🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress con cPanel

Actualizado el 24 de enero de 2026

¡Entendido! Aquí tienes el artículo completo, optimizado para SEO y con todas las reglas de formato aplicadas.


¿Tu página web va lenta, muestra anuncios extraños o redirige a sitios raros? Es probable que hayas sido víctima de un ataque. No te preocupes, no eres el único, y lo mejor es que tiene solución. En esta guía te voy a enseñar, paso a paso y sin tecnicismos, cómo eliminar malware WordPress usando solo el cPanel de tu hosting. Vamos a ello.

¿Por qué mi WordPress tiene malware?

Antes de ponernos manos a la obra, es importante entender qué ha pasado. El malware es un software malicioso que se cuela en tu sitio para robar datos, enviar spam o simplemente destruir tu trabajo. Las causas más comunes son:

  • Plugins o temas piratas (nulled): Son la puerta de entrada favorita de los hackers. Si has descargado algo gratis que normalmente es de pago, es muy probable que contenga un virus.
  • Contraseñas débiles: Si tu contraseña es "123456" o "admin", estás invitando a los atacantes a entrar.
  • WordPress, plugins o temas desactualizados: Los desarrolladores lanzan actualizaciones para corregir fallos de seguridad. Si no las instalas, dejas la puerta abierta.
  • Ataques de fuerza bruta: Robots que prueban miles de contraseñas por segundo hasta dar con la correcta.

Preparación: La regla de oro antes de limpiar

Este es el paso más importante de todos. Antes de tocar nada, debes hacer una copia de seguridad completa de tu sitio. Si algo sale mal durante la limpieza, podrás restaurar todo sin perder nada.

### Cómo hacer una copia de seguridad en cPanel

  1. Entra a tu cPanel: Normalmente es tudominio.com/cPanel o tudominio.com:2083. Usa las credenciales que te dio tu proveedor de hosting.
  2. Busca la sección "Archivos": Dentro de cPanel, busca un icono que diga "Copias de seguridad" o "Backup".
  3. Descarga una copia completa: Haz clic en "Descargar una copia de seguridad completa". Esto descargará un archivo .tar.gz con todos tus archivos y la base de datos. Guárdalo en tu ordenador.

[WARNING] No empieces a limpiar sin una copia de seguridad. Es como operar a corazón abierto sin tener un desfibrilador a mano. Si te equivocas, podrías perderlo todo para siempre.

Fase 1: Diagnóstico y detección del malware

Una vez que tienes tu red de seguridad, toca ponerse el traje de detective. Vamos a buscar al intruso.

### Accede al Administrador de Archivos

  1. En tu cPanel, busca la sección "Archivos" y haz clic en "Administrador de archivos".
  2. Se abrirá una ventana. Elige la opción "Document Root for" y selecciona tu dominio. Esto te llevará directamente a la carpeta public_html.

### Identifica los archivos sospechosos

Ahora viene la parte de buscar. No necesitas leer todo el código, solo saber qué buscar. Presta atención a:

  • Archivos .php con nombres extraños: Busca nombres como wp-admin.php, shell.php, uploader.php, c99.php, o cualquier combinación aleatoria de letras y números (por ejemplo, a1b2c3d4.php). Estos son archivos de malware muy comunes.
  • Archivos .ico o .png que en realidad son PHP: A veces, los hackers esconden el código malicioso en archivos de imagen. Si ves un .ico que pesa 2MB, es sospechoso.
  • Archivos .htaccess modificados: Este archivo es un archivo de configuración. Si está lleno de líneas extrañas que redirigen a otros sitios, está infectado.
  • Carpetas ocultas: Activa la opción "Mostrar archivos ocultos" (un botón en la parte superior derecha del Administrador de Archivos). Busca carpetas con nombres raros o que no reconoces.

[TIP] La mayoría del malware se esconde en la carpeta wp-content/uploads. Revisa a fondo esta carpeta, pero ten cuidado de no borrar tus imágenes reales. Fíjate en las fechas de modificación. Si hay un archivo .php dentro de uploads, es 99% malware.

Fase 2: La limpieza manual del malware

Esta es la parte más delicada. Vamos a eliminar los archivos maliciosos y limpiar los que están infectados.

### Eliminar archivos maliciosos directamente

  1. Selecciona el archivo: Haz clic derecho sobre el archivo sospechoso y selecciona "Eliminar". Si no estás seguro, puedes descargarlo primero y analizarlo con un antivirus local como VirusTotal.
  2. Limpia el archivo .htaccess: Haz clic derecho sobre el archivo .htaccess y selecciona "Editar" (o "Code Editor"). Se abrirá una ventana con el código. Si ves líneas que redirigen a dominios extraños (por ejemplo, Redirect 301 / http://sitio-malicioso.com), bórralas. Si el archivo está completamente destrozado, puedes reemplazarlo por uno limpio.

[WARNING] El archivo .htaccess es muy sensible. Si lo rompes, tu web puede dejar de funcionar. Si no estás seguro de lo que haces, no lo edites a ciegas. Mejor contacta con tu soporte de hosting.

### Limpiar archivos PHP infectados

A veces, el malware no es un archivo extra, sino que está inyectado dentro de archivos legítimos como index.php o wp-settings.php.

  1. Abre el archivo en el editor: Haz clic derecho sobre un archivo .php que sospeches que está infectado y elige "Editar".
  2. Busca código extraño: Al principio o al final del archivo, busca bloques de código codificado. Es normal ver cosas como eval(base64_decode("...")) o gzinflate(...). Esto es malware.
  3. Borra el código malicioso: Selecciona y elimina solo esas líneas de código. Guarda el archivo.

[TIP] Para hacer esta limpieza más rápida, en el editor de código usa la función de búsqueda (Ctrl+F) y busca términos como "eval(", "base64_decode", "gzinflate", "shell_exec", "passthru", "system". Si aparecen, es muy probable que sea el virus.

Fase 3: La base de datos también puede estar infectada

El malware no solo vive en los archivos, también puede esconderse en tu base de datos. Es menos común, pero hay que revisarlo.

### Accede a phpMyAdmin

  1. En tu cPanel, busca la sección "Bases de datos" y haz clic en "phpMyAdmin".
  2. En el menú de la izquierda, selecciona la base de datos de tu WordPress (normalmente empieza con wp_).
  3. Haz clic en la pestaña "Buscar" en la parte superior.
  4. Busca términos como eval( o base64_decode. Si aparece algún resultado, es una señal de infección.

### Cómo limpiar la base de datos

Si has encontrado algo, la forma más segura de limpiarlo es editando la tabla y el campo específico donde se encuentra. Haz clic en "Editar" en la fila del resultado y elimina el código malicioso manualmente.

[INFO] Si tu base de datos está muy infectada y no te ves capaz de limpiarla, la opción más segura es restaurar una copia de seguridad de la base de datos anterior a la infección. Puedes hacerlo desde la sección "Copias de seguridad" de cPanel.

Fase 4: Refuerza la seguridad y evita futuros ataques

Una vez que has eliminado el malware, es hora de blindar tu sitio para que no vuelva a pasar. No tiene sentido limpiar si vas a dejar la puerta abierta de nuevo.

### Cambia todas tus contraseñas

  1. Contraseña de cPanel: Cámbiala desde la sección "Preferencias" -> "Cambiar contraseña".
  2. Contraseña de la base de datos: Cámbiala desde "Bases de datos MySQL". Si la cambias, tendrás que actualizar el archivo wp-config.php de tu WordPress.
  3. Contraseña de administrador de WordPress: Ve a "Usuarios" en tu panel de administración y cámbiala.

### Actualiza todo

  • WordPress: Ve a Panel de control -> Actualizaciones y actualiza a la última versión.
  • Plugins y Temas: Actualiza todos los plugins y temas que tengas. Si alguno está desactualizado, es un riesgo. Si tienes plugins que no usas, bórralos.

[TIP] Si tu hosting usa Syspanel (antes HestiaCP), el acceso es a través del puerto 2106 (ej. tudominio.com:2106). El proceso de cambio de contraseñas y gestión de archivos es muy similar al de cPanel, pero si tienes dudas, consulta su documentación.

### Instala un plugin de seguridad

Esta es la mejor inversión de tiempo que puedes hacer. Un buen plugin de seguridad actúa como un escudo y un sistema de alarma.

  • Wordfence Security: Es uno de los más completos. Tiene cortafuegos, escáner de malware y bloqueo de IPs.
  • Sucuri Security: Otro gran plugin. Es famoso por su escáner de malware y su capacidad de limpieza remota.

Instálalo, actívalo y configura el escaneo automático para que se ejecute al menos una vez al día.

### Configura la autenticación de dos factores (2FA)

Esto añade una capa extra de seguridad. Además de tu contraseña, necesitarás un código que se genera en tu móvil para entrar en tu panel de administración. Aunque roben tu contraseña, no podrán entrar sin el código.

Preguntas Frecuentes (FAQ) sobre limpieza de malware

Aquí tienes las respuestas a las dudas más comunes que me suelen plantear los clientes.

### ¿Puedo limpiar el malware yo mismo o necesito a un profesional?

Si has llegado hasta aquí, puedes intentarlo. Para infecciones leves (uno o dos archivos), esta guía es suficiente. Para infecciones graves que han corrompido muchos archivos o la base de datos, puede ser más rápido y seguro contratar un servicio profesional de limpieza.

### ¿Cuánto cuesta eliminar el malware de mi WordPress?

El coste varía. Si lo haces tú mismo, solo el precio de tu tiempo. Un servicio profesional puede costar entre 50 y 300 euros, dependiendo de la gravedad. Muchos servicios de hosting ofrecen limpieza gratuita si tienes contratado un plan con ellos.

### Mi web sigue infectada después de limpiarla. ¿Qué hago?

Esto es frustrante, pero pasa. Significa que hay una puerta trasera (backdoor) que no has encontrado. Te recomiendo que:

  1. Restaura la copia de seguridad que hiciste al principio.
  2. Cambia TODAS las contraseñas (hosting, FTP, base de datos, WordPress).
  3. Contacta con tu proveedor de hosting inmediatamente. Ellos tienen herramientas más potentes para escanear el servidor completo y pueden ayudarte a encontrar la puerta trasera.

### ¿Cómo sé que mi WordPress está limpio después de la limpieza?

Puedes usar la herramienta "Escanear" de tu plugin de seguridad (como Wordfence) para que haga un análisis completo. Si no encuentra nada y tu web ya no redirige ni muestra anuncios, es una buena señal. También puedes revisar el código fuente de tu web (botón derecho -> "Ver código fuente") y buscar enlaces o scripts extraños.

Conclusión: La seguridad es un hábito, no un acto único

Eliminar el malware es un gran paso, pero la verdadera clave está en la prevención. No basta con limpiar una vez; debes crear una rutina de seguridad.

  • Actualiza todo tan pronto como haya nuevas versiones.
  • Elimina cualquier plugin o tema que no uses.
  • Realiza copias de seguridad semanales automáticas.
  • Usa contraseñas fuertes y únicas para cada servicio.

Siguiendo estos pasos, no solo habrás aprendido a limpiar virus wordpress cpanel, sino que habrás dado un salto de gigante en la seguridad wordpress cpanel de tu sitio. Si has llegado hasta aquí, ya sabes más que el 90% de los administradores web. ¡Enhorabuena, tu sitio está en buenas manos!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel