🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware de WordPress desde cPanel

Actualizado el 23 de mayo de 2026

¿Tu sitio web en WordPress se ha vuelto lento, muestra anuncios extraños o redirige a páginas raras? Es muy probable que haya sido infectado con malware. No te preocupes, es un problema más común de lo que crees y, con las herramientas adecuadas, puedes solucionarlo. Esta guía te enseñará paso a paso cómo eliminar malware WordPress desde cPanel, la herramienta de administración de tu hosting. Recuperar el control de tu sitio es posible, incluso si no eres un experto en seguridad.


¿Por qué es importante actuar rápido contra el malware?

El malware no solo afecta la apariencia de tu web. Puede robar datos de tus usuarios, dañar tu reputación y, lo peor, hacer que Google marque tu sitio como peligroso. Esto destruye tu tráfico orgánico y tus ventas. Limpiar sitio web a tiempo es crucial para mantener la confianza de tus visitantes y el buen posicionamiento en buscadores.


Preparación antes de empezar a limpiar

Antes de lanzarte a eliminar archivos, es vital preparar el terreno. Una mala maniobra podría romper tu web para siempre.

1. Crea una copia de seguridad completa

Este es el paso más importante. Si algo sale mal, podrás restaurar tu sitio al estado anterior.

  • Accede a cPanel: Usa la URL que te proporcionó tu hosting (ej: tudominio.com/cpanel o una IP específica). Ingresa tu usuario y contraseña.
  • Busca la sección "Archivos": Allí encontrarás la herramienta "Backup" o "Copias de seguridad".
  • Descarga una copia completa: Selecciona "Descargar una copia de seguridad completa del sitio". Esto incluye todos los archivos y la base de datos. Guarda el archivo .tar.gz en tu computadora.

[WARNING] No confíes solo en los backups automáticos de tu hosting. Descarga una copia manual antes de cualquier limpieza. Es tu red de seguridad.

2. Cambia todas tus contraseñas

El malware suele entrar por credenciales débiles. Cambia las siguientes contraseñas desde cPanel:

  • Contraseña de cPanel: En la sección "Preferencias" > "Contraseña".
  • Contraseña de la base de datos: En "Bases de Datos" > "MySQL Databases". Busca el usuario de tu base de datos y haz clic en "Cambiar contraseña".
  • Contraseñas de WordPress: Desde tu panel de administración de WordPress (wp-admin), cambia la de todos los usuarios, especialmente la del administrador.

[TIP] Usa contraseñas largas, con mayúsculas, minúsculas, números y símbolos. Un gestor de contraseñas te ayudará a recordarlas.


Cómo eliminar malware WordPress desde cPanel paso a paso

Ahora sí, vamos a la acción. Usaremos las herramientas nativas de cPanel para inspeccionar y limpiar tu sitio.

1. Accede al Administrador de Archivos

  • En cPanel, busca la sección "Archivos" y haz clic en "Administrador de Archivos".
  • Se abrirá una ventana. Selecciona la raíz de tu sitio web (normalmente public_html o www). Haz clic en "Ir".

2. Identifica archivos sospechosos

El malware se esconde en lugares comunes. Busca estas señales:

  • Archivos con nombres extraños: system.php, wp-update.php, 0x.php, shell.php, o archivos con códigos aleatorios como f4k3.php.
  • Archivos con fechas recientes: Si no has tocado tu web, cualquier archivo modificado en las últimas 24-48 horas es sospechoso.
  • Archivos en carpetas inesperadas: Malware en la carpeta wp-content/uploads/ o wp-includes/ que no deberían estar allí.
  • Código ofuscado: Abre los archivos .php sospechosos con el editor de texto del Administrador de Archivos. Si ves bloques de código ilegible, sin sentido o con funciones como base64_decode, eval, gzinflate, es casi seguro que es malware.

3. Elimina manualmente los archivos maliciosos

  • Selecciona el archivo o carpeta sospechosa.
  • Haz clic en "Eliminar" en la barra de herramientas superior.
  • Confirma la eliminación.

[WARNING] No elimines archivos del núcleo de WordPress (como wp-config.php, index.php en la raíz, o carpetas como wp-admin). Solo elimina lo que identifiques claramente como malware. Si tienes dudas, investiga primero.

4. Revisa el archivo .htaccess

El archivo .htaccess es un objetivo común para los atacantes. Lo encontrarás en la raíz de tu sitio (carpeta public_html).

  • Ábrelo con el editor de texto.
  • Busca líneas que redirijan a sitios extraños, que bloqueen el acceso a tu web o que contengan código PHP. Un .htaccess limpio de WordPress suele tener entre 15 y 30 líneas.
  • Si ves algo sospechoso, puedes reemplazar todo el contenido por el .htaccess por defecto de WordPress. Puedes descargar uno limpio desde el repositorio oficial de WordPress.

5. Escanea con herramientas de seguridad (desde cPanel)

Muchos paneles de control ofrecen escáneres de seguridad integrados. Busca en cPanel:

  • "Virus Scanner" o "ClamAV": Es un escáner de código abierto. Ejecuta un análisis completo de tu carpeta public_html. Te mostrará los archivos infectados.
  • "CageFS" o "PHP Selector": Algunos hostings permiten aislar tu sitio de otros en el mismo servidor. Actívalo si está disponible.

Si tu cPanel no tiene escáner, puedes usar plugins de seguridad de WordPress más adelante.

6. Limpia la base de datos

El malware también puede esconderse en tu base de datos.

  • En cPanel, ve a "Bases de Datos" > "phpMyAdmin".
  • Selecciona la base de datos de tu WordPress (la que aparece en tu archivo wp-config.php).
  • Haz clic en la pestaña "SQL" en la parte superior.
  • Ejecuta esta consulta para buscar contenido sospechoso en las entradas y páginas:
    SELECT * FROM wp_posts WHERE post_content LIKE '%<script%' OR post_content LIKE '%eval%' OR post_content LIKE '%base64%';
    
  • Si aparecen resultados, revisa cada uno. Puedes editar el post directamente desde phpMyAdmin o, mejor, desde el editor de WordPress.

[TIP] Reemplaza wp_ por el prefijo de tus tablas si es diferente. Lo encontrarás en el archivo wp-config.php.


Después de la limpieza: refuerza la seguridad de WordPress

Eliminar el malware es solo la mitad del trabajo. Debes evitar que vuelva a suceder.

1. Actualiza todo

  • WordPress: Ve a "Escritorio" > "Actualizaciones" y actualiza el núcleo.
  • Temas y plugins: Actualiza todos los temas y plugins a sus últimas versiones. Elimina los que no uses.

2. Instala un plugin de seguridad

Un buen plugin te ayudará a monitorear y proteger tu sitio.

  • Wordfence: Muy popular, con cortafuegos y escáner de malware.
  • Sucuri Security: Ofrece monitoreo de integridad de archivos y listas negras.
  • iThemes Security: Bloquea ataques de fuerza bruta y fortalece el acceso.

Configura el plugin para que realice escaneos periódicos.

3. Cambia de nuevo las contraseñas

Sí, otra vez. Después de la limpieza, es recomendable cambiar todas las contraseñas (cPanel, FTP, base de datos, WordPress) por unas nuevas y seguras.

4. Habilita la autenticación de dos factores (2FA)

Añade una capa extra de seguridad. Tu plugin de seguridad (como Wordfence o iThemes) puede ofrecer 2FA. Actívalo para todos los usuarios administradores.


Preguntas frecuentes (FAQ) sobre eliminar malware en WordPress

¿Puedo eliminar el malware sin cPanel?

Sí, pero es más complejo. Puedes usar un cliente FTP como FileZilla para acceder a los archivos y un gestor de bases de datos como Adminer. Sin embargo, cPanel simplifica mucho el proceso.

¿Qué hago si no encuentro el malware en los archivos?

Puede estar en la base de datos o en un plugin/ tema comprometido. Revisa los plugins inactivos y los temas que no usas. También puedes usar un plugin de seguridad premium que escanee en profundidad.

¿Mi sitio puede ser penalizado por Google después del malware?

Sí. Si Google detectó el malware, tu sitio podría aparecer como "peligroso" en los resultados de búsqueda. Después de limpiarlo, solicita una revisión en Google Search Console. El proceso puede tardar días o semanas.

¿Debo contratar a un profesional?

Si el malware es muy complejo, recurrente o no te sientes seguro haciendo la limpieza, lo mejor es contratar a un experto en seguridad WordPress. El costo es menor que el daño que puede causar un ataque persistente.


Conclusión

Eliminar malware WordPress desde cPanel es un proceso que, con paciencia y método, puedes realizar tú mismo. La clave está en actuar rápido, hacer una copia de seguridad, identificar los archivos maliciosos y limpiar tanto el sistema de archivos como la base de datos. Recuerda que la prevención es tu mejor aliada: mantén todo actualizado, usa contraseñas seguras e instala un buen plugin de seguridad. Limpiar sitio web no es solo una tarea técnica, es proteger tu negocio y la confianza de tus usuarios. ¡Manos a la obra y recupera el control de tu WordPress!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel