¿Cómo escanear malware en WordPress usando cPanel?
¿Sabías que más de 90% de las infecciones en sitios web ocurren en WordPress? No es para alarmarte, pero la realidad es que este CMS es un blanco constante. La buena noticia es que, si tienes acceso a cPanel, puedes escanear y limpiar WordPress malware de forma directa, sin depender de plugins caros ni conocimientos profundos de programación. En esta guía te voy a enseñar, paso a paso, cómo escanear malware cPanel y qué hacer cuando encuentres algo sospechoso.
Vamos a empezar desde lo más básico para que, aunque nunca hayas hecho esto, puedas seguir el proceso sin problemas. Recuerda que la seguridad WordPress no es un lujo, es una necesidad. Y con cPanel, tienes las herramientas justo en tu panel de control.
¿Por qué es importante escanear malware en WordPress?
El malware no solo ralentiza tu web o la llena de anuncios extraños. Puede robar datos de tus usuarios, redirigir a tus visitantes a sitios fraudulentos o incluso usar tu servidor para enviar spam. Un sitio infectado pierde posicionamiento en Google, y recuperarlo puede ser un dolor de cabeza.
Escanear regularmente te permite:
- Detectar inyecciones de código malicioso antes de que causen daños mayores.
- Mantener la confianza de tus visitantes.
- Evitar que tu web sea marcada como "peligrosa" por navegadores y motores de búsqueda.
- Cumplir con requisitos de seguridad si manejas datos sensibles.
Y lo mejor: puedes hacerlo directamente desde cPanel, sin instalar nada extra.
Preparativos antes de escanear
Antes de lanzarte a buscar malware, asegúrate de tener lo siguiente:
- Acceso a cPanel. Necesitas tu usuario y contraseña. Si usas Syspanel (antes conocido como HestiaCP), el puerto de acceso es el 2106 (por ejemplo,
tudominio.com:2106). El proceso es muy similar. - Copia de seguridad reciente. Por si algo sale mal durante la limpieza. En cPanel, ve a "Copias de seguridad" y descarga un backup completo de tu WordPress.
- Credenciales de FTP o del administrador de archivos. Las usarás para revisar archivos manualmente si es necesario.
[TIP] Si no tienes una copia de seguridad, hazla ahora. No escanees sin respaldo. Es como operar sin seguro.
Método 1: Usar el escáner de malware integrado en cPanel (si está disponible)
Algunos paneles cPanel incluyen un escáner básico de malware en la sección "Seguridad". No todos los proveedores lo activan, pero vale la pena revisar.
Pasos:
- Inicia sesión en cPanel (o en Syspanel con puerto 2106).
- Busca la sección "Seguridad" o "Malware Scanner".
- Si ves una opción llamada "Escanear malware" o "Virus Scanner", haz clic.
- Selecciona la carpeta de tu WordPress (normalmente
public_htmlo una subcarpeta si tienes varios sitios). - Haz clic en "Iniciar escaneo".
El proceso puede tardar varios minutos, dependiendo del tamaño de tu sitio. Al terminar, verás un informe con los archivos sospechosos.
[INFO] Este método es el más simple, pero no siempre es el más completo. Si tu cPanel no tiene esta herramienta, no te preocupes, hay otras formas.
Método 2: Escanear con la herramienta "Buscar y reemplazar" en el Administrador de Archivos
Esta técnica es manual pero muy efectiva para encontrar patrones comunes de malware, como código PHP ofuscado o enlaces a sitios externos.
Pasos:
- En cPanel, ve a "Administrador de Archivos".
- Navega hasta la carpeta raíz de tu WordPress (normalmente
public_html). - En la barra superior, haz clic en "Buscar" (o "Search").
- En el campo de búsqueda, escribe uno de estos patrones sospechosos:
base64_decode((código ofuscado).eval((ejecución de código arbitrario).gzinflate((compresión maliciosa).http://ohttps://seguido de un dominio extraño (en archivos PHP).
- Selecciona "Buscar en archivos" y elige "Contiene el texto".
- Haz clic en "Buscar".
El sistema te mostrará todos los archivos que contengan esos patrones. Revisa cada uno con cuidado. Si ves algo que no reconoces, probablemente sea malware.
[WARNING] No elimines archivos solo porque contengan
base64_decode. Algunos plugins legítimos lo usan. Verifica el contexto. Si el archivo está en una carpeta de un plugin que no usas, o tiene nombres raros comowp-ajax.php.bak, es sospechoso.
Método 3: Usar un script de escaneo externo (recomendado)
Si tu cPanel no tiene escáner integrado, puedes subir un script gratuito como Wordfence CLI o GOTMLS (Get Off The Malware Scanner). Te explico con GOTMLS, que es muy fácil.
Pasos:
- Descarga el archivo
gotmls.zipdesde el sitio oficial (busca "GOTMLS WordPress scanner"). - En cPanel, ve a "Administrador de Archivos".
- Sube el archivo
.zipa la carpetapublic_html. - Haz clic derecho sobre el archivo subido y selecciona "Extraer".
- Se creará una carpeta llamada
gotmls. Dentro, busca el archivoindex.php. - Ahora, abre tu navegador y visita:
tudominio.com/gotmls/index.php. - Verás una interfaz simple. Haz clic en "Escanear ahora".
El escáner revisará todos los archivos de tu WordPress y te mostrará un informe detallado. Puede marcar archivos como "Sospechosos" o "Malware confirmado".
[TIP] Después del escaneo, elimina la carpeta
gotmlsdel servidor. No la dejes accesible, ya que podría ser un punto de entrada para atacantes.
¿Qué hacer si encuentras malware?
Encontraste algo. No entres en pánico. Sigue estos pasos:
1. Identifica el tipo de infección
Revisa el informe. ¿Es un archivo de tema o plugin modificado? ¿Es un archivo nuevo con nombre extraño? Anota la ruta completa.
2. Haz una copia de seguridad inmediata
Antes de tocar nada, descarga una copia de los archivos infectados (por si necesitas restaurarlos después).
3. Elimina o reemplaza los archivos maliciosos
- Si es un archivo de un plugin o tema que reconoces, reemplázalo con una copia limpia desde el repositorio oficial de WordPress.
- Si es un archivo extraño (por ejemplo,
wp-cache.phpen la raíz), elimínalo directamente desde el Administrador de Archivos.
4. Cambia todas las contraseñas
- Contraseña de WordPress.
- Contraseña de cPanel.
- Contraseña de la base de datos.
- Claves de seguridad de WordPress (define('AUTH_KEY', '...') en
wp-config.php).
5. Actualiza todo
Asegúrate de que WordPress, temas y plugins estén en su última versión. El malware suele entrar por vulnerabilidades conocidas.
[WARNING] Si el malware está muy incrustado (por ejemplo, en la base de datos), puede ser necesario restaurar desde una copia de seguridad limpia. No intentes limpiar manualmente si no estás seguro.
Método 4: Escanear la base de datos (para malware persistente)
Algunos malwares se esconden en la base de datos, no en archivos. Para eso, necesitas una herramienta como WP-CLI o un plugin de seguridad. Pero desde cPanel también puedes hacerlo.
Pasos:
- En cPanel, ve a "phpMyAdmin".
- Selecciona la base de datos de tu WordPress.
- Haz clic en la pestaña "SQL".
- Ejecuta esta consulta para buscar enlaces sospechosos en el contenido:
SELECT * FROM wp_posts WHERE post_content LIKE '%http://sitiomalicioso.com%' OR post_content LIKE '%<script>%';
Reemplaza sitiomalicioso.com por el dominio que hayas visto en el escaneo. También puedes buscar patrones como eval( o base64_decode en la base de datos, pero es más raro.
[INFO] Si no te sientes cómodo con SQL, mejor usa un plugin como Wordfence que escanea la base de datos automáticamente.
Prevención: cómo evitar futuras infecciones
Una vez limpio, no bajes la guardia. Sigue estas buenas prácticas:
- Actualiza todo cada vez que salga una nueva versión.
- Usa contraseñas fuertes para usuarios de WordPress y FTP.
- Elimina plugins y temas que no uses.
- Instala un plugin de seguridad (Wordfence, Sucuri, iThemes Security) que haga escaneos periódicos.
- Cambia el prefijo de la tabla
wp_por otro (puedes hacerlo con un plugin o manualmente). - Desactiva la edición de archivos desde el panel de WordPress (agrega
define('DISALLOW_FILE_EDIT', true);enwp-config.php). - Limita los intentos de inicio de sesión (con plugins o desde cPanel).
[TIP] Programa un escaneo automático semanal. La mayoría de los plugins de seguridad lo permiten. Así te olvidas y duermes tranquilo.
Preguntas frecuentes (FAQ)
¿Con qué frecuencia debo escanear malware en WordPress?
Al menos una vez al mes. Si tienes un sitio muy activo o con muchos usuarios, hazlo semanalmente.
¿El escaneo desde cPanel afecta el rendimiento de mi web?
Sí, puede ralentizar el servidor momentáneamente. Hazlo en horas de bajo tráfico.
¿Puedo escanear sin cPanel?
Sí, usando FTP o plugins de seguridad. Pero cPanel es más rápido y directo.
¿Qué hago si el escáner encuentra muchos archivos infectados?
Si son más de 10 o 20 archivos, es mejor restaurar desde una copia de seguridad limpia. La limpieza manual puede dejar residuos.
¿Syspanel (HestiaCP) tiene las mismas herramientas?
Sí, es muy similar. Solo recuerda que el puerto de acceso es el 2106, y las secciones se llaman parecido: "Administrador de archivos", "phpMyAdmin", etc.
¿El malware puede volver después de limpiarlo?
Sí, si no corriges la vulnerabilidad por la que entró. Por eso es clave actualizar y cambiar contraseñas.
Conclusión
Saber cómo escanear malware cPanel te da el control sobre la seguridad WordPress de tu sitio. No necesitas ser un experto: con las herramientas que ya tienes en tu panel de hosting, puedes detectar y limpiar malware de forma efectiva. La clave está en la constancia: escanea regularmente, mantén todo actualizado y no ignores las señales de alerta.
Si sigues esta guía, tu WordPress estará mucho más protegido. Y recuerda: si en algún momento te sientes abrumado, siempre puedes pedir ayuda a tu proveedor de hosting o a un profesional de seguridad. Pero con estos pasos, ya tienes un 80% del camino andado.
Ahora, ve a tu cPanel y haz tu primer escaneo. Tu web te lo agradecerá.
