Cómo escanear malware en WordPress con herramientas gratuitas desde cPanel
Imagina que tu sitio web es como una tienda física. Cada día entran cientos de visitantes, pero de repente notas que la puerta trasera está abierta, hay manchas extrañas en las paredes y algunos productos han desaparecido. Eso, en el mundo digital, es un malware. Un archivo malicioso que se cuela en tu instalación de WordPress, modificando archivos, robando datos o redirigiendo a tus usuarios a páginas de spam.
Lo bueno es que no necesitas ser un experto en ciberseguridad ni pagar costosos servicios para poner orden. Desde el panel de control de tu hosting (cPanel o su versión moderna Syspanel, accesible por el puerto 2106) puedes escanear malware WordPress de forma gratuita y eficaz. En esta guía te enseñaré paso a paso cómo hacerlo, qué herramientas usar (como Wordfence desde cPanel) y cómo eliminar malware WordPress sin volverte loco.
¿Por qué es importante escanear tu WordPress desde cPanel?
Antes de lanzarnos a la acción, entendamos por qué cPanel (o Syspanel) es tu mejor aliado. Cuando accedes a tu hosting, tienes control total sobre los archivos de tu sitio. Un plugin de seguridad como Wordfence puede detectar amenazas, pero si el malware ya ha infectado archivos del núcleo de WordPress, a veces el plugin no puede eliminar todo. Desde cPanel puedes:
- Acceder al Administrador de Archivos para revisar y limpiar manualmente.
- Usar herramientas de escaneo integradas o scripts de terceros.
- Verificar la integridad de los archivos comparándolos con la versión original.
- Realizar copias de seguridad antes de tocar nada.
WordPress seguridad cPanel es una combinación ganadora porque te da acceso root a los archivos, algo que los plugins no siempre tienen. Además, si tu hosting usa Syspanel (antes conocido como HestiaCP), el puerto de acceso es el 2106, no el típico 2083. Tenlo en cuenta.
Herramientas gratuitas para escanear malware en WordPress desde cPanel
No necesitas instalar nada complejo. Aquí tienes tres métodos gratuitos y efectivos:
1. Wordfence (el clásico, pero desde cPanel)
Wordfence es el plugin de seguridad más popular. Aunque normalmente lo instalas desde el escritorio de WordPress, también puedes configurarlo desde cPanel para escaneos más profundos.
Pasos para usarlo desde cPanel:
- Accede a tu cPanel o Syspanel (puerto 2106 si es Syspanel).
- Ve a Administrador de Archivos y navega hasta
public_html/wp-content/plugins/. - Si ya tienes Wordfence instalado, busca la carpeta
wordfence. Si no, descarga el plugin desde wordfence.com y súbelo manualmente. - Desde el Administrador de Archivos, puedes editar el archivo
wp-config.phppara añadir la clave de Wordfence (opcional, pero recomendado para escaneos avanzados). - Luego, desde tu panel de WordPress, ve a Wordfence > Scan y ejecuta un escaneo completo.
¿Por qué hacerlo desde cPanel? Porque si el malware ha bloqueado el acceso a tu wp-admin, desde el Administrador de Archivos puedes desactivar plugins maliciosos o editar archivos directamente.
[TIP] Si no puedes acceder a wp-admin, renombra la carpeta del plugin malicioso desde cPanel (por ejemplo,
plugin-maloaplugin-malo_inactivo) y WordPress lo desactivará automáticamente.
2. Escaneo manual con el Administrador de Archivos
A veces lo más efectivo es ensuciarse las manos. Con el Administrador de Archivos de cPanel puedes buscar archivos sospechosos manualmente.
¿Qué buscar?
- Archivos con nombres extraños:
system.php,wp-cache.php,0x.php, etc. - Archivos con permisos 777 (escritura total) que no deberían tenerlos.
- Archivos PHP en carpetas de imágenes o uploads.
Pasos:
- Ve a Administrador de Archivos >
public_html. - Usa la función Buscar (lupa) y busca por extensión
.phpen la carpetawp-content/uploads/. Normalmente no debería haber PHP ahí. - Si encuentras uno, ábrelo con el editor de texto. Si ves código ofuscado (cosas como
eval(base64_decode(...))), es malware. - Elimínalo o renómbralo (por ejemplo,
malware.phpamalware.php.bak).
[WARNING] No elimines archivos si no estás 100% seguro. Primero haz una copia de seguridad de todo el sitio desde cPanel (sección Copias de seguridad).
3. Script de escaneo gratuito: GOTMLS
GOTMLS (Got Malware Scan) es un script PHP gratuito que puedes subir a tu servidor y ejecutar desde el navegador. No necesita instalación, solo subir un archivo.
Cómo usarlo:
- Descarga el script desde gotmls.net.
- Desde cPanel, sube el archivo
GOTMLS.phpa la raíz de tu sitio (public_html). - Accede a
tudominio.com/GOTMLS.phpdesde tu navegador. - Sigue las instrucciones en pantalla. Escaneará todos los archivos y te mostrará los infectados.
- Una vez terminado, borra el archivo
GOTMLS.phpdel servidor por seguridad.
Este método es ideal si no quieres instalar un plugin permanente.
Cómo interpretar los resultados del escaneo
Después de escanear malware WordPress, verás una lista de archivos sospechosos. No te asustes si ves muchos. Aquí te explico qué significa cada cosa:
- Archivos modificados: Son archivos legítimos de WordPress que han sido alterados. Ejemplo:
wp-includes/functions.phpcon código extraño. - Archivos desconocidos: Nuevos archivos que no pertenecen al núcleo de WordPress. Suelen estar en
wp-content/uploads/owp-content/themes/. - Código ofuscado: Líneas como
eval(gzinflate(base64_decode(...))). Es malware camuflado. - Redirecciones: Archivos que redirigen a sitios externos.
¿Qué hacer con cada uno?
- Si es un archivo del núcleo (como
wp-config.phpowp-settings.php), puedes reemplazarlo por una copia limpia descargada desde wordpress.org. - Si es un archivo de un tema o plugin, actualiza ese tema/plugin a la última versión o elimínalo si no es esencial.
- Si es un archivo desconocido, elimínalo directamente.
[INFO] Siempre guarda una copia de los archivos eliminados en una carpeta temporal por si acaso.
Eliminar malware WordPress paso a paso
Una vez identificados los archivos maliciosos, es hora de limpiar. Sigue este orden:
1. Haz una copia de seguridad completa
Desde cPanel, ve a Copias de seguridad y descarga un backup completo de tu sitio (archivos y base de datos). Así, si algo sale mal, puedes restaurar.
2. Desactiva todos los plugins y temas
Desde Administrador de Archivos, renombra la carpeta wp-content/plugins a wp-content/plugins_backup. Esto desactiva todos los plugins. Luego, renombra wp-content/themes a wp-content/themes_backup. WordPress usará un tema por defecto.
3. Reemplaza archivos del núcleo
Descarga una copia limpia de WordPress desde wordpress.org. Descomprime en tu PC y sube las carpetas wp-admin y wp-includes a tu servidor, sobrescribiendo las existentes. No sobrescribas wp-content ni wp-config.php.
4. Limpia la base de datos
Desde cPanel, ve a phpMyAdmin, selecciona tu base de datos y ejecuta una consulta SQL para buscar inyecciones:
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%';
Si encuentras resultados, elimina esas entradas o edítalas.
5. Reactiva plugins y temas uno por uno
Vuelve a renombrar las carpetas de plugins y temas a sus nombres originales. Actívalos desde el panel de WordPress y verifica que no aparezcan síntomas.
Medidas preventivas para evitar futuros ataques
Una vez limpio, no bajes la guardia. Aquí tienes hábitos clave para mantener tu sitio seguro:
- Mantén todo actualizado: WordPress, plugins y temas. Las vulnerabilidades viejas son la puerta de entrada favorita.
- Usa contraseñas fuertes: Para tu cPanel, base de datos y WordPress. Evita "admin123".
- Instala un firewall: Wordfence tiene uno gratuito. También puedes añadir reglas desde cPanel (sección ModSecurity).
- Cambia la tabla
wp_: En la instalación, usa un prefijo diferente (ejemplo:miweb_). Esto dificulta los ataques SQL injection. - Limita intentos de inicio de sesión: Con plugins como Login LockDown.
- Escanea periódicamente: Programa un escaneo semanal con Wordfence o el script GOTMLS.
Preguntas frecuentes (FAQ)
¿Puedo escanear malware sin instalar plugins?
Sí. Usando el Administrador de Archivos de cPanel o subiendo un script como GOTMLS. No necesitas instalar nada permanente.
¿Qué hago si no puedo acceder a mi wp-admin?
Desde cPanel puedes desactivar plugins maliciosos renombrando sus carpetas. También puedes cambiar la contraseña de administrador desde la base de datos (phpMyAdmin).
¿Syspanel es lo mismo que cPanel?
No exactamente. Syspanel (antes HestiaCP) es un panel de control moderno y gratuito. El puerto de acceso es el 2106. Las funciones son similares: Administrador de Archivos, bases de datos, etc.
¿El escaneo con Wordfence desde cPanel es mejor que desde WordPress?
No es mejor, pero sí más seguro si el malware ha bloqueado el acceso a tu panel. Desde cPanel tienes control total sobre los archivos.
¿Debo pagar por un escaneo profesional?
No necesariamente. Con las herramientas gratuitas de esta guía puedes detectar y eliminar la mayoría de malware. Si el ataque es muy complejo (por ejemplo, rootkits), considera un servicio especializado.
Conclusión
Escanear malware WordPress desde cPanel es un proceso que cualquier persona puede hacer siguiendo estos pasos. No necesitas ser un hacker ni pagar suscripciones costosas. Con herramientas como Wordfence, el Administrador de Archivos y scripts gratuitos, puedes mantener tu sitio limpio y seguro.
Recuerda: la clave está en la prevención. Una vez que hayas limpiado tu sitio, implementa las medidas de WordPress seguridad cPanel que te he compartido. Así, la próxima vez que alguien intente colarse, encontrarás las puertas bien cerradas.
Y si tu hosting usa Syspanel, ya sabes: puerto 2106, mismas funciones, misma tranquilidad. Ahora, manos a la obra. Tu sitio web te lo agradecerá.
