Guía para eliminar malware de tu sitio WordPress usando cPanel
¡Hola! Si estás leyendo esto, probablemente te has encontrado con que tu sitio WordPress no funciona como debería. Tal vez ves ventanas emergentes extrañas, tu web está en la lista negra de Google o simplemente notas que va muy lento.
No te preocupes. Eliminar malware de WordPress es un proceso que, aunque suene técnico, puedes hacerlo tú mismo siguiendo una guía paso a paso. En este artículo, te voy a enseñar cómo limpiar virus WordPress usando cPanel seguridad, la herramienta de administración de tu hosting.
Vamos a hacerlo juntos, de forma sencilla y con mucho cuidado para no perder tus datos.
¿Qué es el malware en WordPress y por qué deberías preocuparte?
El malware es cualquier software malicioso que se instala en tu sitio sin tu permiso. Puede llegar a través de plugins desactualizados, temas piratas, contraseñas débiles o vulnerabilidades en el servidor.
Síntomas comunes de un sitio infectado
Antes de empezar, identifica si tu sitio tiene malware:
- Redirecciones extrañas: Al entrar a tu web, te lleva a sitios de apuestas, farmacias o páginas de spam.
- Ventanas emergentes (pop-ups): Aparecen anuncios que no pusiste tú.
- Carga lenta: El sitio tarda mucho en abrir.
- Google te bloquea: Aparece un aviso de "Este sitio puede estar comprometido" en los resultados de búsqueda.
- Archivos nuevos o modificados: Ves carpetas o archivos con nombres raros (como
wp-1nclude,tmp.php, etc.). - Usuarios desconocidos: Aparecen nuevos administradores en tu panel de WordPress.
Si tienes uno o más de estos síntomas, es hora de actuar. No entres en pánico, solo sigue los pasos.
Preparación antes de empezar a limpiar
Antes de tocar nada, haz una copia de seguridad completa. Esto es vital por si algo sale mal.
Cómo hacer una copia de seguridad desde cPanel
- Accede a tu cPanel. Normalmente es
tudominio.com/cpanelotudominio.com:2083. - Busca la sección Archivos y haz clic en Copias de seguridad o Backup.
- Descarga una copia completa del sitio:
- Haz clic en Descargar una copia de seguridad de la cuenta (algunos hostings lo llaman "Backup completo").
- También puedes hacer una copia manual de la carpeta
public_htmly la base de datos desde phpMyAdmin.
[WARNING] No empieces a eliminar archivos sin tener una copia de seguridad. Si cometes un error, podrías perder todo tu contenido.
Paso 1: Accede a tu cPanel y a los archivos del sitio
Para eliminar malware WordPress de forma manual, necesitas entrar al sistema de archivos de tu hosting.
Conexión mediante el Administrador de Archivos
- En cPanel, busca la sección Archivos y haz clic en Administrador de Archivos.
- Se abrirá una ventana. Selecciona la raíz del documento (normalmente
public_htmlowww). Asegúrate de marcar "Mostrar archivos ocultos". - Verás todos los archivos de tu WordPress:
wp-content,wp-admin,wp-includes, etc.
Conexión mediante FTP (opcional pero recomendado)
Si prefieres usar un programa como FileZilla, necesitarás las credenciales FTP que te da tu hosting. En cPanel, busca la sección Archivos y haz clic en Cuentas FTP. Allí puedes crear una o ver las existentes.
Paso 2: Identifica los archivos maliciosos
El malware suele esconderse en lugares comunes. Aquí te enseño a detectarlo.
Revisa la carpeta wp-content
- Dentro de
wp-content, abre la carpetauploads. Allí los atacantes suelen subir archivos.phpcon nombres comoshell.php,backdoor.phpo archivos con nombres largos y aleatorios. - Busca archivos PHP en
uploads. Normalmente solo debería haber imágenes, PDFs y documentos. Si ves un.php, es sospechoso. - Revisa también la carpeta
pluginsythemes. Si hay plugins que no instalaste o archivos extraños dentro de ellos, pueden ser maliciosos.
Busca archivos con nombres extraños en la raíz
En la carpeta public_html, fíjate en archivos como:
0x0.phpwp-config.php.bak(a veces lo crean los atacantes)index.phpmodificado (compara su tamaño con el original de WordPress)- Archivos con extensión
.suspectedo.tmp
Usa la función "Buscar" de cPanel
En el Administrador de Archivos, usa el buscador (lupa) para encontrar:
- Archivos modificados en los últimos 7 días (filtra por fecha).
- Archivos que contengan texto como
base64_decode,eval(ogzinflate. Estas funciones se usan a menudo para ocultar código malicioso.
[TIP] Si no te sientes seguro buscando manualmente, puedes instalar un plugin de seguridad como Wordfence o Sucuri desde el panel de WordPress. Pero como tu sitio puede estar caído, mejor hazlo desde cPanel.
Paso 3: Limpia los archivos infectados
Una vez identificados los archivos maliciosos, hay que eliminarlos o reemplazarlos.
Elimina archivos sospechosos
- Haz clic derecho sobre el archivo sospechoso y selecciona Eliminar.
- Confirma la eliminación.
Reemplaza archivos del núcleo de WordPress
Si el malware modificó archivos del core (como wp-login.php, wp-settings.php, etc.), es mejor reemplazar todo el núcleo.
- Descarga una copia limpia de WordPress desde wordpress.org.
- Descomprime el archivo en tu computadora.
- Sube las carpetas
wp-adminywp-includes(¡no subaswp-contentniwp-config.php!) a tu servidor, sobrescribiendo los archivos existentes.
[WARNING] No subas la carpeta wp-content porque ahí están tus temas, plugins y subidas. Solo reemplaza wp-admin y wp-includes.
Limpia el archivo wp-config.php
A veces el malware se inyecta en wp-config.php. Ábrelo con el editor de cPanel y busca líneas como:
define('WP_SITEURL', 'http://sitio-malicioso.com');define('WP_HOME', 'http://sitio-malicioso.com');- Código
eval()obase64_decodeal principio o final del archivo.
Si encuentras algo extraño, reemplaza el archivo por uno limpio. Puedes descargar uno de muestra de WordPress y solo cambiar los datos de conexión a la base de datos (DB_NAME, DB_USER, DB_PASSWORD, DB_HOST).
Paso 4: Limpia la base de datos
El malware también puede esconderse en la base de datos, inyectando código en entradas, páginas o widgets.
Accede a phpMyAdmin desde cPanel
- En cPanel, busca la sección Bases de datos y haz clic en phpMyAdmin.
- Selecciona tu base de datos (la que usa WordPress, la verás en
wp-config.php). - Haz clic en la pestaña SQL y ejecuta esta consulta para buscar contenido malicioso:
SELECT * FROM wp_posts WHERE post_content LIKE '%<script%' OR post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode%';
Esto te mostrará entradas que contengan código sospechoso. Puedes editarlas manualmente o eliminarlas.
Revisa la tabla wp_options
Busca opciones como widget_text o theme_mods_* que puedan tener código malicioso. Si ves algo raro, edítalo y borra el contenido extra.
[INFO] Si no te sientes cómodo con SQL, puedes usar un plugin como "Better Search Replace" para buscar y reemplazar texto malicioso, pero solo después de haber limpiado los archivos.
Paso 5: Cambia todas las contraseñas
Una vez que el sitio está limpio, es crucial cerrar la puerta a los atacantes.
Contraseñas que debes cambiar
- Contraseña de WordPress: Ve a Usuarios > Tu perfil y establece una nueva contraseña segura.
- Contraseña de cPanel: Desde la configuración de tu cuenta de hosting.
- Contraseña de FTP: Si usas FTP, cámbiala desde cPanel.
- Contraseña de la base de datos: En cPanel, en la sección "Bases de datos MySQL", puedes cambiar la contraseña del usuario.
[TIP] Usa un gestor de contraseñas como LastPass o Bitwarden para generar y guardar contraseñas fuertes (mayúsculas, minúsculas, números y símbolos).
Paso 6: Actualiza todo y refuerza la seguridad
Después de la limpieza, es momento de prevenir futuras infecciones.
Actualiza WordPress, temas y plugins
- Desde el panel de WordPress, ve a Escritorio > Actualizaciones.
- Actualiza todo lo que esté desactualizado.
- Si algún plugin o tema no se actualiza, elimínalo y busca una alternativa oficial.
Instala un plugin de seguridad
Recomiendo Wordfence o Sucuri Security. Estos plugins:
- Escanean tu sitio en busca de malware.
- Bloquean intentos de inicio de sesión maliciosos.
- Te alertan si algo cambia en tus archivos.
Configura un firewall de aplicación web (WAF)
Muchos hostings ofrecen un firewall desde cPanel. Busca la sección Seguridad y activa "ModSecurity" o "Imunify360". Si no lo tienes, puedes contratar un servicio como Cloudflare (plan gratuito) que incluye protección básica.
Cambia la tabla de usuarios de WordPress (opcional)
Los atacantes suelen atacar al usuario admin. Si tu usuario se llama así, crea uno nuevo con permisos de administrador y luego elimina el antiguo.
Preguntas frecuentes (FAQ)
¿Puedo eliminar malware sin cPanel?
Sí, puedes usar FTP o el panel de tu hosting (como Syspanel, que es un panel similar a cPanel pero con puerto 2106). Los pasos son los mismos: acceder a los archivos, buscar y eliminar.
¿Qué hago si mi sitio sigue infectado después de limpiarlo?
Puede que el malware esté en un plugin o tema que no revisaste. También es posible que el atacante haya dejado una puerta trasera (backdoor) en algún archivo. Te recomiendo:
- Reinstalar WordPress desde cero (reemplazando todo excepto
wp-content). - Contratar un servicio de limpieza profesional como Sucuri o SiteLock.
¿El malware puede afectar mi SEO?
Sí, muchísimo. Google penaliza los sitios infectados, mostrando un aviso de "sitio comprometido" y bajando tu posicionamiento. Una vez limpio, puedes solicitar una revisión en Google Search Console.
¿Cómo evito que vuelva a pasar?
- Mantén todo actualizado.
- Usa contraseñas fuertes y únicas.
- No instales plugins o temas de fuentes no oficiales.
- Haz copias de seguridad periódicas (semanalmente).
- Activa la autenticación de dos factores (2FA) en WordPress.
Conclusión
Eliminar malware WordPress usando cPanel seguridad no es tan complicado como parece. Con paciencia y siguiendo estos pasos, puedes limpiar virus WordPress por ti mismo y ahorrarte el costo de un servicio profesional.
Recuerda que la prevención es clave. Después de la limpieza, refuerza la seguridad de tu sitio y mantén todo actualizado. Si en algún momento te sientes abrumado, no dudes en pedir ayuda a tu proveedor de hosting o a un experto.
¡Tu sitio web puede volver a estar sano y seguro! Si te quedó alguna duda, déjala en los comentarios (si tu blog lo permite) o contacta con soporte técnico. ¡Mucho éxito!
