🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de un sitio en cPanel: guía práctica

Actualizado el 17 de febrero de 2026

¿Por qué tu sitio fue hackeado y cómo saber si tiene malware?

Si estás leyendo esto, probablemente ya sospechas que tu sitio web tiene malware. Tal vez Google te muestra un aviso de "sitio engañoso", tus visitantes ven anuncios raros que tú no pusiste, o simplemente tu web va más lenta de lo normal. No te preocupes: esto le pasa a miles de personas cada día y tiene solución.

El malware es cualquier código malicioso que se instala en tu sitio sin tu permiso. Puede entrar por muchas vías: un plugin desactualizado, una contraseña débil, un tema pirata o incluso un ataque directo a tu servidor. Lo importante ahora no es buscar culpables, sino eliminar el malware de tu sitio en cPanel de forma segura y efectiva.

En esta guía práctica te voy a enseñar, paso a paso y sin tecnicismos complicados, cómo limpiar tu sitio web usando cPanel. Vamos a ir desde la detección inicial hasta la limpieza profunda y la prevención futura. Tómate tu tiempo, respira hondo y sigue las instrucciones con calma.

Primeros síntomas: ¿cómo saber si tu sitio tiene malware?

Antes de lanzarte a eliminar nada, necesitas confirmar que realmente hay un problema. Estos son los signos más comunes de infección:

  • Avisos de Google Safe Browsing: cuando intentas entrar a tu web, Chrome o Firefox te muestran una pantalla roja de advertencia.
  • Redirecciones extrañas: al hacer clic en tu web, te lleva a páginas de casinos, farmacias o contenido adulto.
  • Pop-ups y banners raros: aparecen anuncios que no has configurado.
  • Correos de tu propio servidor: tu hosting te avisa de que hay archivos maliciosos.
  • Caída del rendimiento: el sitio carga muy lento o da errores 500.
  • Cambios en el contenido: aparecen textos, enlaces o páginas que no has creado.

Si tienes uno o más de estos síntomas, es momento de actuar. Pero no entres en pánico: la mayoría de las infecciones se pueden limpiar sin perder tus datos.

Preparación antes de empezar: copia de seguridad y herramientas

[WARNING]
NUNCA empieces a eliminar archivos sin hacer una copia de seguridad completa. Si borras algo por error, podrías destruir tu sitio para siempre. La copia de seguridad es tu red de seguridad.

Paso 1: Haz una copia de seguridad completa

En cPanel, busca la sección "Archivos" y haz clic en "Copias de seguridad" o "Backup". Descarga una copia completa del directorio public_html y también de las bases de datos MySQL. Guarda esos archivos en tu computadora o en un servicio de almacenamiento externo.

Si tu hosting tiene un sistema de copias automáticas, verifica que la última copia sea reciente. Aun así, te recomiendo hacer una manual justo antes de tocar nada.

Paso 2: Reúne tus herramientas de limpieza

No necesitas programas complicados. Con estas herramientas es suficiente:

  • Administrador de archivos de cPanel: para explorar y editar archivos.
  • phpMyAdmin: para revisar las bases de datos.
  • Un editor de texto (como Notepad++ o Sublime Text) para abrir archivos sospechosos.
  • Escáner de malware: puedes usar herramientas online o plugins específicos (más adelante te explico cuáles).

Investigación inicial: encuentra los archivos infectados

Ahora viene la parte de detective. El malware suele esconderse en lugares concretos. No tienes que revisar cada uno de los miles de archivos, pero sí los más habituales.

Revisa la carpeta public_html

Entra en el Administrador de archivos de cPanel y navega hasta public_html. Esta es la raíz de tu sitio. Busca archivos con nombres extraños o con fechas de modificación muy recientes (si no has tocado nada recientemente, es sospechoso).

Los nombres típicos de archivos maliciosos son: x.php, shell.php, c99.php, r57.php, wso.php, tmp.php, index.php modificado, o archivos con combinaciones de letras y números sin sentido.

[TIP]
Si no sabes qué archivo es legítimo, ordena la lista por fecha de modificación y revisa los más recientes. También puedes buscar archivos con extensión .php que no recuerdas haber subido.

Revisa los archivos .htaccess

El archivo .htaccess es un archivo de configuración que controla cómo funciona tu servidor. Es un objetivo favorito de los hackers. Busca en public_html y en todas las subcarpetas.

Abre el .htaccess con el editor y busca código extraño, como redirecciones a dominios externos o reglas de reescritura que no entiendes. Un .htaccess limpio suele tener pocas líneas. Si ves muchas líneas con URLs raras, estás ante un caso claro.

Revisa los archivos de tema y plugins

Si usas WordPress, el malware se esconde a menudo en las carpetas de temas y plugins. Ve a public_html/wp-content/themes/ y public_html/wp-content/plugins/. Busca archivos .php que no pertenezcan al tema o plugin original.

También revisa public_html/wp-content/uploads/. Los hackers suben archivos PHP disfrazados de imágenes o documentos.

Limpieza manual: eliminar malware de cPanel paso a paso

Una vez localizados los archivos sospechosos, es hora de limpiar. Vamos a hacerlo de forma segura y ordenada.

Paso 1: Pon tu sitio en modo mantenimiento

Antes de tocar nada, es buena idea que tu sitio no esté accesible al público. Así evitas que los visitantes vean contenido raro o que el malware se propague.

En cPanel puedes usar la herramienta "Modo mantenimiento" o simplemente crear un archivo maintenance.html y redirigir. Si usas WordPress, puedes instalar un plugin de mantenimiento o añadir una línea al .htaccess.

[INFO]
Si no sabes cómo poner el modo mantenimiento, no te preocupes. Es temporal y solo durante la limpieza. Puedes hacerlo al final si prefieres no complicarte.

Paso 2: Elimina los archivos maliciosos

En el Administrador de archivos, selecciona los archivos sospechosos que encontraste y haz clic en "Eliminar". No los envíes a la papelera: bórralos directamente.

Pero antes de eliminar, te recomiendo descargarlos a tu computadora como evidencia. Puede ser útil si necesitas contactar con tu proveedor de hosting o con un experto.

Paso 3: Limpia el archivo .htaccess

Si el .htaccess está infectado, la opción más segura es reemplazarlo por uno limpio. Puedes crear uno nuevo con el contenido básico de WordPress (si usas WordPress) o con las líneas estándar de tu aplicación.

Si prefieres editarlo, busca y elimina líneas que contengan:

  • Redirecciones a dominios que no conoces.
  • Reglas RewriteRule con URLs extrañas.
  • Código PHP incrustado (aunque el .htaccess no debería tenerlo).

[WARNING]
Un error en el .htaccess puede romper todo tu sitio. Si no estás seguro, borra el archivo y crea uno nuevo con el contenido estándar. WordPress lo regenera automáticamente si lo necesitas.

Paso 4: Limpia la base de datos

El malware también puede esconderse en la base de datos. Aquí es donde entra phpMyAdmin.

Entra en cPanel, busca "Bases de datos MySQL" y haz clic en "phpMyAdmin". Selecciona la base de datos de tu sitio y revisa las tablas. Busca contenido sospechoso en tablas como wp_options, wp_posts o wp_users (si usas WordPress).

Los hackers suelen inyectar código en campos como siteurl, home, template o añaden usuarios administradores. Revisa la tabla de usuarios y elimina cualquier cuenta que no reconozcas.

[INFO]
Si no te sientes cómodo tocando la base de datos, puedes usar plugins de escaneo que lo hacen automáticamente. Pero si quieres una limpieza a fondo, esta revisión manual es imprescindible.

Herramientas automatizadas: escáneres y plugins de limpieza

Si prefieres no hacerlo todo a mano, existen herramientas que pueden ayudarte. Estas son las más populares y fáciles de usar:

Escáneres online

  • Sucuri SiteCheck: escanea tu sitio de forma gratuita y te dice si tiene malware. No limpia, pero es excelente para detectar.
  • Quttera Web Scanner: otro escáner gratuito que detecta amenazas.
  • VirusTotal: puedes subir archivos sospechosos y ver si están infectados.

Plugins para WordPress

Si usas WordPress, estos plugins son muy útiles:

  • Wordfence: escanea archivos, revisa la base de datos y bloquea IPs maliciosas.
  • Sucuri Security: similar a Wordfence, con escaneo y firewall.
  • MalCare: especializado en limpieza automática de malware.

[TIP]
Instala el plugin, ejecuta un escaneo completo y sigue sus recomendaciones. Muchos plugins pueden eliminar el malware automáticamente, pero siempre revisa manualmente los archivos que marcan antes de borrarlos.

Después de la limpieza: verifica y refuerza la seguridad

Has limpiado tu sitio, pero el trabajo no termina aquí. Ahora tienes que asegurarte de que no vuelva a pasar.

Verifica que todo funciona

  • Vuelve a escanear tu sitio con Sucuri o Quttera para confirmar que no quedan restos.
  • Revisa que todas las páginas carguen correctamente.
  • Comprueba que no hay redirecciones ni pop-ups extraños.
  • Si Google te había bloqueado, solicita una revisión en Google Search Console.

Cambia todas tus contraseñas

  • Contraseña de cPanel: cámbiala por una fuerte y única.
  • Contraseñas de bases de datos: regenéralas desde cPanel.
  • Contraseñas de WordPress: cambia la tuya y la de todos los usuarios.
  • Contraseñas de FTP y correo electrónico: también deben cambiarse.

Usa contraseñas de al menos 12 caracteres con mayúsculas, minúsculas, números y símbolos. Mejor aún, usa un gestor de contraseñas.

Actualiza todo

  • Actualiza el CMS (WordPress, Joomla, etc.) a la última versión.
  • Actualiza todos los temas y plugins.
  • Elimina los temas y plugins que no uses: son puertas de entrada para los hackers.

[WARNING]
Los sitios que usan temas o plugins piratas son el blanco favorito de los atacantes. Si tienes algo descargado de sitios de dudosa reputación, bórralo y compra la versión original.

Refuerza tu seguridad

  • Instala un firewall (por ejemplo, Cloudflare o el firewall de Wordfence).
  • Activa la autenticación de dos factores (2FA) para tu panel de administración.
  • Limita los intentos de inicio de sesión para evitar ataques de fuerza bruta.
  • Configura copias de seguridad automáticas semanales o diarias.
  • Revisa los permisos de archivos: los directorios deben estar en 755 y los archivos en 644.

Preguntas frecuentes (FAQ) sobre la limpieza de malware en cPanel

¿Puedo eliminar malware sin experiencia técnica?

Sí, siguiendo esta guía puedes hacerlo. Las herramientas de cPanel son intuitivas y los escáneres automáticos te facilitan el trabajo. Si te sientes perdido, siempre puedes contactar con tu proveedor de hosting: muchos ofrecen limpieza gratuita de malware.

¿Cuánto tarda en limpiarse un sitio?

Depende del nivel de infección. Un caso leve puede estar limpio en una hora. Una infección profunda puede llevar un día entero. Lo importante es no tener prisa y hacerlo con cuidado.

¿Qué pasa si no encuentro el malware pero mi web sigue dando problemas?

Puede que el malware esté muy escondido o que el problema sea otro (por ejemplo, un servidor comprometido). En ese caso, contacta con tu proveedor de hosting. Si usas Syspanel (el panel de control que antes se llamaba HestiaCP) y tu puerto de acceso es el 2106, ponte en contacto con su soporte técnico: ellos pueden investigar a nivel de servidor.

[INFO]
Recuerda: Syspanel se accede por el puerto 2106. Si tu hosting usa Syspanel y no cPanel, los conceptos son los mismos, pero la interfaz varía un poco. Busca las opciones equivalentes de archivos y bases de datos.

¿Debo informar a mis usuarios del hackeo?

Si tu sitio almacena datos de usuarios (como correos o contraseñas), sí deberías informarles. Es una cuestión de transparencia y de seguridad. Explícales qué ha pasado, qué has hecho para solucionarlo y qué medidas has tomado para que no vuelva a ocurrir.

¿Cómo puedo evitar que vuelva a pasar?

La prevención es la mejor medicina. Actualiza todo, usa contraseñas fuertes, instala un firewall, haz copias de seguridad y revisa tu sitio periódicamente con escáneres. También evita descargar archivos de fuentes no confiables.

Conclusión: tu sitio limpio y seguro

Eliminar malware de un sitio en cPanel es un proceso que requiere paciencia, pero es totalmente factible si sigues estos pasos. Recuerda: primero haz una copia de seguridad, luego investiga, después limpia y finalmente refuerza la seguridad.

No te agobies si te toma tiempo. Lo importante es que tu sitio vuelva a estar limpio y protegido. Y si en algún momento te sientes superado, no dudes en pedir ayuda a tu proveedor de hosting o a un profesional.

Tu web es tu casa digital: mantén las puertas bien cerradas y las ventanas actualizadas. Con estos hábitos, el malware tendrá muchas menos oportunidades de colarse. Y si lo hace, ya sabes exactamente qué hacer.

[TIP]
Guarda esta guía en tus favoritos. Puede que la necesites en el futuro, o puede que un amigo te la agradezca cuando le pase lo mismo. La ciberseguridad es cosa de todos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel