🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware de un sitio WordPress en cPanel

Actualizado el 8 de mayo de 2026

¡Hola! Entendemos perfectamente esa sensación de angustia cuando descubres que tu sitio web ha sido hackeado o infectado con malware. Es un problema serio, pero no te preocupes, porque en esta guía vamos a caminar de tu mano paso a paso para eliminar malware WordPress y devolverle la salud a tu página.

Vamos a asumir que tienes acceso a tu panel de control de hosting, específicamente cPanel, que es el más común. No necesitas ser un experto en programación para seguir esta guía; solo necesitas paciencia y seguir las instrucciones al pie de la letra.

Aquí te enseñaremos a limpiar web infectada, aislar los archivos maliciosos y reforzar la seguridad cPanel para que esto no vuelva a ocurrir. Respira hondo, toma un café y vamos a ello.


Fase 1: Diagnóstico y Preparación (Antes de Tocar Nada)

Antes de lanzarnos a borrar archivos como locos, es crucial entender qué estamos enfrentando. Actuar sin un plan puede empeorar las cosas o romper tu sitio por completo.

1.1. Identifica los Síntomas

¿Cómo sabes que tu sitio está infectado? Los síntomas más comunes son:

  • Avisos de Google: Al buscar tu sitio en Google, aparece un aviso que dice "Este sitio puede estar comprometido" o similar.
  • Redirecciones extrañas: Al hacer clic en tus enlaces, los usuarios son llevados a páginas de spam, farmacias online o casinos.
  • Contenido oculto: Tu sitio muestra texto o enlaces que tú no pusiste, a menudo en la parte inferior de la página o en archivos de texto invisible.
  • Rendimiento horrible: El sitio carga extremadamente lento porque está ejecutando scripts maliciosos en segundo plano.
  • Alertas de tu hosting: Tu proveedor de hosting te ha enviado un correo electrónico notificándote que han detectado malware.

1.2. Haz una Copia de Seguridad (¡IMPORTANTÍSIMO!)

Este es el paso más crítico de todos. Antes de eliminar cualquier cosa, necesitas una copia de seguridad completa de tu sitio.

Piensa en esto como un seguro: si cometemos un error durante la limpieza, podremos restaurar el sitio al estado en que estaba (aunque estuviera infectado) y empezar de nuevo.

Para hacer una copia de seguridad en cPanel:

  1. Busca la sección "Archivos" y haz clic en "Copias de seguridad" o "Backup".
  2. Haz clic en "Descargar una copia de seguridad completa" o similar.
  3. cPanel generará un archivo comprimido (normalmente .tar.gz) que contiene todos tus archivos y tu base de datos.
  4. Descarga este archivo a tu computadora y guárdalo en un lugar seguro. No lo dejes en el servidor, porque si el hacker tiene acceso, podría eliminarlo.

[WARNING] No continúes con el siguiente paso hasta que tengas la copia de seguridad descargada y verificada en tu PC. Este es tu salvavidas.


Fase 2: Limpieza Manual de Archivos en cPanel

Ahora sí, manos a la obra. Esta es la parte donde vamos a buscar y eliminar los archivos maliciosos. Hay dos enfoques: usar el administrador de archivos de cPanel o hacerlo por FTP. Usaremos el administrador de archivos, ya que es más visual y fácil para principiantes.

2.1. Identificar Archivos Maliciosos

El malware en WordPress a menudo se esconde en archivos con nombres que parecen legítimos pero que no lo son. Busca lo siguiente:

  • Archivos PHP desconocidos: Archivos con nombres extraños como wp-update.php, admin-ajax-1.php, 0x.php, shell.php, o cualquier cosa que no reconozcas en las carpetas principales.
  • Archivos con permisos 777: Los permisos de archivo deben ser 644 para archivos y 755 para carpetas. Si ves algo con 777, es una señal de alerta.
  • Contenido codificado: Abre los archivos .php que sospeches. Si ves líneas largas de código ilegible (código codificado con eval(base64_decode(...)) o similar), es malware.
  • Carpetas extrañas: Revisa si hay carpetas que no creaste tú, especialmente en el directorio raíz (public_html).

2.2. Pasos para la Limpieza Manual

  1. Accede al Administrador de Archivos: En cPanel, busca la sección "Archivos" y haz clic en "Administrador de archivos".

  2. Navega a tu sitio: Haz clic en public_html (o el nombre de la carpeta raíz de tu sitio, que puede ser httpdocs, www, etc.).

  3. Activa los Archivos Ocultos: En la esquina superior derecha, haz clic en "Configuración" y marca la casilla "Mostrar archivos ocultos (dotfiles)". Haz clic en "Guardar". Esto hará que aparezcan archivos como .htaccess, que a menudo son objetivos de los hackers.

  4. Revisa el .htaccess: Haz clic derecho sobre el archivo .htaccess y selecciona "Editar". Este archivo controla la configuración del servidor. Un hackeo común es añadir reglas de redirección aquí.

    • Busca líneas que redirijan a dominios extraños o que contengan código ilegible.
    • Si ves algo sospechoso, puedes eliminar todo el contenido del archivo y reemplazarlo con el código estándar de WordPress. Te dejo un ejemplo básico:
    # BEGIN WordPress
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteBase /
    RewriteRule ^index\.php$ - [L]
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteRule . /index.php [L]
    </IfModule>
    # END WordPress
    

    [TIP] Guarda una copia del .htaccess original en tu PC antes de editarlo, por si acaso.

  5. Revisa la carpeta wp-content/uploads: Los hackers a menudo esconden scripts PHP en esta carpeta. Haz clic para entrar y busca cualquier archivo .php que no debería estar ahí. Esta carpeta solo debe contener imágenes, videos y documentos. Si encuentras un .php, es casi seguro que es malware. Elimínalo.

  6. Revisa los temas y plugins: Entra en wp-content/themes/ y revisa cada carpeta de tema. Busca archivos .php con nombres extraños o código codificado. Haz lo mismo en wp-content/plugins/.

  7. Elimina los archivos maliciosos: Una vez que identifiques un archivo malicioso, haz clic derecho sobre él y selecciona "Eliminar". Confirma la eliminación.

[WARNING] Ten mucho cuidado al eliminar archivos. Si no estás seguro de si un archivo es legítimo, es mejor que lo descargues a tu PC y lo analices con un editor de código o un servicio en línea como VirusTotal antes de borrarlo. Borrar el archivo equivocado puede romper tu sitio.


Fase 3: Limpieza de la Base de Datos

El malware no solo se esconde en archivos; también puede inyectar código malicioso en tu base de datos de WordPress. Esto es más complicado de limpiar, pero aquí te mostramos cómo.

3.1. Acceder a phpMyAdmin

  1. En cPanel, busca la sección "Bases de datos" y haz clic en "phpMyAdmin".
  2. En el panel de la izquierda, selecciona la base de datos de tu sitio WordPress (el nombre suele empezar con el prefijo de tu usuario de cPanel, por ejemplo, usuario_wpdb).

3.2. Buscar y Reemplazar Código Malicioso

La técnica más común es buscar cadenas de texto maliciosas en las tablas.

  1. Haz clic en la pestaña "Buscar" en la parte superior.
  2. En el campo "Buscar", escribe un fragmento de código malicioso que hayas encontrado en tus archivos. Por ejemplo, podría ser eval(base64_decode o el nombre de un dominio de spam.
  3. En "Reemplazar con", déjalo en blanco (o escribe un espacio en blanco).
  4. Asegúrate de que la opción "Reemplazar en todas las tablas" esté marcada.
  5. Haz clic en "Reemplazar".

[INFO] Esta acción eliminará el texto malicioso de todas las tablas de tu base de datos. Si no estás seguro de qué buscar, busca el nombre de tu propio dominio, ya que a veces el malware lo inserta en enlaces de spam.

3.3. Revisar Usuarios Administradores

Un hacker puede crear un nuevo usuario administrador para mantener el acceso a tu sitio.

  1. En phpMyAdmin, busca la tabla wp_users (el prefijo puede ser wp_ o uno personalizado).
  2. Haz clic en "Examinar" (o el ícono de la lupa).
  3. Revisa la lista de usuarios. Si ves un usuario que no reconoces, anota su ID.
  4. Ahora, revisa la tabla wp_usermeta y busca ese user_id para ver si tiene el rol de administrador.

Si encuentras un usuario sospechoso, puedes eliminarlo desde el panel de administración de WordPress (si puedes acceder) o directamente desde la base de datos. Para eliminarlo desde la base de datos:

  1. Ve a la tabla wp_users y haz clic en el ícono de la papelera junto al usuario malicioso.
  2. Ve a la tabla wp_usermeta y haz clic en la papelera para eliminar todas las filas que contengan ese user_id.

Fase 4: Refuerzo de la Seguridad en cPanel

Una vez que tu sitio está limpio, es hora de ponerle candados para que no vuelvan a entrar. La seguridad cPanel es tu primera línea de defensa.

4.1. Cambia Todas tus Contraseñas

Esto es fundamental. Debes cambiar:

  • La contraseña de cPanel: En cPanel, busca "Preferencias" y luego "Cambiar contraseña".
  • La contraseña de la base de datos: En la sección "Bases de datos", busca "Bases de datos MySQL" y cambia la contraseña del usuario de tu base de datos. Luego, actualiza el archivo wp-config.php de tu sitio con la nueva contraseña.
  • La contraseña de tu usuario de WordPress: Ve a tu panel de administración de WordPress, en Usuarios > Tu perfil, y establece una nueva contraseña segura.

4.2. Actualiza Todo

Las vulnerabilidades de seguridad se corrigen con actualizaciones. Asegúrate de que:

  • WordPress esté actualizado a la última versión.
  • Todos tus plugins estén actualizados.
  • Todos tus temas estén actualizados.

Elimina cualquier plugin o tema que no estés usando. Cada archivo extra es una puerta de entrada potencial.

4.3. Protege el Archivo wp-config.php

Este archivo contiene las credenciales de tu base de datos. Puedes protegerlo añadiendo unas líneas al .htaccess:

<Files wp-config.php>
order allow,deny
deny from all
</Files>

Coloca este código al final de tu archivo .htaccess. Esto bloqueará cualquier acceso directo a este archivo crítico.

4.4. Instala un Plugin de Seguridad

Un buen plugin de seguridad puede actuar como un guardaespaldas para tu sitio. Algunos de los más populares y efectivos son:

  • Wordfence Security: Ofrece firewall, escaneo de malware y bloqueo de IPs.
  • Sucuri Security: Similar a Wordfence, con un excelente servicio de limpieza.
  • iThemes Security (mejor conocido como Better WP Security): Endurece la seguridad de WordPress con muchas opciones.

[TIP] Instala solo uno de estos plugins. Tener varios puede causar conflictos y ralentizar tu sitio.


Fase 5: Prevención y Mantenimiento Continuo

Limpiar una web infectada es un proceso, pero prevenir es mucho mejor que curar. Aquí tienes algunos hábitos que te ayudarán a mantener tu sitio seguro a largo plazo.

5.1. Mantén tus Credenciales Seguras

  • Usa contraseñas largas y complejas (más de 12 caracteres, con mayúsculas, minúsculas, números y símbolos).
  • No uses la misma contraseña para todo.
  • Habilita la autenticación de dos factores (2FA) en tu WordPress y en tu cPanel si tu proveedor lo ofrece.

5.2. Realiza Copias de Seguridad Periódicas

No esperes a que ocurra un desastre. Configura copias de seguridad automáticas de tu sitio. Puedes hacerlo desde cPanel (si tu proveedor lo ofrece) o mediante un plugin como UpdraftPlus.

[INFO] La regla general es hacer una copia de seguridad completa al menos una vez por semana, y siempre antes de hacer cambios importantes como actualizar un plugin o un tema.

5.3. Monitorea tu Sitio

Revisa tus archivos y tu base de datos periódicamente. Puedes programar un escaneo de malware con tu plugin de seguridad para que se ejecute automáticamente cada semana.


Preguntas Frecuentes (FAQ)

¿Qué hago si no puedo acceder a mi panel de administración de WordPress?

Si el hacker te ha bloqueado, no te preocupes. Puedes acceder a tu base de datos a través de phpMyAdmin (como vimos antes) y cambiar tu contraseña desde allí. Busca la tabla wp_users, edita tu usuario y en el campo user_pass selecciona MD5 en la función y escribe tu nueva contraseña. Luego, guarda los cambios. Después, podrás iniciar sesión con tu nueva contraseña.

¿Y si mi sitio está infectado pero no encuentro nada raro?

A veces el malware es muy sofisticado y se esconde muy bien. Si has seguido todos los pasos y no encuentras nada, es posible que el código malicioso esté inyectado en un archivo principal de WordPress o en un plugin. Te recomiendo que descargues una copia limpia de WordPress desde wordpress.org y compares los archivos principales. Si el problema persiste, considera contratar un servicio profesional de limpieza de malware.

¿Debo informar a mi proveedor de hosting?

Sí, absolutamente. Ellos pueden tener herramientas y registros que te ayuden a identificar el origen del ataque. Además, pueden tomar medidas a nivel de servidor para proteger tu sitio y otros en el mismo servidor.

¿Qué es el puerto 2106?

Ese puerto no tiene nada que ver con cPanel. Si estás usando un panel alternativo como Syspanel, recuerda que este se accede a través del puerto 2106. Es un dato importante si tu hosting usa ese panel en lugar de cPanel, ya que la interfaz y algunas opciones pueden variar.

¿Cuánto tiempo tarda en limpiarse un sitio?

Depende de la gravedad de la infección. Puede tomar desde una hora hasta un día entero. La paciencia es clave.


Conclusión Final

Eliminar malware WordPress puede parecer una tarea desalentadora, pero con esta guía, una buena dosis de paciencia y un poco de método, puedes hacerlo tú mismo. Recuerda que la clave está en la prevención: mantener todo actualizado, usar contraseñas seguras y hacer copias de seguridad con frecuencia.

Esperamos que esta guía te haya sido de gran ayuda. Si tienes alguna duda, no dudes en contactar con nuestro equipo de soporte. ¡Estamos aquí para ayudarte a mantener tu web sana y segura!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel