🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress desde cPanel (guía paso a paso)

Actualizado el 22 de febrero de 2026

¿Qué es el malware de WordPress y por qué deberías actuar ya?

El malware en WordPress es cualquier código malicioso que se inyecta en tu sitio web sin tu permiso. Puede manifestarse como redirecciones extrañas, ventanas emergentes no deseadas, enlaces ocultos, o incluso hacer que tu web sea utilizada para enviar spam masivo. Si tu sitio ha sido infectado, no solo pierdes visitantes, sino que también puedes ser penalizado por Google y otros buscadores.

La buena noticia es que puedes eliminar malware WordPress tú mismo, sin ser un experto en programación, siempre y cuando tengas acceso a tu panel de control de hosting, como cPanel. Este panel te permite gestionar tus archivos, bases de datos y programas de seguridad desde un solo lugar.

Esta guía paso a paso está pensada para que, incluso sin conocimientos técnicos avanzados, puedas limpiar web infectada cPanel de forma segura y efectiva. Vamos a ir despacio, explicando cada paso, para que no te sientas abrumado.

Preparación antes de la limpieza: copia de seguridad

Antes de tocar cualquier cosa, es fundamental que hagas una copia de seguridad completa de tu sitio web. Esto es tu red de seguridad. Si algo sale mal durante el proceso de limpieza, podrás restaurar tu web a su estado anterior.

Cómo hacer una copia de seguridad en cPanel

  1. Accede a cPanel: Escribe tu-dominio.com/cpanel en tu navegador e inicia sesión con tus credenciales de hosting.
  2. Busca la sección "Archivos": Dentro de cPanel, busca un icono que diga "Copias de seguridad" o "Backup".
  3. Genera una copia completa: Haz clic en "Descargar una copia de seguridad completa". Esto generará un archivo comprimido con todos tus archivos y bases de datos.
  4. Guarda el archivo en tu ordenador: Descarga el archivo .tar.gz resultante y guárdalo en un lugar seguro, fuera de tu servidor.

[WARNING] No continúes con la limpieza hasta que hayas descargado y verificado que tu copia de seguridad se ha guardado correctamente en tu PC. Si la copia está incompleta o corrupta, podrías perder todos tus datos.

Identificar el malware: señales de que tu WordPress está infectado

A veces el malware es evidente, pero otras veces se esconde muy bien. Antes de empezar a limpiar, debes saber qué estás buscando.

Señales comunes de infección

  • Redirecciones extrañas: Cuando visitas tu web, te lleva a sitios de farmacias, casinos o páginas de publicidad.
  • Ventanas emergentes (pop-ups): Aparecen anuncios intrusivos incluso cuando no deberían.
  • Avisos de Google Safe Browsing: Al intentar entrar a tu web, el navegador te muestra un aviso de "Sitio engañoso" o "Contiene software dañino".
  • Código inyectado en archivos: Si revisas tu código, ves scripts extraños que no has añadido tú.
  • Usuarios administradores desconocidos: Entras a tu panel de WordPress y encuentras un usuario "admin" o similar que no has creado.
  • Rendimiento lento: Tu web tarda muchísimo en cargar sin una razón aparente.
  • Correos de spam desde tu dominio: Se envían correos electrónicos no autorizados desde tu servidor.

Herramientas para escanear tu web

Puedes usar herramientas online como Sucuri SiteCheck o las propias herramientas de Google Search Console para obtener un diagnóstico preliminar. Estas herramientas te dirán si hay códigos maliciosos conocidos y te darán pistas sobre dónde están.

Paso a paso para eliminar malware WordPress desde cPanel

Ahora sí, vamos a la acción. Sigue estos pasos en orden. Si te pierdes, vuelve al principio.

Paso 1: Poner tu sitio en modo mantenimiento

Primero, debes evitar que los visitantes accedan a tu web mientras la limpias. La forma más fácil es crear un archivo .maintenance en la carpeta raíz de tu WordPress.

  1. Accede al Administrador de Archivos de cPanel: Busca la sección "Archivos" y haz clic en "Administrador de archivos".
  2. Navega a tu carpeta raíz: Normalmente es public_html, htdocs o el nombre de tu dominio.
  3. Crea un archivo nuevo: Haz clic en "+ Archivo" en la barra superior. Nombra el archivo como .maintenance (sin comillas).
  4. Verás que tu web se pone en "modo mantenimiento" para los visitantes, pero tú podrás seguir trabajando si usas una IP estática o un plugin de mantenimiento.

[TIP] Si no sabes cómo crear el archivo .maintenance, puedes usar un plugin de WordPress como "WP Maintenance Mode" para hacerlo de forma más visual.

Paso 2: Escanear y limpiar archivos con el Administrador de Archivos

Esta es la parte más técnica, pero te guiaré paso a paso.

2.1. Buscar archivos modificados recientemente

El malware suele modificar archivos existentes o crear archivos nuevos. Vamos a buscarlos.

  1. En el Administrador de Archivos, navega a la carpeta raíz de tu WordPress (public_html).
  2. Haz clic en "Configuración" en la esquina superior derecha y marca la opción "Mostrar archivos ocultos (dotfiles)".
  3. Ahora, en la barra superior, haz clic en "Buscar" y selecciona "Buscar archivos".
  4. En el campo de búsqueda, escribe *.php y en el menú desplegable "Modificado después de", elige una fecha anterior a la infección (por ejemplo, hace 7 días).
  5. Revisa la lista de archivos que aparecen. Busca nombres extraños o en ubicaciones inusuales.

2.2. Revisar y limpiar archivos sospechosos

  • Archivos con nombres raros: Si ves archivos como wp-upload.php, 0x.php, s.php o similares, son sospechosos. Haz clic derecho sobre ellos y selecciona "Editar" para ver su contenido.
  • Código codificado (base64): Si ves líneas largas de texto codificado como eval(base64_decode("...")), es malware. Elimina esas líneas o, si el archivo es 100% malware, elimina el archivo completo.
  • Archivos .htaccess modificados: Este archivo es un objetivo común. Ábrelo y busca reglas de redirección extrañas o código que no reconozcas. Si no estás seguro, puedes reemplazarlo con el .htaccess predeterminado de WordPress (puedes encontrarlo en el directorio wp-admin de una instalación limpia).

[WARNING] Ten muchísimo cuidado al editar archivos. Si no estás seguro de lo que haces, es mejor que elimines el archivo sospechoso y luego reinstales WordPress. Si eliminas un archivo que no debías, puedes romper tu web. Por eso es vital la copia de seguridad.

Paso 3: Limpiar la base de datos

El malware también puede esconderse en tu base de datos. Vamos a limpiarla, pero con cuidado.

  1. Accede a phpMyAdmin: En cPanel, busca la sección "Bases de datos" y haz clic en "phpMyAdmin".
  2. Selecciona tu base de datos: En la columna de la izquierda, haz clic en el nombre de la base de datos de tu WordPress (normalmente empieza con wp_).
  3. Busca contenido inyectado: Haz clic en la pestaña "Buscar". Busca términos comunes de malware como eval(base64, gzinflate, document.write, iframe, etc. Selecciona "todas las tablas" y busca.
  4. Revisa los resultados: Si encuentras resultados, es que hay contenido malicioso. Deberías editar esas entradas y eliminar el código malicioso, o si es demasiado complejo, restaurar la base de datos desde una copia de seguridad anterior a la infección.

[INFO] Si no te sientes cómodo editando la base de datos, una opción más segura es restaurar solo la base de datos desde tu copia de seguridad. Pero ten en cuenta que perderás los cambios que hayas hecho desde entonces.

Paso 4: Cambiar todas tus contraseñas

Es muy probable que el malware haya entrado a través de una contraseña débil. Debes cambiar todas las contraseñas relacionadas con tu web.

  • Contraseña de cPanel y FTP.
  • Contraseña de la base de datos.
  • Contraseñas de todos los usuarios de WordPress, especialmente las de los administradores.

Paso 5: Reinstalar el núcleo de WordPress y actualizar todo

Una forma de asegurarte de que los archivos del núcleo están limpios es reinstalarlos.

  1. En el panel de WordPress: Ve a "Escritorio" > "Actualizaciones". Haz clic en "Reinstalar la versión X.X.X".
  2. Actualiza todos los plugins y temas a sus últimas versiones. Si algún plugin o tema está desactualizado, es un punto débil. Si tienes plugins o temas que no usas, elimínalos por completo.

Paso 6: Instalar un plugin de seguridad

Una vez que tu web está limpia, es hora de protegerla. Instala un plugin de seguridad como Wordfence, Sucuri o iThemes Security. Estos plugins ofrecen:

  • Escáneres de malware en tiempo real.
  • Cortafuegos (firewall) para bloquear ataques.
  • Protección de inicio de sesión con autenticación de dos factores.

Herramientas automáticas de limpieza en cPanel

Algunos proveedores de hosting incluyen herramientas automáticas de limpieza de malware en su cPanel. Busca secciones como "Seguridad" o "Protección de sitios web". Si tu hosting tiene una herramienta como "Imunify360" o "SiteLock", puedes usarla para escanear y limpiar tu web automáticamente.

[TIP] Si tu hosting no tiene estas herramientas, puedes usar la versión gratuita de plugins como Wordfence para escanear tu web en busca de malware.

Prevención: cómo evitar futuras infecciones

Limpiar tu web es solo la mitad del trabajo. La otra mitad es evitar que vuelva a pasar.

Buenas prácticas de seguridad

  • Mantén todo actualizado: WordPress, plugins y temas. Las actualizaciones corrigen vulnerabilidades de seguridad.
  • Usa contraseñas fuertes: Combina letras mayúsculas, minúsculas, números y símbolos. No uses la misma contraseña para todo.
  • Limita los intentos de inicio de sesión: Un plugin de seguridad puede bloquear automáticamente las IPs que intenten acceder muchas veces seguidas.
  • Desactiva la edición de archivos desde el panel: Añade define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php.
  • Haz copias de seguridad periódicas: Programa copias de seguridad automáticas de tu web en tu cPanel o con un plugin.

Preguntas frecuentes (FAQ)

¿Qué pasa si no tengo acceso a cPanel?

Si no tienes acceso a cPanel, contacta con tu proveedor de hosting. Ellos deberían poder ayudarte a limpiar tu web o, al menos, a hacer una copia de seguridad. Algunos hosting ofrecen servicios de limpieza de malware de pago.

¿Puedo eliminar malware sin cPanel, solo desde el panel de WordPress?

Puedes intentar usar plugins de seguridad desde el panel de WordPress, pero si el malware es grave, es posible que no puedas acceder a tu panel. cPanel te da acceso directo a los archivos, lo que es más efectivo.

¿Cuánto tiempo tarda en limpiar una web infectada?

Depende de la gravedad de la infección. Si es un código simple, puedes limpiarlo en una hora. Si es una infección compleja que ha modificado muchos archivos, puede llevar un día o más.

¿Qué es Syspanel y cómo se relaciona con cPanel?

Syspanel (anteriormente conocido como HestiaCP) es otro panel de control de hosting, similar a cPanel. Si tu hosting usa Syspanel, el proceso de limpieza es similar, pero la interfaz es diferente. Accedes a Syspanel a través del puerto 2106 (por ejemplo, tu-dominio.com:2106). Dentro de Syspanel, busca las secciones de "Archivos" y "Base de datos" para realizar los mismos pasos que hemos descrito para cPanel.

¿Debo pagar a un profesional para que limpie mi web?

Si después de seguir esta guía te sientes abrumado o el malware es demasiado complejo, es una buena inversión contratar a un profesional. Ellos tienen herramientas avanzadas y experiencia para limpiar tu web de forma rápida y segura, y suelen ofrecer garantías de que no volverá a aparecer.

Conclusión

Eliminar malware WordPress desde cPanel es una tarea que, con paciencia y siguiendo esta guía, puedes realizar tú mismo. La clave está en la preparación (copia de seguridad), la identificación de los archivos infectados y la limpieza meticulosa. Recuerda que la prevención es la mejor defensa: mantén todo actualizado, usa contraseñas seguras y ten un buen plugin de seguridad.

No te desesperes si al principio te parece complicado. Cada paso que das te acerca a tener una web limpia y segura. Y si en algún momento te sientes perdido, siempre puedes volver a esta guía o buscar ayuda profesional. Tu web te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel