🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de WordPress en cPanel

Actualizado el 12 de junio de 2026

¿Por qué tu WordPress está infectado y cómo actuar rápido?

Que tu sitio web haya sido hackeado no significa que hayas hecho algo mal. Los ataques automatizados son constantes en internet y buscan vulnerabilidades en plugins, temas o configuraciones de hosting. Si estás viendo anuncios extraños, redirecciones a páginas raras o tu web aparece en listas negras de Google, es momento de actuar con calma y seguir un plan estructurado.

La buena noticia es que limpiar WordPress cPanel es un proceso que puedes hacer tú mismo, incluso sin ser un experto en programación. En esta guía completa, te explicaré paso a paso cómo eliminar malware WordPress, qué herramientas usar y cómo blindar tu sitio para evitar futuros ataques. No necesitas conocimientos avanzados, solo paciencia y seguir las instrucciones al pie de la letra.


Señales claras de que tu WordPress tiene malware

Antes de lanzarte a limpiar, confirma que realmente hay una infección. Estos son los síntomas más comunes:

  • Redirecciones extrañas: Al visitar tu web, te lleva a sitios de apuestas, farmacias o páginas de spam.
  • Avisos del navegador: Chrome, Firefox o Safari te muestran una advertencia de "sitio engañoso" o "contenido malicioso".
  • Rendimiento horrible: Tu web tarda muchísimo en cargar, incluso con poco tráfico.
  • Archivos nuevos y sospechosos: Aparecen archivos como c99.php, shell.php o carpetas con nombres aleatorios en tu hosting.
  • Usuarios administradores desconocidos: Hay cuentas de usuario que tú no creaste en el panel de administración.
  • Anuncios invasivos: Aparecen banners o ventanas emergentes que no has configurado.
  • Correos de tu hosting: Tu proveedor te avisa de actividad anómala o consumo excesivo de recursos.

Si detectas al menos dos de estas señales, es muy probable que necesites limpiar WordPress cPanel de manera urgente.


Preparación inicial: respaldo y diagnóstico

La regla de oro antes de tocar cualquier archivo es hacer una copia de seguridad. Un respaldo te permite restaurar tu sitio si algo sale mal durante la limpieza.

Cómo hacer un respaldo completo desde cPanel

  1. Accede a tu cPanel (normalmente en tudominio.com/cPanel o tudominio.com:2083).
  2. Busca la sección "Archivos" y haz clic en "Administrador de copias de seguridad".
  3. Descarga una copia completa del directorio raíz (la carpeta public_html).
  4. En la misma sección, genera una copia de la base de datos MySQL. También puedes usar phpMyAdmin para exportar un archivo .sql.

[WARNING] No empieces a borrar archivos sin tener un respaldo. Si cometes un error, podrías perder todo tu contenido y configuración.

Diagnóstico inicial con herramientas online

Antes de entrar a los archivos, usa estas herramientas gratuitas para confirmar el alcance del problema:

  • Google Safe Browsing: transparencyreport.google.com/safe-browsing/search. Introduce tu dominio y verás si está marcado como peligroso.
  • Sucuri SiteCheck: Escanea tu web en busca de malware y listas negras.
  • Quttera Web Scanner: Ofrece un análisis profundo y detecta archivos maliciosos.

Estas herramientas te darán una idea de qué tipo de infección tienes, pero no reemplazan la limpieza manual que haremos a continuación.


Paso 1: Cambia todas tus contraseñas desde ya

Este es el primer paso de cualquier proceso de seguridad WordPress. Si el atacante tiene acceso a tus credenciales, cualquier limpieza será inútil.

Contraseñas que debes cambiar:

  • Panel de administración de WordPress: Todos los usuarios, especialmente los administradores.
  • cPanel / FTP / SSH: Las contraseñas de acceso a tu hosting.
  • Base de datos: La contraseña del usuario MySQL que usa WordPress.
  • Correo electrónico asociado al dominio: Si el atacante lo controla, puede restablecer todas tus contraseñas.

[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password para generar y almacenar claves robustas (mínimo 16 caracteres con símbolos y números).


Paso 2: Accede a tu hosting en modo seguro

Para eliminar malware WordPress de forma efectiva, necesitas acceso directo a los archivos. Tu cPanel te permite hacerlo mediante el Administrador de archivos o un cliente FTP como FileZilla.

Opciones de acceso:

  1. Administrador de archivos (cPanel): Es la opción más sencilla. No necesitas instalar nada.
  2. FTP (FileZilla): Si prefieres una interfaz más cómoda para gestionar muchos archivos.
  3. SSH (terminal): Solo si tienes experiencia avanzada. Úsalo con cuidado.

[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso se realiza por el puerto 2106. Por ejemplo: https://tudominio.com:2106. Las funciones son similares a cPanel, pero la interfaz es diferente. Busca la sección de "Administrador de archivos" o "File Manager".


Paso 3: Identifica y elimina archivos maliciosos

Esta es la parte más delicada del proceso. Los atacantes suelen ocultar el malware en lugares inesperados. Vamos a revisar las zonas más comunes.

Revisa el directorio raíz (public_html)

Conéctate por FTP o al Administrador de archivos y presta atención a estos detalles:

  • Archivos con nombres extraños: Busca archivos PHP con nombres como wp-login.php.bak, 0x.php, shell.php, c99.php, r57.php o combinaciones aleatorias.
  • Archivos con doble extensión: Por ejemplo, imagen.jpg.php o archivo.txt.php.
  • Carpetas sospechosas: Revisa si hay directorios que no reconoces y que contengan archivos PHP.

¿Qué hago si encuentro un archivo sospechoso?

  1. No lo abras en el navegador. Podrías ejecutarlo.
  2. Descárgalo a tu ordenador para analizarlo con herramientas locales como Malwarebytes o ClamAV.
  3. Si confirmas que es malware, elimínalo desde el Administrador de archivos.

Revisa la carpeta wp-content y sus subcarpetas

Esta es la zona favorita de los atacantes porque suele tener permisos de escritura.

  • wp-content/uploads: Los archivos maliciosos se disfrazan de imágenes o PDFs.
  • wp-content/plugins: Revisa si hay plugins que no instalaste o versiones modificadas.
  • wp-content/themes: Algunos temas legítimos pueden contener código malicioso en sus archivos.
  • wp-content/cache: A veces el malware se esconde en archivos de caché.

Truco para encontrar archivos modificados recientemente

En el Administrador de archivos de cPanel, ordena los archivos por "Fecha de modificación". Los archivos maliciosos suelen tener una fecha muy reciente (cuando se ejecutó el ataque). Si ves archivos PHP modificados el mismo día y no recuerdas haber tocado nada, es una señal de alarma.


Paso 4: Limpia el archivo wp-config.php

Este archivo es el corazón de tu WordPress y contiene las credenciales de la base de datos. Los atacantes a menudo inyectan código aquí para redirigir o robar información.

Cómo revisar wp-config.php

  1. Abre el archivo en el editor de texto del Administrador de archivos.
  2. Busca líneas que contengan funciones extrañas como eval(), base64_decode(), gzinflate() o código que no reconozcas.
  3. Compara con un archivo wp-config.php original de una instalación limpia de WordPress.

[WARNING] Si no estás seguro de qué es código legítimo y qué no, no borres nada a ciegas. Un error aquí puede dejar tu web inaccesible. Si tienes dudas, contacta con el soporte de tu hosting.


Paso 5: Reinstala WordPress, plugins y temas

Una de las formas más efectivas de eliminar malware WordPress es reemplazar los archivos del núcleo y de las extensiones por versiones limpias. Esto no afecta tu contenido (entradas, páginas, comentarios) ni tu configuración, ya que esos datos están en la base de datos.

Pasos para reinstalar el núcleo de WordPress

  1. Ve a Escritorio > Actualizaciones en tu panel de administración.
  2. Haz clic en "Volver a instalar WordPress".
  3. Espera a que termine el proceso.

Reinstala cada plugin y tema

  1. Ve a Apariencia > Temas y Plugins.
  2. Para cada uno, elimínalo y vuelve a instalarlo desde el repositorio oficial.
  3. Si tienes plugins premium, descarga la versión original desde la página del desarrollador.

[TIP] Antes de reinstalar, anota la configuración de cada plugin (puedes exportarla en muchos casos). Así no perderás tus ajustes personalizados.


Paso 6: Revisa y limpia la base de datos

El malware puede esconderse en la base de datos, especialmente en las opciones de WordPress o en el contenido de tus entradas.

Cómo acceder a la base de datos

  1. En cPanel, busca phpMyAdmin.
  2. Selecciona la base de datos de tu WordPress.
  3. Haz clic en la tabla wp_options (el prefijo puede ser diferente).

Qué buscar en la base de datos

  • Código malicioso en el campo siteurl o home: Podrían redirigir tu sitio a otra página.
  • Usuarios administradores extraños: Revisa la tabla wp_users y wp_usermeta. Si ves un usuario que no creaste, elimínalo.
  • Contenido inyectado: Revisa las tablas wp_posts y wp_postmeta en busca de scripts o iframes ocultos.

[WARNING] Manipular la base de datos es delicado. Si no te sientes seguro, exporta una copia de seguridad de la base de datos antes de hacer cualquier cambio. Si algo sale mal, puedes restaurarla.


Paso 7: Asegura los permisos de archivos y carpetas

Los permisos incorrectos son una puerta abierta para los atacantes. Después de limpiar, es crucial establecer los permisos correctos.

Permisos recomendados:

  • Carpetas (directorios): 755 o 750.
  • Archivos: 644 o 640.
  • Archivo wp-config.php: 600 (solo lectura para el propietario).

Cómo cambiar permisos desde cPanel

  1. Selecciona la carpeta o archivo.
  2. Haz clic en "Permisos".
  3. Introduce el valor numérico (755 para carpetas, 644 para archivos) y guarda.

[TIP] No establezcas permisos 777 en ningún archivo. Eso permite que cualquiera pueda modificar y ejecutar código.


Paso 8: Instala un plugin de seguridad y escanea de nuevo

Una vez que has limpiado manualmente, es hora de usar herramientas automatizadas para verificar que no queda nada.

Los mejores plugins de seguridad para WordPress:

  • Wordfence Security: Escaneo en tiempo real, firewall y bloqueo de IPs.
  • Sucuri Security: Auditoría, detección de malware y monitorización.
  • iThemes Security: Endurece tu sitio con autenticación de dos factores y cambios de permisos.

Pasos tras instalar el plugin:

  1. Configura un escaneo completo del sitio.
  2. Activa el firewall (si el plugin lo ofrece).
  3. Habilita la autenticación de dos factores para todos los usuarios administradores.

Paso 9: Limpia el caché y notifica a Google

Después de la limpieza, tu sitio puede seguir mostrando avisos de seguridad en los buscadores. Esto es normal y se soluciona solicitando una revisión.

Cómo limpiar el caché

  • Plugins de caché: Si usas W3 Total Cache, WP Super Cache o LiteSpeed Cache, purga el caché desde su configuración.
  • Caché del servidor: En cPanel, busca la opción de "LiteSpeed Cache Manager" o similar y purga el caché.

Cómo solicitar una revisión a Google

  1. Ve a Google Search Console.
  2. Selecciona tu propiedad.
  3. En el menú, busca "Problemas de seguridad".
  4. Haz clic en "Solicitar revisión".
  5. Explica brevemente que has limpiado el malware y tomado medidas de seguridad.

[INFO] La revisión de Google puede tardar desde unas horas hasta varios días. Mientras tanto, tu sitio puede mostrar una advertencia a los visitantes, pero es parte del proceso.


Paso 10: Medidas preventivas para no volver a infectarte

Limpiar es solo la mitad del trabajo. Para proteger tu seguridad WordPress a largo plazo, implementa estos hábitos:

Actualiza todo constantemente

  • Núcleo de WordPress: Activa las actualizaciones automáticas.
  • Plugins y temas: Elimina los que no uses y actualiza el resto.
  • PHP: Usa la versión más reciente compatible con tu WordPress.

Refuerza tus contraseñas

  • Usa contraseñas únicas y complejas.
  • Activa la autenticación de dos factores.
  • Cambia el prefijo de la base de datos (si ya estás infectado, es buena idea).

Limita los intentos de acceso

  • Instala un plugin como Limit Login Attempts Reloaded para bloquear ataques de fuerza bruta.

Haz respaldos periódicos

  • Programa copias de seguridad automáticas diarias o semanales.
  • Guarda los respaldos en un lugar externo (Google Drive, Dropbox, etc.).

Desactiva la edición de archivos desde el panel

Añade esta línea a tu archivo wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Esto evita que los atacantes modifiquen archivos desde el administrador si logran acceder.


Preguntas frecuentes sobre limpieza de malware en WordPress

¿Puedo limpiar mi WordPress sin acceso a cPanel?

Sí, pero es más difícil. Puedes usar plugins de seguridad desde el panel de administración, pero muchos archivos maliciosos se esconden en lugares donde el plugin no puede acceder. El acceso a cPanel o FTP es altamente recomendable para una limpieza completa.

¿Cuánto tarda en limpiar un WordPress infectado?

Depende del nivel de infección. Una limpieza básica puede tomar de 1 a 3 horas. Si el malware está muy extendido, puede llevar un día entero. La paciencia es clave.

¿Debo contratar a un profesional para eliminar malware WordPress?

Si no te sientes cómodo con los pasos anteriores, contratar un servicio profesional es una inversión inteligente. Empresas como Sucuri o Wordfence ofrecen servicios de limpieza por un costo razonable. También tu proveedor de hosting puede tener un servicio de limpieza incluido.

¿Qué hago si mi hosting usa Syspanel (antes HestiaCP)?

Como mencioné antes, el acceso es por el puerto 2106. La interfaz es diferente a cPanel, pero las funciones son equivalentes. Busca el Administrador de archivos y la sección de base de datos. Los pasos de limpieza son los mismos.

¿El malware puede afectar a mis visitantes?

Sí, y de hecho es uno de los principales peligros. El malware puede robar datos personales, instalar software malicioso en los dispositivos de los visitantes o redirigirlos a páginas de phishing. Por eso es esencial actuar rápido.

¿Puedo prevenir el 100% de los ataques?

No, ningún sitio es 100% seguro. Pero siguiendo las medidas preventivas, reduces el riesgo en un 99%. La clave es la actualización constante y los respaldo regulares.


Conclusión: recupera el control de tu WordPress

Eliminar malware WordPress no es una tarea imposible. Con esta guía, tienes un plan claro y accionable para limpiar WordPress cPanel desde cero, sin necesidad de ser un experto. Recuerda que la prevención es tu mejor aliada: mantén todo actualizado, usa contraseñas fu

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel