🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear malware en tu sitio WordPress desde cPanel

Actualizado el 16 de abril de 2026

Detectar y eliminar malware en WordPress desde cPanel: guía completa paso a paso

¿Tu sitio WordPress va lento? ¿Aparecen anuncios extraños? ¿Tus visitantes ven advertencias de seguridad? Si respondiste sí a alguna de estas preguntas, es muy probable que tu web esté infectada con malware. Pero no te preocupes: en esta guía extensa y súper práctica te voy a enseñar, como un buen amigo técnico, a escanear malware WordPress cPanel de forma manual y a limpiar tu sitio infectado sin necesidad de ser un experto en programación.

Vamos a ir paso a paso, con calma y con un lenguaje claro. Al final de este artículo, tendrás las herramientas y el conocimiento para eliminar virus WordPress y blindar tu proyecto online.


¿Por qué es tan importante escanear malware en WordPress?

WordPress es el motor de más del 40% de la web mundial. Es genial, pero precisamente por su popularidad, es el blanco favorito de los hackers. Un sitio infectado no solo daña tu reputación, sino que también puede:

  • Robar datos personales de tus clientes (contraseñas, correos, tarjetas).
  • Usar tu servidor para enviar spam masivo.
  • Redirigir a tus visitantes a páginas de estafa o pornografía.
  • Hacer que Google te marque como "sitio peligroso", lo que mata tu tráfico SEO.

Por eso, saber cómo escanear y limpiar es una habilidad vital para cualquier propietario de una web.


Antes de empezar: prepara tu entorno de trabajo

Antes de lanzarte a escanear, es fundamental que prepares un "kit de emergencia". Esto te ahorrará dolores de cabeza si algo sale mal.

1. Haz una copia de seguridad completa (sí o sí)

[WARNING] Este paso es obligatorio. Si borras un archivo equivocado sin respaldo, podrías perder todo tu contenido. No lo saltes.

Desde tu cPanel, busca la sección "Archivos" o "Backup". Normalmente encontrarás la herramienta "Backup" o "Copias de seguridad". Descarga una copia completa de:

  • Directorio público_html (todos tus archivos).
  • Base de datos MySQL (todo tu contenido).

Guarda esos archivos en tu computadora y, idealmente, en la nube. Un respaldo es tu red de seguridad.

2. Cambia todas tus contraseñas

Antes de limpiar, cambia las contraseñas de:

  • cPanel (el panel de control de tu hosting).
  • FTP/SSH (si usas FileZilla, por ejemplo).
  • Base de datos MySQL (desde cPanel).
  • Panel de administración de WordPress (wp-admin).

Si el malware entró por una contraseña débil, esto corta el acceso al atacante.

3. Actualiza todo

Un sitio desactualizado es un caramelo para los hackers. Asegúrate de tener la última versión de:

  • WordPress core.
  • Todos tus plugins.
  • Todos tus temas.

Ve a Escritorio > Actualizaciones en tu wp-admin y pulsa "Actualizar todo".


Método 1: Escanear malware WordPress cPanel con herramientas integradas

Tu cPanel es más poderoso de lo que crees. Muchas veces incluye utilidades de seguridad que no conocías. Vamos a explorarlas.

### 1.1. El administrador de archivos: tu primer aliado

Tu cPanel tiene un Administrador de archivos (File Manager). Es como el explorador de Windows pero dentro de tu hosting. Aquí puedes navegar por los archivos de tu web.

¿Cómo te ayuda a detectar malware?

  • Ve a Archivos > Administrador de archivos.
  • Entra a la carpeta public_html (o la carpeta raíz de tu dominio).
  • Haz clic en "Configuración" (arriba a la derecha) y activa la opción "Mostrar archivos ocultos". Esto es crucial porque el malware a menudo se esconde en archivos con nombres como .htaccess, .php, etc.

Ahora, revisa visualmente. Busca:

  • Archivos con nombres raros o aleatorios (por ejemplo, a1b2c3.php).
  • Archivos PHP en carpetas donde no deberían estar (como /wp-content/uploads/).
  • Archivos con códigos ofuscados (una maraña de caracteres sin sentido).

[TIP] Si ves un archivo sospechoso, no lo borres aún. Primero descárgalo a tu PC para analizarlo con calma.

### 1.2. Escáneres de seguridad integrados en cPanel

Muchos proveedores de hosting incluyen herramientas de seguridad dentro de cPanel. Busca secciones como:

  • "Security" o "Seguridad".
  • "Virus Scanner" o "Malware Scanner".
  • "Site Protector" o "Imunify360" (si tu hosting lo ofrece).

Estas herramientas suelen ser de pago (o incluidas en tu plan) y hacen un escaneo profundo del servidor. Si ves alguna, ejecútala. Es la forma más sencilla de escanear malware WordPress cPanel sin tocar código.


Método 2: Limpiar sitio infectado manualmente (sin plugins)

Si no tienes un escáner integrado o prefieres el control total, aquí te muestro cómo hacerlo a mano, paso a paso.

### 2.1. Identificar archivos modificados recientemente

El malware suele modificar archivos o crear nuevos justo antes de que lo detectes. En el Administrador de archivos, puedes ordenar por "Fecha de modificación".

  • Haz clic en la columna "Hora de la última modificación" para ordenar.
  • Revisa los archivos modificados en los últimos 2-3 días.
  • Abre los .php y .html que no reconozcas. Si ves código extraño al principio o al final del archivo (como eval(base64_decode(...))), es una señal clara de infección.

### 2.2. Revisar el archivo .htaccess

Este archivo es un objetivo común. Los hackers lo usan para redirigir tu tráfico o bloquear tu acceso.

  • En el Administrador de archivos, busca .htaccess en la raíz de public_html.
  • Descárgalo y ábrelo con un editor de texto (como Notepad++).
  • Si ves líneas con códigos extraños, redirecciones a dominios raros, o reglas que no reconoces, es probable que esté infectado.

Solución: Si tienes una copia limpia, súbela. Si no, puedes borrar el archivo y WordPress lo recreará (pero perderás reglas personalizadas). Es mejor restaurar desde tu copia de seguridad.

### 2.3. Buscar código malicioso en la base de datos

El malware no solo vive en archivos; también puede estar en tu base de datos. Para acceder a ella desde cPanel:

  • Busca la sección "Bases de datos" > "phpMyAdmin".
  • Selecciona tu base de datos de WordPress.
  • Haz clic en la pestaña "Buscar" (arriba).
  • Busca términos comunes de infección como: eval(, base64_decode(, gzinflate(, shell_exec(, o document.write(.

[WARNING] Ten mucho cuidado al editar la base de datos. Si no estás seguro de lo que haces, no borres nada directamente. Mejor consulta a un profesional o usa un plugin de seguridad que te guíe.


Método 3: Usar plugins de seguridad para WordPress (la vía más fácil)

Si todo lo anterior te parece demasiado técnico, los plugins son tu mejor amigo. Son como un antivirus para tu web.

### 3.1. Instalar un plugin de seguridad

Desde tu wp-admin:

  1. Ve a Plugins > Añadir nuevo.
  2. Busca plugins como Wordfence, Sucuri Scanner o MalCare.
  3. Instala y activa uno.

### 3.2. Ejecutar el escaneo

Una vez activado, busca la opción "Scan" o "Escanear" en el menú del plugin.

  • Wordfence: Ve a Wordfence > Scan y pulsa "Start New Scan".
  • Sucuri: Ve a Sucuri Security > Scanner y pulsa "Scan".

Estos plugins analizan cada archivo de tu web comparándolo con bases de datos de malware conocidas. Te dirán exactamente qué archivos están infectados y, en muchos casos, te permitirán eliminar virus WordPress con un solo clic.

[INFO] Los escaneos gratuitos de estos plugins son suficientes para detectar infecciones comunes. Las versiones premium añaden limpieza automática y firewall, pero para empezar, la gratuita es perfecta.


Después de limpiar: fortalece tu seguridad WordPress malware

Limpiar es solo la mitad del trabajo. La otra mitad es evitar que vuelva a pasar. Aquí tienes una lista de buenas prácticas:

  • Actualiza siempre todo (core, temas, plugins). Esta es la regla de oro.
  • Elimina plugins y temas que no uses. Cada uno es una puerta de entrada potencial.
  • Usa contraseñas fuertes y cambia el prefijo de la tabla de tu base de datos (de wp_ a otra cosa).
  • Instala un firewall (como Cloudflare) para bloquear ataques antes de que lleguen a tu servidor.
  • Haz copias de seguridad automáticas semanales. Muchos hostings lo ofrecen, o usa plugins como UpdraftPlus.
  • Limita los intentos de inicio de sesión para evitar ataques de fuerza bruta.

Preguntas frecuentes (FAQ)

¿Qué hago si mi hosting no tiene cPanel?

Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es muy similar. Accede a tu panel a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Una vez dentro, busca la sección de "Archivos" y sigue los mismos pasos de escaneo manual que te he mostrado. La lógica es idéntica: revisar archivos modificados y buscar códigos sospechosos.

¿Puedo escanear malware WordPress cPanel sin acceso a él?

No, necesitas acceso al panel de control de tu hosting (cPanel o Syspanel) para ver los archivos. Si no lo tienes, contacta a tu proveedor de hosting y pide ayuda. Ellos suelen tener herramientas de escaneo a nivel de servidor.

¿Cómo sé si mi sitio está en la lista negra de Google?

Puedes usar la herramienta Google Search Console (antes Webmaster Tools). Ve a la sección "Problemas de seguridad" y verás si Google ha detectado malware en tu sitio. También puedes visitar https://transparencyreport.google.com/safe-browsing/search e introducir tu URL.

¿El malware puede afectar mi posicionamiento SEO?

¡Totalmente! Google penaliza los sitios infectados. Si tu web está marcada como peligrosa, tus rankings caerán en picado y perderás tráfico. Además, los usuarios verán una advertencia en el navegador y no entrarán. Por eso es tan importante escanear malware WordPress cPanel de forma periódica y actuar rápido.

¿Necesito ser un experto para limpiar mi sitio?

No, con esta guía y las herramientas adecuadas puedes hacerlo tú mismo. Sin embargo, si la infección es muy compleja (por ejemplo, si los hackers han creado usuarios administradores ocultos), es mejor contratar a un profesional o un servicio de limpieza como Sucuri o Wordfence.


Conclusión: actúa ya y no esperes a que sea tarde

La seguridad de tu sitio WordPress no es un lujo, es una necesidad. Aprender a escanear malware WordPress cPanel y a limpiar sitio infectado te da autonomía y tranquilidad. No necesitas ser un gurú de la tecnología; solo seguir pasos lógicos y usar las herramientas adecuadas.

[TIP] Programa un recordatorio mensual en tu calendario para hacer un escaneo de seguridad. Es como revisar el aceite del coche: cinco minutos que te ahorran un problema enorme.

Si te ha resultado útil esta guía, compártela con otros dueños de webs. Y si te quedas atascado en algún paso, no dudes en consultar la documentación de tu hosting o contactar con su soporte técnico. ¡Tu sitio web te lo agradecerá!


Recuerda: La prevención es la mejor cura. Mantén todo actualizado, usa contraseñas fuertes y ten un plan de respaldo. Con estos hábitos, el malware tendrá muy difícil colarse en tu web. ¡Buena suerte y a mantener tu WordPress sano y fuerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel