Cómo verificar la integridad de archivos de WordPress en cPanel
¿Te preocupa que alguien haya modificado tu sitio web sin tu permiso? ¿Notas comportamientos extraños, como páginas que cargan lento, redirecciones inesperadas o contenido que no publicaste? Es muy probable que tu WordPress haya sido comprometido. Pero no entres en pánico. Hoy te voy a enseñar, paso a paso y sin necesidad de ser un experto, cómo verificar la integridad de los archivos de WordPress desde tu panel de control cPanel. Este proceso es tu primera línea de defensa para detectar malware WordPress y saber exactamente qué archivos han sido alterados.
La integridad de los archivos se refiere a comprobar que todos los archivos de tu instalación son exactamente los originales que proporciona WordPress. Si un hacker inyecta código malicioso, modifica un plugin o cambia un archivo del núcleo, la integridad se rompe. Aprender a verificar esto te dará tranquilidad y control total sobre tu seguridad. Vamos a ello.
¿Por qué es crucial verificar la integridad de WordPress?
Imagina que tu sitio web es una casa. Los archivos de WordPress son los ladrillos, las ventanas y las puertas. Si alguien cambia un ladrillo por uno falso, la estructura sigue en pie, pero ya no es segura. Los atacantes suelen modificar archivos legítimos para esconder su código malicioso, como backdoors (puertas traseras) que les permiten volver a entrar cuando quieran.
Verificar la integridad te permite:
- Detectar malware WordPress antes de que cause daños mayores, como robo de datos de clientes o caída del sitio.
- Identificar archivos modificados que podrían estar ralentizando tu web o generando errores.
- Restaurar archivos WordPress a su estado original de forma rápida y quirúrgica.
- Mantener la confianza de tus visitantes y tu posicionamiento en Google, ya que un sitio infectado es penalizado.
Hacer esta verificación de forma periódica, por ejemplo una vez al mes, es una práctica de seguridad cPanel que todo administrador debería adoptar. No es complicado y te ahorrará muchos dolores de cabeza.
Paso 1: Accede a tu cPanel y localiza el Administrador de Archivos
Lo primero es entrar a tu panel de control. Normalmente, lo encuentras en una URL como tudominio.com/cpanel o tudominio.com:2083. Introduce tu usuario y contraseña (los mismos que usas para tu hosting).
Una vez dentro, busca la sección Archivos. Ahí verás la herramienta Administrador de Archivos (o File Manager). Haz clic en ella.
### Navegando en el Administrador de Archivos
Se abrirá una nueva ventana. Verás una lista de carpetas. Debes buscar la carpeta que contiene tu WordPress. Normalmente se llama public_html, pero si tienes WordPress instalado en una subcarpeta (por ejemplo, public_html/miweb), tendrás que entrar ahí.
Dentro de la carpeta principal, verás todas las carpetas y archivos de tu web: wp-admin, wp-content, wp-includes, wp-config.php, etc. No modifiques nada todavía. Solo vamos a mirar.
Paso 2: La herramienta mágica – Verificar la integridad del núcleo
cPanel tiene una función integrada y poco conocida que es oro puro para esto. No necesitas instalar plugins de seguridad (aunque también son útiles, de eso hablaremos luego).
Esta función se llama "Verificar la integridad del núcleo" o "WordPress Toolkit". Dependiendo de tu proveedor de hosting, puede estar en la sección "WordPress" dentro de cPanel. Si la ves, es tu mejor amiga.
### Cómo usar WordPress Toolkit para verificar archivos
- En cPanel, busca el icono de WordPress o WordPress Toolkit. Es un icono con la "W" de WordPress.
- Haz clic en él. Se listarán todas tus instalaciones de WordPress (si tienes más de una).
- Localiza tu sitio web y haz clic en el botón de "Administrar" o el icono de ajustes (suele ser un engranaje).
- Dentro del panel de administración de tu sitio, busca una pestaña que diga "Seguridad" o "Comprobar integridad".
- WordPress Toolkit escaneará todos los archivos del núcleo (los de
wp-adminywp-includes, y los archivos raíz comoindex.php,wp-settings.php, etc.) y los comparará con los originales de la versión que tienes instalada. - Te mostrará un informe con los archivos que han sido modificados, eliminados o que son desconocidos (nuevos).
Si el resultado es "Integridad perfecta", genial, tu núcleo está limpio. Si te salen archivos modificados, es una señal de alarma.
[INFO] Este método solo verifica los archivos del núcleo de WordPress. No comprueba archivos de temas o plugins. Para eso, necesitas compararlos con las versiones originales de esos proyectos, lo cual es más complejo. Pero es un excelente punto de partida.
Paso 3: El método manual con el Administrador de Archivos
Si tu hosting no tiene WordPress Toolkit, no te preocupes. Podemos hacer una verificación manual. Es un poco más lenta, pero igual de efectiva.
### Comparando archivos clave
- Ve al Administrador de Archivos y entra a la raíz de tu WordPress.
- Busca el archivo
wp-config.php. Este es un archivo crítico. Haz clic derecho sobre él y selecciona "Editar" o "Ver". No cambies nada, solo obsérvalo. - Si el archivo es muy grande o no sabes qué debería contener, busca en internet la estructura básica de un
wp-config.phppara tu versión de WordPress. Las líneas principales (definir constantes de base de datos, claves de seguridad, etc.) deberían estar presentes. - Presta especial atención a líneas con
eval(base64_decode(...)),exec(o código ilegible que no reconoces. Eso es malware en su forma más pura.
Otro archivo crítico es functions.php dentro de tu tema activo. Este archivo es un imán para los hackers.
- Navega a
wp-content/themes/tu-tema-activo/functions.php. - Ábrelo y revisa las primeras líneas. Debería empezar con
<?phpy las funciones del tema. Si ves código extraño, codificado o enlaces externos, es una señal de infección.
### Detectando archivos sospechosos
Los atacantes a menudo crean archivos con nombres que imitan a los legítimos pero con ligeras variaciones. Busca:
- Archivos con nombres como
wp-config.php.bak,wp-config.php.old,0x.php,shell.php,adminer.php. - Archivos con dobles extensiones:
file.php.jpg,imagen.jpg.php. - Carpetas con nombres aleatorios o con muchos caracteres.
En el Administrador de Archivos, ordena los archivos por "Última modificación". Los archivos modificados o creados recientemente (en las últimas 24-48 horas) sin que tú hayas hecho cambios son una bandera roja.
Paso 4: Restaurar archivos WordPress dañados
Has detectado archivos modificados. Ahora, ¿qué haces? La regla de oro es: si no estás 100% seguro de qué es, restaura la versión original.
### Restaurando el núcleo de WordPress
La forma más fácil de restaurar los archivos del núcleo es mediante "Reinstalar WordPress". En cPanel, dentro de WordPress Toolkit, suele haber un botón que dice "Reinstalar" o "Actualizar". Esta opción sobrescribe todos los archivos del núcleo con versiones limpias, manteniendo tu contenido (posts, páginas) y tu base de datos intacta.
[WARNING] Reinstalar el núcleo NO elimina malware que esté en tu tema o plugins. Si el archivo malicioso está en wp-content, la reinstalación no lo tocará.
### Restaurando archivos individuales
Si solo tienes un archivo modificado, por ejemplo wp-settings.php, puedes descargar una copia limpia de WordPress desde es.wordpress.org, descomprimirla en tu ordenador y subir el archivo limpio a través del Administrador de Archivos.
- Descarga la misma versión de WordPress que tienes instalada.
- Descomprime el ZIP en tu PC.
- En el Administrador de Archivos de cPanel, sube el archivo limpio a la carpeta correspondiente, sobrescribiendo el infectado.
### Restaurando temas y plugins
Para temas y plugins, la opción más segura es eliminar el tema o plugin infectado y volver a instalarlo desde el repositorio oficial de WordPress.
- Ve a
wp-content/themesowp-content/pluginsen el Administrador de Archivos. - Elimina la carpeta del tema o plugin que está comprometido. Esto no borrará tu contenido, solo el código del tema/plugin.
- Ve a tu panel de administración de WordPress (si aún puedes acceder) y ve a Apariencia > Temas o Plugins. Haz clic en "Añadir nuevo" y busca el tema o plugin por su nombre para reinstalarlo desde el repositorio oficial.
[INFO] Si el tema es premium (de pago), no lo encontrarás en el repositorio. En ese caso, descárgalo desde el sitio oficial del desarrollador y súbelo manualmente. Asegúrate de que la descarga sea del sitio legítimo.
Paso 5: Refuerza la seguridad de cPanel después de la limpieza
Una vez que has verificado y restaurado la integridad de tus archivos, es hora de cerrar la puerta por la que entraron. La seguridad cPanel es fundamental.
### Cambia todas tus contraseñas
- Cambia la contraseña de tu cPanel.
- Cambia la contraseña de la base de datos de MySQL.
- Cambia la contraseña de administrador de WordPress.
- Cambia las contraseñas de tus cuentas de correo asociadas al dominio.
Usa contraseñas largas y únicas para cada servicio. Un gestor de contraseñas te puede ayudar.
### Activa la autenticación de dos factores (2FA)
En cPanel, busca la sección de "Seguridad" y activa la "Autenticación de dos factores". Esto añade una capa extra de protección: aunque alguien robe tu contraseña, necesitará un código temporal de tu teléfono para entrar.
### Configura un cortafuegos (Firewall)
Muchos hosts ofrecen un firewall de aplicación web (WAF) integrado en cPanel o en el propio hosting. Actívalo. Esto filtra el tráfico malicioso antes de que llegue a tu sitio.
### Mantén todo actualizado
Esta es la regla de oro. Asegúrate de que:
- El núcleo de WordPress esté actualizado.
- Todos tus plugins estén actualizados.
- Todos tus temas estén actualizados.
Las actualizaciones corrigen vulnerabilidades conocidas que los hackers explotan. Un sitio desactualizado es una puerta abierta.
Preguntas Frecuentes (FAQ)
¿Cada cuánto tiempo debo verificar la integridad de mis archivos?
Lo ideal es hacerlo al menos una vez al mes. Si tu sitio es de comercio electrónico o manejas datos sensibles, hazlo semanalmente. También es imprescindible hacerlo después de cualquier ataque o si notas comportamiento extraño.
¿Puedo usar plugins de seguridad para esto?
Sí, plugins como Wordfence o Sucuri Security son excelentes. Tienen funciones de escaneo de malware muy avanzadas que comparan los archivos con bases de datos de firmas de malware conocidas. Sin embargo, la verificación de integridad de cPanel es más básica y directa, y no consume tantos recursos del servidor. Es una buena práctica usar ambos: la verificación de cPanel como primera línea y el plugin como una capa más profunda.
¿Qué hago si no puedo acceder a mi panel de administración de WordPress?
Si el atacante te bloqueó el acceso, puedes acceder a tu base de datos desde cPanel (phpMyAdmin) y desactivar todos los plugins. Ve a la tabla wp_options, busca la opción active_plugins y cambia su valor a a:0:{}. Esto desactivará todos los plugins y te permitirá volver a entrar.
¿La verificación de integridad elimina el malware?
No, la verificación solo detecta los archivos modificados. La limpieza (restauración) es el paso posterior que debes hacer tú manualmente, como te he explicado en el Paso 4.
¿Qué es un backdoor y por qué es tan peligroso?
Un backdoor es un archivo malicioso que se esconde en tu servidor y permite al atacante volver a entrar sin necesidad de usar la contraseña de administrador. A menudo no modifican archivos del núcleo, sino que crean nuevos archivos en wp-content/uploads o en temas. Por eso es importante revisar también los archivos desconocidos, no solo los modificados.
¿Mi hosting puede ayudarme a limpiar mi sitio?
Muchos servicios de hosting de calidad ofrecen limpieza de malware como parte de su soporte. Si te sientes abrumado, contacta con ellos. También hay servicios especializados en limpieza de sitios WordPress, como Sucuri o SiteGround, que lo hacen por un precio razonable.
Conclusión
Verificar la integridad de los archivos de WordPress en cPanel no es una tarea de hackers, es una rutina de mantenimiento esencial para cualquier propietario de una web. Usando las herramientas nativas de cPanel, como el Administrador de Archivos y WordPress Toolkit, puedes detectar malware WordPress a tiempo, restaurar archivos WordPress dañados y mantener tu sitio seguro.
Recuerda que la seguridad es un proceso continuo, no un evento único. Combina estas verificaciones con buenas prácticas de seguridad cPanel, como contraseñas fuertes, 2FA y actualizaciones constantes. Con estos hábitos, tu sitio web estará mucho más protegido y tú tendrás la tranquilidad de saber que tus archivos están exactamente donde deben estar y como deben estar.
No esperes a que sea demasiado tarde. Revisa tus archivos hoy mismo y toma el control de la seguridad de tu WordPress. Es más fácil de lo que piensas y es una de las mejores inversiones de tiempo que puedes hacer por tu presencia en línea.
