🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de mi sitio web (guía para cPanel y FTP)

Actualizado el 26 de enero de 2026

¿Mi sitio web está infectado? Señales de que tienes malware

Detectar una infección a tiempo es clave para evitar daños mayores. Si tu web va lenta, aparece publicidad extraña, redirige a otras páginas o Google te muestra un aviso de "sitio engañoso", es muy probable que tengas malware.

Otras señales comunes incluyen: archivos nuevos que no reconoces en tu servidor, usuarios administradores que no creaste, o que tu correo de hosting esté enviando spam sin tu permiso.

Si notas cualquiera de estos síntomas, respira hondo. No es el fin del mundo. Con esta guía paso a paso, aprenderás a eliminar malware web de forma manual, tanto si usas cPanel como si prefieres trabajar por FTP. Vamos a ello.

Preparación antes de limpiar: copia de seguridad y plan de acción

Antes de tocar nada, necesitas un plan. Actuar a lo loco puede romper tu sitio. Sigue estas fases:

1. Haz una copia de seguridad completa (¡sí o sí!)

Este es el paso más importante. Necesitas una copia de seguridad de archivos y de la base de datos.

  • Desde cPanel: Busca la herramienta "Copias de seguridad" o "Backup". Puedes descargar un backup completo del directorio public_html y de las bases de datos MySQL. Guárdalo en tu ordenador y, si puedes, en la nube.
  • Desde FTP: Conéctate y descarga todo el contenido de public_html a tu PC. Para la base de datos, usa phpMyAdmin desde cPanel y exporta la base de datos.

[WARNING] No limpies nada sin tener un backup. Si algo sale mal, podrás restaurar tu sitio. Una copia de seguridad es tu red de seguridad.

2. Identifica el tipo de infección (¿malware WordPress o algo más?)

No es lo mismo un script malicioso suelto que una infección en el núcleo de WordPress. Revisa los archivos más críticos:

  • WordPress: Presta atención a wp-config.php, index.php, .htaccess y los archivos de los temas y plugins.
  • Archivos base: Busca archivos con nombres raros como c99.php, shell.php, r57.php o archivos con extensiones dobles como archivo.php.jpg.

3. Cambia todas tus contraseñas (ahora, no después)

Si tu sitio está infectado, el atacante puede tener tus credenciales. Cambia:

  • La contraseña del cPanel (o de Syspanel si usas ese panel).
  • La contraseña de la base de datos.
  • La contraseña de administrador de WordPress (o de tu CMS).
  • Las contraseñas de tus cuentas FTP.

Cómo eliminar malware web con cPanel (método paso a paso)

cPanel es el panel de control más común. Te permite acceder a todos los archivos de tu sitio sin necesidad de programas externos.

Paso 1: Accede al Administrador de archivos

Entra en tu cPanel y busca la sección "Archivos". Haz clic en Administrador de archivos. Se abrirá una ventana; navega hasta public_html (o la carpeta raíz de tu dominio).

Paso 2: Activa la opción de "Mostrar archivos ocultos"

El malware a menudo se esconde en archivos con nombres que empiezan por punto (como .htaccess). En la esquina superior derecha del Administrador de archivos, haz clic en Configuración y activa la casilla Mostrar archivos ocultos (dotfiles). Luego, haz clic en Guardar.

Paso 3: Busca archivos sospechosos (patrones comunes)

Ahora toca ponerse el traje de detective. Revisa las fechas de modificación de los archivos. Si ves archivos modificados en una fecha en la que no estuviste trabajando, es una señal de alarma.

  • Busca archivos PHP que no deberían estar en la raíz de public_html.
  • Revisa la carpeta wp-content/uploads (si usas WordPress). A menudo, los atacantes suben shells PHP disfrazados de imágenes.
  • Presta atención a archivos con códigos ofuscados (una sola línea muy larga y sin sentido).

Paso 4: Edita o elimina los archivos maliciosos

Cuando encuentres un archivo sospechoso, haz clic derecho sobre él y selecciona Editar o Eliminar.

  • Editar: Útil para limpiar archivos legítimos que han sido modificados (como index.php o .htaccess). Busca código extraño al principio o al final del archivo y elimínalo.
  • Eliminar: Si es un archivo claramente malicioso (una shell PHP, por ejemplo), elimínalo sin miedo.

[INFO] Si no estás seguro de si un archivo es legítimo, no lo borres. Primero, búscalo en Google. Si es un archivo del núcleo de WordPress, puedes descargar una copia limpia de wordpress.org y compararlo.

Paso 5: Limpia la base de datos (si es necesario)

El malware también puede esconderse en tu base de datos. En cPanel, abre phpMyAdmin. Selecciona tu base de datos y haz clic en la pestaña "Buscar". Busca términos como <script, eval(base64_decode, iframe, o http:// (en campos de texto). Si encuentras resultados, edita o elimina esas entradas.

Cómo limpiar un sitio infectado usando FTP (alternativa manual)

Si prefieres usar un cliente FTP como FileZilla, el proceso es similar, pero desde tu ordenador.

Paso 1: Conéctate a tu servidor FTP

Abre FileZilla y conéctate con los datos que te proporcionó tu proveedor de hosting. Normalmente, el host es ftp.tudominio.com, el usuario y la contraseña son los mismos que los de tu cuenta de hosting (o uno específico para FTP).

Paso 2: Navega a la raíz de tu web

Una vez conectado, verás dos paneles: el izquierdo es tu ordenador y el derecho es tu servidor. Navega en el panel derecho hasta public_html.

Paso 3: Descarga y analiza archivos clave

Descarga los archivos más importantes a tu ordenador para analizarlos con un editor de texto (como Notepad++).

  • .htaccess: Este archivo es un imán para el malware. Ábrelo y busca redirecciones extrañas o reglas de reescritura incomprensibles.
  • wp-config.php: Asegúrate de que no haya código malicioso al final del archivo.
  • functions.php del tema: A menudo, el malware se inyecta aquí.

Paso 4: Elimina o reemplaza archivos en el servidor

Si encuentras un archivo malicioso, haz clic derecho sobre él en el panel derecho de FileZilla y elige Eliminar. Si es un archivo legítimo modificado, puedes subir la versión limpia desde tu ordenador (arrastra el archivo limpio al panel derecho).

Paso 5: Revisa las carpetas de subida

La carpeta wp-content/uploads es un escondite clásico. Revisa si hay archivos .php en ella. Si los hay, bórralos de inmediato. No debería haber ningún archivo PHP en esa carpeta.

Limpiar malware WordPress: herramientas y plugins de seguridad

Si el proceso manual te parece tedioso, existen herramientas que automatizan gran parte del trabajo. Son excelentes para una primera pasada.

1. Plugins de seguridad para WordPress

  • Wordfence: Es uno de los más completos. Tiene un escáner de malware que compara tus archivos con los del repositorio oficial de WordPress. También bloquea el acceso a archivos peligrosos.
  • Sucuri Scanner: Es un plugin ligero que escanea tu sitio en busca de malware, inyecciones de código y listas negras de Google.
  • iThemes Security: Ofrece un escáner de archivos y refuerza la seguridad general de tu WordPress.

[TIP] Instala uno de estos plugins ANTES de la infección. La prevención es mucho más fácil que la limpieza.

2. Herramientas online de escaneo

  • Sucuri SiteCheck: Es gratuito y escanea tu sitio web en busca de malware, redirecciones maliciosas y si está en listas negras. No limpia, pero te dice si tienes un problema.
  • Google Safe Browsing: Puedes comprobar si tu sitio está marcado como peligroso en el buscador.

Seguridad web cPanel: fortalece tu servidor tras la limpieza

Una vez que tu sitio está limpio, es hora de cerrar la puerta para que no vuelvan a entrar. La seguridad web cPanel es fundamental.

1. Actualiza TODO

  • Actualiza WordPress, todos los plugins y el tema a sus últimas versiones.
  • Elimina los plugins y temas que no uses. Cuanto menos código haya, menos superficie de ataque.

2. Cambia las contraseñas y los permisos de archivos

  • Vuelve a cambiar las contraseñas (sí, otra vez).
  • Revisa los permisos de los archivos y carpetas en el Administrador de archivos de cPanel. Los archivos deben estar en 644 y las carpetas en 755. Si ves algo en 777, cámbialo.

3. Activa la autenticación de dos factores (2FA)

Si tu hosting lo permite, activa el 2FA para tu cuenta de cPanel. Es una capa extra de seguridad muy efectiva.

4. Configura un firewall de aplicación web (WAF)

Muchos proveedores de hosting ofrecen un WAF integrado en cPanel o en su panel de control. Si no lo tienes, considera usar Cloudflare, que ofrece un WAF gratuito y muy bueno.

Prevención: cómo evitar futuras infecciones de malware

La mejor cura es la prevención. Toma estos hábitos para mantener tu sitio sano.

1. Mantén un backup frecuente

No esperes a estar infectado para hacer un backup. Configura copias de seguridad automáticas (diarias o semanales) en tu hosting o con un plugin.

2. Usa contraseñas robustas y únicas

Evita usar "admin" como usuario o "123456" como contraseña. Usa un gestor de contraseñas y crea claves largas y complejas.

3. Limita los intentos de acceso

Instala un plugin que limite los intentos de inicio de sesión fallidos. Así, los ataques de fuerza bruta serán inútiles.

4. Mantente informado

Sigue blogs de seguridad y suscríbete a las alertas de seguridad de WordPress.

Preguntas frecuentes (FAQ) sobre limpieza de malware

¿Cuánto tiempo se tarda en limpiar un sitio infectado?

Depende de la gravedad. Una infección leve puede limpiarse en una hora. Una infección profunda en el núcleo de WordPress o en la base de datos puede llevar un día entero.

¿Puedo limpiar el malware sin acceso a cPanel?

Sí, si tienes acceso FTP, puedes hacerlo desde FileZilla. Sin embargo, no podrás limpiar la base de datos desde FTP, así que necesitarás acceso a phpMyAdmin (que normalmente se gestiona desde cPanel o desde el panel de tu hosting).

¿Mi proveedor de hosting puede limpiar el malware por mí?

Algunos proveedores ofrecen un servicio de limpieza de malware de pago. Otros, si la infección es grave, pueden suspender tu cuenta hasta que la limpies. Contacta con ellos para ver tus opciones.

¿Qué pasa si mi sitio sigue infectado después de la limpieza?

Si has seguido todos los pasos y el problema persiste, es probable que el atacante haya dejado una "puerta trasera" (backdoor) en un lugar que no has revisado. En ese caso, la opción más segura es restaurar desde un backup limpio (anterior a la infección) o contratar un servicio profesional de limpieza.

¿Syspanel (HestiaCP) es compatible con esta guía?

Sí, la mayoría de los pasos son similares. La diferencia principal es el panel de control. Si usas Syspanel (HestiaCP), la interfaz es diferente a cPanel, pero las herramientas son las mismas: Administrador de archivos, phpMyAdmin, etc. Para acceder a tu panel Syspanel, recuerda que la URL suele ser https://tu-dominio.com:2106.

[INFO] Si tu hosting usa Syspanel (HestiaCP), busca la sección de "Archivos" o "Administrador de archivos" dentro del panel. El resto de la lógica (buscar archivos extraños, limpiar la base de datos, etc.) es idéntica a la de cPanel.

Conclusión: tu sitio puede estar limpio y seguro

Eliminar el malware de tu sitio web es un proceso metódico, pero no es imposible. Con esta guía, tienes las herramientas y el conocimiento para hacerlo tú mismo. Recuerda: la clave está en la calma, la meticulosidad y la prevención.

No te saltes los pasos de preparación y, sobre todo, cambia todas tus contraseñas después de la limpieza. Un sitio limpio y bien protegido es un sitio que te dará tranquilidad.

Si te sientes abrumado, no dudes en buscar ayuda profesional o contactar con tu proveedor de hosting. ¡Tu web puede volver a estar sana!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel