Cómo realizar un escaneo de malware en WordPress desde cPanel
¿Por qué es importante escanear WordPress en busca de malware?
WordPress es el sistema de gestión de contenido más utilizado del mundo, y precisamente por eso es uno de los objetivos favoritos de los atacantes. Un escaneo de seguridad periódico no es un lujo, sino una necesidad básica para cualquier sitio web. Detectar a tiempo un archivo infectado o una inyección de código malicioso puede ahorrarte dolores de cabeza, pérdida de datos y una caída drástica en tu posicionamiento SEO.
Cuando un sitio es hackeado, los buscadores como Google suelen mostrar un aviso de "sitio engañoso" o "sitio dañado" a los usuarios. Esto ahuyenta a tus visitantes y, además, el algoritmo penaliza tu página, haciendo que desaparezca de los primeros resultados. Por eso, saber cómo realizar un escaneo de malware en WordPress desde cPanel es una habilidad fundamental para cualquier administrador de sitios web.
Afortunadamente, no necesitas ser un experto en seguridad para hacerlo. En esta guía, te explicaré paso a paso cómo escanear tu WordPress desde el panel de control de tu hosting (cPanel), cómo interpretar los resultados y qué hacer si encuentras algo sospechoso.
¿Qué es cPanel y por qué es útil para la seguridad?
cPanel es el panel de control más común en los servicios de hosting. Desde ahí gestionas tu correo, tus bases de datos, tus archivos y, por supuesto, la seguridad de tu sitio. Aunque existen plugins de WordPress que hacen escaneos, hacerlo desde cPanel tiene una gran ventaja: no depende de que tu sitio esté funcionando correctamente. Si el malware ya está afectando tu WordPress, muchos plugins no podrán ejecutarse. Desde cPanel, en cambio, puedes acceder directamente a los archivos del servidor y limpiarlos sin necesidad de entrar al panel de administración.
Además, cPanel te da acceso a herramientas que los plugins no tienen, como el Administrador de archivos, el acceso por FTP o el visor de logs. Todo esto te permite un control total sobre tu instalación de WordPress.
Preparación antes de escanear
Antes de lanzar un escaneo de seguridad, es importante que hagas una copia de seguridad completa de tu sitio. Esto es crucial porque, si el escaneo detecta archivos maliciosos y los eliminas, podrías romper alguna funcionalidad de tu web si eliminas algo por error. Tener un respaldo te permite restaurar el sitio a un estado anterior si algo sale mal.
¿Cómo hacer una copia de seguridad desde cPanel?
-
Inicia sesión en tu cPanel. La URL normalmente es algo como
tudominio.com/cPanelocpanel.tudominio.com. Si no lo encuentras, contacta con tu proveedor de hosting. -
Busca la sección Archivos y haz clic en Copias de seguridad o Backup.
-
Elige la opción Descargar una copia de seguridad completa o Backup completo. Esto generará un archivo comprimido con todos tus archivos y bases de datos.
-
Guarda ese archivo en un lugar seguro, preferiblemente en tu ordenador o en un servicio de almacenamiento en la nube.
[WARNING]: No escanees ni limpies tu sitio sin haber hecho antes una copia de seguridad. Si eliminas un archivo que no debías, podrías perder días de trabajo. Mejor prevenir que curar.
Método 1: Escaneo de malware con el Administrador de archivos de cPanel
Esta es la forma más manual, pero también la más efectiva si sospechas que tienes un problema. El Administrador de archivos de cPanel te permite explorar todos los archivos de tu WordPress y buscar patrones sospechosos.
Paso 1: Accede al Administrador de archivos
-
Dentro de cPanel, ve a la sección Archivos y haz clic en Administrador de archivos.
-
Se abrirá una ventana que te pedirá elegir la carpeta raíz. Selecciona
public_html(o el nombre que tenga tu carpeta pública) y haz clic en Ir.
Paso 2: Busca archivos sospechosos
Una vez dentro del Administrador de archivos, presta atención a los siguientes puntos:
-
Archivos con extensiones extrañas: Busca archivos con extensiones como
.php,.phtml,.php5,.suspected,.txtque no reconozcas. Los atacantes suelen ocultar scripts maliciosos con nombres comowp-config.php.bak,upload.php,shell.php, o incluso archivos con nombres aleatorios comoa3f9d2.php. -
Archivos modificados recientemente: Si tu web no ha sido actualizada recientemente, pero hay archivos modificados en las últimas 24-48 horas, es una señal de alerta. Puedes ordenar los archivos por Fecha de modificación para ver los más recientes.
-
Carpetas ocultas: Los atacantes suelen crear carpetas con nombres como
.tmp,.cache,wp-admin-2,wp-includes-1, etc. Activa la opción de Mostrar archivos ocultos (suele estar en la esquina superior derecha) para verlos.
Paso 3: Revisa el código de los archivos sospechosos
Haz clic derecho sobre un archivo sospechoso y selecciona Editar. Si el archivo es muy grande, puedes usar la opción Ver. Busca fragmentos de código como:
eval(base64_decode(...))gzinflate(...)str_rot13(...)shell_exec(...)passthru(...)- Enlaces a dominios extraños (como
http://spam-site.com)
Si encuentras algo de esto, es muy probable que tengas malware. Anota el nombre del archivo y su ubicación.
[WARNING]: No edites ni elimines archivos si no estás seguro al 100% de que son maliciosos. Un archivo legítimo de WordPress puede contener funciones como
eval()en algunos plugins premium. Si tienes dudas, consulta con tu proveedor de hosting.
Método 2: Escaneo de malware con la herramienta de seguridad de cPanel
Muchos proveedores de hosting incluyen en cPanel una herramienta de seguridad específica. Aunque varía según el proveedor, las más comunes son Site Protector, Immunify360 o CXS (ConfigServer Security & Firewall).
Paso 1: Localiza la herramienta
Dentro de cPanel, busca una sección llamada Seguridad o Protección. Si tu hosting tiene alguna de estas herramientas, verás un icono con el nombre. Haz clic en él.
Paso 2: Ejecuta el escaneo
La herramienta te ofrecerá opciones como:
- Escaneo rápido: Revisa los archivos más críticos de WordPress.
- Escaneo completo: Recorre todos los archivos de tu cuenta de hosting.
- Escaneo programado: Configura escaneos automáticos diarios o semanales.
Te recomiendo que ejecutes primero un escaneo completo. Puede tardar varios minutos, pero te dará una visión global de la salud de tu sitio.
Paso 3: Interpreta los resultados
Cuando termine, la herramienta te mostrará una lista de archivos infectados o sospechosos. Normalmente, te permite:
- Ver el archivo para inspeccionarlo.
- Poner en cuarentena el archivo (lo mueve a una carpeta segura sin eliminarlo).
- Eliminar el archivo directamente.
[INFO]: Si tu hosting no tiene una herramienta de seguridad integrada, no te preocupes. El método del Administrador de archivos y el escaneo con plugins son igualmente válidos.
Método 3: Escaneo de malware con plugins de WordPress
Aunque esta guía se centra en cPanel, los plugins de seguridad son un complemento excelente. Puedes instalarlos desde el panel de administración de WordPress. Los más populares son Wordfence, Sucuri Security y iThemes Security.
¿Cómo usar un plugin de escaneo?
-
Ve a Plugins > Añadir nuevo en tu WordPress.
-
Busca "Wordfence" o "Sucuri" e instálalo.
-
Activa el plugin y sigue el asistente de configuración.
-
Ejecuta un escaneo manual desde el panel del plugin.
Estos plugins son muy útiles porque además de escanear, te ofrecen firewall, bloqueo de IPs y monitorización en tiempo real.
[TIP]: Los plugins no deben ser tu única línea de defensa. Combínalos siempre con un escaneo manual desde cPanel, especialmente si sospechas que tu sitio ya está comprometido.
¿Qué hacer si encuentras malware?
Si el escaneo ha detectado archivos maliciosos, sigue estos pasos para eliminar el malware de forma segura:
Paso 1: Identifica el alcance del problema
Antes de eliminar nada, determina si el malware está solo en archivos o también en la base de datos. Los archivos infectados suelen estar en wp-content/uploads, wp-content/themes o wp-content/plugins. La base de datos puede estar comprometida si ves contenido extraño en tus entradas o páginas (como enlaces de farmacias online o casinos).
Paso 2: Elimina los archivos maliciosos
Vuelve al Administrador de archivos de cPanel y elimina los archivos que hayas identificado como maliciosos. Si no estás seguro, muévelos a una carpeta fuera de public_html (por ejemplo, a una carpeta llamada cuarentena) para que no puedan ejecutarse.
Paso 3: Limpia la base de datos
Si el malware está en la base de datos, necesitas acceder a phpMyAdmin desde cPanel. Busca la tabla wp_options y revisa las opciones de siteurl y home. Los atacantes suelen cambiar estas URLs para redirigir tu sitio. También revisa la tabla wp_posts en busca de contenido inyectado.
Paso 4: Cambia todas tus contraseñas
Después de limpiar, cambia la contraseña de:
- Tu cPanel
- Tu FTP
- Tu base de datos MySQL
- Tu panel de administración de WordPress
Usa contraseñas largas y únicas para cada servicio.
Paso 5: Actualiza todo
Asegúrate de que tienes la última versión de WordPress, tus temas y tus plugins. Las vulnerabilidades suelen explotarse a través de software desactualizado.
[WARNING]: Si el malware es muy complejo o no te sientes seguro limpiándolo, contacta con tu proveedor de hosting. Muchos ofrecen servicios de limpieza de malware de forma gratuita o por un coste adicional. Es mejor pagar que arriesgar tu sitio.
Prevención: cómo evitar futuros ataques
Una vez que tu sitio está limpio, es hora de blindarlo. Aquí tienes algunas recomendaciones clave:
-
Mantén todo actualizado: WordPress, temas y plugins siempre en su última versión.
-
Usa contraseñas fuertes: No uses "admin" como usuario ni contraseñas fáciles como "123456".
-
Limita los intentos de inicio de sesión: Los plugins como Wordfence te permiten bloquear IPs después de varios intentos fallidos.
-
Haz copias de seguridad periódicas: Programa copias semanales automáticas desde cPanel.
-
Elimina plugins y temas que no uses: Cada plugin es una puerta de entrada potencial.
-
Usa un certificado SSL: Aunque no evita el malware, cifra la comunicación y da confianza a tus usuarios.
-
Activa el firewall de cPanel: Si tu hosting lo ofrece, actívalo para bloquear peticiones maliciosas antes de que lleguen a tu WordPress.
[TIP]: Programa un escaneo de seguridad en cPanel al menos una vez al mes. La seguridad no es un evento, es un proceso continuo.
Preguntas frecuentes sobre escaneo de malware en WordPress
¿Cada cuánto debo escanear mi WordPress?
Lo ideal es hacer un escaneo completo al menos una vez al mes. Si tu sitio es muy activo o tienes muchos usuarios, puedes hacerlo semanalmente. También es recomendable escanear después de instalar un plugin nuevo o de actualizar algo importante.
¿Los plugins de seguridad son suficientes?
Los plugins son una gran ayuda, pero no son infalibles. Si un atacante consigue acceso a nivel de servidor, el plugin no podrá hacer nada. Por eso es importante combinar plugins con escaneos manuales desde cPanel.
¿Qué hago si mi sitio está en HestiaCP en lugar de cPanel?
Si tu hosting utiliza Syspanel (anteriormente conocido como HestiaCP), el proceso es similar, pero la interfaz cambia. En Syspanel, el acceso se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Desde ahí, puedes acceder al Administrador de archivos y a las herramientas de base de datos de forma similar a cPanel. La lógica de escaneo y limpieza es exactamente la misma.
¿El escaneo de cPanel afecta al rendimiento de mi sitio?
Un escaneo completo puede consumir recursos del servidor, pero normalmente es rápido y no afecta de forma notable al rendimiento de tu sitio. Si tu web tiene mucho tráfico, te recomiendo hacer el escaneo en horas de baja actividad.
¿Qué hago si no encuentro malware pero mi sitio sigue lento o con redirecciones?
A veces el malware está muy bien oculto. En ese caso, revisa los archivos .htaccess y wp-config.php. También revisa los archivos de la carpeta wp-content/uploads, donde los atacantes suelen ocultar scripts PHP dentro de imágenes. Si todo parece limpio, contacta con tu hosting para que revisen los logs del servidor.
Conclusión
Realizar un escaneo de malware en WordPress desde cPanel no es complicado, pero requiere constancia y atención al detalle. Con las herramientas que te he mostrado (Administrador de archivos, herramientas de seguridad del hosting y plugins), puedes mantener tu sitio a salvo de la mayoría de ataques comunes.
Recuerda siempre: la seguridad de tu web es una inversión, no un gasto. Un sitio limpio y rápido no solo te da tranquilidad, sino que también mejora tu posicionamiento SEO y la confianza de tus visitantes. Si tienes dudas, no dudes en consultar con tu proveedor de hosting; están ahí para ayudarte.
Ahora que ya sabes cómo hacerlo, ve y revisa tu WordPress. Mejor prevenir que lamentar.
