🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear malware en un sitio WordPress desde cPanel

Actualizado el 15 de enero de 2026

Introducción: La importancia de mantener WordPress limpio y seguro

Si tienes una web hecha con WordPress, seguramente ya sabes que es el gestor de contenidos más usado del mundo. Esa popularidad lo convierte también en uno de los objetivos favoritos de los atacantes. Cada día se crean miles de sitios infectados con malware, y muchos de ellos son webs pequeñas o medianas que no tienen un equipo técnico dedicado.

La buena noticia es que, aunque suene a algo muy complejo, escanear y limpiar malware en WordPress desde cPanel es un proceso que puedes hacer tú mismo siguiendo una serie de pasos lógicos y con las herramientas adecuadas. En este artículo te voy a explicar, de forma sencilla y sin tecnicismos innecesarios, cómo detectar infecciones, cómo interpretar los resultados y cómo eliminar el malware para que tu web vuelva a estar sana y rápida.

Antes de empezar, es importante que sepas que cPanel es el panel de control que la mayoría de hostings utilizan para gestionar tu cuenta de alojamiento. Desde ahí puedes acceder a los archivos de tu web, a las bases de datos, a las copias de seguridad y a herramientas de seguridad integradas. Todo lo que te voy a contar se hace desde ese panel, sin necesidad de instalar programas en tu ordenador.

¿Por qué se infecta un WordPress y cómo saber si ya lo está?

Señales típicas de que tu web tiene malware

A veces la infección es evidente, pero otras pasa desapercibida durante semanas. Estas son las señales más comunes de que algo no va bien:

  • La web va muy lenta sin motivo aparente (el malware consume recursos del servidor).
  • Aparecen anuncios o ventanas emergentes que tú no has puesto.
  • Los usuarios son redirigidos a otras páginas (phishing, webs de apuestas, etc.).
  • Google te marca el sitio como "engañoso" o "no seguro" cuando alguien intenta entrar.
  • Recibes avisos de tu hosting sobre un uso anómalo de CPU o de memoria.
  • Aparecen archivos extraños en tu gestor de archivos (por ejemplo, archivos .php con nombres aleatorios).
  • Tu cuenta de correo asociada al dominio empieza a enviar spam.

Si has detectado alguna de estas señales, no entres en pánico. Es un problema común y tiene solución. Lo primero es confirmar que efectivamente hay malware, y para eso necesitas escanear tu sitio.

¿Qué tipos de malware atacan WordPress?

Conviene saber a qué te enfrentas:

  • Backdoors: archivos que permiten a un atacante entrar y salir de tu servidor cuando quiera.
  • Inyecciones de código: fragmentos de código malicioso insertados en archivos legítimos (como el functions.php del tema).
  • Malware de redirección: scripts que envían a tus visitantes a sitios externos.
  • Phishing: páginas falsas que imitan a bancos o servicios conocidos para robar credenciales.
  • Miners de criptomonedas: scripts que usan la CPU de tu servidor para minar criptomonedas sin tu permiso.
  • Spam SEO: contenido oculto con enlaces a webs de apuestas, farmacias, etc., que los buscadores han indexado.

Cada tipo requiere un enfoque distinto, pero la detección inicial es común: un buen escaneo.

Paso 1: Haz una copia de seguridad ANTES de escanear nada

Este es el consejo más importante que te voy a dar. Nunca escanees ni limpies tu web sin tener una copia de seguridad reciente. Si algo sale mal durante la limpieza (por ejemplo, si borras un archivo que no debías), podrás restaurar todo en cuestión de minutos.

En cPanel tienes varias opciones para hacer copias:

  1. Ve a la sección Archivos y haz clic en Copias de seguridad.
  2. Puedes descargar una copia completa de tu directorio public_html y de tu base de datos MySQL.
  3. Alternativamente, si tu hosting tiene un sistema de copias automáticas (como JetBackup), verifica que tienes una copia reciente disponible.

[!TIP] TIP: Guarda la copia en tu ordenador o en un servicio de almacenamiento en la nube (Google Drive, Dropbox) y no solo en el servidor. Si el malware afecta a todo el hosting, una copia almacenada en el mismo servidor podría estar contaminada.

Paso 2: Escaneo inicial con herramientas integradas en cPanel

Muchos hostings que usan cPanel incluyen herramientas de seguridad básicas. No son tan potentes como los escáneres especializados, pero son un buen punto de partida.

Escáner de virus de cPanel (ClamAV)

Algunos proveedores tienen instalado ClamAV, un antivirus open source que se ejecuta desde la terminal o desde la interfaz de cPanel.

Para usarlo desde cPanel:

  1. Busca la sección Seguridad o Software (depende de la configuración de tu hosting).
  2. Busca "Virus Scanner" o "ClamAV Scanner".
  3. Selecciona el directorio a escanear (normalmente public_html).
  4. Ejecuta el escaneo y espera a que termine (puede tardar varios minutos).

Este escáner detecta principalmente archivos con firmas de malware conocidas. Es útil, pero no detecta infecciones más sofisticadas como código ofuscado o inyecciones dentro de archivos legítimos.

Escaneo desde el Administrador de archivos

Otra opción rápida es revisar manualmente el Administrador de archivos de cPanel buscando archivos sospechosos por nombre o fecha.

Entra en Archivos > Administrador de archivos y navega hasta public_html. Presta atención a:

  • Archivos con nombres aleatorios como sdfg234.php, wp-login.php.bak, etc.
  • Archivos con fecha de modificación muy reciente (si no has tocado nada, es sospechoso).
  • Archivos PHP en directorios donde no debería haberlos (como en /uploads).

[!WARNING] WARNING: No borres archivos a lo loco. Si no estás seguro de qué es, es mejor que lo descargues a tu ordenador y lo analices con un editor de código o lo consultes con tu soporte técnico.

Paso 3: Escaneo profundo con plugins de seguridad

Los escáneres integrados en cPanel son limitados. Para un análisis serio, te recomiendo instalar un plugin de seguridad en WordPress. Hay dos opciones gratuitas muy buenas: Wordfence y iThemes Security.

Cómo instalar y usar Wordfence

  1. Entra en tu panel de WordPress (wp-admin).
  2. Ve a Plugins > Añadir nuevo.
  3. Busca "Wordfence Security" e instálalo.
  4. Actívalo y sigue el asistente de configuración inicial.
  5. Ve a la pestaña Scan (Escaneo) y haz clic en Start New Scan.

Wordfence analiza:

  • Los archivos del núcleo de WordPress comparándolos con los oficiales.
  • Los plugins y temas instalados.
  • El código de los archivos PHP en busca de patrones maliciosos.
  • La base de datos en busca de inyecciones SQL.
  • Los enlaces sospechosos y redirecciones.

El escaneo puede tardar entre 5 y 30 minutos dependiendo del tamaño de tu web. Al final te dará un informe detallado con las amenazas encontradas clasificadas por severidad (críticas, alta, media, baja).

[!INFO] INFO: Wordfence es gratuito para un solo sitio. Si tienes varias webs, la versión premium te permite escanearlas todas con un mismo panel. Pero para uso básico, la versión gratuita es más que suficiente.

iThemes Security como alternativa

Otro plugin muy popular es iThemes Security. Su escáner es algo menos exhaustivo que el de Wordfence, pero incluye funciones adicionales muy útiles como:

  • Cambio automático de las claves de seguridad de WordPress.
  • Protección contra fuerza bruta.
  • Ocultación del panel de administración.

Para escanear con iThemes:

  1. Instala y activa el plugin.
  2. Ve a Security > Site Scan.
  3. Haz clic en Scan Now.

Paso 4: Análisis manual de archivos clave

Los escáneres automáticos son excelentes, pero a veces fallan. Si sospechas que tu web está infectada y los escáneres no encuentran nada, es hora de mirar los archivos con tus propios ojos (o al menos los más críticos).

Los archivos que más suelen verse comprometidos son:

  • wp-config.php (la configuración principal de WordPress).
  • .htaccess (reglas de redirección y seguridad).
  • functions.php del tema activo (en /wp-content/themes/tu-tema/).
  • Todos los archivos PHP dentro de /wp-content/uploads/ (no debería haber ninguno).

Cómo revisar wp-config.php

Entra en el Administrador de archivos de cPanel, navega hasta la raíz de tu web (normalmente public_html) y busca el archivo wp-config.php. Haz clic derecho y selecciona Editar.

Busca cualquier código PHP que no reconozcas. Un wp-config.php limpio contiene definiciones de constantes (como DB_NAME, DB_USER, DB_PASSWORD) y las claves de seguridad. Si ves código ofuscado o funciones extrañas, tienes un problema.

Cómo revisar .htaccess

El archivo .htaccess es otro de los favoritos de los atacantes. Se usa para hacer redirecciones maliciosas sin que te des cuenta.

Ábrelo desde el Administrador de archivos y busca:

  • Reglas RewriteRule que redirijan a dominios externos.
  • Código PHP incrustado entre etiquetas <IfModule>.
  • Bloques de código base64 o texto codificado.

Un .htaccess típico de WordPress contiene las reglas de reescritura estándar (las que hacen que tus URLs sean amigables). Si ves algo más, es sospechoso.

[!TIP] TIP: Si no estás seguro de si un archivo está limpio, descárgalo y compáralo con una copia original de WordPress. Puedes descargar WordPress desde wordpress.org y comparar los archivos del núcleo (los de la raíz y los de /wp-includes y /wp-admin).

Paso 5: Limpieza del malware detectado

Una vez que has identificado el malware, toca eliminarlo. Aquí tienes las opciones según el tipo de infección.

Si el malware está en archivos del núcleo de WordPress

La solución más limpia es reemplazar los archivos infectados por versiones originales.

  1. Descarga una copia limpia de WordPress desde wordpress.org (misma versión que tienes instalada).
  2. Descomprime el archivo en tu ordenador.
  3. Sube los archivos limpios a través del Administrador de archivos de cPanel, reemplazando los infectados.
  4. No borres la carpeta wp-content (ahí están tus temas y plugins) ni el wp-config.php.

Si el malware está en un plugin o tema

  1. Ve a Plugins en tu panel de WordPress.
  2. Desactiva el plugin o tema sospechoso.
  3. Si el plugin es de terceros y no lo usas, elimínalo por completo.
  4. Si es un plugin que necesitas, descarga la última versión desde el repositorio oficial y reinstálalo.

Si el malware está en archivos dentro de uploads

Esta es una zona muy común de infección. Los atacantes suben archivos PHP disfrazados de imágenes o los crean directamente.

  1. Entra en /wp-content/uploads/ desde el Administrador de archivos.
  2. Busca cualquier archivo con extensión .php (en una instalación normal no debería haber ninguno).
  3. Descárgalos a tu ordenador para inspeccionarlos y luego bórralos del servidor.

Si el malware está en la base de datos

Algunas infecciones inyectan código en los posts, páginas o en las tablas de opciones. Para esto necesitas acceso a la base de datos desde cPanel.

  1. Ve a Bases de datos > phpMyAdmin.
  2. Selecciona tu base de datos.
  3. Haz clic en la pestaña Buscar.
  4. Busca términos como <script>, iframe, base64_decode, eval(.
  5. Si encuentras resultados, edita los registros afectados y elimina el código malicioso.

[!WARNING] WARNING: Manipular la base de datos es delicado. Si no tienes experiencia, es mejor que contrates a un profesional o que uses un plugin especializado en limpieza de malware (como Wordfence o Sucuri) que pueda hacerlo automáticamente.

Paso 6: Refuerza la seguridad después de la limpieza

Una vez que tu web está limpia, es fundamental que tomes medidas para que no vuelva a infectarse. Esto es lo que recomiendo hacer:

Cambia todas las contraseñas

  • Contraseña de la base de datos.
  • Contraseña de cPanel.
  • Contraseñas de los usuarios de WordPress (sobre todo los administradores).
  • Contraseña del correo electrónico asociado al dominio.

Actualiza todo

  • WordPress a la última versión.
  • Todos los plugins y temas.
  • Elimina los plugins y temas que no uses.

Activa la autenticación de dos factores (2FA)

Wordfence y otros plugins de seguridad ofrecen 2FA para el acceso al panel de administración. Actívalo para todos los usuarios con rol de administrador.

Limita los intentos de inicio de sesión

Configura un plugin para que bloquee la IP de un usuario después de varios intentos fallidos. Esto evita los ataques de fuerza bruta.

Configura un firewall

Wordfence incluye un firewall de aplicación web (WAF) que bloquea tráfico malicioso antes de que llegue a tu web. Actívalo y configúralo en modo "Extended Protection" si tu hosting lo permite.

Haz copias de seguridad automáticas

No confíes en la memoria. Configura copias automáticas diarias o semanales. Muchos hostings ofrecen esto como parte del servicio, o puedes usar plugins como UpdraftPlus.

Preguntas frecuentes (FAQ)

¿Cada cuánto debo escanear mi WordPress?

Lo ideal es hacer un escaneo automático al menos una vez por semana. Wordfence puede programarse para que escanee automáticamente y te envíe un informe por correo.

¿El escáner de cPanel es suficiente?

No. El escáner integrado en cPanel (si lo tienes) es básico y solo detecta firmas conocidas. Para una protección real necesitas un plugin de seguridad actualizado.

¿Puedo limpiar malware sin acceso a cPanel?

Es más difícil, pero posible. Puedes usar plugins de seguridad desde el panel de WordPress, o acceder por FTP y usar herramientas como un escáner local. Sin embargo, cPanel te da más control y opciones.

¿Qué hago si no consigo limpiar la infección yo mismo?

Si después de todos estos pasos tu web sigue infectada, no te rindas. Tienes dos opciones:

  • Contacta con tu proveedor de hosting (muchos ofrecen limpieza de malware como servicio).
  • Contrata un servicio especializado como Sucuri o SiteLock.

¿El malware de mi web puede afectar a mi servidor o a otros sitios del mismo hosting?

Sí. Un malware bien diseñado puede propagarse a otros sitios en el mismo servidor. Por eso muchos hostings suspenden cuentas infectadas hasta que se limpian. Actúa rápido.

Conclusión

Escaneary limpiar malware en WordPress desde cPanel es un proceso que, aunque requiere atención, está al alcance de cualquier persona que siga los pasos adecuados. La clave está en la prevención: copias de seguridad frecuentes, actualizaciones constantes y un buen plugin de seguridad.

Si tu web ya está infectada, no desesperes. Sigue el proceso que te he explicado: copia de seguridad, escaneo con herramientas de cPanel, análisis con plugins especializados, revisión manual de archivos clave, limpieza y refuerzo de seguridad. En la mayoría de los casos, podrás recuperar tu sitio sin necesidad de pagar a un profesional.

Y recuerda: la seguridad no es un destino, es un proceso continuo. Dedica 20 minutos al mes a revisar tu sitio y tu tranquilidad estará garantizada.

[!INFO] INFO: Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso se realiza a través del puerto 2106. Aunque este artículo está centrado en cPanel, los principios de escaneo y limpieza son los mismos: revisa

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel