🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar y eliminar malware en WordPress desde cPanel (guía paso a paso)

Actualizado el 4 de febrero de 2026

¿Por qué WordPress se infecta y cómo saber si tienes malware?

WordPress es el gestor de contenidos más usado del mundo, y precisamente por eso es el objetivo favorito de los atacantes. No necesitas ser una gran empresa para sufrir un ataque: la mayoría de las infecciones se producen por descuidos básicos como no actualizar los plugins, usar contraseñas débiles o tener temas nulled (pirateados). El malware puede esconderse para robar datos de tus visitantes, redirigir tu web a páginas de spam, usarse para enviar correo basura o simplemente destruir tu posicionamiento en Google.

Saber si tu web está infectada no siempre es evidente. Los síntomas más comunes son: la web va muy lenta, aparecen anuncios extraños que no has puesto, redirecciones a sitios raros desde tu dominio, avisos de Google Safe Browsing al entrar, o incluso que tu hosting te suspenda la cuenta por envío de spam. Si detectas cualquiera de estas señales, es hora de ponerse manos a la obra.

La buena noticia es que no necesitas ser un hacker para eliminar malware WordPress. Con acceso a tu panel de control (cPanel) y un poco de paciencia, puedes hacer una limpieza profunda siguiendo los pasos que te explicamos a continuación. Esta guía está pensada para que la entienda cualquiera, sin tecnicismos innecesarios.


Preparación antes de empezar a limpiar

### 1. Haz una copia de seguridad completa (sí o sí)

Este paso es innegociable. Antes de tocar absolutamente nada, necesitas una copia de seguridad de tu sitio. Si algo sale mal durante la limpieza, podrás restaurar todo en cuestión de minutos. En cPanel, busca la sección "Archivos" y haz clic en "Copias de seguridad" o "Backup". Descarga una copia completa del directorio public_html y también de la base de datos. Guárdala en tu ordenador o en un servicio en la nube.

[WARNING] No confíes solo en las copias que hace tu hosting automáticamente. Si el malware lleva tiempo ahí, las copias automáticas también pueden estar infectadas. Guarda siempre una copia limpia en un lugar externo.

### 2. Identifica el alcance del problema

Antes de borrar a lo loco, revisa qué archivos han sido modificados recientemente. Esto te dará pistas sobre dónde se esconde el código malicioso. En tu cPanel, entra en el "Administrador de archivos", navega hasta public_html y usa la opción de "Configuración" para mostrar archivos ocultos (los que empiezan por .). Luego, ordena los archivos por "Fecha de modificación" y fíjate en los que han cambiado en los últimos días. Esos son tus sospechosos.


Cómo detectar virus WordPress desde cPanel

### 1. Revisa los archivos principales de WordPress

Los archivos núcleo de WordPress (los que vienen en la instalación original) rara vez cambian. Si ves que wp-config.php, index.php, .htaccess o los archivos de la carpeta wp-includes tienen fechas de modificación recientes y tú no has tocado nada, es una señal de alarma.

Abre el Administrador de archivos y revisa el contenido de estos archivos clave:

  • .htaccess: Un archivo oculto en la raíz. Si ves código extraño, redirecciones a dominios raros o directivas que no reconoces, está comprometido.
  • wp-config.php: Busca líneas con código PHP que no deberían estar ahí, como funciones de encriptación o conexiones a servidores externos.
  • index.php: El archivo debe tener solo unas pocas líneas de código. Si es sospechosamente grande, algo va mal.

### 2. Busca archivos PHP sospechosos en carpetas inusuales

Los atacantes suelen ocultar scripts maliciosos en carpetas de subida, como wp-content/uploads, o en directorios temporales. Busca archivos con nombres extraños como wp-login.php.bak, shell.php, c99.php, r57.php o con combinaciones aleatorias de letras y números. También revisa carpetas que no deberían existir, como tmp, cache o backup.

### 3. Escanea con plugins de seguridad (si aún puedes acceder al panel)

Si tu WordPress sigue funcionando, instala un plugin de seguridad como Wordfence, Sucuri Scanner o iThemes Security. Estos plugins hacen un escaneo en profundidad comparando los archivos con el repositorio oficial de WordPress y te marcan los que han sido modificados. Aunque no son infalibles, te dan una muy buena pista de por dónde empezar.

[TIP] Si no puedes acceder al panel de administración de WordPress porque te redirige o te pide contraseñas raras, puedes descargar el plugin de Sucuri en formato ZIP desde su web y subirlo manualmente desde el Administrador de archivos de cPanel a la carpeta wp-content/plugins. Luego actívalo desde la base de datos si es necesario, pero eso ya es más avanzado.

### 4. Revisa la base de datos

El malware no solo se esconde en archivos, también puede estar en tu base de datos. Desde cPanel, entra en "phpMyAdmin", selecciona tu base de datos y busca en las tablas wp_options y wp_posts contenido sospechoso. Presta atención a opciones que redirijan a URLs externas o que inyecten scripts en el pie de página. También revisa si hay usuarios administradores que no reconoces en la tabla wp_users.


Cómo eliminar malware WordPress paso a paso

### 1. Desactiva todos los plugins y temas

A veces el malware se esconde dentro de un plugin o tema legítimo pero modificado. La forma más rápida de aislarlo es desactivar todo. No necesitas hacerlo desde el panel de WordPress; puedes hacerlo directamente desde cPanel. Renombra las carpetas wp-content/plugins y wp-content/themes a plugins_off y themes_off. Esto fuerza a WordPress a desactivar todo. Si la web vuelve a funcionar con normalidad, el problema está en uno de esos elementos.

### 2. Sustituye los archivos núcleo de WordPress

Esta es la forma más fiable de limpiar WordPress cPanel. Descarga la última versión de WordPress desde wordpress.org en tu ordenador. Descomprime el ZIP y sube los archivos a tu servidor, pero no subas la carpeta wp-content (ahí están tus plugins, temas y subidas). Sube el resto de archivos y carpetas, y cuando el sistema te pregunte si quieres sobrescribir, dale a "Sobrescribir todo". Esto reemplaza cualquier archivo núcleo modificado por la versión original y limpia.

### 3. Limpia el archivo .htaccess

Borra el archivo .htaccess actual desde el Administrador de archivos. Después, ve a Ajustes > Enlaces permanentes en WordPress y pulsa "Guardar cambios". WordPress generará un .htaccess limpio automáticamente. Si no puedes entrar a WordPress, crea un archivo nuevo con el contenido básico de un .htaccess estándar de WordPress.

### 4. Elimina archivos maliciosos

Ahora toca la parte más delicada: borrar los archivos que has identificado como maliciosos. Ve uno a uno, asegurándote de que no son archivos legítimos de tus plugins o temas. Si tienes dudas, busca el nombre del archivo en Google para ver si es conocido. Cuando estés seguro, selecciónalo y haz clic en "Eliminar".

### 5. Limpia la base de datos

En phpMyAdmin, ejecuta consultas SQL para buscar y eliminar contenido malicioso. Por ejemplo, para buscar enlaces sospechosos en todas las tablas puedes usar:

SELECT * FROM wp_options WHERE option_value LIKE '%hack%';

También revisa la tabla wp_posts buscando scripts inyectados en el contenido. Si encuentras algo, edita o elimina los registros.

[WARNING] Antes de tocar la base de datos, asegúrate de tener copia de seguridad. Un error aquí puede romper tu web por completo.

### 6. Cambia todas las contraseñas

Después de la limpieza, cambia la contraseña de tu cPanel, la de la base de datos, la de FTP y la de todos los usuarios administradores de WordPress. Usa contraseñas largas y únicas. Si el atacante entró por fuerza bruta, cerrarás la puerta.


