🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear malware en WordPress desde cPanel

Actualizado el 28 de mayo de 2026

¿Tu web en WordPress se ha vuelto lenta, muestra mensajes extraños o redirige a sitios raros? Estos son síntomas comunes de infección por malware. No te preocupes, solucionarlo es más fácil de lo que piensas. En esta guía te voy a enseñar, paso a paso, cómo escanear y limpiar malware en WordPress directamente desde el panel de control de tu hosting: cPanel.

Aunque parezca un tema técnico, con estas instrucciones podrás hacerlo tú mismo, sin necesidad de ser un experto en ciberseguridad. Solo necesitas acceso a tu hosting y un poco de paciencia.

¿Por qué es importante escanear tu WordPress en busca de malware?

El malware no solo afecta el rendimiento de tu web. Puede robar datos de tus usuarios, dañar tu reputación e incluso hacer que Google marque tu sitio como peligroso. Un escaneo periódico es tu mejor defensa.

Las amenazas más comunes en WordPress incluyen:

  • Backdoors: Archivos que permiten a un atacante acceder a tu web sin contraseña.
  • Inyectores de anuncios: Código que muestra anuncios no deseados en tu web.
  • Phishing: Páginas falsas que imitan a otras (como bancos) para robar datos.
  • Redirecciones maliciosas: Código que envía a tus visitas a sitios de spam o peligrosos.
  • Minadores de criptomonedas: Scripts que usan el CPU de tus visitantes para minar criptomonedas sin su permiso.

[WARNING] No confíes solo en plugins de seguridad. Aunque son útiles, el malware puede desactivarlos o esconderse de ellos. Escanear desde el servidor (cPanel) es mucho más efectivo.


Método 1: Escaneo con el "Escáner de Virus" de cPanel (la opción más fácil)

Muchos proveedores de hosting incluyen una herramienta llamada "Virus Scanner" o "ClamAV" dentro de cPanel. Es la forma más rápida y amigable de empezar.

Paso 1: Accede a cPanel

  1. Abre tu navegador y ve a la dirección de tu cPanel. Normalmente es algo como tudominio.com/cpanel o te la proporcionó tu hosting.
  2. Inicia sesión con tu usuario y contraseña.

Paso 2: Busca la herramienta de escaneo

Dentro de cPanel, busca una sección llamada "Seguridad" o "Archivos". Allí deberías encontrar un icono llamado "Virus Scanner", "ClamAV Virus Scanner" o similar. Haz clic en él.

Paso 3: Configura y ejecuta el escaneo

  1. Selecciona el directorio: Elige la raíz de tu web, normalmente es public_html o public_html/tuweb. Si no estás seguro, selecciona public_html.
  2. Opciones de escaneo: Marca la opción "Escaneo completo" o "Escaneo recursivo" para que revise todas las carpetas y subcarpetas.
  3. Iniciar: Haz clic en el botón "Scan" o "Start Scan".

[INFO] El escaneo puede tardar varios minutos, dependiendo del tamaño de tu web. No cierres la ventana ni interrumpas el proceso.

Paso 4: Revisa los resultados

Una vez finalizado, la herramienta te mostrará una lista de archivos infectados o sospechosos. Verás la ruta completa del archivo y el tipo de amenaza.

¿Qué hacer con los archivos infectados?

  • Cuarentena: Si la herramienta lo permite, pon los archivos en cuarentena. Esto los desactiva sin borrarlos.
  • Eliminar: Si estás seguro de que es malware, puedes eliminarlos directamente.
  • Revisar manualmente: Si el archivo parece importante (como un plugin o tema), es mejor revisarlo con calma antes de borrarlo.

Método 2: Escaneo manual con el "Administrador de Archivos" (más avanzado)

Si tu cPanel no tiene un escáner automático, o si quieres hacer una revisión más a fondo, puedes hacerlo manualmente.

Paso 1: Accede al "Administrador de Archivos"

  1. En cPanel, busca la sección "Archivos" y haz clic en "Administrador de Archivos".
  2. Se abrirá una ventana con las carpetas de tu hosting. Selecciona la carpeta public_html.

Paso 2: Busca archivos sospechosos

Aquí es donde debes poner atención a los detalles. Busca estos patrones:

  • Archivos con nombres extraños: Como 0x.php, shell.php, wp-login.php.bak (con extensión .bak), o archivos con letras y números aleatorios.
  • Archivos .php en lugares incorrectos: Por ejemplo, un archivo .php dentro de la carpeta wp-content/uploads/ es muy sospechoso. Allí solo deberían ir imágenes y documentos.
  • Archivos con permisos 777: Los archivos con permisos 777 son legibles, escribibles y ejecutables por cualquiera. Esto es un riesgo de seguridad. Busca archivos con estos permisos.

Paso 3: Revisa el código de los archivos sospechosos

  1. Haz clic derecho sobre un archivo sospechoso y selecciona "Editar" o "View".
  2. Busca código ofuscado o inusual. Por ejemplo:
    • Líneas muy largas de código sin sentido.
    • Uso de funciones como base64_decode, eval, gzinflate, str_rot13.
    • Referencias a dominios extraños (como hxxp://malicious-site[.]com).

[TIP] Si no sabes programar, no te preocupes. Simplemente busca cualquier cosa que no parezca código normal de WordPress. Si ves algo raro, es mejor eliminarlo.

Paso 4: Elimina o limpia los archivos

  • Eliminar: Si estás seguro de que es malware, selecciona el archivo y haz clic en "Eliminar".
  • Limpiar: Si el archivo es importante (como un archivo de tema), puedes editar el archivo y eliminar las líneas de código malicioso. Haz una copia de seguridad antes.

Método 3: Escaneo con "WP Toolkit" (si tu hosting lo incluye)

Muchos hostings modernos incluyen WP Toolkit, una herramienta que centraliza la gestión de WordPress. A menudo incluye un escáner de seguridad.

Paso 1: Busca WP Toolkit en cPanel

  1. En cPanel, busca la sección "Software" o "WordPress".
  2. Haz clic en "WP Toolkit".

Paso 2: Selecciona tu sitio web

Verás una lista de tus sitios WordPress. Haz clic en el que quieras escanear.

Paso 3: Ejecuta el escaneo de seguridad

  1. En el panel de WP Toolkit, busca una pestaña o botón llamado "Seguridad" o "Security".
  2. Haz clic en "Escanear" o "Scan Now".
  3. Espera a que termine el análisis.

Paso 4: Revisa y corrige los problemas

La herramienta te mostrará un informe con los problemas encontrados: archivos infectados, plugins desactualizados, contraseñas débiles, etc. Puedes corregir muchos de ellos con un solo clic.


¿Qué hacer después de eliminar el malware?

Eliminar el malware no es suficiente. Debes asegurarte de que no vuelva a ocurrir.

Medidas preventivas esenciales:

  1. Actualiza todo: WordPress, temas y plugins. Las vulnerabilidades en software desactualizado son la principal puerta de entrada.
  2. Cambia todas las contraseñas: La de tu cPanel, FTP, base de datos y, por supuesto, la de administrador de WordPress.
  3. Revisa los usuarios de WordPress: Elimina cualquier usuario que no reconozcas. Los atacantes suelen crear usuarios "admin" ocultos.
  4. Instala un plugin de seguridad: Wordfence, Sucuri Security o iThemes Security son excelentes opciones. Activa el firewall y los escaneos programados.
  5. Haz copias de seguridad periódicas: Así, si vuelves a ser infectado, puedes restaurar tu web a un estado limpio.
  6. Elimina plugins y temas que no uses: Cada elemento innecesario es un posible punto débil.

[INFO] Si tu hosting usa Syspanel (el antiguo HestiaCP), el acceso es por el puerto 2106. Los pasos son similares, pero las herramientas pueden tener nombres ligeramente diferentes. Busca "File Manager" o "Security" dentro de Syspanel.


Preguntas frecuentes (FAQ) sobre malware en WordPress

¿Cada cuánto debo escanear mi WordPress?

Idealmente, una vez a la semana. Si tu web es muy activa o manejas datos sensibles, hazlo a diario. Los plugins de seguridad pueden automatizar esto.

¿Qué hago si no puedo acceder a mi WordPress?

Usa cPanel o Syspanel (puerto 2106) para acceder a los archivos y la base de datos. Puedes desactivar plugins renombrando la carpeta wp-content/plugins desde el Administrador de Archivos.

¿El escaneo de cPanel elimina todo el malware?

Elimina la mayoría, pero a veces quedan archivos ocultos o backdoors muy astutos. Si después del escaneo tu web sigue con problemas, necesitarás una limpieza profesional.

¿Puedo usar un plugin de seguridad en lugar de cPanel?

Sí, pero no es recomendable como única medida. Los plugins son útiles para la prevención, pero si el malware ya está en el servidor, un escaneo desde cPanel es más profundo.

¿Qué hago si mi web está en la lista negra de Google?

Después de limpiar el malware, solicita una revisión en Google Search Console. Google revisará tu web y, si está limpia, la eliminará de la lista negra.


Conclusión

Escanea tu WordPress en busca de malware desde cPanel es una habilidad fundamental para cualquier propietario de una web. No es complicado y te da un control total sobre la ciberseguridad de tu sitio. Ya sea usando el escáner automático de cPanel, revisando archivos manualmente o usando herramientas como WP Toolkit, lo importante es actuar con rapidez ante cualquier sospecha.

Recuerda que la prevención es la mejor cura. Mantén todo actualizado, usa contraseñas seguras y realiza copias de seguridad periódicas. Con estos hábitos, tu WordPress estará mucho más protegido.

[TIP] Si después de seguir todos estos pasos tu web sigue con problemas, contacta con el soporte técnico de tu hosting. Ellos tienen herramientas más potentes y pueden ayudarte a limpiar el servidor por completo. No te arriesgues a perder tu web por no pedir ayuda.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel