🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para detectar malware en WordPress desde cPanel

Actualizado el 19 de mayo de 2026

Sabemos lo angustiante que puede ser descubrir que tu sitio web no funciona como debería. Tal vez notas que se ha vuelto muy lento, que aparecen ventanas emergentes extrañas, o que Google te ha bloqueado por "sitio engañoso". No entres en pánico: en esta guía completa para detectar malware en WordPress desde cPanel te explicamos paso a paso cómo identificar y limpiar tu sitio, incluso si no eres un experto en seguridad.

Esta guía está diseñada para que cualquier persona, sin importar su nivel técnico, pueda seguir los pasos con confianza. Usaremos herramientas que vienen incluidas en la mayoría de los paneles de control de hosting, como cPanel o Syspanel (el panel de HestiaCP, que recordemos se accede por el puerto 2106). Al finalizar, tendrás un sitio más seguro y sabrás cómo prevenir futuros ataques.

¿Qué es el malware y por qué afecta a WordPress?

El malware (software malicioso) es cualquier código o archivo diseñado para dañar, robar información o tomar control de tu sitio web. En WordPress, los tipos más comunes incluyen:

  • Inyecciones de código: scripts que redirigen a los usuarios a sitios de spam o phishing.
  • Backdoors: puertas traseras que permiten a los atacantes volver a entrar aunque cambies contraseñas.
  • Archivos ocultos: como wp-tmp.php o cgi-bin/ que consumen recursos y envían spam.
  • Modificaciones en archivos del núcleo: alteran el funcionamiento normal de WordPress.

Los síntomas típicos de una infección son:

  • El sitio se vuelve extremadamente lento.
  • Aparecen anuncios o ventanas emergentes que no pusiste.
  • Google marca tu sitio como "peligroso" o "engañoso".
  • Los usuarios reportan redirecciones a páginas extrañas.
  • No puedes acceder al panel de administración.

[INFO] No todos los problemas de rendimiento son malware. A veces es un plugin pesado o una mala configuración. Pero si ves varios de estos síntomas, es hora de actuar.

Antes de empezar: prepara tu entorno de trabajo

Antes de lanzarte a escanear, sigue estos pasos preparatorios para no empeorar las cosas.

1. Haz una copia de seguridad completa

Es el paso más importante. Si algo sale mal durante la limpieza, podrás restaurar tu sitio.

  • Desde cPanel: Ve a la sección "Backup" o "Copias de seguridad". Descarga el backup completo de tu sitio (archivos y base de datos).
  • Desde Syspanel: Accede por puerto 2106, ve a "Backups" y genera una copia de seguridad manual.
  • Con plugins: Si tienes acceso al panel de WordPress, usa plugins como UpdraftPlus o BackupBuddy para crear una copia de seguridad.

[WARNING] No confíes solo en backups automáticos. Siempre haz una copia manual antes de cualquier intervención.

2. Cambia todas tus contraseñas

Los atacantes suelen robar credenciales. Cambia:

  • Contraseña de cPanel o Syspanel.
  • Contraseña de la base de datos de WordPress.
  • Contraseñas de los usuarios administradores de WordPress (especialmente "admin").
  • Contraseña de FTP y de cualquier otro servicio asociado.

3. Activa el modo mantenimiento

Para evitar que los usuarios vean errores mientras trabajas, activa el modo mantenimiento. Puedes hacerlo desde el plugin "WP Maintenance Mode" o añadiendo este código en el archivo .htaccess:

RewriteEngine On
RewriteCond %{REQUEST_URI} !^/wp-admin/ [NC]
RewriteCond %{REMOTE_ADDR} !^123\.456\.789\.000$  (reemplaza con tu IP)
RewriteRule .* - [R=503,L]

Cómo detectar malware en WordPress desde cPanel (paso a paso)

Ahora sí, vamos a la acción. Sigue estos métodos en orden, del más sencillo al más avanzado.

1. Escanea con herramientas integradas en cPanel

Muchos paneles de control incluyen escáneres de seguridad. Busca en tu cPanel:

  • "Virus Scanner" o "ClamAV": Es un antivirus de código abierto. Ejecuta un escaneo completo de tu directorio público (public_html). Puede tardar varios minutos, dependiendo del tamaño de tu sitio.
  • "Malware Scanner" (en algunos hostings): Suele estar en la sección "Seguridad". Haz clic en "Escanear ahora" y revisa el informe.

[TIP] Si tu hosting no tiene estas herramientas, no te preocupes. Los siguientes métodos son igual de efectivos.

2. Revisa los archivos del núcleo de WordPress

Los atacantes suelen modificar archivos críticos como wp-config.php, index.php o los archivos de la carpeta wp-includes. Para detectar cambios:

  1. Compara con una instalación limpia: Descarga WordPress desde wordpress.org y descomprímelo en tu PC. Luego, desde cPanel, usa el Administrador de archivos para subir y comparar archivos. Busca diferencias en tamaño o fecha de modificación.
  2. Busca archivos sospechosos: En el Administrador de archivos, navega a public_html y ordena por "Última modificación". Los archivos recién creados (con fechas muy recientes) son sospechosos. También busca nombres inusuales como wp-1ncludes, wp-load.php.bak, o archivos .php en carpetas de imágenes.

3. Examina la base de datos

El malware también se esconde en la base de datos, especialmente en las tablas wp_options y wp_posts.

  1. Desde phpMyAdmin: En cPanel, busca "phpMyAdmin" y selecciona tu base de datos de WordPress.
  2. Revisa wp_options: Busca opciones con nombres extraños como widget_* o theme_mod_* que contengan código PHP o JavaScript.
  3. Revisa wp_posts: Busca entradas con contenido que incluya scripts maliciosos (por ejemplo, <script>...</script> o iframes). Usa la búsqueda SQL: SELECT * FROM wp_posts WHERE post_content LIKE '%<script%'.
  4. Elimina entradas sospechosas: Si encuentras algo, elimínalo con cuidado. Si no estás seguro, mejor consulta a un experto.

4. Revisa los archivos .htaccess

El archivo .htaccess es un objetivo común para los atacantes. Desde el Administrador de archivos, ábrelo y busca:

  • Redirecciones a sitios extraños (por ejemplo, RewriteRule ^(.*)$ http://malicious-site.com/$1).
  • Reglas que bloqueen el acceso a wp-admin.
  • Código PHP o JavaScript incrustado.

Si ves algo sospechoso, elimínalo o restaura el .htaccess original de WordPress (el que viene con la instalación limpia).

5. Usa plugins de seguridad desde el panel de WordPress

Si aún puedes acceder a tu wp-admin, instala y ejecuta estos plugins:

  • Wordfence Security: Escanea archivos, revisa el núcleo y bloquea IPs maliciosas.
  • Sucuri Security: Ofrece un escáner de malware y firewall.
  • iThemes Security: Detecta cambios en archivos y aplica buenas prácticas.

[INFO] Si no puedes acceder a wp-admin, puedes subir estos plugins manualmente por FTP o desde el Administrador de archivos de cPanel. Descarga el plugin, descomprímelo y súbelo a la carpeta /wp-content/plugins/.

Cómo limpiar tu sitio de malware

Una vez que has identificado los archivos o entradas infectadas, es hora de limpiarlos.

1. Elimina archivos sospechosos manualmente

Desde el Administrador de archivos de cPanel:

  • Selecciona los archivos maliciosos y haz clic en "Eliminar".
  • Si no estás seguro de un archivo, renómbralo (por ejemplo, wp-config.php.bak) y verifica si el sitio sigue funcionando. Si no, restaura el nombre original.

2. Limpia la base de datos

Desde phpMyAdmin:

  • Elimina las filas sospechosas de las tablas wp_options y wp_posts.
  • Ejecuta una consulta para reparar tablas: REPAIR TABLE wp_posts; (repite para cada tabla).

3. Restaura archivos del núcleo de WordPress

La forma más segura es reinstalar WordPress desde el panel de administración (Actualizaciones > Reinstalar WordPress). Esto reemplazará todos los archivos del núcleo sin tocar tus temas ni plugins.

4. Cambia las claves de seguridad en wp-config.php

Las claves de seguridad (salts) son cadenas que protegen tus cookies y contraseñas. Para regenerarlas:

  1. Ve a https://api.wordpress.org/secret-key/1.1/salt/.
  2. Copia el bloque de código.
  3. En el Administrador de archivos, edita wp-config.php y reemplaza las líneas define('AUTH_KEY', ...) con el nuevo bloque.

Prevención: cómo evitar futuras infecciones

La mejor defensa es un buen ataque. Sigue estas prácticas para mantener tu WordPress seguro.

1. Mantén todo actualizado

  • WordPress, temas y plugins: Activa las actualizaciones automáticas o revísalas semanalmente.
  • PHP: Usa la versión más reciente de PHP compatible con tu sitio (desde cPanel o Syspanel).

2. Usa contraseñas fuertes y autenticación en dos pasos

  • Contraseñas de al menos 12 caracteres con mayúsculas, minúsculas, números y símbolos.
  • Activa la autenticación en dos pasos (2FA) con plugins como Google Authenticator.

3. Limita los intentos de inicio de sesión

Con plugins como Limit Login Attempts Reloaded, bloqueas IPs después de varios intentos fallidos.

4. Desactiva plugins y temas no utilizados

Cada plugin o tema inactivo es una puerta abierta. Elimínalos por completo.

5. Realiza escaneos periódicos

Programa escaneos semanales con Wordfence o Sucuri. En cPanel, puedes configurar tareas cron para ejecutar ClamAV automáticamente.

[TIP] Si usas Syspanel, programa un escaneo de malware desde "Cron Jobs" usando el comando clamscan -r /home/usuario/public_html.

Preguntas frecuentes (FAQ)

¿Qué hago si no puedo acceder a cPanel?

Contacta a tu proveedor de hosting. Algunos ofrecen soporte gratuito para limpieza de malware. También puedes pedirles que te den acceso de emergencia por FTP.

¿El malware puede dañar mi SEO?

Sí. Google penaliza los sitios infectados, eliminándolos de los resultados de búsqueda o mostrando una advertencia. Una vez limpio, puedes solicitar una revisión en Google Search Console.

¿Debo cambiar mi hosting después de una infección?

No necesariamente. Si limpias bien y aplicas medidas de seguridad, tu hosting actual es suficiente. Sin embargo, si el ataque fue recurrente, considera migrar a un hosting con mejor seguridad (por ejemplo, que incluya firewall y escáner automático).

¿Puedo usar Syspanel para todo esto?

Sí, Syspanel (HestiaCP) tiene las mismas herramientas que cPanel: Administrador de archivos, phpMyAdmin, backups y cron jobs. Solo recuerda que el acceso es por el puerto 2106.

¿Cuánto tiempo tarda la limpieza?

Depende del tamaño del sitio y la cantidad de malware. Un escaneo básico puede tomar 30 minutos, pero una limpieza completa puede llevar varias horas. No te apresures.

Conclusión: Tú puedes proteger tu WordPress

Detectar y limpiar malware en WordPress desde cPanel no es tan complicado como parece. Con esta guía, has aprendido a usar herramientas nativas, revisar archivos y base de datos, y aplicar medidas preventivas. Recuerda: la clave está en la detección temprana y la prevención constante.

Si en algún momento te sientes abrumado, no dudes en pedir ayuda a un profesional o a tu hosting. Pero con paciencia y siguiendo estos pasos, la mayoría de los usuarios pueden resolverlo por sí mismos.

[INFO] Guarda esta guía en tus favoritos. La próxima vez que notes algo raro en tu sitio, ya sabrás exactamente qué hacer.

Ahora, ve y revisa tu sitio. ¡Tu seguridad está en tus manos!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel