🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de un sitio WordPress en cPanel

Actualizado el 11 de marzo de 2026

¿Por qué mi WordPress está infectado y qué hago ahora?

Que tu sitio web haya sido hackeado es una experiencia frustrante, pero no estás solo. Es uno de los problemas más comunes en el mundo del hosting compartido. Si estás leyendo esto, probablemente ya viste mensajes de error extraños, redirecciones a páginas desconocidas o tu antivirus bloquea tu propia web. Respira hondo: eliminar malware de WordPress es un proceso metódico que puedes hacer tú mismo siguiendo estos pasos.

La buena noticia es que, si tienes acceso a cPanel, tienes todas las herramientas necesarias para limpiar tu sitio sin necesidad de contratar a un experto. En esta guía, te explicaré cómo limpiar WordPress infectado desde cero, con un lenguaje sencillo y pasos concretos. No necesitas ser un gurú de la programación, solo paciencia y seguir el orden que te propongo.

Primero, identifica el tipo de infección

Antes de lanzarte a borrar archivos como loco, es fundamental que sepas qué tipo de malware tienes. No es lo mismo un script malicioso en una página que un virus que se esconde en el núcleo de WordPress. Haz una inspección visual rápida de tu sitio: ¿aparecen banners raros? ¿Te redirige a una farmacia online? ¿El código fuente tiene líneas de texto cifrado?

Síntomas comunes de un sitio infectado

  • Redirecciones sospechosas: al hacer clic en tu web, te lleva a páginas de apuestas o falsos sorteos.
  • Anuncios invasivos: aparecen pop-ups que no has creado, incluso en tu página de inicio.
  • Avisos de Google: al buscar tu dominio en Google, ves el mensaje "Este sitio puede estar hackeado".
  • Rendimiento horrible: tu web tarda una eternidad en cargar porque está ejecutando procesos ocultos.
  • Usuarios admin desconocidos: entras a tu panel de WordPress y ves usuarios que no creaste.

Si tienes uno o varios de estos síntomas, es hora de actuar. No te asustes si el proceso parece largo; la mayoría de las infecciones se eliminan en menos de una tarde.

Accede a cPanel y haz una copia de seguridad YA

Este paso es innegociable. Antes de tocar cualquier archivo, necesitas una copia de seguridad completa. Si algo sale mal durante la limpieza, podrás restaurar tu sitio a su estado actual (infectado, pero funcional) en lugar de quedarte sin nada.

Cómo hacer una copia de seguridad en cPanel

  1. Inicia sesión en tu cPanel. Normalmente es tudominio.com/cpanel o tudominio.com:2083.
  2. Busca la sección "Archivos" y haz clic en "Copias de seguridad" (o "Backup").
  3. Haz clic en "Descargar una copia de seguridad completa". Esto generará un archivo .tar.gz con todos tus archivos y bases de datos.
  4. Guarda ese archivo en tu computadora, NO en el servidor. Si el malware está activo, podría corromper la copia.

[WARNING] No confíes en que tu hosting hace copias automáticas. Muchas veces solo guardan la versión del día anterior, y si el malware lleva días ahí, la copia también estará infectada. Haz la tuya manualmente.

También puedes hacer una copia solo de la base de datos desde phpMyAdmin, pero con la descarga completa es suficiente para empezar.

La limpieza en dos frentes: archivos y base de datos

El malware en WordPress se esconde en dos lugares: el sistema de archivos (los archivos .php, .js, etc.) y la base de datos (tablas con contenido inyectado). Tienes que limpiar ambos para que la infección no vuelva. Vamos por partes.

Fase 1: Escanea y limpia los archivos con el Administrador de Archivos de cPanel

No necesitas un plugin de seguridad para esto, aunque puedes usarlo como apoyo. El método más efectivo es revisar los archivos manualmente, pero eso lleva tiempo. Te propongo una combinación de herramientas.

1. Usa el "Administrador de Archivos" para buscar archivos sospechosos

  1. En cPanel, entra a "Administrador de Archivos".
  2. Navega hasta public_html (o htdocs si tu hosting usa otro nombre). Ahí está tu WordPress.
  3. Haz clic en el icono de "Configuración" (arriba a la derecha) y activa "Mostrar archivos ocultos". Esto es crucial, ya que muchos malware se disfrazan con nombres como .htaccess o .user.ini.
  4. Busca archivos con nombres extraños: wp-0d3f4.php, index.php en carpetas donde no debería estar, o archivos .php en wp-content/uploads/.

Los archivos más comunes que debes revisar:

  • wp-content/mu-plugins/ (los "must-use plugins" son un escondite favorito).
  • wp-content/uploads/ (a veces suben archivos .php disfrazados de imágenes).
  • El directorio raíz (public_html). Busca archivos como c99.php, r57.php o cualquier cosa con nombres aleatorios.

Si encuentras un archivo que no reconoces, no lo borres aún. Primero descárgalo a tu PC y luego elimínalo. Si tienes dudas, renómbralo con una extensión .txt (por ejemplo, archivo.php a archivo.php.txt) para desactivarlo temporalmente.

[TIP] El archivo .htaccess es un objetivo común. Si ves líneas de código que redirigen a dominios extraños o reglas de reescritura raras, es probable que esté infectado. Puedes borrarlo y WordPress lo regenerará automáticamente (si tienes los enlaces permanentes configurados).

2. Utiliza un plugin de seguridad como apoyo (pero sin depender 100% de él)

Después de la revisión manual, instala un plugin de seguridad gratuito como Wordfence o iThemes Security. Estos plugins hacen un escaneo profundo del código y comparan los archivos de WordPress con los originales del repositorio oficial.

  • Ve a "Plugins" > "Añadir nuevo" en tu panel de WordPress.
  • Busca "Wordfence" e instálalo.
  • Haz clic en "Escanear" y espera a que termine.

Wordfence te marcará los archivos infectados. Puedes elegir "Reparar" si es un archivo del núcleo de WordPress, o "Eliminar" si es un plugin o tema malicioso.

[INFO] Los plugins de seguridad son excelentes para detectar, pero un malware bien camuflado puede evadirlos. La combinación de revisión manual + plugin es la más efectiva.

Fase 2: Limpia la base de datos (la parte más técnica)

Mucha gente se olvida de esto, y por eso el malware vuelve a los pocos días. La base de datos guarda opciones, usuarios y contenido inyectado. Si el hacker creó un usuario administrador, lo verás aquí.

1. Revisa los usuarios administradores

  1. En cPanel, entra a "phpMyAdmin".
  2. Selecciona tu base de datos (la verás en el archivo wp-config.php que descargaste antes).
  3. Haz clic en la tabla wp_users (el prefijo puede ser distinto, como wp_ o miweb_).
  4. Mira la columna user_login. Si ves un nombre que no creaste (como admin123 o hacker), bórralo.
  5. También revisa la tabla wp_usermeta para asegurarte de que ese usuario no tenga capacidades de administrador en otra parte.

2. Busca scripts inyectados en las tablas de contenido

  1. Ve a la tabla wp_posts y haz clic en "Buscar" (o "Search").
  2. Busca términos como <script>, eval( o base64_decode. Si aparecen resultados, es que hay código malicioso incrustado en tus entradas.
  3. Puedes editar esas entradas directamente desde phpMyAdmin, pero es más fácil usar el editor de WordPress. Si es una entrada, ábrela en el editor clásico y elimina el código extraño.

[WARNING] No borres toda la tabla wp_posts. Solo elimina las filas que contengan el código malicioso. Si borras todo, perderás tu contenido legítimo.

Refuerza la seguridad de cPanel y WordPress

Una vez que has eliminado el malware, es fundamental cerrar las puertas por donde entró el hacker. Si no lo haces, volverá a infectarte en una semana. Aquí tienes una lista de acciones imprescindibles.

Cambia todas tus contraseñas

  • Contraseña de cPanel: cámbiala desde la sección "Preferencias" > "Cambiar contraseña".
  • Contraseña de la base de datos: cámbiala en "Bases de datos MySQL" y actualiza el archivo wp-config.php con la nueva.
  • Contraseñas de WordPress: cambia la de todos los usuarios, especialmente la tuya.

Actualiza todo lo que puedas

  • WordPress: ve a "Escritorio" > "Actualizaciones" y actualiza el núcleo.
  • Plugins y temas: actualiza todos los que tengan versiones nuevas. El malware suele entrar por vulnerabilidades de plugins desactualizados.
  • Elimina plugins y temas que no uses. Si no los necesitas, borrarlos reduce la superficie de ataque.

Configura la autenticación de dos factores (2FA)

Instala un plugin como "WP 2FA" o usa la función de Wordfence para activar la verificación en dos pasos. Así, aunque alguien robe tu contraseña, no podrá entrar sin el código de tu teléfono.

Preguntas frecuentes (FAQ) sobre eliminar malware WordPress

Aquí tienes las dudas más comunes que me encuentro como técnico de soporte. Espero que te ayuden a aclarar el resto de incógnitas.

¿Cuánto tiempo tarda en limpiarse un WordPress infectado?

Depende del nivel de infección. Si solo es un archivo en el tema, puede ser 30 minutos. Si el malware está en la base de datos y ha creado múltiples usuarios, puede llevar toda una tarde. Lo importante es ser metódico y no saltarse pasos.

¿Puedo limpiar el malware sin acceso a cPanel?

No. Necesitas acceso al servidor para eliminar archivos y revisar la base de datos. Si no tienes cPanel, contacta con tu proveedor de hosting y pídeles que activen el acceso o que te ayuden con la limpieza.

¿Por qué mi sitio sigue infectado después de limpiarlo?

Esto suele pasar por tres motivos: no limpiaste la base de datos, no cambiaste las contraseñas, o el malware se esconde en un archivo de caché. Vuelve a revisar el wp-content/cache y las tablas de opciones (wp_options).

¿Debo pagar a un servicio profesional de limpieza?

Si el malware es muy avanzado (tipo ransomware que cifra archivos) o si no te sientes cómodo tocando archivos, vale la pena pagar. Pero para el 90% de los casos, esta guía te servirá.

¿Cómo evito futuras infecciones en el futuro?

  • Mantén todo actualizado.
  • Usa contraseñas fuertes (con mayúsculas, números y símbolos).
  • Limita los intentos de inicio de sesión con un plugin.
  • No instales temas o plugins de sitios piratas ("nulled"). Son la principal fuente de malware.
  • Activa un cortafuegos a nivel de servidor si tu hosting lo permite.

Conclusión: tu sitio puede volver a estar limpio

Eliminar malware de WordPress en cPanel es un proceso que combina sentido común, revisión manual y herramientas automatizadas. No es magia, es método. Recuerda que la clave está en limpiar archivos y base de datos, y luego reforzar la seguridad.

Si en algún momento te sientes abrumado, vuelve a leer este artículo. Cada paso está diseñado para que lo entienda una persona sin conocimientos técnicos avanzados. Y si tu hosting usa Syspanel en lugar de cPanel, no te preocupes: el proceso es idéntico, solo que accedes por el puerto 2106 (por ejemplo, tudominio.com:2106) y los nombres de las secciones pueden variar un poco, pero las opciones de "Administrador de Archivos" y "phpMyAdmin" están en el mismo lugar.

[TIP] Después de la limpieza, ve a Google Search Console y solicita una revisión de tu sitio. Así quitarás la etiqueta "Este sitio puede haber sido comprometido" y recuperarás el tráfico orgánico.

No te desesperes. He visto sitios con miles de archivos infectados que quedaron como nuevos. Con calma y siguiendo estos pasos, tu WordPress volverá a estar seguro y funcionando. ¿Listo para empezar?

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel