Administrador".
  • Contenido extraño: Publicaciones o páginas que no has escrito, con enlaces a webs de terceros.
  • Cambios en el código: Si editas un archivo, verás líneas de código cifrado (base64) o scripts en JavaScript que no reconoces.

Primer escaneo visual desde cPanel

El primer paso para detectar malware es revisar los archivos más críticos de tu instalación de WordPress. Accede a tu cPanel (normalmente a través de tudominio.com/cpanel o tudominio.com:2083) y sigue estos pasos:

  1. Busca la sección "Archivos" y haz clic en "Administrador de archivos".
  2. Se te pedirá que elijas la carpeta raíz. Normalmente es public_html (o www). Acepta y entra.
  3. Dentro de public_html, verás las carpetas de tu WordPress: wp-admin, wp-content, wp-includes, y archivos como index.php, wp-config.php, etc.

Ahora, vamos a mirar con lupa los archivos principales:

  • wp-config.php: Este es el archivo de configuración de tu web. Ábrelo con el editor de cPanel (clic derecho > Editar). Busca cualquier cosa que no sea la configuración normal (nombre de base de datos, usuario, prefijo de tablas, etc.). Un malware típico añade código para enviar tus credenciales a un servidor externo.
  • index.php (en la raíz): Ábrelo. Un archivo index.php limpio de WordPress es muy corto y solo tiene unas pocas líneas. Si ves una gran cantidad de código ofuscado (letras y números sin sentido), es una señal de alarma.

[WARNING] Nunca edites ni elimines archivos si no estás 100% seguro de lo que haces. Si algo sale mal, podrías romper tu sitio por completo. Siempre es mejor hacer una copia de seguridad antes de tocar nada.

Escaneo de malware con herramientas integradas

cPanel suele tener herramientas de seguridad que pueden ayudarte a identificar amenazas.

  • Escáner de malware de cPanel: Algunos proveedores de hosting incluyen un escáner en la sección "Métricas" o "Seguridad". Si tu cPanel tiene una opción llamada "Escáner de malware" o "Gestor de seguridad", ejecútala. No es tan profunda como un escáner especializado, pero puede darte pistas.
  • Revisión de la carpeta wp-content/uploads: El malware a menudo se esconde aquí en forma de archivos .php o .js. Haz clic en la carpeta wp-content y luego en uploads. Importante: En una instalación limpia, dentro de uploads solo debería haber carpetas de años y meses (ej. 2023, 2024) y archivos de imágenes, PDFs, etc. Si ves archivos .php directamente en uploads (o en subcarpetas), es casi seguro que son maliciosos.

Fase 2: Eliminación – El proceso de limpieza paso a paso

Una vez que has confirmado (o sospechas fuertemente) que tienes malware, es hora de pasar a la acción. La estrategia es simple: aislar, limpiar y reforzar.

Paso 1: Haz una copia de seguridad ANTES de tocarlo todo

Esto es innegociable. Necesitas un "estado actual" del sitio para poder restaurarlo si algo sale mal durante la limpieza.

  1. En cPanel, busca la sección "Archivos" y haz clic en "Copias de seguridad" o "Backup".
  2. Puedes hacer una copia de seguridad completa (todos los archivos y la base de datos) o, como mínimo, descargar la carpeta public_html a tu ordenador. Haz clic en "Descargar una copia de seguridad completa" y guarda el archivo .tar.gz en tu PC.

[TIP] Si tu hosting tiene un servicio de copias de seguridad automáticas (como JetBackup), también puedes crear una copia desde ahí. Ve a lo seguro: descarga la copia a tu ordenador. No confíes solo en la copia del servidor, ya que el malware podría estar también en ella.

Paso 2: Desconecta el sitio (Modo Mantenimiento)

Quieres evitar que los visitantes vean el sitio infectado mientras lo limpias. Puedes bloquear temporalmente el acceso con una contraseña.

  1. En cPanel, busca la sección "Seguridad" y haz clic en "Privacidad de directorios".
  2. Selecciona la carpeta public_html y actívala. Se te pedirá que crees un nombre de usuario y contraseña.
  3. Ahora, cuando alguien entre a tu web, verá un cuadro de diálogo pidiendo credenciales. Esto te da tiempo para trabajar con tranquilidad.

Paso 3: Actualiza TODO a la última versión

El malware suele entrar por vulnerabilidades en versiones antiguas de WordPress, temas o plugins. Antes de limpiar, actualiza todo lo que puedas.

  1. Entra en tu panel de administración de WordPress (tudominio.com/wp-admin).
  2. Ve a "Escritorio" > "Actualizaciones". Si hay una versión nueva de WordPress, actualízala.
  3. Ve a "Plugins" y actualiza cada uno de los que tengan una actualización disponible.
  4. Ve a "Apariencia" > "Temas" y haz lo mismo.

[INFO] Si no puedes acceder a tu panel de administración porque el malware te bloquea o te redirige, tendrás que hacerlo de forma manual. Puedes descargar la última versión de WordPress desde wordpress.org, descomprimirla y subir los archivos wp-admin y wp-includes por FTP o desde el Administrador de archivos de cPanel, sobrescribiendo los existentes. Esto reemplazará los archivos del núcleo con versiones limpias.

Paso 4: Limpieza profunda de archivos (El corazón del asunto)

Ahora viene el trabajo manual. Vamos a buscar y eliminar el malware.

  1. Reemplaza los archivos del núcleo de WordPress: Descarga una copia nueva de WordPress en wordpress.org. Descomprímela en tu ordenador. Luego, en cPanel, entra en public_html y sube y reemplaza las carpetas wp-admin y wp-includes con las nuevas que acabas de descargar. Esto eliminará cualquier código malicioso escondido en los archivos del sistema.

  2. Revisa wp-content: Esta es la carpeta donde más se esconde el malware.

    • wp-content/plugins: Revisa la lista de plugins. Si ves alguno que no reconoces, es sospechoso. Desactívalo o elimínalo. Si un plugin conocido está generando problemas, puedes descargarlo de nuevo desde el repositorio de WordPress y reemplazar sus archivos.
    • wp-content/themes: Haz lo mismo con los temas. Si no usas un tema, elimínalo. Si usas un tema de pago, descarga la última versión desde la web del desarrollador y reemplaza los archivos.
    • wp-content/uploads: Esta carpeta no debería tener archivos ejecutables (.php, .phtml, .php7, .suspected). Si encuentras alguno, elimínalo inmediatamente. Presta atención a archivos con nombres extraños como shell.php, c99.php, r57.php o similares.
  3. Busca archivos y carpetas ocultas: En el Administrador de archivos de cPanel, activa la opción "Mostrar archivos ocultos" (suele ser un botón en la parte superior derecha). Busca carpetas con nombres raros como .cgi, .tmp, temp, cache (si no es la de un plugin de caché legítimo), o archivos con múltiples extensiones como imagen.jpg.php. Estos son casi siempre maliciosos.

  4. Limpia el wp-config.php: Abre este archivo y verifica que no haya código extraño. Debe verse limpio, con definiciones de constantes. Si ves algo que no sea define(...), es sospechoso.

Paso 5: Limpieza de la Base de Datos

El malware no solo vive en los archivos, también puede inyectarse en la base de datos. Los enlaces maliciosos y el contenido oculto suelen estar ahí.

  1. En cPanel, ve a la sección "Bases de datos" y haz clic en "phpMyAdmin".
  2. Selecciona la base de datos de tu WordPress (la que aparece en tu wp-config.php como DB_NAME).
  3. Haz clic en la pestaña "Buscar" (o "Buscar y reemplazar").
  4. Busca términos comunes de malware como:
    • <script>
    • eval(base64_decode
    • gzinflate
    • http:// (para encontrar enlaces externos sospechosos en tus publicaciones).
    • wp-options (busca en la tabla wp_options opciones con nombres extraños o con URLs que no reconoces).

Si encuentras resultados, tendrás que revisar cada tabla y eliminar la entrada maliciosa. Esto es delicado. Si no estás seguro de qué es un dato legítimo y cuál no, es mejor consultar con un profesional.

[WARNING] Jugar con la base de datos sin saber qué estás haciendo puede romper tu sitio para siempre. Si no te sientes cómodo, ve solo a la búsqueda de opciones extrañas en wp_options (donde se suelen esconder los inyectores) y elimina solo las filas que claramente no sean tuyas.

Paso 6: Cambia TODAS tus contraseñas

Una vez que el código malicioso está fuera, el atacante aún podría tener acceso con las credenciales que robó.

  • Cambia la contraseña de tu cPanel.
  • Cambia la contraseña de la base de datos.
  • Cambia la contraseña de tu usuario administrador de WordPress. Ve a "Usuarios" > "Tu perfil" y establece una nueva contraseña segura.
  • Cambia las contraseñas de tus cuentas de correo asociadas al dominio.

Fase 3: Prevención y refuerzo de la seguridad WordPress

Limpiar el malware es solo la mitad del trabajo. La otra mitad es asegurarte de que no vuelva a pasar.

Instala un plugin de seguridad

Un buen plugin de seguridad es tu mejor aliado. Puede actuar como un firewall, escanear tu sitio en busca de malware y bloquear intentos de acceso no autorizados.

  • Wordfence: Es uno de los más completos. Incluye escáner de malware, firewall y limitación de intentos de acceso.
  • Sucuri: Es un servicio de seguridad en la nube muy potente, con una versión gratuita que ofrece escaneo básico.
  • iThemes Security: Ofrece protección de archivos, bloqueo de usuarios y otras funciones de refuerzo.

Buenas prácticas de higiene digital

  • Actualiza siempre: Mantén WordPress, tus temas y plugins actualizados. Las actualizaciones no solo añaden funciones, sino que corrigen fallos de seguridad.
  • Elimina lo que no uses: Si tienes plugins o temas inactivos, elimínalos. Cada pieza de software extra es una puerta de entrada potencial.
  • Usa contraseñas fuertes: Evita "admin" como usuario y contraseñas como "123456". Usa un gestor de contraseñas.
  • Limita los intentos de acceso: Un plugin de seguridad puede bloquear a los bots que intentan adivinar tu contraseña miles de veces al día.
  • Copia de seguridad periódica: No esperes a tener un problema para hacer un backup. Configura copias automáticas diarias o semanales.

¿Qué pasa si uso Syspanel en lugar de cPanel?

Algunos de nuestros servicios utilizan Syspanel como panel de control. Es una alternativa moderna y muy segura. Si tu hosting usa Syspanel, el proceso de limpieza es muy similar.

  • Acceso: Para entrar, usa la URL tudominio.com:2106 y tus credenciales de acceso.
  • Administrador de archivos y bases de datos: Dentro de Syspanel, encontrarás las secciones de "Archivos" y "Base de datos" en el menú lateral, con las mismas funciones que en cPanel (copias de seguridad, editor de archivos, phpMyAdmin, etc.).

[INFO] La lógica de limpieza es idéntica: revisar archivos, buscar código sospechoso, limpiar la base de datos y actualizar todo. La diferencia está solo en la interfaz del panel, pero las herramientas son equivalentes.


Preguntas Frecuentes (FAQ)

¿Cuánto tiempo tarda en limpiarse un WordPress infectado?

Depende del nivel de infección. Si es un código inyectado en un par de archivos, puede tomar 1-2 horas. Si el malware ha creado miles de archivos o infectado la base de datos a fondo, puede llevarte un día entero. La paciencia es clave.

¿Qué hago si no encuentro el malware?

Los escáneres gratuitos a veces no detectan infecciones muy sofisticadas. Si has seguido todos los pasos y tu web sigue dando problemas, es hora de buscar ayuda profesional. Servicios como Sucuri ofrecen una limpieza garantizada por un costo.

¿Puedo perder mis datos al limpiar el malware?

Si sigues los pasos correctamente (haciendo backup y solo eliminando archivos sospechosos), no deberías perder datos importantes. El riesgo más alto está en la base de datos. Por eso insisto en la copia de seguridad previa.

¿Por qué mi sitio fue hackeado?

Las razones más comunes son: plugins o temas desactualizados, contraseñas débiles, usar plugins nulos (piratas) que contienen malware oculto, o no tener un firewall activo.

¿Debo informar a Google después de la limpieza?

Sí. Si Google marcó tu sitio como peligroso, después de limpiarlo deb

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel