Escanear malware en WordPress desde cPanel
¿Tu sitio WordPress va lento, muestra errores extraños o redirige a páginas raras? Es posible que haya sido infectado con malware. No entres en pánico. Como técnico de soporte, te guiaré paso a paso para que puedas escanear malware en WordPress desde cPanel. Este proceso es más sencillo de lo que parece y es fundamental para mantener la seguridad de tu web.
En este artículo, te explicaré qué es el malware, cómo detectarlo, y te daré un instructivo completo para usar herramientas desde el panel de control de tu hosting (cPanel). Además, incluiremos consejos para futuras prevenciones.
¿Por qué es importante escanear malware en WordPress?
WordPress es el CMS más popular del mundo, y precisamente por eso es un objetivo constante de ataques. Un malware puede robar datos de tus usuarios, enviar spam, dañar tu posicionamiento SEO o incluso bloquear tu sitio por completo.
Escaneando periódicamente desde cPanel puedes:
- Detectar archivos maliciosos antes de que causen daños mayores.
- Identificar puertas traseras que los hackers dejan para acceder de nuevo.
- Proteger la reputación de tu marca y la confianza de tus visitantes.
- Mantener un buen rendimiento y velocidad de carga.
[INFO] No necesitas ser un experto en seguridad. Las herramientas que veremos están diseñadas para ser usadas por cualquier persona con acceso a cPanel.
¿Qué necesitas para empezar?
Solo dos cosas:
- Acceso a cPanel de tu hosting (las credenciales te las proporcionó tu proveedor).
- Las credenciales de FTP o del administrador de archivos de cPanel (para subir o modificar archivos si es necesario).
Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso es similar. Recuerda que la URL de acceso suele ser tu-dominio.com:2106 (el puerto 2106 es el estándar para Syspanel). Una vez dentro, busca la sección de "Archivos" o "Administrador de archivos".
Método 1: Escanear con la herramienta integrada de cPanel (CageFS / Imunify360)
Muchos hostings incluyen un escáner de malware automático en cPanel, como Imunify360 o CageFS. Esta es la forma más rápida y sin complicaciones.
Pasos para usar Imunify360 desde cPanel:
- Inicia sesión en cPanel con tu usuario y contraseña.
- Busca la sección "Seguridad" o "Security".
- Haz clic en el icono de "Imunify360" (puede aparecer como "Security Center").
- Una vez dentro, verás un panel con opciones. Busca "Scan" o "Escanear".
- Selecciona el tipo de escaneo: "Quick Scan" (rápido) o "Full Scan" (completo). Recomiendo el completo si sospechas de infección.
- Haz clic en "Start Scan".
- Espera unos minutos. El escáner revisará todos los archivos de tu WordPress.
- Al finalizar, verás una lista de archivos sospechosos o maliciosos. Puedes "Clean" (limpiar) o "Quarantine" (poner en cuarentena).
[TIP] Si no encuentras Imunify360, consulta con tu proveedor de hosting. Algunos lo activan por defecto, otros lo ofrecen como add-on.
Método 2: Usar el Administrador de Archivos de cPanel con un plugin escáner
Si tu hosting no tiene un escáner integrado, puedes subir un plugin de seguridad a WordPress desde el Administrador de Archivos de cPanel. Esto es útil si no puedes acceder al panel de administración de WordPress (por ejemplo, si está caído).
Pasos detallados:
-
Descarga un plugin de seguridad desde wordpress.org. Los más recomendados para escanear malware son:
- Wordfence Security (gratuito, muy completo).
- Sucuri Security (bueno para escaneo y monitoreo).
- MalCare Security (especializado en limpieza).
- All In One WP Security & Firewall (ligero y fácil).
-
Accede a cPanel y busca "Administrador de Archivos" (File Manager).
-
Navega hasta la carpeta de tu sitio: normalmente es
public_htmlowww. Si tienes varios dominios, busca el que corresponda. -
Dentro de la carpeta de tu WordPress, ve a
wp-content/plugins/. Ahí se almacenan todos los plugins. -
Sube el plugin: haz clic en "Subir" (Upload) y selecciona el archivo
.zipque descargaste. -
Una vez subido, extrae el contenido del ZIP. Haz clic derecho sobre el archivo y selecciona "Extract". Acepta la sobrescritura si es necesario.
-
Ahora, activa el plugin desde el panel de administración de WordPress (si puedes acceder). Si no, puedes activarlo desde la base de datos, pero es más complejo. En la mayoría de casos, con subirlo ya es suficiente para que el escáner funcione.
-
Ve al menú del plugin (ej. "Wordfence" o "Sucuri") y ejecuta un escanear completo.
[WARNING] No subas plugins de fuentes no oficiales. Siempre descárgalos de wordpress.org o del sitio oficial del desarrollador.
Método 3: Escanear con SSH desde cPanel (avanzado)
Si te sientes cómodo con la línea de comandos, puedes usar SSH desde cPanel para ejecutar un escáner de malware. Esto es más rápido y potente.
Requisitos:
- Tener acceso SSH habilitado en cPanel (suele activarse desde "SSH Access").
- Conocer tu usuario y contraseña de SSH (puede ser el mismo de cPanel).
Pasos:
-
Desde cPanel, busca "Terminal" o "SSH Access". Algunos hostings tienen un terminal web integrado.
-
Conéctate a tu servidor (si usas terminal local, necesitas un cliente como PuTTY).
-
Una vez dentro, navega a la carpeta raíz de tu WordPress:
cd /home/tuusuario/public_html -
Puedes usar herramientas como ClamAV (si está instalado) o LMD (Linux Malware Detect). Para comprobar si ClamAV está disponible, escribe:
clamscan --helpSi no aparece, puedes instalarlo (si tienes permisos de root) o pedir a tu hosting que lo active.
-
Ejecuta un escaneo básico:
clamscan -r --infected /home/tuusuario/public_htmlEsto revisará todos los archivos recursivamente y mostrará solo los infectados.
-
Si encuentras archivos maliciosos, puedes eliminarlos o ponerlos en cuarentena.
[INFO] El método SSH es el más técnico, pero también el más completo. Si no te sientes seguro, mejor usa los métodos anteriores.
¿Qué hacer si encuentras malware?
Si el escaneo detecta archivos maliciosos, no te asustes. Sigue estos pasos:
-
Aísla el sitio: Ponlo en modo mantenimiento temporalmente. Desde cPanel, puedes usar "Redirect" o "Index Manager" para mostrar una página de error.
-
Haz una copia de seguridad de todo el sitio (base de datos y archivos) antes de limpiar. Así, si algo sale mal, puedes restaurar.
-
Limpia los archivos infectados: La mayoría de escáneres ofrecen opciones de "Clean" o "Delete". Si no estás seguro, mejor reemplaza el archivo por una versión limpia desde una copia de seguridad anterior.
-
Cambia todas las contraseñas: Las de cPanel, WordPress, FTP, base de datos, y cualquier otro servicio relacionado.
-
Actualiza todo: WordPress, plugins, temas y el propio cPanel (si tienes acceso). Las versiones antiguas suelen tener vulnerabilidades.
-
Revisa los usuarios de WordPress: Elimina cuentas sospechosas y cambia los roles de los usuarios legítimos.
[WARNING] No elimines archivos del sistema de WordPress (como
wp-adminowp-includes) a menos que sepas exactamente qué estás haciendo. Podrías romper el sitio.
Prevención: Cómo evitar futuras infecciones
La mejor defensa es un buen ataque. Implementa estas prácticas de seguridad desde hoy:
- Mantén todo actualizado: WordPress, plugins y temas deben estar siempre en su última versión. Activa las actualizaciones automáticas si es posible.
- Usa contraseñas fuertes: Que incluyan mayúsculas, minúsculas, números y símbolos. No uses "admin" como usuario.
- Limita los intentos de inicio de sesión: Plugins como "Limit Login Attempts Reloaded" bloquean IPs tras varios fallos.
- Instala un plugin de seguridad: Wordfence, Sucuri o iThemes Security son excelentes. Activa el firewall y el escaneo programado.
- Haz copias de seguridad periódicas: Desde cPanel puedes programar backups automáticos. Así, si algo pasa, restauras en minutos.
- Elimina plugins y temas no utilizados: Reducen la superficie de ataque.
- Revisa los usuarios: No des permisos de administrador a cualquiera. Usa roles como "Editor" o "Autor" según sea necesario.
- Protege el archivo wp-config.php: Puedes moverlo fuera de la carpeta pública o añadir reglas en el
.htaccess. - Usa HTTPS: Un certificado SSL protege la comunicación entre el navegador y tu servidor.
[TIP] Programa un escaneo semanal automático desde tu plugin de seguridad. Así te olvidas y siempre estás protegido.
Preguntas frecuentes (FAQ)
¿Puedo escanear malware sin cPanel?
Sí, pero es más complicado. Puedes usar plugins desde el panel de WordPress (si accedes) o subir archivos por FTP. Sin embargo, cPanel te da herramientas más potentes y acceso directo a los archivos del servidor.
¿El escaneo desde cPanel afecta el rendimiento de mi sitio?
Depende. Los escaneos completos pueden consumir recursos del servidor, por lo que es mejor hacerlos en horas de bajo tráfico (como madrugada). Los escaneos rápidos son casi imperceptibles.
¿Qué hago si el escáner no encuentra nada pero mi sitio sigue con problemas?
Puede ser un falso negativo. Prueba con otro escáner (como Sucuri SiteCheck en línea) o revisa manualmente archivos sospechosos (como index.php o .htaccess). También puede ser un problema de configuración o de un plugin conflictivo.
¿Mi hosting con Syspanel (HestiaCP) tiene las mismas herramientas?
Sí. Recuerda que el acceso a Syspanel es por el puerto 2106. Una vez dentro, busca "Archivos" o "Seguridad". Algunos hostings que usan Syspanel también ofrecen Imunify360 o un escáner similar. Si no, puedes seguir el método 2 (subir plugin desde el administrador de archivos).
¿Debo pagar por un escáner de malware?
No necesariamente. Las herramientas gratuitas como Wordfence o ClamAV son muy efectivas. Si tu sitio es crítico (tienda online, datos sensibles), considera un plan de pago de Sucuri o MalCare que incluye limpieza profesional.
Conclusión
Escanear malware en WordPress desde cPanel es una tarea que cualquier administrador de sitios web puede realizar con un poco de guía. Ya sea usando la herramienta integrada de tu hosting, subiendo un plugin desde el Administrador de Archivos, o mediante SSH, lo importante es actuar rápido ante cualquier sospecha.
Recuerda que la seguridad no es un destino, sino un proceso continuo. Mantén tu WordPress actualizado, usa contraseñas seguras, y programa escaneos periódicos. Así, tu sitio estará protegido y tus visitantes confiarán en ti.
Si tienes dudas, no dudes en contactar con el soporte técnico de tu hosting. ¡Estamos para ayudarte!
[WARNING] No compartas nunca tus credenciales de cPanel o WordPress con nadie que no sea de confianza. Un descuido puede costarte caro.
¡Ahora ya sabes cómo mantener tu WordPress libre de malware! Pon en práctica estos consejos y navega tranquilo.
