🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress en cPanel

Actualizado el 25 de febrero de 2026

¡Hola! Si has llegado hasta aquí, probablemente estás lidiando con un dolor de cabeza muy común en el mundo digital: tu sitio web en WordPress ha sido hackeado o infectado con malware.

No te preocupes, respira hondo. No eres el primero al que le pasa y, afortunadamente, tiene solución. En esta guía extensa y paso a paso, vamos a limpiar tu WordPress desde el panel de control de tu hosting (cPanel) sin necesidad de ser un experto en programación.

Vamos a ir desde lo más básico (identificar el problema) hasta la limpieza profunda de archivos y base de datos. Al final, te daré trucos para blindar tu web y evitar que esto vuelva a suceder.

Empecemos.


1. Primeros Pasos: Diagnóstico y Preparación (Modo Pánico OFF)

Antes de tocar nada, es crucial mantener la calma y actuar con método. Si actúas con prisas, podrías romper tu sitio web por completo. Sigue estos pasos iniciales para preparar el terreno.

1.1. ¿Estás seguro de que tienes malware?

A veces, los síntomas de un hackeo pueden ser errores de configuración. Pero si ves alguno de estos signos, es muy probable que estés infectado:

  • Anuncios emergentes extraños que no has creado.
  • Redirecciones a páginas de farmacia, casinos o webs raras.
  • Avisos de Google Safe Browsing (el clásico "Este sitio puede ser peligroso").
  • Tu web va muy lenta sin motivo aparente.
  • Archivos nuevos en tu servidor que no recuerdas haber subido (especialmente archivos .php o .zip).
  • Usuarios administradores nuevos que no has creado.

[WARNING]: Si tu web está en mantenimiento o en modo "pantalla blanca", no intentes arreglar el código a ciegas. Ve directo al paso de restaurar copia de seguridad si tienes una.

1.2. La Regla de Oro: Haz una Copia de Seguridad (Backup) YA

Este es el paso más importante de todos. Antes de eliminar cualquier archivo, necesitas una red de seguridad. Si cometemos un error durante la limpieza, podremos volver atrás.

  • Desde cPanel: Busca la sección "Archivos" y haz clic en "Copias de seguridad" o "Backup".
  • Con un plugin: Si aún puedes acceder a tu wp-admin, instala un plugin como "UpdraftPlus" y genera una copia completa (archivos + base de datos). Guárdala en tu ordenador o en la nube (Google Drive, Dropbox).

[INFO]: Una copia de seguridad te permite descargar tu web en un archivo .zip. Si todo falla, podrás restaurarla manualmente más tarde.

1.3. Cambia tus Contraseñas (Sí, todas)

Asume que el hacker tiene tus contraseñas. Cambia:

  • La contraseña de cPanel (el acceso a tu hosting).
  • La contraseña de la Base de Datos (MySQL).
  • La contraseña de tu usuario administrador de WordPress.
  • La contraseña de tu correo electrónico asociado al dominio.

Hazlo ahora, antes de empezar a limpiar, para cortar el acceso remoto al atacante.


2. La Limpieza Manual en cPanel (Método Quirúrgico)

Ahora sí, vamos a ensuciarnos las manos. Vamos a acceder al Administrador de archivos de cPanel. Búscalo en la sección "Archivos".

2.1. Inspección Visual del Administrador de Archivos

Una vez dentro, navega hasta la carpeta public_html (o htdocs si tu hosting es antiguo). Esta es la raíz de tu sitio web.

  • Ordena los archivos por fecha de modificación. Haz clic en la columna "Fecha de modificación" para que los archivos más recientes aparezcan primero.
  • Busca archivos sospechosos modificados hoy o ayer. Si no has tocado nada, ¿por qué un archivo .php cambió de fecha?

[TIP]: Los archivos de WordPress legítimos suelen tener fechas antiguas (cuando instalaste el CMS). Los archivos de malware suelen tener fechas recientes (cuando se ejecutó el hackeo).

¿Qué archivos busco?

  • Archivos con nombres raros: wp-upload.php, admin_old.php, 0x.php, shell.php.
  • Archivos .php dentro de carpetas que no deberían tenerlos (por ejemplo, un .php dentro de wp-content/uploads/).
  • Archivos .ico o .png que en realidad son código PHP disfrazado. Si descargas uno y pesa 1MB, es sospechoso.

2.2. El Archivo Maestro: wp-config.php

Este archivo está en la raíz (public_html). Es el corazón de tu WordPress. Los hackers a veces inyectan código aquí.

  • Ábrelo con el editor de texto del Administrador de Archivos (clic derecho -> Editar).
  • Busca líneas extrañas al principio o al final del archivo. Debe empezar con <?php y terminar con require_once ABSPATH . 'wp-settings.php';.
  • Si ves código ofuscado (letras sin sentido, eval(base64_decode(...))), tu archivo está comprometido.

Solución: Si el archivo está muy alterado, descarga una copia limpia de wp-config.php desde el repositorio oficial de WordPress y reconfigúrala con tus datos (nombre de BD, usuario, contraseña y prefijo de tablas). Pero primero, intenta limpiar las líneas maliciosas.

2.3. Limpieza de Temas y Plugins (El escondite favorito)

El malware suele esconderse en los archivos de temas y plugins porque son archivos "legítimos" que el servidor ejecuta constantemente.

  • Ve a public_html/wp-content/themes/ y public_html/wp-content/plugins/.
  • Revisa los archivos functions.php de tu tema activo. Ábrelo y mira el final del archivo. Si hay una línea larga de código codificado (base64), es malware.
  • Busca archivos .php extraños en estas carpetas que no pertenezcan al tema o plugin oficial.

[WARNING]: No elimines la carpeta del tema o plugin entera si no tienes una copia limpia, o perderás la configuración. Mejor edita el archivo infectado y borra las líneas maliciosas.

Método rápido para novatos: Si no sabes qué línea es mala, compara tu archivo functions.php con el original del desarrollador. Si no tienes acceso, busca en Google "nombre del tema + functions.php original".

2.4. La Carpeta uploads: Bombas de tiempo

La carpeta wp-content/uploads/ es una de las más atacadas. Los hackers suben scripts PHP aquí para ejecutar acciones maliciosas.

  • Navega a public_html/wp-content/uploads/.
  • Busca archivos .php dentro de las carpetas de año/mes (ej: 2024/05/). No debería haber ninguno.
  • Si encuentras uno, selecciónalo y haz clic en "Eliminar".

[INFO]: Los archivos de imagen (.jpg, .png) son seguros. Solo debes eliminar los .php que encuentres en esta carpeta.


3. Limpieza de la Base de Datos (phpMyAdmin)

El malware no solo vive en los archivos; también se inyecta en la base de datos. Aquí es donde se esconden los "hacks" que redirigen tu web o inyectan anuncios.

3.1. Acceso a phpMyAdmin

En cPanel, busca la sección "Bases de datos" y haz clic en "phpMyAdmin".

  • Selecciona tu base de datos en el menú lateral izquierdo.
  • Ve a la pestaña "Buscar" (arriba).
  • Busca por http:// (o https://) y luego por eval( o base64_decode.

Solución: Esto te mostrará todas las tablas que contienen código sospechoso. Generalmente, el malware se esconde en las tablas wp_options (en la columna option_value).

3.2. Limpiar la tabla wp_options

Esta tabla guarda la configuración de tu sitio. Los hackers suelen añadir una fila aquí con un script malicioso.

  • Busca en wp_options el option_name que contenga widget o algo extraño que no reconozcas.
  • También revisa el campo siteurl y home. Deben apuntar a tu dominio real (ej: https://tudominio.com). Si apunta a una web rusa o extraña, cámbialo.

[WARNING]: No borres filas si no estás seguro. Un error aquí puede romper todo el sitio. Si tienes dudas, busca el nombre de la opción en Google antes de eliminarla.


4. La Solución Rápida: Restaurar una Copia de Seguridad Limpia

Si el hackeo es muy severo y no puedes limpiar archivo por archivo, la opción más segura es la restauración.

4.1. Restaurar desde cPanel

Si tienes un backup generado por tu hosting (en la sección "Copias de seguridad" de cPanel), puedes restaurar el sitio completo con un clic.

  • Ve a "Copias de seguridad".
  • Haz clic en "Restaurar" junto a "Home Directory" o "Base de datos MySQL".
  • Selecciona la fecha del backup (asegúrate de que sea anterior al hackeo).

4.2. Restauración Manual (Descarga y Sube)

Si solo tienes un backup en tu PC:

  • Elimina todo el contenido de public_html (selecciona todo y elimina).
  • Sube tu backup (el .zip) al public_html.
  • Haz clic derecho sobre el .zip y selecciona "Extraer".
  • Luego, ve a "Base de datos MySQL" en cPanel y elimina la base de datos actual, crea una nueva y restaura el backup de la BD desde phpMyAdmin (pestaña "Importar").

[TIP]: Este método es el más fiable, pero requiere que tu backup sea 100% limpio. Si no estás seguro, escanea el .zip en tu PC con un antivirus antes de subirlo.


5. Herramientas de Seguridad y Plugins (Refuerzos)

Una vez limpio (o si has restaurado), es hora de blindar el sitio. No basta con limpiar; hay que prevenir.

5.1. Instala un Plugin de Seguridad

  • Wordfence: Es el más completo. Escanea tu web en busca de malware y bloquea IPs maliciosas.
  • Sucuri: Ofrece un firewall (CDN) que bloquea ataques antes de que lleguen a tu servidor.

Acción: Instala uno de estos, ejecuta un escaneo completo y sigue sus recomendaciones. Te sorprenderá la cantidad de archivos maliciosos que quedan ocultos.

5.2. Actualiza TODO

  • WordPress (el núcleo).
  • Todos tus plugins.
  • Todos tus temas.

El 90% de los hackeos se producen por plugins desactualizados con vulnerabilidades conocidas. Si un plugin lleva mucho tiempo sin actualizarse, es mejor eliminarlo.

5.3. Cambia el Prefijo de las Tablas de la Base de Datos

El prefijo por defecto es wp_. Los hackers lo saben. Cambiarlo a algo como miweb_ dificulta los ataques SQL.

  • En phpMyAdmin, ve a "Operaciones" en tu base de datos y cambia el prefijo.

[INFO]: Si usas Syspanel (antes conocido como HestiaCP), el acceso a tu panel de control es a través del puerto 2106 (ej: https://tudominio.com:2106). Ahí también encontrarás opciones de backup y gestión de archivos similares a cPanel, aunque la interfaz es un poco más minimalista. La lógica de limpieza es la misma.


6. Preguntas Frecuentes (FAQ) - Dudas Comunes

Aquí resolveré las preguntas más típicas que me hacen los clientes cuando están en esta situación.

¿Cuánto tiempo se tarda en limpiar un WordPress hackeado?

Depende de la gravedad. Una limpieza manual de archivos puede llevar de 1 a 3 horas si sabes lo que buscas. Si tienes que restaurar un backup completo, puede ser cuestión de 30-60 minutos. Si es un hackeo muy profundo en la base de datos, puede llevar un día entero de trabajo minucioso.

¿Por qué me siguen hackeando después de limpiar?

Esto es casi siempre porque no cambiaste las contraseñas al principio o porque dejaste una puerta trasera (backdoor). Los hackers dejan archivos ocultos que te permiten volver a entrar. Asegúrate de haber escaneado con Wordfence y de haber eliminado todos los usuarios administradores desconocidos de tu WordPress.

¿Puedo limpiar el malware sin acceso a cPanel?

Es muy difícil. Necesitas acceso FTP (como FileZilla) para descargar archivos y editarlos, o acceso a phpMyAdmin para la base de datos. Si no tienes cPanel, contacta con tu proveedor de hosting y pídeles que activen el acceso o que te ayuden directamente.

¿Qué hago si Google marca mi web como peligrosa pero ya la limpié?

Después de limpiar, debes solicitar una revisión a Google. Ve a Google Search Console, verifica tu propiedad y, en la sección "Problemas de seguridad", haz clic en "Solicitar revisión". Google tardará de unas horas a un par de días en revisar y quitar la advertencia.

Mi web está en Syspanel (HestiaCP), ¿cómo accedo al administrador de archivos?

Accede a tu panel a través del puerto 2106 (ej: https://tudominio.com:2106). Dentro, busca la sección "Archivos" o "Administrador de archivos". La estructura es la misma: public_html. Los pasos de limpieza son idénticos a los de cPanel.

¿El malware puede afectar a mi posicionamiento SEO?

Sí, muchísimo. Google penaliza las webs infectadas, bajando su posicionamiento o eliminándolas del índice por completo. Además, si tu web redirige a spam, Google lo detecta y te pondrá una bandera roja. Limpiar el malware es el primer paso para recuperar tu SEO. Después de limpiar, tendrás que trabajar en recuperar la confianza (crear contenido nuevo, conseguir enlaces, etc.).


7. Prevención a Largo Plazo (Hábitos Seguros)

Limpiar es un parche; prevenir es la solución definitiva. Adopta estos hábitos:

  • Copias de seguridad automáticas: Configura tu plugin de backups para que se ejecuten a diario o semanalmente. Guárdalas fuera del servidor.
  • Autenticación de dos factores (2FA): Actívala en tu wp-admin. Aunque te roben la contraseña, no podrán entrar sin el código del móvil.
  • Desactiva la edición de archivos desde el administrador: Añade esta línea a tu wp-config.php:
    define('DISALLOW_FILE_EDIT', true);
    
  • Mantén un mínimo de plugins: Cada plugin es una puerta de entrada potencial. Si no lo usas, elimínalo.

Conclusión Final

Eliminar malware de WordPress desde cPanel es un proceso metódico que requiere paciencia. No hay una bala de plata, pero siguiendo estos pasos (diagnóstico, backup, limpieza de archivos, limpieza de BD y refuerzo) podrás recuperar tu sitio web y, lo más importante, mantenerlo a salvo en el futuro.

Recuerda que la seguridad es un proceso continuo, no un evento único. Mantén todo actualizado, haz copias de seguridad y no descuides las contraseñas.

Si te sientes abrumado, no dudes en contactar con el soporte de tu hosting. Muchas veces ofrecen servicios de limpieza de malware de pago que te ahorran el dolor de cabeza. Pero ahora ya sabes cómo hacerlo tú mismo. ¡Mucha suerte con la limpieza! Tu web volverá a estar sana en poco tiempo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel