🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de WordPress desde DirectAdmin

Actualizado el 6 de noviembre de 2025

¿Tu sitio WordPress se ha infectado con malware? No entres en pánico. Es un problema más común de lo que crees, y desde el panel de control de tu hosting (DirectAdmin) puedes solucionarlo paso a paso. En esta guía extensa y detallada, te explicaré cómo eliminar malware WordPress desde DirectAdmin, cómo limpiar WordPress DirectAdmin de forma segura, y qué medidas tomar para reforzar la seguridad WordPress después de la limpieza.

Vamos a ponernos manos a la obra. Recuerda que la paciencia es clave: cada paso cuenta para dejar tu web libre de código malicioso.


¿Qué necesitas antes de empezar?

Antes de lanzarte a limpiar, asegúrate de tener lo siguiente:

  • Acceso a DirectAdmin: Necesitas tu usuario y contraseña de hosting. Si usas un panel alternativo como Syspanel (el acceso es por el puerto 2106), el proceso es muy similar.
  • Acceso FTP o SFTP: Para descargar archivos si prefieres trabajar localmente. DirectAdmin incluye un gestor de archivos web, pero a veces es más cómodo usar FileZilla.
  • Acceso a phpMyAdmin: Lo necesitarás para revisar la base de datos.
  • Copias de seguridad: IMPORTANTE: antes de limpiar, haz una copia de seguridad completa de tu sitio (archivos + base de datos). Así, si algo sale mal, puedes restaurar.

Paso 1: Identificar los signos de infección

No siempre es obvio. A veces el malware se esconde. Estos son los síntomas típicos:

  • Redirecciones extrañas: Al entrar a tu web, te lleva a sitios de apuestas, farmacias o páginas de spam.
  • Ventanas emergentes (pop-ups): Aparecen anuncios que no pusiste tú.
  • Enlaces sospechosos en el código: Revisa el pie de página o el header; a veces hay enlaces ocultos en blanco.
  • Rendimiento lento: El malware consume recursos del servidor.
  • Google te marca como "sitio engañoso": Recibirás una alerta en Search Console.

[WARNING] No entres a tu web desde el navegador si sospechas de infección. Podrías infectar tu propio equipo. Usa siempre herramientas de análisis remoto o el panel de control.


Paso 2: Accede a DirectAdmin y revisa los archivos

DirectAdmin tiene un gestor de archivos muy útil. Sigue estos pasos:

  1. Inicia sesión en DirectAdmin con tus credenciales.
  2. Ve a Gestor de Archivos (File Manager).
  3. Navega a la carpeta public_html (o domains/tudominio.com/public_html según la configuración).
  4. Busca archivos sospechosos. Los más comunes son:
    • Archivos PHP con nombres extraños: wp-cache.php, 0x.php, shell.php, cmd.php, etc.
    • Archivos con permisos 777 (demasiado abiertos).
    • Archivos en carpetas que no deberían tener ejecutables (por ejemplo, /wp-content/uploads/ con un .php).
  5. Revisa las fechas de modificación. Si ves archivos modificados recientemente (hoy o ayer) sin que tú hayas tocado nada, es una señal de alarma.

[TIP] Usa la función de búsqueda del gestor de archivos. Busca palabras clave como eval, base64_decode, gzinflate, str_rot13. Son funciones que el malware usa a menudo para ofuscar código.


Paso 3: Escanea con un plugin de seguridad (si puedes acceder al wp-admin)

Si tu web no está completamente caída, instala un plugin de seguridad desde el panel de administración de WordPress. Los más recomendados son:

  • Wordfence: Escanea archivos, busca patrones de malware y bloquea IPs maliciosas.
  • Sucuri Security: Ofrece un escaneo profundo y un firewall.
  • iThemes Security: Muy completo, con detección de cambios en archivos.
  1. Ve a Plugins > Añadir nuevo.
  2. Busca "Wordfence" o "Sucuri".
  3. Instala y activa.
  4. Ejecuta un escaneo completo.

El plugin te mostrará los archivos infectados. Anota sus rutas.

[INFO] Si no puedes acceder al wp-admin (error 500 o redirección), tendrás que limpiar manualmente desde DirectAdmin. No te preocupes, es igual de efectivo.


Paso 4: Limpieza manual desde DirectAdmin

Cuando el escaneo automático no es suficiente o no puedes acceder a WordPress, la limpieza manual es tu mejor aliada.

4.1. Revisa el archivo wp-config.php

Este archivo suele ser un objetivo principal del malware. Ábrelo desde el gestor de archivos y busca:

  • Líneas con eval() o base64_decode().
  • Código extraño al principio o al final del archivo.
  • Definiciones de constantes que no reconozcas (por ejemplo, define('WP_SITEURL', 'http://sitio-malicioso.com')).

Si encuentras algo sospechoso, elimina solo esas líneas. No borres todo el archivo a menos que tengas una copia de seguridad limpia.

[WARNING] No modifiques wp-config.php si no estás seguro. Podrías dejar tu web inservible. Siempre ten una copia de seguridad antes de editar.

4.2. Revisa los archivos del núcleo de WordPress

El malware a menudo modifica archivos del core (wp-includes, wp-admin). Compara los archivos actuales con los originales de una instalación limpia de la misma versión de WordPress.

  1. Descarga una copia limpia de WordPress desde wordpress.org (misma versión que la tuya).
  2. Sube los archivos limpios a tu servidor vía FTP o gestor de archivos, sobrescribiendo los infectados.
  3. Importante: No sobrescribas la carpeta wp-content (ahí están tus temas, plugins y subidas).

4.3. Busca en la carpeta wp-content/uploads

Esta carpeta debería contener solo imágenes, PDFs, etc. Si encuentras archivos .php ahí, es casi seguro que son maliciosos. Elimínalos.

4.4. Revisa los temas y plugins

  • Temas: Ve a wp-content/themes/tu-tema-activo. Busca archivos functions.php o header.php que contengan código extraño. A veces el malware se inyecta en el tema.
  • Plugins: Revisa wp-content/plugins. Si un plugin está desactualizado o no lo reconoces, desactívalo o elimínalo.

Paso 5: Limpiar la base de datos desde phpMyAdmin

El malware también puede esconderse en la base de datos. Sigue estos pasos:

  1. En DirectAdmin, busca phpMyAdmin (suele estar en "Administración de bases de datos" o "MySQL Management").
  2. Selecciona tu base de datos de WordPress.
  3. Haz clic en SQL (o "Consultas") para ejecutar comandos.
  4. Ejecuta estas consultas para buscar contenido sospechoso:
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%';
SELECT * FROM wp_options WHERE option_value LIKE '%eval(%' OR option_value LIKE '%base64_decode(%';
SELECT * FROM wp_postmeta WHERE meta_value LIKE '%eval(%' OR meta_value LIKE '%base64_decode(%';

Si encuentras registros, elimínalos directamente desde phpMyAdmin (con cuidado, no borres contenido legítimo).

[TIP] También puedes buscar en la tabla wp_options la opción siteurl y home. Si apuntan a un dominio extraño, cámbialas a tu dominio real.


Paso 6: Cambiar todas las contraseñas

Después de limpiar, es crucial cambiar todas las contraseñas que pudieron haber sido comprometidas:

  • Contraseña de la base de datos: En DirectAdmin, ve a "MySQL Management" y cambia la contraseña. Luego actualiza wp-config.php con la nueva.
  • Contraseña de administrador de WordPress: Desde el wp-admin (si puedes acceder) o directamente en la base de datos (tabla wp_users, campo user_pass con un hash MD5 de tu nueva contraseña).
  • Contraseña de FTP/SFTP: Cámbiala desde DirectAdmin.
  • Contraseña de DirectAdmin: También cámbiala.

Paso 7: Reforzar la seguridad WordPress

Una vez limpio, prevén futuras infecciones:

  • Mantén todo actualizado: WordPress, temas y plugins siempre en su última versión.
  • Elimina plugins y temas inactivos: Si no los usas, bórralos.
  • Usa un firewall: Puedes instalar un plugin como Wordfence o configurar un firewall a nivel de servidor (pregunta a tu hosting).
  • Cambia el prefijo de la base de datos: Si aún usas wp_, cámbialo por algo único (por ejemplo, miweb_). Hay plugins que lo hacen automáticamente.
  • Limita los intentos de inicio de sesión: Con plugins como "Limit Login Attempts Reloaded".
  • Haz copias de seguridad periódicas: Automatízalas con un plugin (UpdraftPlus, BackWPup) o desde DirectAdmin.

[INFO] La seguridad es un proceso continuo. No basta con limpiar una vez. Revisa tu web periódicamente.


Preguntas frecuentes (FAQ)

¿Puedo eliminar malware WordPress sin perder contenido?

Sí, siempre que no borres archivos importantes (como wp-content/uploads o tu base de datos). La limpieza manual desde DirectAdmin es segura si sigues los pasos.

¿Cómo sé si mi web sigue infectada después de limpiar?

Usa herramientas online como Sucuri SiteCheck o el escáner de Wordfence. También revisa Google Search Console para ver si hay alertas.

¿Qué hago si no puedo acceder a DirectAdmin?

Contacta a tu proveedor de hosting. Ellos pueden ayudarte a restaurar una copia de seguridad limpia o darte acceso temporal.

¿Es necesario cambiar el hosting después de una infección?

No siempre. Si limpias bien y refuerzas la seguridad, tu hosting actual puede ser seguro. Sin embargo, si el servidor está comprometido (malware en otros sitios del mismo hosting), considera migrar.

¿El malware puede afectar a mis visitantes?

Sí, especialmente si redirige a sitios maliciosos o descarga scripts. Por eso es importante actuar rápido.


Conclusión

Eliminar malware WordPress desde DirectAdmin es un proceso que requiere paciencia, pero está al alcance de cualquier usuario con nociones básicas. Siguiendo esta guía, podrás limpiar WordPress DirectAdmin de forma efectiva y restaurar la seguridad WordPress de tu sitio.

Recuerda: la prevención es tu mejor arma. Mantén todo actualizado, usa contraseñas seguras y haz copias de seguridad regulares. Si en algún momento te sientes abrumado, no dudes en pedir ayuda a un profesional o a tu equipo de hosting.

¡Tu web limpia y segura te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel