🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo identificar y eliminar malware en WordPress desde cPanel

Actualizado el 30 de mayo de 2026

¿Tu sitio WordPress está funcionando lento, muestra ventanas emergentes extrañas o te redirige a páginas desconocidas? Es muy probable que tengas un problema de malware WordPress. No entres en pánico, es una situación más común de lo que crees y, con las herramientas adecuadas desde tu panel de control, puedes limpiar malware cPanel de forma efectiva.

En esta guía paso a paso, te enseñaré cómo identificar los signos de infección, rastrear el código malicioso y eliminarlo por completo usando solo las herramientas que ofrece tu cPanel. Todo explicado en un lenguaje sencillo, sin tecnicismos complicados.


¿Qué es el malware en WordPress y cómo llega?

El malware WordPress es cualquier código malicioso (virus, scripts, puertas traseras) que se inyecta en los archivos de tu sitio o en la base de datos. Su objetivo suele ser robar información, enviar spam, redirigir tráfico o tomar control de tu web.

Las formas más comunes de infección incluyen:

  • Plugins o temas desactualizados o nulos (piratas).
  • Contraseñas débiles en el panel de administración o en FTP.
  • Vulnerabilidades en el core de WordPress (por no actualizarlo).
  • Inyección SQL o cross-site scripting (XSS) a través de formularios.

Señales de que tu WordPress tiene malware

Antes de actuar, confirma que realmente hay una infección. Estas son las pistas más evidentes:

  • Redirecciones sospechosas: Al hacer clic en un enlace de tu web, te lleva a sitios de farmacia, casinos o páginas de alerta falsa.
  • Ventanas emergentes (pop-ups) raras: Aparecen anuncios incluso cuando no hay publicidad configurada.
  • Aumento repentino del tráfico o del consumo de recursos: Tu hosting se vuelve lento, o tu panel de control reporta un uso anómalo de CPU/MySQL.
  • Enlaces ocultos o spam en el contenido: Revisa el código fuente de tu web (clic derecho > Ver código fuente) y busca enlaces a sitios externos que no hayas puesto.
  • Archivos desconocidos: En tu gestor de archivos ves carpetas o ficheros con nombres extraños (ej. 0x000.php, wp-cache.php).
  • Google te marca como sitio peligroso: Al buscar tu dominio, aparece un aviso como "Este sitio puede estar comprometido".

[INFO] Si experimentas al menos dos de estos síntomas, es hora de actuar. No esperes a que el daño sea mayor.


Paso 1: Haz una copia de seguridad completa (antes de tocar nada)

Este es el paso más importante. Cualquier limpieza puede romper tu sitio si no tienes un respaldo. Desde cPanel, puedes hacerlo fácilmente:

  1. Inicia sesión en tu cPanel (normalmente en tudominio.com/cpanel o tudominio.com:2083).
  2. Busca la sección Archivos y haz clic en Copias de seguridad.
  3. Selecciona Descargar una copia de seguridad completa del sitio.
  4. Marca la opción Compresión Gzip y haz clic en Generar copia de seguridad.
  5. Descarga el archivo .tar.gz a tu computadora. Guárdalo en un lugar seguro.

[WARNING] Nunca intentes limpiar malware sin tener una copia de seguridad. Si algo sale mal, podrías perder todo el contenido.


Paso 2: Escanea tu sitio con herramientas gratuitas desde cPanel

cPanel no tiene un antivirus integrado, pero puedes usar herramientas externas que se ejecutan directamente desde el panel:

2.1. Activar el Escáner de Seguridad de Jetpack (opcional)

Si tienes Jetpack instalado, puedes usar su escáner de malware. Sin embargo, para una limpieza manual, necesitas acceso a los archivos.

2.2. Usar un script de escaneo manual (recomendado para usuarios avanzados)

Puedes descargar e instalar un escáner como GOTMLS o Wordfence (a través del plugin en WordPress), pero si no puedes acceder al panel de administración, usa el Gestor de Archivos de cPanel:

  1. En cPanel, ve a Archivos > Administrador de archivos.
  2. Navega hasta la carpeta public_html (o www).
  3. Sube un archivo PHP de escaneo (por ejemplo, el de Wordfence o Sucuri Scanner) desde tu computadora.
  4. Ejecuta el script desde el navegador: tudominio.com/nombredelescanner.php.
  5. Espera a que termine el análisis. Te mostrará los archivos infectados.

[INFO] Si no te sientes cómodo subiendo archivos, el método más seguro es usar un plugin de seguridad desde el panel de administración de WordPress (si aún puedes acceder).


Paso 3: Identifica los archivos maliciosos manualmente

Una vez que el escáner te dé una lista, o si prefieres hacerlo a ojo, busca estos patrones:

  • Archivos con permisos 777 (lectura/escritura/ejecución para todos). Los archivos normales deben tener 644 o 755.
  • Código ofuscado (líneas largas sin espacios, con funciones como base64_decode, eval, gzinflate).
  • Archivos con nombres que imitan a los de WordPress pero con variaciones: wp-config.php.bak, wp-load.php, 0x000.php.
  • Carpetas ocultas (que empiezan con un punto, como .cache, .ssh).

¿Dónde buscar?

  • En la raíz (public_html).
  • En la carpeta wp-content/uploads/ (aquí suelen esconder scripts maliciosos).
  • En wp-content/plugins/ y wp-content/themes/ (revisa los archivos de plugins y temas que no reconozcas).

[TIP] Si ves un archivo sospechoso, antes de eliminarlo, descárgalo a tu PC y ábrelo con un editor de texto (Notepad++, Sublime). Si ves código ilegible o funciones peligrosas, es malware.


Paso 4: Elimina el malware desde cPanel

Ahora que tienes identificados los archivos maliciosos, procede a eliminarlos:

  1. En el Administrador de archivos de cPanel, selecciona los archivos o carpetas infectados.
  2. Haz clic en Eliminar (o Mover a la papelera si quieres ser precavido).
  3. Si el archivo está dentro de un plugin o tema legítimo, no borres toda la carpeta, solo el archivo infectado. Luego, reinstala el plugin/tema desde el panel de WordPress.

Caso especial: malware en la base de datos

Algunos virus inyectan código en la tabla wp_options o en los posts. Para limpiarlo:

  1. En cPanel, ve a Bases de datos > phpMyAdmin.
  2. Selecciona tu base de datos de WordPress.
  3. Busca en la tabla wp_posts (o el prefijo que tengas) contenido con scripts maliciosos (usa el buscador de phpMyAdmin).
  4. Edita o elimina las entradas infectadas. Cuidado: no borres contenido real.

[WARNING] Si no estás seguro de lo que estás haciendo en phpMyAdmin, mejor contrata a un profesional. Un error puede romper tu sitio.


Paso 5: Limpia archivos temporales y caché

Después de eliminar el malware, es posible que queden residuos en la caché del servidor o en archivos temporales.

  1. En cPanel, busca la sección Archivos temporales o Limpieza de caché (puede llamarse "Optimizar sitio" o "Varnish Cache").
  2. Vacía la caché de tu navegador y la del plugin de caché que uses (W3 Total Cache, WP Super Cache, etc.).
  3. Si usas Syspanel (antes conocido como HestiaCP), recuerda que el acceso es por el puerto 2106. Allí puedes limpiar la caché del servidor desde el panel principal.

Paso 6: Refuerza la seguridad de WordPress

Una vez limpio, evita que vuelva a pasar. Sigue estos consejos prácticos:

6.1. Actualiza todo

  • WordPress a la última versión.
  • Todos los plugins y temas.
  • Elimina plugins y temas que no uses.

6.2. Cambia todas las contraseñas

  • Contraseña de la base de datos (desde cPanel > Bases de datos MySQL).
  • Contraseña de administrador de WordPress.
  • Contraseña de FTP y de cPanel.

6.3. Instala un plugin de seguridad

Recomendados:

  • Wordfence Security (escaneo y firewall).
  • Sucuri Security (monitorización y limpieza).
  • All In One WP Security & Firewall (fácil de configurar).

6.4. Configura un firewall de aplicación web (WAF)

Muchos hosting ofrecen un WAF gratuito en cPanel (por ejemplo, ModSecurity). Actívalo desde la sección Seguridad de tu panel.

6.5. Realiza copias de seguridad periódicas

Programa backups automáticos desde cPanel (sección Copias de seguridad) o con un plugin como UpdraftPlus.

[INFO] La prevención es tu mejor defensa. Un sitio actualizado y con contraseñas seguras reduce en un 90% las posibilidades de infección.


Preguntas frecuentes (FAQ)

¿Puedo limpiar malware WordPress sin cPanel?

Sí, pero es más complicado. Necesitarías acceso FTP y conocimientos de bases de datos. cPanel simplifica todo el proceso.

¿Qué hago si no puedo acceder a mi WordPress?

Usa el Administrador de archivos de cPanel para desactivar plugins manualmente (renombrando la carpeta wp-content/plugins). Luego, desde el panel, reinstala uno por uno.

¿El malware puede afectar mi SEO?

Sí. Google puede penalizar tu sitio marcándolo como peligroso. Después de limpiarlo, solicita una revisión en Google Search Console.

¿Cuánto tiempo toma limpiar un WordPress infectado?

Depende de la gravedad. Una limpieza básica puede llevar 30 minutos. Una infección compleja (con backdoors en la base de datos) puede tomar varias horas.

¿Debo cambiar mi hosting después de una infección?

No es necesario si limpias bien y refuerzas la seguridad. Pero si el malware vuelve repetidamente, considera migrar a un hosting más seguro.


Conclusión: No temas al malware, actúa con método

Identificar y eliminar malware en WordPress desde cPanel es un proceso que requiere paciencia, pero está al alcance de cualquier usuario siguiendo estos pasos. Recuerda: copia de seguridad primero, luego escanea, elimina y refuerza.

Si en algún momento te sientes abrumado, no dudes en contactar al soporte técnico de tu hosting. Muchos ofrecen servicios de limpieza de malware incluidos en sus planes. Pero con esta guía, ya tienes las herramientas para hacerlo tú mismo.

Ahora, manos a la obra. Tu sitio limpio y seguro te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel