🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress sin plugins (guía para Syspanel)

Actualizado el 26 de enero de 2026

¿Tu WordPress está actuando raro, mostrando anuncios extraños, redirigiendo a páginas raras o simplemente va lento sin motivo aparente? Respira hondo. No estás solo. Eliminar malware WordPress es una de las tareas más comunes (y aterradoras) para cualquier administrador de sitios web. La buena noticia es que no necesitas ser un hacker ninja ni instalar un montón de plugins de pago para solucionarlo. En esta guía, te voy a enseñar, paso a paso y con un lenguaje muy sencillo, cómo limpiar tu sitio a mano, usando solo el panel de control de tu hosting (específicamente Syspanel) y un poco de paciencia.

Vamos a ensuciarnos las manos, pero con seguridad. Esta guía está pensada para que la sigas con calma, sin prisas y entendiendo qué haces en cada momento. Al final, no solo habrás limpiado tu web, sino que aprenderás a blindarla un poco más para el futuro.

¿Por qué limpiar el malware sin plugins?

Antes de empezar a trastear, hablemos claro. ¿Por qué deberías hacerlo a mano si existen cientos de plugins de seguridad que prometen hacerlo todo por ti? Pues bien, aquí van algunas razones muy poderosas:

  • Los plugins también se infectan: Un plugin de seguridad desactualizado o mal configurado puede ser la puerta de entrada del hackeo. Si el malware está dentro del propio plugin, no te va a ayudar a eliminarlo.
  • Consumo de recursos: Los plugins de seguridad activos consumen memoria y CPU en tu servidor. Si tu hosting es modesto (como un plan básico), esto puede ralentizar tu web.
  • Control total: Al hacerlo manualmente, ves exactamente qué archivos se han modificado o añadido. Entiendes la naturaleza del ataque y aprendes a prevenir el siguiente.
  • Acceso directo: A veces, el malware es tan profundo que bloquea el acceso al panel de administración de WordPress. En ese caso, tu única opción es actuar directamente sobre los archivos del servidor, que es justo lo que vamos a hacer con Syspanel.

Piensa en un plugin como un médico que te receta pastillas para todo. Nosotros vamos a ser cirujanos, vamos a abrir el cuerpo (el servidor), localizar el tumor (el código malicioso) y extirparlo con precisión.

Preparación: Lo que necesitas antes de empezar

Vale, nos ponemos manos a la obra. Pero antes, un poco de equipo. No necesitas nada especial, solo esto:

  • Acceso a Syspanel: Es el panel de control de tu hosting. Recuerda que la URL de acceso normalmente es https://tu-dominio.com:2106 o la IP de tu servidor con ese puerto. Ahí es donde viven tus archivos y bases de datos.
  • Credenciales de FTP o SFTP: Son los datos que usas para conectarte al servidor y subir archivos. También puedes usar el "Administrador de Archivos" que trae Syspanel integrado. Es más fácil para empezar.
  • Una copia de seguridad reciente: Esto es CRÍTICO. Antes de tocar nada, asegúrate de tener un backup de tu sitio. Si algo sale mal (que no debería), podrás restaurar todo. Syspanel tiene una herramienta de backup automática o manual. Úsala, por favor.
  • Un editor de código simple: Como el Bloc de Notas de Windows o TextEdit en Mac. No necesitas nada sofisticado para ver el código, solo que sea legible.

[WARNING] No empieces a borrar archivos al azar. Si borras algo importante, tu web se caerá. Sigue los pasos en orden y con atención.

Fase 1: Localizar al intruso (Diagnóstico inicial)

El malware es escurridizo. No suele llamarse "virus.exe". Se esconde en archivos con nombres que parecen legítimos. Para encontrarlo, tenemos que buscar las huellas que deja.

Buscar archivos modificados recientemente

Esta es la técnica más efectiva. Cuando un hacker ataca, modifica archivos existentes o sube otros nuevos. Estos cambios siempre tienen una fecha y hora.

  1. Entra a Syspanel con tu usuario y contraseña.
  2. Busca la sección "Administrador de Archivos" o "Gestor de Archivos".
  3. Navega hasta la carpeta raíz de tu WordPress. Normalmente es public_html, www o htdocs. Es donde están las carpetas wp-admin, wp-content y wp-includes.
  4. Busca la opción de "Ordenar por fecha" o "Última modificación". Haz clic en ella para que los archivos más recientes aparezcan primero.

Ahora, mira con atención. ¿Hay archivos modificados hoy o ayer que tú no has tocado? ¿Hay archivos con nombres extraños como wp-config.php.bak, 0xdd.php, shell.php o en carpetas que no deberían estar? Esos son tus sospechosos número uno.

[TIP] Los hackers suelen cambiar la hora de los archivos para que parezcan antiguos. Si no ves nada raro por fecha, no te fíes. Vamos a mirar más profundo.

El archivo index.php: El escondite favorito

El archivo index.php de tu carpeta raíz, wp-content o wp-includes es un cebo muy jugoso. Normalmente es un archivo muy corto. Si ves que tiene mucho más contenido del esperado, o si ves código ofuscado (una línea larguísima y sin sentido), es que está infectado.

  1. En el Administrador de Archivos, haz clic derecho sobre el index.php de la raíz y selecciona "Editar" o "Ver".

  2. Un archivo index.php limpio se ve así:

    <?php
    // Silence is golden.
    

    O algo similar con una línea de código. Si ves algo como eval(gzinflate(base64_decode('...'))) o una línea de texto sin espacios de kilómetros de largo, ¡enhorabuena! Has encontrado el malware.

  3. NO LO BORRES AÚN. Anota la ruta completa y qué contiene. Luego, lo limpiaremos.

Revisar wp-config.php

Este archivo contiene las claves de acceso a tu base de datos. Es un objetivo principal.

  1. Ábrelo con el editor.
  2. Busca líneas que no reconozcas. Presta atención a si hay código PHP extraño al principio o al final del archivo.
  3. Verifica que las líneas DB_NAME, DB_USER y DB_PASSWORD son las correctas. Si alguien las ha cambiado, tu web no funcionará.

Fase 2: La limpieza quirúrgica (Eliminar el malware)

Ya tenemos localizado al enemigo. Ahora toca eliminarlo. Vamos a hacerlo con calma y de forma segura.

Paso 1: Poner WordPress en modo de mantenimiento

Esto es para que los visitantes no vean errores mientras trabajamos y para evitar que el malware se regenere desde la caché.

  1. Ve a la carpeta raíz de tu instalación.
  2. Busca el archivo .htaccess. Si no lo ves, activa la opción de "Mostrar archivos ocultos" en el Administrador de Archivos de Syspanel.
  3. Ábrelo y añade estas líneas al final:
    RewriteEngine On
    RewriteCond %{REQUEST_URI} !/maintenance.html$
    RewriteRule ^(.*)$ /maintenance.html [R=503,L]
    
    (No te preocupes si no entiendes el código, solo cópialo).
  4. Crea un archivo llamado maintenance.html en la misma carpeta raíz y escribe dentro algo como "Estamos en mantenimiento, vuelve en unos minutos". Puedes hacerlo desde el propio editor de Syspanel.

Paso 2: Limpiar los archivos infectados

Ahora sí. Vamos a por ellos.

  1. Elimina los archivos maliciosos: Vuelve a la lista de archivos ordenados por fecha. Borra los archivos que hayas identificado como maliciosos. Si tienes dudas sobre un archivo, búscalo en Google con su nombre exacto. Si la comunidad de WordPress lo reporta como virus, adiós.
  2. Limpia los archivos legítimos infectados: Para archivos como index.php o wp-config.php, no los borres, edítalos.
    • Selecciona todo el contenido (Ctrl+E o Cmd+E).
    • Pégalo en un editor de texto limpio (como el Bloc de Notas).
    • Elimina las líneas de código malicioso que encontraste antes. Normalmente, el código bueno está al principio o al final, y el malo está en medio o pegado.
    • Borra todo el contenido del archivo en Syspanel y pega el código limpio que has editado.
    • Guarda los cambios.

[WARNING] Si editas wp-config.php y te equivocas, tu web se caerá. Si no estás seguro, es mejor restaurar una copia de seguridad de ese archivo específico desde Syspanel.

Paso 3: Revisar la base de datos

El malware también puede esconderse en tu base de datos. Es menos común, pero pasa. Syspanel tiene una herramienta llamada phpMyAdmin.

  1. Ve a la sección de "Bases de Datos" en Syspanel y abre phpMyAdmin.
  2. Selecciona la base de datos de tu WordPress (la que aparece en tu wp-config.php).
  3. Haz clic en la pestaña "SQL" o "Consultas".
  4. Ejecuta esta consulta para buscar contenido malicioso:
    SELECT * FROM wp_posts WHERE post_content LIKE '%<script%' OR post_content LIKE '%eval(%' OR post_content LIKE '%iframe%';
    
    (Reemplaza wp_ por el prefijo de tus tablas si es diferente).
  5. Si aparecen resultados, son entradas de posts o páginas infectadas. Puedes borrarlas o editar su contenido para quitar el código malicioso.

[INFO] Esta consulta solo busca en los posts. El malware también puede estar en las opciones de tema o widgets. Si no encuentras nada, no te obsesiones. La mayoría de las infecciones están en los archivos.

Fase 3: Blindar el sitio (Prevención futura)

Limpiar es solo la mitad del trabajo. Ahora hay que evitar que vuelva a pasar. Es como arreglar la cerradura de tu casa después de un robo.

Cambiar todas las contraseñas

Esto es lo primero que debes hacer.

  1. Cambia la contraseña de tu panel de Syspanel.
  2. Cambia la contraseña de tu base de datos (desde Syspanel) y actualiza el archivo wp-config.php con la nueva.
  3. Cambia la contraseña de tu usuario administrador de WordPress.
  4. Cambia las contraseñas de tus cuentas de correo asociadas al dominio.

Actualizar todo

Un software desactualizado es una puerta abierta. Entra en tu wp-admin (si puedes) y actualiza:

  • El núcleo de WordPress.
  • Todos los temas.
  • Todos los plugins.

Eliminar plugins y temas innecesarios

Todo lo que no uses, sobra. Cada plugin extra es una puerta más que un hacker puede intentar abrir. Desinstala todo lo que no necesites.

Añadir una capa extra de seguridad

No necesitas un plugin pesado. Puedes añadir reglas simples al .htaccess para bloquear ataques comunes. Por ejemplo, para bloquear la ejecución de archivos PHP en la carpeta de subidas de medios, añade esto:

<FilesMatch "\.(?i:php)$">
  <IfModule mod_authz_core.c>
    Require all denied
  </IfModule>
  <IfModule !mod_authz_core.c>
    Order allow,deny
    Deny from all
  </IfModule>
</FilesMatch>

Pon este código dentro de un archivo .htaccess que crees dentro de la carpeta wp-content/uploads.

Preguntas frecuentes (FAQ)

¿Qué hago si no puedo entrar a wp-admin?

No pasa nada. Puedes hacer toda la limpieza desde el Administrador de Archivos de Syspanel. De hecho, esta guía se basa en eso. Si el malware te bloquea, es porque has llegado tarde, pero la solución es la misma.

¿Cuánto tiempo tarda en limpiarse un WordPress infectado?

Depende de la gravedad. Para un sitio pequeño con una infección ligera, puedes tardar 1-2 horas siguiendo esta guía. Si es una infección masiva y tienes que revisar miles de archivos, puede llevarte un día entero.

¿Y si no encuentro el malware?

A veces es muy hábil y se esconde en archivos comprimidos o en lugares insospechados. Si has seguido todos los pasos y no lo encuentras, pero tu web sigue dando problemas, la opción más segura es hacer una instalación limpia de WordPress y restaurar solo el contenido (posts y páginas) y las imágenes desde una copia de seguridad limpia. Es un proceso más drástico, pero garantiza que el sitio queda limpio.

¿Syspanel tiene alguna herramienta de seguridad?

Sí, la mayoría de los paneles de control como Syspanel ofrecen funciones de seguridad básicas como cortafuegos (firewall) o protección contra fuerza bruta. Revisa la configuración de tu servidor en Syspanel y actívalas. Además, el puerto 2106 es tu puerta de entrada a este panel, así que asegúrate de tener una contraseña robusta para él.

¿Debo informar a mi proveedor de hosting?

Si la infección es persistente o muy compleja, sí. Ellos pueden ver los logs del servidor a un nivel que tú no puedes. Además, pueden ayudarte a limpiar si el malware ha afectado a otros sitios en el mismo servidor. No tengas miedo, es parte de su trabajo.

Conclusión: Tú puedes con esto

Eliminar malware WordPress manualmente no es magia negra. Es un proceso metódico de detective: buscar, encontrar, limpiar y proteger. Con esta guía, el acceso a Syspanel y un poco de paciencia, has aprendido a hacer algo que muchos evitan: tomar el control total de la seguridad de tu web.

Recuerda, la próxima vez que veas algo raro, no entres en pánico. Ve a tu panel de control en el puerto 2106, revisa los archivos recientes y aplica lo que has aprendido. Y lo más importante, mantén todo actualizado y haz copias de seguridad regulares. Esa es la verdadera vacuna contra el malware.

[TIP] Después de limpiar, ve a Google Search Console y solicita una revisión de tu sitio si estaba marcado como peligroso. Esto te ayudará a que la gente vuelva a confiar en tu web y a recuperar tu posicionamiento en buscadores.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel