🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de un sitio WordPress desde DirectAdmin

Actualizado el 18 de septiembre de 2025

Cuando un sitio web comienza a funcionar de manera extraña, muestra anuncios no solicitados, redirige a páginas sospechosas o simplemente deja de cargar, es muy probable que haya sido infectado con malware. Para cualquier propietario de un sitio basado en WordPress, esta es una situación angustiante. Sin embargo, no todo está perdido. Si tu hosting utiliza DirectAdmin, tienes a tu disposición herramientas poderosas para eliminar malware WordPress de forma efectiva y recuperar el control de tu proyecto.

Este artículo está diseñado para guiarte paso a paso en el proceso de limpiar sitio infectado, incluso si no eres un experto en ciberseguridad WordPress. Vamos a desglosar cada acción, desde la identificación del problema hasta la restauración de un entorno seguro.

¿Por qué WordPress es un objetivo común y cómo actúa el malware?

WordPress alimenta una gran parte de la web, lo que lo convierte en un blanco atractivo para los atacantes. El malware WordPress puede colarse a través de plugins desactualizados, temas vulnerables, contraseñas débiles o exploits en el núcleo del CMS. Una vez dentro, el código malicioso puede:

  • Robar información de usuarios y clientes.
  • Enviar spam desde tu servidor.
  • Ocultar enlaces a sitios de apuestas o farmacias.
  • Crear puertas traseras (backdoors) para acceder repetidamente.
  • Dañar tu posicionamiento SEO al ser marcado como sitio peligroso.

Actuar rápido es clave. Mientras más tiempo pase, más profundo se incrustará el código y más difícil será eliminar malware WordPress por completo.

Preparación: Lo que necesitas antes de empezar

Antes de sumergirnos en la limpieza, es fundamental preparar el terreno. No queremos empeorar la situación ni perder datos valiosos.

Copia de seguridad completa (no opcional)

Este es el paso más importante. Una copia de seguridad te permite restaurar tu sitio si algo sale mal durante la limpieza. En DirectAdmin, puedes hacerlo fácilmente:

  1. Accede a tu panel de DirectAdmin (normalmente en tudominio.com:2222).
  2. Ve a la sección Administrador de Cuentas o Copia de Seguridad.
  3. Selecciona Crear/Restaurar Copia de Seguridad.
  4. Marca las opciones: Base de Datos, Archivos de Página Web y Configuración de Email (si aplica).
  5. Haz clic en Crear Copia de Seguridad y descarga el archivo generado a tu computadora.

[WARNING] No almacenes la copia en el mismo servidor. Si el malware está activo, podría infectar también el backup.

Cambia todas las contraseñas inmediatamente

Los atacantes suelen tener acceso a credenciales. Cambia:

  • Contraseña de DirectAdmin.
  • Contraseña de la base de datos MySQL.
  • Contraseñas de los usuarios de WordPress (especialmente administradores).
  • Claves secretas de WordPress (las que están en wp-config.php).

Puedes generar nuevas claves secretas desde https://api.wordpress.org/secret-key/1.1/salt/. Copia el bloque completo y reemplázalo en tu archivo wp-config.php.

Identificación del malware en tu WordPress

No siempre es evidente dónde se esconde el código malicioso. A veces está en archivos del núcleo, en plugins, en temas o incluso en la base de datos. Usaremos DirectAdmin para escarbar.

Revisar archivos modificados recientemente

El malware suele dejar huellas en forma de archivos modificados o creados recientemente. En DirectAdmin:

  1. Ve a Administrador de Archivos.
  2. Navega a la carpeta public_html (o domains/tudominio.com/public_html).
  3. Haz clic en Configuración (icono de engranaje) y marca Mostrar archivos ocultos.
  4. Luego, en la barra superior, usa la opción Buscar.
  5. Selecciona Tipo de búsqueda: Archivos modificados en los últimos 7 días.
  6. Examina los resultados. Busca archivos con nombres sospechosos como system.php, wp-load.php.bak, cache.php, o archivos con extensiones .php en carpetas donde no deberían estar (por ejemplo, en /wp-content/uploads/).

Escanear con herramientas integradas en DirectAdmin

Muchos paneles DirectAdmin incluyen DirectAdmin seguridad avanzada. Busca la sección Seguridad o Malware Scanner. Si tu plan de hosting lo incluye, ejecuta un escaneo completo del directorio public_html. Esto te dará una lista de archivos infectados.

[TIP] Si no tienes un escáner integrado, puedes usar plugins de seguridad como Wordfence o Sucuri desde el panel de WordPress. Sin embargo, si el sitio ya no carga, deberás hacerlo manualmente desde DirectAdmin.

Revisar la base de datos en busca de código malicioso

El malware también puede inyectarse en la base de datos, especialmente en las tablas wp_options, wp_posts y wp_postmeta. Para revisarla:

  1. Ve a phpMyAdmin desde DirectAdmin (suele estar en la sección MySQL).
  2. Selecciona tu base de datos.
  3. Haz clic en la pestaña SQL.
  4. Ejecuta esta consulta para buscar enlaces sospechosos (reemplaza tuprefijo_ por el prefijo real de tus tablas):
    SELECT * FROM `tuprefijo_options` WHERE `option_name` LIKE '%malware%' OR `option_value` LIKE '%hack%' OR `option_value` LIKE '%eval%' OR `option_value` LIKE '%base64_decode%';
    
  5. También revisa wp_posts:
    SELECT ID, post_title, post_content FROM `tuprefijo_posts` WHERE `post_content` LIKE '%<script%' OR `post_content` LIKE '%eval%' OR `post_content` LIKE '%iframe%';
    

Si encuentras filas sospechosas, anota los IDs y el contenido.

Proceso paso a paso para eliminar malware WordPress desde DirectAdmin

Ahora que ya tienes identificados los archivos y registros infectados, pasamos a la acción. Sigue estos pasos en orden.

Paso 1: Poner el sitio en modo mantenimiento

Esto evita que los visitantes vean errores o que el malware siga actuando. Desde DirectAdmin:

  1. Ve a Administrador de Archivos.
  2. Crea un archivo llamado .maintenance en la raíz de public_html (si no existe).
  3. Edítalo y pega este contenido:
    <?php $upgrading = time(); ?>
    
    Esto mostrará un mensaje de "Mantenimiento programado" a los usuarios.

Paso 2: Reemplazar archivos del núcleo de WordPress

El núcleo de WordPress suele ser el primer lugar donde se esconde el malware. No intentes reparar archivos individualmente; es más seguro reemplazar todo el núcleo.

  1. Descarga la última versión de WordPress desde wordpress.org en tu computadora.
  2. Descomprime el archivo.
  3. En DirectAdmin, sube la carpeta wp-admin y wp-includes (y el archivo wp-load.php si existe) desde tu computadora a public_html, sobrescribiendo los archivos existentes.
    • Importante: No subas la carpeta wp-content ni el archivo wp-config.php de la descarga, pues borrarías tus plugins, temas y configuración.
  4. También reemplaza los archivos index.php, wp-activate.php, wp-blog-header.php, wp-comments-post.php, wp-cron.php, wp-links-opml.php, wp-login.php, wp-mail.php, wp-settings.php, wp-signup.php, wp-trackback.php y xmlrpc.php desde la descarga.

Paso 3: Limpiar plugins y temas

El malware suele esconderse en plugins y temas desactualizados o nulled. La mejor práctica es eliminar todo lo que no sea esencial.

  1. Desde DirectAdmin, navega a public_html/wp-content/plugins/.
  2. Desactiva todos los plugins (puedes renombrar la carpeta plugins a plugins_backup temporalmente).
  3. Luego, crea una nueva carpeta plugins vacía y reinstala uno por uno los plugins que sabes que son seguros y necesarios.
  4. Haz lo mismo con los temas: en public_html/wp-content/themes/, elimina todos excepto el que estás usando (y el tema por defecto Twenty Twenty-Four, por seguridad). Si tu tema activo está infectado, descarga una copia limpia desde el desarrollador.

Paso 4: Limpiar la base de datos

Con phpMyAdmin, elimina las filas maliciosas que encontraste antes. Para hacerlo de forma segura:

  1. Ejecuta consultas DELETE específicas. Por ejemplo:
    DELETE FROM `tuprefijo_options` WHERE `option_id` = 123;
    
    (Reemplaza 123 por el ID real).
  2. También puedes buscar y reemplazar cadenas maliciosas. Usa la función Buscar y reemplazar de phpMyAdmin o un script como Search Replace DB (pero solo si sabes lo que haces).

[INFO] Si no te sientes cómodo con SQL, una opción más segura es restaurar una copia de la base de datos de antes de la infección (si la tienes) y luego actualizar manualmente el contenido reciente.

Paso 5: Eliminar archivos sospechosos y puertas traseras

El malware a menudo deja archivos con nombres engañosos. Busca y elimina:

  • Archivos .php en carpetas de subida (/wp-content/uploads/).
  • Archivos con nombres como 0x.php, 1x.php, shell.php, adminer.php, phpmyadmin.php.
  • Archivos ocultos que comienzan con punto (.htaccess malicioso, .user.ini).
  • Archivos con permisos 777 (lectura/escritura/ejecución para todos). Cámbialos a 644 o 755.

Para buscar archivos con permisos inseguros en DirectAdmin:

  1. Ve a Administrador de Archivos.
  2. Selecciona la carpeta public_html.
  3. Haz clic en Configuración y marca Mostrar archivos ocultos.
  4. Luego, en la barra superior, usa Buscar > Tipo de búsqueda: Permisos e ingresa 777. Revisa cada resultado.

Paso 6: Revisar y limpiar el archivo .htaccess

El archivo .htaccess en la raíz de tu sitio es otro lugar común para redirecciones maliciosas. Ábrelo desde DirectAdmin y busca líneas como:

RewriteRule ^(.*)$ http://sitio-malicioso.com/$1 [R=301,L]

O bloques de código # BEGIN WordPress que estén duplicados o alterados. Si no estás seguro, reemplázalo por el contenido por defecto de WordPress:

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress

Luego, guarda y ve a Ajustes > Enlaces permanentes en WordPress y haz clic en Guardar cambios para regenerarlo.

Medidas preventivas para evitar futuras infecciones

Una vez que has logrado eliminar malware WordPress, es crucial fortalecer la seguridad para que no vuelva a ocurrir. Aquí tienes una lista de acciones recomendadas:

Actualiza todo constantemente

  • Mantén WordPress, plugins y temas siempre actualizados.
  • Elimina plugins y temas que no uses.
  • Usa solo fuentes oficiales para descargar extensiones.

Refuerza el acceso a DirectAdmin y WordPress

  • Cambia la contraseña de DirectAdmin cada 3 meses.
  • Usa autenticación de dos factores (2FA) en WordPress.
  • Limita los intentos de inicio de sesión con plugins como Limit Login Attempts Reloaded.

Configura un firewall y escáner de malware

  • Instala un plugin de seguridad como Wordfence o Sucuri.
  • Activa el firewall a nivel de aplicación.
  • Programa escaneos semanales automáticos.

Protege el archivo wp-config.php

Muévelo un nivel arriba (fuera de public_html) si tu hosting lo permite, o añade estas líneas al .htaccess para bloquear el acceso:

<Files wp-config.php>
order allow,deny
deny from all
</Files>

Usa un CDN con protección DDoS y WAF

Servicios como Cloudflare ofrecen una capa adicional de seguridad que filtra tráfico malicioso antes de que llegue a tu servidor.

Preguntas frecuentes (FAQ) sobre limpieza de malware en WordPress

¿Puedo eliminar malware WordPress sin acceso a DirectAdmin?

Si solo tienes acceso a WordPress (por FTP o cPanel), el proceso es similar, pero DirectAdmin facilita la gestión de archivos y bases de datos. Si no tienes acceso al panel, contacta a tu proveedor de hosting.

¿Qué hago si después de limpiar, el sitio sigue mostrando errores?

Es posible que hayas omitido algún archivo o que el malware haya modificado la base de datos en tablas que no revisaste. Vuelve a escanear con un plugin como Wordfence y revisa los registros de errores del servidor (en DirectAdmin, busca Logs de Errores).

¿El malware puede afectar mi SEO?

Sí, Google puede marcar tu sitio como "peligroso" o "hackeado". Después de limpiar, solicita una revisión en Google Search Console: ve a Seguridad y acciones manuales y pide una revisión.

¿Necesito contratar a un experto?

Si después de seguir esta guía te sientes abrumado o el malware persiste, no dudes en contratar un servicio profesional. A veces, las infecciones complejas requieren herramientas avanzadas que solo un experto en ciberseguridad WordPress posee.

¿DirectAdmin tiene alguna herramienta específica para eliminar malware?

DirectAdmin en sí no tiene un "limpiador de malware" mágico, pero ofrece DirectAdmin seguridad a través de módulos como Imunify360 o Malware Scanner (dependiendo del proveedor). Si tu plan incluye estas herramientas, úsalas como primer paso.

Conclusión: La paciencia y el método son tus mejores aliados

Eliminar malware WordPress desde DirectAdmin puede parecer una tarea titánica, pero con un enfoque metódico y las herramientas adecuadas, es completamente realizable. Recuerda que la clave está en la preparación (copias de seguridad), la identificación precisa y la limpieza exhaustiva de archivos, base de datos y configuraciones.

No te desanimes si el primer intento no es perfecto. A veces, el malware deja múltiples puertas traseras. Revisa, limpia y vuelve a escanear. Una vez que tu sitio esté limpio, invierte tiempo en las medidas preventivas. Un sitio seguro no solo protege tu información y la de tus usuarios, sino que también mantiene tu reputación online y tu posicionamiento en buscadores.

Si en algún momento te sientes perdido, recuerda que el soporte de tu hosting puede ayudarte a restaurar desde una copia de seguridad o a ejecutar escaneos avanzados. ¡Ánimo, tu sitio puede recuperarse!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel