🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Escanear malware en WordPress con DirectAdmin

Actualizado el 27 de enero de 2026

¿Por qué es importante escanear malware en WordPress?

WordPress es el CMS más utilizado del mundo, y precisamente por eso es uno de los objetivos favoritos de los ciberdelincuentes. Un sitio infectado puede perder visitas, posicionamiento en Google e incluso ser marcado como "sitio peligroso" por los navegadores. Si tu sitio está alojado en un servidor con panel DirectAdmin, tienes a tu disposición herramientas muy potentes para detectar y eliminar amenazas sin necesidad de ser un experto en seguridad.

En esta guía completa vas a aprender a escanear malware, interpretar los resultados y limpiar WordPress de forma segura y paso a paso. Además, te daré trucos para reforzar la DirectAdmin seguridad y prevenir futuras infecciones.

Primeros pasos: acceso a DirectAdmin y copia de seguridad

Antes de lanzar cualquier escáner, es fundamental que entiendas una regla de oro en ciberseguridad: nunca trabajes sobre un sitio sin una copia de seguridad reciente. Si algo sale mal durante la limpieza, podrás restaurar todo sin perder contenido.

Cómo acceder a DirectAdmin

Para empezar, inicia sesión en tu panel de control DirectAdmin. Normalmente se accede a través de una URL como https://tu-dominio.com:2222 (aunque puede variar según tu proveedor). Introduce tu usuario y contraseña de administrador.

Crear una copia de seguridad completa

Una vez dentro, sigue estos pasos:

  1. Ve a la sección "Gestión de archivos" o "Backup".
  2. Selecciona la opción "Copias de seguridad".
  3. Elige el dominio o la carpeta pública (public_html) que quieres respaldar.
  4. Haz clic en "Crear copia de seguridad" y espera a que termine.

[WARNING] No escanees ni limpies tu sitio sin tener una copia de seguridad. Si el escáner detecta un archivo legítimo como falso positivo y lo eliminas, podrías romper tu web. El respaldo es tu red de seguridad.

Método 1: Escáner de malware integrado en DirectAdmin (Sistemas con Softaculous)

Muchos paneles DirectAdmin incluyen Softaculous como instalador de aplicaciones. Si instalaste WordPress a través de él, tienes una ventaja: puedes escanear el sitio directamente desde el panel, sin instalar nada extra.

Pasos para escanear con Softaculous

  1. En el menú principal de DirectAdmin, busca la sección "Softaculous" y haz clic en ella.
  2. En el menú lateral, verás la opción "Instalaciones de WordPress". Haz clic ahí.
  3. Localiza tu instalación de WordPress y verás un botón llamado "Escanear malware".
  4. Pulsa el botón y el sistema analizará todos los archivos de tu WordPress en busca de firmas de código malicioso.

Este escáner es rápido y te dará un informe preliminar. Si encuentra algo, te mostrará la ruta exacta del archivo infectado. Sin embargo, no siempre es el más profundo, así que si no encuentra nada pero sospechas que tu sitio está comprometido, pasa al siguiente método.

Método 2: Instalar y usar Wordfence (El escáner más completo)

Para una limpieza profunda y un análisis en tiempo real, Wordfence es la mejor opción. Es un plugin gratuito que incluye firewall y escáner de malware. Su base de datos de firmas se actualiza constantemente, lo que lo hace muy efectivo.

Instalación del plugin Wordfence

  1. Accede a tu panel de administración de WordPress (/wp-admin).
  2. Ve a "Plugins" > "Añadir nuevo".
  3. En el buscador, escribe "Wordfence" y pulsa Enter.
  4. Haz clic en "Instalar ahora" en el primer resultado y luego en "Activar".

Configuración del primer escaneo

Una vez activado, el asistente te guiará. Para un escaneo manual:

  1. En el menú lateral de WordPress, busca "Wordfence" y haz clic en "Escáner".
  2. Haz clic en el botón "Iniciar nuevo escaneo".
  3. El proceso puede tardar varios minutos. Verás una barra de progreso en tiempo real.

Interpretando los resultados del escáner

Cuando termine, Wordfence te mostrará una lista de archivos sospechosos. Los clasifica en:

  • Archivos modificados: Compara el núcleo de WordPress, temas y plugins con los archivos originales. Si hay diferencias, las marca.
  • Malware detectado: Archivos que contienen código malicioso conocido (inyecciones PHP, scripts de puerta trasera, etc.).
  • URLs sospechosas: Enlaces a sitios de phishing o descarga de malware.

[TIP] Si Wordfence te marca un archivo del núcleo de WordPress como "modificado", la solución más limpia es reinstalar WordPress desde el propio escáner. Wordfence tiene un botón para hacerlo automáticamente, restaurando los archivos originales sin tocar tu contenido.

Método 3: Escaneo manual con el Administrador de Archivos de DirectAdmin

A veces, el malware se esconde en archivos que los escáneres automáticos no detectan (por ejemplo, código ofuscado). Por eso, saber inspeccionar manualmente es una habilidad muy valiosa. DirectAdmin tiene un administrador de archivos muy completo que te permite ver y editar el código.

Archivos y carpetas donde suele esconderse el malware

  • wp-config.php: El archivo de configuración principal. Revisa si hay código extraño al principio o al final.
  • functions.php del tema activo: A menudo se inyecta malware aquí porque se ejecuta en todas las páginas.
  • Carpeta uploads: A veces se suben archivos .php disfrazados de imágenes.
  • Archivos .htaccess: Pueden contener reglas que redirigen a sitios maliciosos.
  • Carpeta wp-includes: Archivos como class-wp.php o functions.php pueden ser modificados.

Cómo revisar un archivo manualmente

  1. Entra en DirectAdmin y abre el "Administrador de archivos".
  2. Navega hasta public_html y busca los archivos mencionados.
  3. Haz clic derecho sobre un archivo y selecciona "Editar".
  4. Busca código que no tenga sentido, como funciones con nombres aleatorios (ej. _0x9f4e2) o bloques de código codificados en base64.

[WARNING] Si no estás seguro de si un código es malicioso, no lo borres directamente. Copia el fragmento sospechoso y búscalo en Google. Si es malware conocido, encontrarás artículos que lo explican. Ante la duda, es mejor restaurar el archivo desde una copia de seguridad limpia.

Cómo limpiar WordPress paso a paso tras detectar malware

Una vez que el escáner ha identificado los archivos infectados, toca ponerse manos a la obra. Sigue este protocolo de limpieza:

Paso 1: Poner el sitio en modo mantenimiento

Esto evitará que los visitantes vean el sitio mientras lo limpias y evitará que el malware se propague a través de interacciones. Puedes hacerlo desde Ajustes > Lectura en WordPress, marcando la casilla "Desalentar a los motores de búsqueda", o usando un plugin de mantenimiento.

Paso 2: Eliminar o cuarentenar los archivos infectados

  • Si usas Wordfence: En los resultados del escaneo, haz clic en el archivo infectado y verás las opciones "Reparar" (si es un archivo del núcleo) o "Eliminar". Wordfence también tiene la opción de "Poner en cuarentena", que es más segura porque mueve el archivo a una carpeta aislada.
  • Si lo haces manualmente: En el Administrador de archivos de DirectAdmin, puedes renombrar el archivo infectado (cambiando la extensión de .php a .txt) para desactivarlo. Esto es más seguro que borrarlo directamente.

Paso 3: Limpiar la base de datos

El malware no solo vive en archivos; también puede inyectarse en la base de datos. Busca en las tablas wp_options, wp_posts y wp_comments contenido inyectado.

  • Usa phpMyAdmin (disponible en DirectAdmin) para acceder a tu base de datos.
  • Ejecuta una búsqueda de términos comunes como <script> o eval(base64_decode.
  • Si encuentras resultados, edita o elimina esas filas.

[INFO] Si no te sientes cómodo tocando la base de datos, muchos plugins de seguridad (como Wordfence o iThemes Security) ofrecen un "escaneo de base de datos" que automatiza este proceso.

Paso 4: Cambiar todas las contraseñas

Este paso es crucial. El malware suele entrar por una contraseña débil o robada. Cambia:

  • La contraseña de administrador de WordPress.
  • La contraseña de la base de datos (desde DirectAdmin).
  • La contraseña de acceso FTP.
  • La contraseña de acceso a DirectAdmin.

Paso 5: Revisar y eliminar usuarios y plugins desconocidos

  • En Usuarios de WordPress, elimina cualquier cuenta que no reconozcas y que tenga rol de Administrador.
  • En Plugins, desactiva y elimina cualquier plugin que no hayas instalado tú.

Medidas preventivas para reforzar la DirectAdmin seguridad

Limpiar el sitio es solo la mitad del trabajo. Para evitar que vuelva a pasar, implementa estas medidas de DirectAdmin seguridad:

Configurar un firewall de aplicación web (WAF)

DirectAdmin suele integrar ModSecurity. Actívalo desde la sección de "Seguridad" o "Configuración de PHP". Esto bloqueará muchas peticiones maliciosas antes de que lleguen a tu WordPress.

Activar la autenticación de dos factores (2FA)

Wordfence y otros plugins ofrecen 2FA. Actívalo para todos los usuarios con rol de administrador. Así, aunque roben una contraseña, no podrán acceder sin el segundo código.

Mantener todo actualizado

  • Actualiza WordPress a la última versión.
  • Actualiza todos tus plugins y temas.
  • Elimina los plugins y temas que no uses.

Programar escaneos automáticos

Wordfence te permite programar escaneos automáticos (por ejemplo, cada día o cada semana). Así, te avisará por email si detecta algo antes de que se convierta en un problema grave.

Limitar los intentos de inicio de sesión

Hay plugins que limitan el número de intentos de acceso fallidos. Esto evita los ataques de fuerza bruta. Configúralo para bloquear una IP después de 3 o 5 intentos fallidos.

Preguntas frecuentes (FAQ) sobre malware en WordPress

¿Cuánto cuesta escanear malware en WordPress?

Con los métodos que te he mostrado (Wordfence y el escáner de Softaculous), el coste es cero. Son herramientas gratuitas. Si quieres funciones premium (como firewall avanzado o soporte prioritario), Wordfence tiene planes de pago, pero la versión gratuita es suficiente para la mayoría de sitios.

¿Puedo limpiar mi WordPress sin acceso al panel de administración?

Sí. Si el malware te bloquea el acceso, puedes hacerlo todo desde DirectAdmin. Usa el Administrador de archivos para editar o eliminar archivos maliciosos, y phpMyAdmin para limpiar la base de datos. También puedes renombrar el plugin de seguridad que te bloquea desde el administrador de archivos.

¿Qué hago si Google marca mi sitio como peligroso?

Primero, limpia el sitio siguiendo los pasos anteriores. Después, solicita una revisión en Google Search Console. En la sección "Problemas de seguridad", puedes pedir que revisen tu sitio de nuevo una vez que esté limpio. El proceso puede tardar unos días.

¿El malware puede afectar a mi posicionamiento SEO?

Sí, y mucho. Google penaliza los sitios infectados eliminándolos de los resultados de búsqueda o mostrando advertencias. Una vez limpio, tu sitio puede recuperar el posicionamiento, pero puede llevar tiempo. Por eso es tan importante actuar rápido.

¿Qué es Syspanel y tiene relación con DirectAdmin?

Syspanel es el nombre que recibe el panel de control HestiaCP en nuestra documentación. Es una alternativa moderna a DirectAdmin, pero el proceso de escaneo de malware es muy similar: se hace a través del administrador de archivos y de plugins de WordPress. Si usas Syspanel, el puerto de acceso es el 2106 (por ejemplo, https://tu-dominio.com:2106). Las herramientas de escaneo y limpieza que te he explicado funcionan exactamente igual en ambos paneles.

¿Cada cuánto tiempo debo escanear mi WordPress?

Depende del tamaño de tu sitio y de la actividad. Como mínimo, te recomiendo un escanear malware manual una vez al mes. Si tienes una tienda online o un sitio con muchos usuarios, mejor hacerlo cada semana. Los escaneos automáticos de Wordfence te ayudarán a no olvidarte.

Espero que esta guía te haya sido de gran ayuda. Recuerda que la DirectAdmin seguridad es una tarea continua, no un evento puntual. Con estas herramientas y hábitos, tu WordPress estará mucho más protegido. Si tienes alguna duda, déjala en los comentarios y estaré encantado de ayudarte.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel