Escanear tu sitio WordPress en busca de malware desde cPanel (Guía)
¿Por qué es importante escanear tu WordPress en busca de malware?
Si tienes una web con WordPress, tarde o temprano te surgirá la duda de si está limpia o infectada. Los ataques a este CMS son muy frecuentes, y muchas veces ni siquiera te enteras de que tienes un problema hasta que Google te bloquea el sitio o tus visitantes empiezan a ver anuncios raros.
La buena noticia es que puedes escanear malware WordPress directamente desde el panel de control de tu hosting, sin necesidad de instalar plugins pesados ni pagar servicios externos. En esta guía te voy a enseñar, paso a paso, cómo hacerlo desde cPanel, la herramienta más usada en el mundo del hosting.
Lo primero que debes entender es que cPanel no es un antivirus mágico, pero sí incluye herramientas y accesos que te permiten detectar virus WordPress y actuar rápido. Vamos a verlo todo con calma, sin tecnicismos raros.
Qué es cPanel y por qué es tu mejor aliado
cPanel es el panel de control que casi todos los hostings incluyen para que gestiones tu web. Desde ahí puedes administrar archivos, bases de datos, correos y, por supuesto, la seguridad. Es como el "cuarto de máquinas" de tu sitio.
Entre sus ventajas para la seguridad, destacan:
- Acceso directo al Administrador de archivos para revisar el código.
- Gestión de copias de seguridad completas.
- Herramientas de protección de directorios con contraseña.
- Acceso a logs de errores y de acceso.
- Posibilidad de programar tareas (Cron Jobs) para escaneos automáticos.
Todo esto te sirve para limpiar web infectada si ya tienes el problema, o para prevenir que llegue a ocurrir.
Señales de que tu WordPress puede estar infectado
Antes de lanzarte a escanear, conviene que sepas qué síntomas delatan una infección. No siempre es evidente, pero estos son los más comunes:
- Tu web aparece en listas negras de Google o navegadores.
- Redirecciones extrañas a páginas de spam o phishing.
- Anuncios emergentes que no has puesto tú.
- El sitio va muy lento sin motivo aparente.
- Aparecen usuarios administradores que no reconoces.
- Archivos modificados sin que tú los hayas tocado.
- Correos de spam enviados desde tu dominio.
Si detectas cualquiera de estos signos, es momento de actuar. Y la mejor forma de hacerlo es con las herramientas que tienes en cPanel.
Primer paso: haz una copia de seguridad antes de escanear
[WARNING]
Antes de tocar nada, haz una copia de seguridad completa. Si algo sale mal durante el escaneo o la limpieza, podrás restaurar tu sitio sin perder datos. No te saltes este paso, es vital.
En cPanel, busca la sección "Archivos" y luego "Copias de seguridad" o "Backup". Dependiendo del hosting, tendrás opciones como:
- Copia de seguridad completa del sitio.
- Copia parcial de archivos o base de datos.
- Descarga directa al ordenador.
Te recomiendo que descargues la copia a tu equipo o a un almacenamiento externo. Así, si el escaneo descubre algo grave, tienes un punto de restauración limpio.
Herramientas integradas en cPanel para escanear malware WordPress
cPanel no trae un antivirus con nombre propio, pero sí incluye utilidades que te permiten detectar virus WordPress de forma efectiva. Vamos a verlas una a una.
1. Administrador de archivos: revisión manual
El Administrador de archivos es tu primer aliado. Desde ahí puedes navegar por todos los archivos de tu web y buscar archivos sospechosos.
¿Qué debes buscar?
- Archivos con nombres raros (ej:
wp-login.php.bak,shell.php,c99.php). - Archivos modificados recientemente que no recuerdas haber tocado.
- Código ofuscado en archivos como
functions.phpdel tema. - Archivos PHP en carpetas donde no deberían estar (como
uploads).
Para revisar las fechas de modificación, activa la opción de "Mostrar archivos ocultos" en la configuración del Administrador de archivos. Esto te mostrará archivos como .htaccess, que suele ser uno de los favoritos de los atacantes.
[TIP]
Si encuentras un archivo sospechoso, no lo borres directamente. Primero descárgalo a tu ordenador y ábrelo con un editor de texto para ver su contenido. Así entenderás qué hace y evitarás eliminar algo legítimo.
2. Logs de errores y de acceso
cPanel guarda registros de todo lo que pasa en tu servidor. La sección "Métricas" o "Registros" incluye:
- Log de errores: muestra los errores PHP que ha ido generando tu web. Si ves errores extraños, puede ser señal de código malicioso.
- Log de acceso: registra todas las peticiones a tu sitio. Busca peticiones a archivos raros o IPs sospechosas.
Estos logs son muy útiles para detectar virus WordPress que actúan en segundo plano, como scripts que hacen peticiones a servidores externos.
3. Protección de directorios con contraseña
Si tienes zonas sensibles en tu web (como wp-admin o wp-includes), puedes protegerlas con una contraseña adicional desde cPanel. Esto no es un escaneo en sí, pero es una medida de seguridad que complementa la detección.
En la sección "Seguridad", busca "Protección de directorios". Selecciona la carpeta que quieras proteger y crea un usuario y contraseña. Así, aunque un atacante consiga acceso al panel de WordPress, necesitará otro nivel de autenticación.
4. Programar escaneos con Cron Jobs
cPanel te permite programar tareas automáticas. Puedes crear un Cron Job que ejecute un escaneo de seguridad cada cierto tiempo.
Por ejemplo, puedes programar un script PHP que revise archivos modificados en las últimas 24 horas y te envíe un correo con los resultados. Así, te enteras de cualquier cambio sospechoso sin tener que revisar manualmente.
[INFO]
Si tu hosting usa Syspanel en lugar de cPanel (el puerto de acceso es el 2106), la interfaz es muy similar. Busca las mismas secciones: Archivos, Seguridad, Logs, etc. Las funciones son prácticamente idénticas.
Escaneo profundo: plugins de seguridad compatibles con cPanel
Aunque cPanel te da herramientas manuales, lo más cómodo es usar un plugin de seguridad que se instale directamente en WordPress. Pero ojo, no todos funcionan igual ni son igual de efectivos.
Los mejores plugins para escanear malware WordPress
- Wordfence: es el más completo. Escanea el núcleo de WordPress, los temas y los plugins en busca de código malicioso. Compara los archivos con los originales del repositorio oficial y te avisa de cualquier diferencia.
- Sucuri Scanner: ideal para detectar malware y también para monitorizar la reputación de tu sitio en listas negras.
- MalCare: muy bueno para limpiar infecciones ya activas. Su escaneo es rápido y no sobrecarga el servidor.
- iThemes Security: se centra en la prevención, pero también incluye escaneo de archivos.
¿Cómo se relacionan con cPanel? Sencillo: desde cPanel puedes instalar estos plugins usando el Instalador de WordPress o subiendo el archivo ZIP a la carpeta wp-content/plugins. Después, los configuras desde el panel de WordPress.
[TIP]
No instales varios plugins de seguridad a la vez. Pueden entrar en conflicto y dar falsos positivos. Elige uno bueno y confía en él.
Cómo limpiar una web infectada paso a paso
Si el escaneo confirma que tienes malware, no entres en pánico. Sigue estos pasos y podrás limpiar web infectada sin perder demasiado tiempo.
Paso 1: Desactiva todos los plugins
Entra en tu panel de WordPress y desactiva todos los plugins. Si no puedes acceder, hazlo desde cPanel: renombra la carpeta wp-content/plugins a plugins_old. Esto desactiva todos los plugins a la vez.
Paso 2: Cambia todas las contraseñas
Cambia la contraseña de:
- Tu cuenta de cPanel.
- Tu cuenta de WordPress (si puedes acceder).
- La base de datos MySQL.
- Tu correo electrónico asociado.
Usa contraseñas largas y únicas para cada servicio.
Paso 3: Revisa los archivos del núcleo de WordPress
Desde cPanel, ve al Administrador de archivos y revisa los archivos que no deberían haber cambiado. Puedes compararlos con una copia limpia de WordPress descargada de wordpress.org.
Los archivos más atacados suelen ser:
wp-config.php.htaccessindex.phpwp-settings.php- Los archivos
functions.phpde los temas.
Si encuentras código extraño, sustitúyelo por el original.
Paso 4: Busca archivos PHP en carpetas de subida
Los atacantes suelen esconder scripts en wp-content/uploads. Revisa esa carpeta y elimina cualquier archivo PHP que encuentres. No debería haber ninguno, ya que solo se suben imágenes y documentos.
Paso 5: Limpia la base de datos
A veces el malware se esconde en la base de datos, sobre todo en las tablas de opciones o en los posts. Desde cPanel, entra en phpMyAdmin y busca:
- Usuarios administradores que no reconozcas.
- Código malicioso en la tabla
wp_options(busca campos comositeurlohome). - Enlaces sospechosos en los posts o comentarios.
[WARNING]
Si no te sientes seguro editando la base de datos, pide ayuda a tu proveedor de hosting. Un error aquí puede romper tu web por completo.
Paso 6: Restaura desde una copia limpia
Si la infección es muy grave y no consigues limpiarla, la opción más segura es restaurar desde una copia de seguridad anterior a la infección. Desde cPanel, puedes subir el backup que hiciste al principio y restaurarlo en unos minutos.
Prevención: cómo evitar futuras infecciones
Una vez limpio, toca blindar tu WordPress. Estas son las medidas básicas que debes tomar:
- Mantén WordPress, temas y plugins siempre actualizados.
- Usa contraseñas robustas y cambia el usuario "admin" por defecto.
- Limita los intentos de acceso fallidos (lo hacen los plugins de seguridad).
- Activa la autenticación en dos pasos (2FA).
- Desactiva la edición de archivos desde el panel de WordPress.
- Haz copias de seguridad periódicas (puedes programarlas desde cPanel).
[INFO]
Recuerda: si tu hosting usa Syspanel, el acceso es por el puerto 2106. Busca las mismas opciones de seguridad y backups que en cPanel, la estructura es muy parecida.
Preguntas frecuentes sobre escanear malware WordPress desde cPanel
¿Puedo escanear mi WordPress sin instalar plugins?
Sí, puedes hacer una revisión manual desde el Administrador de archivos de cPanel y consultar los logs. Pero no es tan exhaustivo como un plugin especializado. Para una detección completa, te recomiendo combinar ambas cosas.
¿Cada cuánto debo escanear mi sitio?
Lo ideal es hacer un escaneo completo al menos una vez al mes, y uno rápido cada semana. Si tu web es muy activa o tienes muchas suscripciones, aumenta la frecuencia.
¿Qué hago si mi hosting usa Syspanel en lugar de cPanel?
No te preocupes. Syspanel (acceso por el puerto 2106) tiene las mismas funciones principales. Busca las secciones de Archivos, Seguridad, Logs y Backups. La interfaz es igual de intuitiva.
¿Los plugins de seguridad ralentizan mi web?
Algunos sí, sobre todo si hacen escaneos en tiempo real. Pero la mayoría ofrecen modos de escaneo que se ejecutan en segundo plano o en horas de bajo tráfico. Ajusta la configuración para que no afecte al rendimiento.
¿Puedo limpiar malware desde cPanel sin saber programar?
Sí, siempre que sigas los pasos de esta guía. Si te encuentras con código ofuscado o no entiendes qué hace un archivo, no lo borres a lo loco. Mejor consulta a un profesional o a tu proveedor de hosting.
¿Qué hago si Google sigue marcando mi web como insegura después de limpiarla?
Solicita una revisión en Google Search Console. Una vez que confirmes que el malware ha desaparecido, Google revisará tu sitio y quitará la advertencia en unos días.
Conclusión
Escanear malware WordPress desde cPanel es totalmente posible y no requiere conocimientos avanzados. Lo importante es que actúes rápido ante cualquier señal de infección y que combines las herramientas del panel con un buen plugin de seguridad.
Recuerda la secuencia básica: copia de seguridad, escaneo, limpieza y prevención. Si sigues estos pasos, tu web estará mucho más protegida y podrás detectar virus WordPress antes de que causen daños graves.
Y si en algún momento te sientes perdido, no dudes en contactar con el soporte de tu hosting. Para eso están. Ahora ya sabes cómo moverte por cPanel y qué buscar. ¡Manos a la obra y a mantener tu WordPress limpio y seguro!