Refuerza la seguridad de WordPress tras la limpieza

Una vez que tu web está limpia, no bajes la guardia. La mayoría de las infecciones se repiten porque la puerta de entrada sigue abierta. Estas son las medidas básicas que debes aplicar:

  • Mantén todo actualizado: WordPress, plugins y temas. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Elimina plugins y temas que no uses: Cada elemento extra es una superficie de ataque potencial.
  • Cambia el prefijo de las tablas de la base de datos (de wp_ a algo personalizado) para dificultar los ataques SQL.
  • Limita los intentos de inicio de sesión con un plugin de seguridad.
  • Activa la autenticación en dos pasos (2FA) para todos los usuarios administradores.
  • Programa copias de seguridad automáticas semanales y guárdalas fuera del servidor.

[TIP] Si tu hosting tiene integrado un cortafuegos de aplicación web (WAF), actívalo. Muchos paneles como cPanel ofrecen esta opción en la sección de seguridad, y bloquea muchas peticiones maliciosas antes de que lleguen a tu web.


Preguntas frecuentes sobre la limpieza de malware

¿Puedo limpiar WordPress sin experiencia técnica?

Sí, siguiendo esta guía y con calma, la mayoría de infecciones se pueden limpiar sin ser un experto. Eso sí, necesitas acceso a cPanel y entender lo que haces en cada paso. Si te sientes perdido, siempre puedes contratar un servicio de limpieza profesional, pero esta guía te da las herramientas para intentarlo tú mismo.

¿Cuánto tarda en desaparecer el aviso de Google Safe Browsing?

Una vez que limpias tu web, tienes que solicitar la revisión en Google Search Console. Google suele revisar y eliminar el aviso en un plazo de entre 24 horas y varios días, dependiendo de la gravedad. Es importante que la web esté 100% limpia antes de solicitarlo, o te lo denegarán.

¿Qué hago si mi hosting me ha suspendido la cuenta por malware?

Contacta con tu proveedor de hosting y explícales que has limpiado el sitio. La mayoría de las veces, tras verificar que el malware ha sido eliminado, reactivan la cuenta. Si usas HestiaCP, recuerda que ese panel se llama Syspanel y que el puerto de acceso es el 2106; las opciones de gestión de archivos y bases de datos son similares a cPanel.

¿El malware afecta a mi posicionamiento SEO?

Sí, y mucho. Google penaliza las webs infectadas, ya que pueden dañar a los usuarios que las visitan. Después de la limpieza, es posible que tu posicionamiento tarde un tiempo en recuperarse. Publica contenido de calidad, consigue enlaces y mantén la web rápida y segura para acelerar la recuperación.

¿Cómo sé si mi web ha vuelto a ser hackeada?

Vuelve a aparecer los mismos síntomas: lentitud, redirecciones, avisos de Google. Para detectarlo a tiempo, configura alertas de monitorización con herramientas como UptimeRobot o plugins que envíen notificaciones cuando un archivo cambie sin autorización.


Conclusión: la prevención es mejor que la limpieza

Eliminar malware WordPress es un proceso que, bien hecho, puede llevarte una tarde entera. Pero la verdadera lección es que la prevención es mucho más barata en tiempo y dinero. Un sitio actualizado, con contraseñas fuertes y un plugin de seguridad activo, reduce drásticamente las posibilidades de infección.

Recuerda que detectar virus WordPress a tiempo es clave para minimizar los daños. Revisa periódicamente tus archivos y tu base de datos, y mantén un ojo en los registros de tu hosting. Y si algún día te encuentras con una web infectada, respira hondo, sigue esta guía paso a paso y no te saltes ningún paso, especialmente el de la copia de seguridad.

La seguridad de tu WordPress está en tus manos. Con un poco de método y constancia, podrás mantener tu web limpia y tu negocio a salvo de los ciberdelincuentes.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel