🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar archivos maliciosos en WordPress usando Syspanel

Actualizado el 6 de junio de 2026

¿Tu sitio WordPress en un servidor gestionado con Syspanel se ha infectado? No entres en pánico. Tener archivos maliciosos en WordPress es más común de lo que parece, pero la buena noticia es que puedes eliminarlos tú mismo usando las herramientas que ya tienes en tu panel de control.

En esta guía, te explicaré paso a paso cómo eliminar malware WordPress con Syspanel, cómo limpiar virus WordPress Syspanel y cómo reforzar la seguridad WordPress Syspanel para que no vuelva a ocurrir. Todo explicado de forma sencilla, como si estuviera a tu lado guiándote.


Primero: ¿Qué es Syspanel y por qué es tu aliado?

Syspanel es el nombre que usamos para referirnos a la interfaz de administración de tu servidor (basada en HestiaCP). Accedes a él a través de tu navegador, normalmente en la dirección https://tudominio.com:2106. Es como el "centro de control" de tu hosting, donde puedes gestionar bases de datos, cuentas de correo y, por supuesto, los archivos de tu web.

Para eliminar malware, usaremos dos herramientas clave de Syspanel: el Administrador de Archivos (File Manager) y el Acceso por Terminal (SSH). No te asustes por el nombre "terminal", te guiaré con comandos muy simples.


Señales de que tu WordPress tiene archivos maliciosos

Antes de empezar a limpiar, asegúrate de que realmente hay un problema. Algunas señales típicas son:

  • Redirecciones extrañas: Al entrar a tu web, te lleva a sitios de farmacia, casinos o páginas de publicidad.
  • Ventanas emergentes (pop-ups): Aparecen anuncios incluso cuando navegas por tu propio sitio.
  • Tu web aparece en listas negras: Google o navegadores muestran un aviso de "sitio engañoso".
  • Rendimiento lento: El servidor está sobrecargado porque el malware está enviando spam o minando criptomonedas.
  • Archivos o carpetas desconocidos: Ves cosas como wp.php, 0x1.php, shell.php o carpetas con nombres aleatorios en la raíz de tu instalación.

Si reconoces al menos dos de estas señales, es hora de actuar.


Paso 1: Accede a Syspanel y haz una copia de seguridad

Este paso es obligatorio. Nunca modifiques archivos sin tener un respaldo, por si algo sale mal.

  1. Abre tu navegador y escribe: https://tudominio.com:2106 (recuerda, el puerto es el 2106).
  2. Inicia sesión con tu usuario y contraseña de administrador del servidor.
  3. Una vez dentro, busca la sección "Backup" o "Copias de seguridad" en el menú lateral.
  4. Selecciona tu cuenta de WordPress (la que contiene el dominio afectado) y haz clic en "Crear copia de seguridad".
  5. Espera a que termine (puede tardar unos minutos). Descarga ese archivo .tar.gz a tu ordenador por si necesitas restaurar.

[INFO] Aunque hagamos una limpieza, tener un backup limpio (de antes de la infección) es la solución más rápida. Si tu copia ya está infectada, no la uses para restaurar, solo para tener los datos.


Paso 2: Usa el Administrador de Archivos de Syspanel para buscar archivos sospechosos

El Administrador de Archivos es una herramienta visual que te permite navegar por las carpetas de tu web sin necesidad de comandos.

  1. En Syspanel, ve a la sección "File Manager" o "Administrador de archivos".
  2. Busca la carpeta de tu dominio (normalmente está en /home/nombredeusuario/web/tudominio.com/public_html).
  3. Explora las carpetas principales. Los archivos maliciosos suelen esconderse en:
    • wp-content/: Aquí los plugins y temas pueden tener archivos inyectados.
    • wp-content/uploads/: A veces suben scripts PHP disfrazados de imágenes.
    • wp-includes/: Archivos del núcleo de WordPress pueden ser reemplazados por versiones maliciosas.
    • La raíz (public_html/): Busca archivos como shell.php, backdoor.php, wp-load.php (si no es el original), o cualquier cosa con nombre extraño.

¿Qué archivos debes buscar?

  • Archivos PHP con nombres inusuales: 0x1.php, c99.php, r57.php, wso.php, upload.php.
  • Archivos con permisos 777: En Syspanel, al lado de cada archivo verás los permisos (ej: 0644 o 0755). Si ves 0777, es sospechoso.
  • Archivos de imagen que en realidad son PHP: Haz clic derecho en un archivo .jpg o .png y selecciona "Ver/Editar". Si ves código PHP dentro, es malware.
  • Archivos .htaccess modificados: Revisa el .htaccess de la raíz. Si ves líneas con RewriteRule que redirigen a sitios raros, están infectados.

[WARNING] No elimines archivos del núcleo de WordPress (como wp-config.php, /wp-admin/, /wp-includes/) a menos que estés 100% seguro de que son maliciosos. Si borras algo importante, tu web dejará de funcionar.


Paso 3: Usa la Terminal de Syspanel para eliminar malware de forma masiva

A veces, hay decenas o cientos de archivos maliciosos. Borrarlos uno por uno desde el Administrador de Archivos es tedioso. Aquí entra la terminal.

  1. En Syspanel, busca la opción "Terminal" o "SSH". Se abrirá una ventana negra con una línea de comandos.

  2. Escribe el siguiente comando para navegar a la carpeta de tu web (cambia nombredeusuario y tudominio.com por los tuyos):

    cd /home/nombredeusuario/web/tudominio.com/public_html
    
  3. Buscar archivos modificados recientemente. El malware suele crearse en los últimos días. Ejecuta:

    find . -name "*.php" -mtime -7 -type f
    

    Esto lista todos los archivos PHP modificados en los últimos 7 días. Revisa la lista. Si ves nombres raros, apúntalos.

  4. Eliminar archivos sospechosos por nombre. Si sabes que un archivo como shell.php es malicioso, bórralo con:

    find . -name "shell.php" -type f -delete
    

    Repite para cada nombre sospechoso que hayas encontrado.

  5. Eliminar archivos con permisos 777. Esto es una señal de alerta. Ejecuta:

    find . -perm 777 -type f -delete
    

    [WARNING] Ten cuidado con este comando. Algunos plugins legítimos (como caché) pueden tener permisos 777. Si después de borrar tu web falla, restaura desde el backup.

  6. Limpiar archivos PHP que contengan código malicioso. Un truco avanzado: busca archivos que contengan funciones peligrosas como eval, base64_decode o system. Ejecuta:

    grep -r "eval(base64_decode" --include="*.php" .
    

    Si aparece algún archivo, revísalo. Si es extraño, bórralo con rm nombrearchivo.php.


Paso 4: Limpia la base de datos (si el malware inyectó código en ella)

Algunos virus WordPress Syspanel se esconden en la base de datos, no solo en archivos. Para eso:

  1. En Syspanel, ve a "Databases" o "Bases de datos".
  2. Busca la base de datos de tu WordPress (suele llamarse como tu usuario o dominio).
  3. Haz clic en "phpMyAdmin" para abrirla.
  4. Selecciona la tabla wp_options (o el prefijo que uses, ejemplo: miwp_options).
  5. Busca en la columna option_name valores como siteurl o home. Si están redirigiendo a una URL extraña, cámbialos a tu dominio real.
  6. También revisa la tabla wp_posts y wp_postmeta en busca de scripts inyectados en el contenido. Puedes usar el buscador de phpMyAdmin para localizar cadenas como <script> o eval(.

[TIP] Si no te sientes cómodo con phpMyAdmin, puedes instalar un plugin de seguridad (como Wordfence o Sucuri) desde el escritorio de WordPress, que escanea y limpia la base de datos automáticamente.


Paso 5: Refuerza la seguridad WordPress Syspanel para evitar reinfecciones

Una vez que has eliminado los archivos maliciosos, es crucial cerrar las puertas por donde entró el virus.

5.1. Cambia todas las contraseñas

  • Contraseña de administrador de WordPress: Ve a Usuarios > Tu perfil y cámbiala. Usa una fuerte (mayúsculas, minúsculas, números, símbolos).
  • Contraseña de la base de datos: En Syspanel, en la sección de bases de datos, puedes cambiar la contraseña del usuario de MySQL.
  • Contraseña de FTP/SFTP: Si usas FTP, cámbiala también.

5.2. Actualiza todo

  • WordPress: Ve a Escritorio > Actualizaciones y actualiza el núcleo.
  • Plugins y temas: Actualiza todos. Si algún plugin está desactualizado y no tiene soporte, elimínalo. Es la principal vía de entrada de malware.

5.3. Configura un firewall en Syspanel

Syspanel (HestiaCP) incluye un firewall básico. Ve a "Firewall" en el menú y asegúrate de que solo los puertos necesarios estén abiertos (80, 443, 2106 para Syspanel, y quizás 22 para SSH). Bloquea los demás.

5.4. Instala un plugin de seguridad

Después de la limpieza, instala un plugin como Wordfence Security o Sucuri Security. Ambos tienen versión gratuita y te ayudarán a:

  • Escanear archivos en busca de malware.
  • Bloquear IPs sospechosas.
  • Reforzar el inicio de sesión (con autenticación de dos factores).

Preguntas frecuentes (FAQ) sobre limpieza de virus en WordPress con Syspanel

P: ¿Puedo eliminar malware sin usar la terminal?
R: Sí, usando el Administrador de Archivos de Syspanel puedes borrar archivos uno por uno. Pero si hay muchos, la terminal es más rápida.

P: ¿Qué hago si después de limpiar, mi web sigue redirigiendo?
R: Revisa el archivo .htaccess en la raíz. A veces el malware lo modifica. Puedes restaurar uno limpio desde tu backup o generar uno nuevo desde Ajustes > Enlaces permanentes en WordPress (solo con guardar los cambios se regenera).

P: ¿El malware puede estar en los temas o plugins que uso?
R: Sí, especialmente si los descargaste de sitios no oficiales. Siempre usa temas y plugins del repositorio oficial de WordPress o de desarrolladores de confianza.

P: ¿Cómo accedo a Syspanel si no recuerdo la URL?
R: Prueba https://tudominio.com:2106. Si no funciona, contacta a tu proveedor de hosting. Recuerda que el puerto es el 2106.

P: ¿Necesito conocimientos de programación para seguir esta guía?
R: No. Solo debes seguir los pasos al pie de la letra. Si algo no queda claro, vuelve a leer la sección o busca ayuda en foros de soporte.


Resumen final: Tu checklist para eliminar malware WordPress Syspanel

Para que no te pierdas, aquí tienes la lista de tareas:

  • Paso 1: Accede a Syspanel (puerto 2106) y haz un backup.
  • Paso 2: Usa el Administrador de Archivos para identificar archivos sospechosos (nombres raros, permisos 777).
  • Paso 3: Usa la terminal para eliminar archivos masivamente con comandos find y grep.
  • Paso 4: Limpia la base de datos en phpMyAdmin (revisa wp_options, wp_posts).
  • Paso 5: Refuerza la seguridad: cambia contraseñas, actualiza todo, activa firewall e instala un plugin de seguridad.

Recuerda que la prevención es tu mejor arma. Mantén WordPress, plugins y temas siempre actualizados, usa contraseñas fuertes y evita instalar cosas de fuentes dudosas. Con Syspanel y estos pasos, tu sitio estará más seguro que nunca.

Si te quedaste con dudas, vuelve a leer la sección correspondiente o busca en la comunidad de Syspanel. ¡Tú puedes con esto!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel