🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de un sitio WordPress en DirectAdmin

Actualizado el 12 de diciembre de 2025

¿Tu WordPress en DirectAdmin tiene malware? Señales de alerta

Si tu sitio web carga muy lento, muestra redirecciones extrañas a páginas de terceros, o ves mensajes de advertencia en Google como "Este sitio puede estar comprometido", es muy probable que tengas un problema de infección. El malware en WordPress es más común de lo que crees, y si tu hosting usa DirectAdmin, tienes herramientas muy potentes para solucionarlo.

En esta guía te enseñaré paso a paso cómo eliminar malware WordPress desde DirectAdmin, sin necesidad de ser un experto en seguridad. Vamos a limpiar tu sitio, restaurar su funcionamiento y, lo más importante, evitar que vuelva a ocurrir.


¿Qué es el malware en WordPress y por qué aparece?

El malware es cualquier código malicioso que se inyecta en tu sitio sin tu permiso. Puede venir en forma de scripts ocultos, enlaces en el footer, o incluso archivos PHP que se hacen pasar por legítimos.

Las causas más comunes son:

  • Plugins o temas desactualizados con vulnerabilidades conocidas.
  • Contraseñas débiles en tu panel de administración o FTP.
  • Nulled themes (temas piratas) que vienen con puertas traseras.
  • Ataques de fuerza bruta que adivinan tu contraseña.

[INFO] No te preocupes si no sabes cómo llegó. Lo importante ahora es limpiar virus web y recuperar el control.


Preparación antes de empezar a limpiar

Antes de ejecutar cualquier comando o instalar un plugin, haz esto:

1. Haz una copia de seguridad completa

En DirectAdmin, ve a Backup / Restore y crea un backup de tu cuenta. Si algo sale mal, podrás restaurarlo.

2. Cambia todas tus contraseñas

Desde la misma interfaz de DirectAdmin, cambia:

  • Contraseña de tu cuenta de hosting.
  • Contraseña de la base de datos (MySQL).
  • Contraseña de administrador de WordPress.

3. Toma nota de la versión de PHP

En DirectAdmin → Account Manager → PHP Version Selector, anota qué versión usas. La necesitarás más adelante.


Método 1: Escaneo y limpieza con plugins de seguridad (recomendado para principiantes)

Esta es la forma más fácil y segura para usuarios sin experiencia técnica.

Paso 1: Accede a tu WordPress via FTP o File Manager

En DirectAdmin, abre File Manager (normalmente en la sección de Advanced Features). Navega hasta la carpeta public_html (o el directorio donde esté instalado tu WordPress).

Paso 2: Descarga e instala un plugin de seguridad

Necesitas un plugin que pueda escanear y eliminar malware WordPress. Los más populares y efectivos son:

  • Wordfence Security
  • Sucuri Security
  • MalCare Security

Para instalarlo manualmente (sin acceso al panel de admin):

  1. Descarga el plugin desde wordpress.org.
  2. Descomprímelo en tu PC.
  3. Sube la carpeta del plugin a public_html/wp-content/plugins/ usando el File Manager.
  4. Actívalo desde tu panel de WordPress (si tienes acceso).

Paso 3: Ejecuta un escaneo completo

Una vez activado, ve a la sección de escaneo del plugin (por ejemplo, en Wordfence: Scan → Start New Scan). Espera a que termine. Puede tardar varios minutos si tienes muchos archivos.

Paso 4: Revisa y elimina las amenazas detectadas

El plugin te mostrará una lista de archivos infectados. Normalmente puedes:

  • Reparar (si el plugin tiene esa opción).
  • Eliminar el archivo infectado.
  • Poner en cuarentena (recomendado para no perder datos).

[WARNING] No elimines archivos que no reconozcas sin antes investigar. Algunos plugins legítimos pueden ser marcados como falsos positivos.


Método 2: Limpieza manual desde DirectAdmin (para casos persistentes)

Si el plugin no pudo con la infección, o tu sitio está tan dañado que no puedes acceder al panel de administración, toca hacerlo a mano.

Paso 1: Verifica la integridad de los archivos core de WordPress

WordPress tiene un sistema de verificación de archivos. En tu panel de administración (si puedes entrar), ve a Herramientas → Salud del sitio → Información → Archivos de WordPress y haz clic en "Verificar archivos core". Si hay archivos modificados, los verás listados.

Si no puedes entrar, descarga una copia limpia de WordPress desde wordpress.org y compárala con la tuya usando un programa como WinMerge.

Paso 2: Busca archivos sospechosos en File Manager

Abre File Manager en DirectAdmin y busca estos patrones comunes:

  • Archivos con nombres extraños: system.php, wp-cache.php, 0x0.php, archivos con extensiones .php en carpetas de imágenes (wp-content/uploads/).
  • Archivos con permisos 777 (lectura/escritura/ejecución para todos). Los permisos seguros son 755 para carpetas y 644 para archivos.
  • Archivos con código ofuscado (una sola línea muy larga, llena de funciones como base64_decode, eval, gzinflate).

Paso 3: Revisa el archivo .htaccess

Este archivo está en la raíz de public_html. Ábrelo con un editor de texto. Busca líneas que redirijan a sitios extraños o que contengan reglas de reescritura sospechosas. Puedes reemplazar todo su contenido por el .htaccess por defecto de WordPress:

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress

Paso 4: Limpia la base de datos

El malware también puede esconderse en tu base de datos. Conéctate a phpMyAdmin desde DirectAdmin (en MySQL Management). Revisa las tablas wp_options y wp_posts en busca de contenido sospechoso (enlaces raros, scripts inyectados).

[TIP] Si no sabes qué buscar, usa una consulta SQL como:
SELECT * FROM wp_posts WHERE post_content LIKE '%http://malicious-site.com%';
(Cambia la URL por la que sospeches).

Paso 5: Reinstala WordPress (solución nuclear)

Si nada funciona, la opción más segura es reinstalar WordPress desde cero:

  1. Descarga una copia limpia de WordPress.
  2. Sube todos los archivos (excepto wp-config.php y la carpeta wp-content/uploads).
  3. Reinstala tus plugins y temas desde fuentes oficiales.

Cómo evitar que el malware vuelva a aparecer

Una vez que hayas logrado eliminar malware WordPress, es crucial cerrar las puertas por donde entró.

1. Mantén todo actualizado

  • WordPress core (la versión principal).
  • Todos los plugins y temas.
  • La versión de PHP en DirectAdmin (usa PHP 8.0 o superior).

2. Usa contraseñas fuertes y autenticación en dos pasos (2FA)

En DirectAdmin, puedes habilitar 2FA en Account Manager → Two-Factor Authentication. También instala un plugin como Google Authenticator en tu WordPress.

3. Limita los intentos de inicio de sesión

Instala un plugin como Limit Login Attempts Reloaded para bloquear IPs que intenten adivinar tu contraseña.

4. Desactiva la edición de archivos desde el panel de WordPress

Agrega esta línea a tu archivo wp-config.php (justo antes de /* That's all, stop editing! */):

define('DISALLOW_FILE_EDIT', true);

5. Programa escaneos automáticos

Configura tu plugin de seguridad (Wordfence, Sucuri) para que escanee tu sitio automáticamente cada 24 horas y te envíe un correo si encuentra algo.


Preguntas frecuentes (FAQ)

¿Puedo eliminar malware sin acceso al panel de administración de WordPress?

Sí, usando File Manager de DirectAdmin o conectándote por FTP. Puedes subir manualmente un plugin de seguridad y activarlo desde la base de datos, o hacer la limpieza manual que te expliqué.

¿Qué debo hacer si mi sitio sigue mostrando el malware después de limpiarlo?

A veces el malware se esconde en archivos que no son de WordPress, como en la carpeta public_html raíz. Revisa también archivos como index.php, wp-config.php (aunque es raro), y archivos de temas y plugins que no estés usando.

¿El hosting DirectAdmin tiene herramientas propias para detectar malware?

Sí, muchos paneles DirectAdmin incluyen Malware Scanner o ClamAV. Búscalo en Advanced Features → Malware Scanner. Ejecuta un escaneo completo de tu cuenta.

[INFO] Si tu hosting usa Syspanel (el nombre que le damos a HestiaCP), el acceso es por el puerto 2106. Allí también puedes usar el File Manager y el escáner de malware integrado.

¿Es seguro usar plugins de seguridad gratuitos?

Sí, los que mencioné (Wordfence, Sucuri, MalCare) tienen versiones gratuitas muy potentes. La versión gratuita es suficiente para la mayoría de los sitios pequeños y medianos.

¿Cuánto tiempo tarda una limpieza completa?

Depende del tamaño del sitio y del método. Con un plugin, puede ser de 10 a 30 minutos. La limpieza manual puede llevarte varias horas si no tienes experiencia.


Conclusión: Recupera tu sitio y duerme tranquilo

Eliminar malware WordPress desde DirectAdmin es completamente posible si sigues estos pasos con calma. Empieza siempre por la copia de seguridad, luego prueba con un plugin de seguridad, y si es necesario, pasa a la limpieza manual.

Recuerda que la seguridad WordPress no es un evento único, es un hábito. Mantén todo actualizado, usa contraseñas fuertes, y programa escaneos periódicos. Así evitarás tener que volver a pasar por este proceso.

Si te quedas atascado, no dudes en contactar a tu proveedor de hosting. Muchos ofrecen servicios de malware removal como parte del soporte técnico.

¡Buena suerte con la limpieza!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel