🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de WordPress desde cPanel sin plugins

Actualizado el 20 de enero de 2026

¿Por qué limpiar WordPress desde cPanel sin plugins?

Cuando tu sitio web es infectado, la primera reacción suele ser buscar un plugin de seguridad que lo solucione todo con un clic. Sin embargo, los plugins de limpieza pueden ser lentos, incompletos o incluso entrar en conflicto con otros elementos de tu instalación. Además, en muchos casos, el malware se esconde en archivos que el plugin no tiene permisos para modificar.

Limpiar WordPress desde cPanel te da control total sobre el proceso. Accedes directamente al servidor, revisas los archivos uno por uno, identificas el código malicioso y lo eliminas de raíz. Es un método más técnico, pero también más efectivo y, sobre todo, gratuito.

Señales de que tu WordPress tiene malware

Antes de lanzarte a limpiar, asegúrate de que realmente hay un problema. Estas son las señales más comunes de un sitio infectado:

  • Redirecciones extrañas: Los visitantes son llevados a páginas de spam, casinos online o webs de farmacia sin que tú hayas configurado nada.
  • Anuncios invasivos: Aparecen banners o ventanas emergentes que no has creado, incluso si no tienes publicidad activa.
  • Alertas del navegador: Google Chrome o Firefox muestran un aviso de "Sitio engañoso" o "Contenido malicioso" cuando intentan acceder a tu web.
  • Rendimiento pésimo: La página tarda muchísimo en cargar o directamente se cae, porque el malware está consumiendo recursos del servidor.
  • Archivos extraños: Detectas archivos con nombres raros como hack.php, wp-login.php.bak o carpetas que no recuerdas haber creado.
  • Usuarios desconocidos: En tu panel de administración de WordPress aparecen usuarios nuevos con rol de administrador que no has dado de alta.

Si identificas al menos dos de estos síntomas, es momento de actuar. Vamos a limpiarlo.

Preparación antes de limpiar: La copia de seguridad

Este paso es obligatorio. No puedes empezar a borrar archivos sin tener una red de seguridad. Si cometes un error, podrías romper tu sitio por completo.

Para hacer una copia de seguridad desde cPanel, sigue estos pasos:

  1. Accede a tu cPanel con tus credenciales de hosting.
  2. Busca la sección "Archivos" y haz clic en "Administrador de copias de seguridad".
  3. Puedes hacer una copia completa del sitio (incluye base de datos y archivos) o por partes. Te recomiendo la copia completa.
  4. Haz clic en el botón de "Copiar" o "Descargar" y espera a que el sistema genere el archivo. Puede tardar varios minutos.
  5. Guarda ese archivo .tar.gz en tu ordenador o en un servicio de almacenamiento en la nube.

[WARNING] No omitas la copia de seguridad. Es tu única garantía si algo sale mal durante la limpieza. Un sitio roto es peor que un sitio infectado.

Cómo acceder al administrador de archivos de cPanel

Para manipular los archivos de WordPress, usarás el Administrador de archivos de cPanel. Es como un explorador de Windows, pero dentro de tu hosting.

  1. En cPanel, busca la sección "Archivos" y haz clic en "Administrador de archivos".
  2. Se abrirá una nueva ventana. Normalmente te pedirá que elijas la carpeta raíz. Selecciona public_html o www (depende de tu hosting).
  3. Verás todos los archivos de tu sitio web. Ahora sí, manos a la obra.

Paso 1: Identificar inyecciones de malware en archivos core

Lo primero es revisar los archivos que son el "corazón" de WordPress. Si están modificados, es una señal clarísima de infección.

Archivos a revisar primero

  • index.php (en la raíz de WordPress)
  • wp-config.php
  • wp-load.php
  • functions.php (dentro de tu tema activo)

Cómo revisarlos

  1. Haz clic derecho sobre el archivo y selecciona "Editar" o "Ver".
  2. Busca código que no tenga sentido con el funcionamiento normal de WordPress. Presta atención a:
    • Funciones extrañas como eval(base64_decode(...)) o gzinflate(...).
    • Líneas largas de código ofuscado (una sola línea con cientos de caracteres sin espacios).
    • Enlaces a dominios externos que no reconoces.
  3. Si encuentras algo sospechoso, no lo elimines todavía. Primero, anota el nombre del archivo y la línea exacta donde está el código malicioso.

[TIP] Los archivos core de WordPress (los que vienen por defecto) tienen un hash específico. Puedes comparar el tuyo con el original descargando la misma versión de WordPress desde es.wordpress.org y usando la herramienta diff en tu ordenador, pero esto es avanzado. Para empezar, la revisión visual es suficiente.

Paso 2: Revisar el tema y los plugins

El malware se esconde muy a menudo en los temas y plugins, porque son archivos que se ejecutan con frecuencia y a veces no se actualizan.

Revisar el tema activo

  1. Ve a public_html/wp-content/themes/.
  2. Abre la carpeta de tu tema activo (por ejemplo, twentytwentythree o oceanwp).
  3. Revisa especialmente el archivo functions.php. Es el punto de entrada favorito de los hackers.
  4. También revisa los archivos .php que estén en la raíz de la carpeta del tema y que no sean los habituales (style.css, index.php, header.php, footer.php, page.php, single.php).

Revisar los plugins

  1. Ve a public_html/wp-content/plugins/.
  2. Revisa cada carpeta de plugin. Busca archivos con nombres extraños o que no pertenezcan al plugin original.
  3. Presta especial atención a plugins que no hayas instalado tú. Si ves una carpeta de un plugin que no reconoces, es casi seguro que es malware.

[WARNING] Si encuentras un plugin desconocido, no lo borres directamente. Primero, desactívalo desde el panel de WordPress (Ajustes > Plugins) para ver si el sitio se estabiliza. Si no puedes acceder al panel, entonces sí, puedes eliminar la carpeta desde cPanel.

Paso 3: Buscar archivos PHP sospechosos en el directorio raíz

El malware suele crear archivos PHP con nombres que imitan a los legítimos. Estos archivos se ejecutan cuando alguien los visita directamente.

Dónde buscar

  • En public_html/ (la raíz de WordPress).
  • En public_html/wp-admin/.
  • En public_html/wp-includes/.

Cómo detectarlos

  • Busca archivos con nombres como wp-upload.php, class-wp.php, xmlrpc.php.bak, shell.php, c99.php, r57.php.
  • Ordena los archivos por fecha de modificación. Los archivos modificados o creados justo antes de que detectaras la infección son muy sospechosos.
  • Revisa los archivos .php que tengan un tamaño muy pequeño (menos de 1 KB) pero que contengan mucho código ofuscado.

Qué hacer con ellos

  1. Haz clic derecho sobre el archivo y elige "Descargar" para tener una copia local.
  2. Después, haz clic en "Eliminar".
  3. Si el sitio sigue funcionando tras borrarlo, era malware. Si algo se rompe, puedes restaurarlo desde la copia que descargaste.

Paso 4: Revisar el archivo .htaccess

El archivo .htaccess es un archivo de configuración que controla el comportamiento del servidor Apache. Los hackers lo usan para redirigir el tráfico a sitios maliciosos.

Cómo revisarlo

  1. En public_html/, activa la opción "Mostrar archivos ocultos" en el Administrador de archivos de cPanel (suele estar en la esquina superior derecha).
  2. Busca el archivo .htaccess (también puede estar en wp-admin/ o wp-includes/).
  3. Ábrelo y revisa su contenido.

Qué buscar

  • Reglas de redirección extrañas como Redirect 301 / http://sitio-malicioso.com.
  • Bloques de código con RewriteRule que apunten a dominios externos.
  • Código PHP incrustado al principio o al final del archivo.

Solución

Si el archivo está limpio, perfecto. Si está infectado, lo más seguro es reemplazarlo por uno estándar de WordPress. Este es el contenido básico de un .htaccess limpio:

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
  1. Selecciona todo el contenido del archivo infectado y bórralo.
  2. Pega el código limpio que te he dado.
  3. Guarda los cambios.

Paso 5: Revisar la base de datos

El malware no solo se esconde en archivos, también puede estar en la base de datos. Si no lo limpias, la infección puede reaparecer.

Cómo acceder a la base de datos

  1. En cPanel, busca la sección "Bases de datos" y haz clic en "phpMyAdmin".
  2. Selecciona la base de datos de tu WordPress (la que aparece en tu archivo wp-config.php).
  3. Haz clic en la pestaña "Buscar" (o "Search" en inglés).
  4. Busca términos como <script>, eval( o base64_decode(.

Qué hacer si encuentras algo

  • Los resultados aparecerán en diferentes tablas. La más común es wp_posts y wp_options.
  • En wp_options, busca la opción siteurl y home. Asegúrate de que apuntan a tu dominio real y no a uno malicioso.
  • Si encuentras scripts en wp_posts, es que el malware se ha inyectado en el contenido de tus entradas. Deberás editar cada entrada y eliminar el código malicioso.

[INFO] Si no te sientes cómodo editando la base de datos, puedes usar el plugin "WP-Optimize" para limpiar tablas, pero para eliminar malware específico, la edición manual es más precisa.

Paso 6: Cambiar contraseñas y permisos de archivos

Una vez que has eliminado el malware, debes asegurarte de que el hacker no pueda volver a entrar.

Cambiar contraseñas

  • Cambia la contraseña de tu cPanel.
  • Cambia la contraseña de la base de datos (desde cPanel > Bases de datos MySQL, y luego actualiza el archivo wp-config.php).
  • Cambia la contraseña de todos los usuarios administradores de WordPress.

Corregir permisos de archivos

Los permisos incorrectos pueden permitir que cualquiera ejecute archivos maliciosos.

  1. En el Administrador de archivos, selecciona todos los archivos y carpetas de public_html.
  2. Haz clic en "Permisos" (o "Permissions").
  3. Establece los siguientes valores:
    • Carpetas: 755 (o 750 si tu hosting lo permite).
    • Archivos: 644 (o 640).
  4. Para el archivo wp-config.php, usa permisos 600.

[TIP] No utilices permisos 777 nunca. Eso significa que cualquiera puede leer, escribir y ejecutar tus archivos. Es una invitación abierta a los hackers.

Paso 7: Verificar la limpieza y monitorear

Después de la limpieza, es crucial comprobar que todo funciona correctamente.

Comprobaciones finales

  1. Visita tu sitio web en modo incógnito. Debería cargar sin redirecciones ni avisos.
  2. Revisa el código fuente de tu página (clic derecho > "Ver código fuente"). Busca scripts o iframes extraños.
  3. Ve a herramientas de Google Search Console y solicita una revisión de seguridad si tu sitio fue marcado como peligroso.

Monitoreo a futuro

  • Actualiza todo: WordPress, temas y plugins. Las versiones antiguas tienen vulnerabilidades conocidas.
  • Elimina lo que no uses: Temas y plugins inactivos son puertas traseras.
  • Instala un firewall de aplicación web (WAF) a nivel de servidor si tu hosting lo ofrece.
  • Haz copias de seguridad automáticas semanales o incluso diarias.

Preguntas frecuentes (FAQ)

¿Es seguro eliminar malware desde cPanel sin plugins?

Sí, es totalmente seguro si sigues los pasos correctamente y tienes una copia de seguridad. Es el método más profundo y efectivo, ya que no depende de la lógica de un plugin.

¿Qué hago si no encuentro el malware en los archivos?

Revisa la base de datos a fondo. También puedes buscar en el wp-config.php si hay definiciones de constantes de depuración que estén activadas por el malware. Otra opción es buscar en las carpetas de subida (wp-content/uploads) archivos .php que no deberían estar ahí.

¿Cuánto tiempo tarda en limpiarse un WordPress?

Depende del tamaño del sitio y del tipo de infección. Para un sitio pequeño, puedes tardar entre 1 y 3 horas. Si la infección es compleja, puede llevarte un día completo.

¿Debo informar a mi proveedor de hosting?

Sí, siempre. Ellos pueden tener herramientas de escaneo a nivel de servidor y pueden ayudarte a identificar el vector de ataque. Además, si el sitio está en una lista negra, ellos pueden ayudarte a acelerar el proceso de eliminación.

¿Qué pasa si el malware vuelve a aparecer?

Si reaparece, significa que hay una puerta trasera que no has cerrado. Revisa los usuarios de WordPress, los archivos de la carpeta wp-content/uploads y los cron jobs en cPanel. Un hacker puede haber programado una tarea que reinstale el malware automáticamente. Elimina cualquier cron job que no reconozcas.

¿Puedo usar "Syspanel" para hacer esta limpieza?

Si tu hosting usa Syspanel (el panel de control que antes se llamaba HestiaCP), el acceso al administrador de archivos y a la base de datos es muy similar a cPanel. Simplemente accede a Syspanel a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Encontrarás las mismas secciones de archivos y bases de datos, solo que con una interfaz ligeramente diferente. Los pasos de limpieza son idénticos.


Limpiar un WordPress infectado desde cPanel es un proceso meticuloso, pero muy gratificante. No solo eliminas el virus, sino que aprendes cómo funciona tu sitio por dentro y cómo protegerlo mejor.

[WARNING] Si en cualquier momento te sientes abrumado o el sitio es crítico para tu negocio, no dudes en contratar a un profesional. A veces, el costo de un especialista es menor que el de perder el sitio por completo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel