Guía para eliminar malware de WordPress en cPanel: paso a paso
¿Tu web WordPress va lenta, muestra anuncios raros o redirige a páginas extrañas? Es muy probable que esté infectada con malware. No te preocupes, es un problema más común de lo que crees y, con esta guía paso a paso para eliminar malware WordPress en cPanel, podrás dejarla limpia y funcionando como nueva, incluso si no eres un experto en tecnología.
Vamos a ir paso a paso, con calma y explicando todo de forma sencilla. Al final, tendrás un plan de acción completo para limpiar tu web infectada y, lo más importante, para evitar que vuelva a pasar.
1. Diagnóstico: ¿Cómo saber si mi WordPress está infectado?
Antes de ponernos manos a la obra, es fundamental confirmar que el problema es realmente malware. A veces, los síntomas pueden deberse a plugins incompatibles o problemas de caché, pero si notas varios de estos signos, la probabilidad de infección es muy alta.
Síntomas comunes de una web infectada
- Redirecciones extrañas: Al visitar tu web, eres llevado automáticamente a sitios de spam, farmacias online o páginas de apuestas.
- Anuncios pop-up invasivos: Aparecen ventanas emergentes incluso cuando no deberían, o ves banners en lugares donde nunca los pusiste.
- Avisos de Google Safe Browsing: Al buscar tu web en Google, aparece un aviso que dice "El sitio web puede estar comprometido" o "Este sitio puede dañar tu equipo".
- Rendimiento pésimo: La web tarda muchísimo en cargar o el servidor consume demasiados recursos.
- Archivos nuevos y desconocidos: Aparecen archivos en tu hosting que no recuerdas haber subido, como archivos
.phpcon nombres extraños. - Usuarios administradores desconocidos: En tu panel de WordPress, en "Usuarios", ves una cuenta de administrador que no creaste tú.
- Contenido modificado: Tus publicaciones o páginas tienen contenido de spam o enlaces ocultos que no escribiste.
Herramientas online para un diagnóstico rápido
Si quieres una confirmación rápida, puedes usar herramientas online como:
- Sucuri SiteCheck: Solo tienes que poner tu dominio y te dirá si hay malware conocido o si estás en alguna lista negra.
- Quttera Web Scanner: Otra excelente opción que analiza en profundidad el código de tu web.
- Google Safe Browsing: Puedes comprobar manualmente el estado de tu web en la página de transparencia de Google.
[INFO] Estas herramientas son un buen punto de partida, pero no son infalibles. Un análisis manual como el que vamos a hacer ahora es la forma más segura de encontrar y eliminar todo el malware.
2. Preparación: Crea una copia de seguridad ANTES de tocar nada
Este paso es el más importante de todos. Antes de eliminar cualquier archivo o modificar la base de datos, necesitas una copia de seguridad completa de tu web. Así, si algo sale mal durante el proceso, puedes restaurar tu sitio al estado anterior.
Cómo hacer una copia de seguridad en cPanel
Tu panel de control cPanel tiene herramientas para esto. Vamos a hacerlo en dos partes: los archivos y la base de datos.
Paso 1: Copia de seguridad de archivos
- Entra en tu cPanel (normalmente en
tudominio.com/cpanel). - Busca la sección "Archivos" y haz clic en "Administrador de archivos".
- Navega hasta la carpeta
public_html(o la carpeta donde esté instalado tu WordPress). - En la barra superior, haz clic en "Comprimir".
- Selecciona el tipo de compresión "Zip Archive" y haz clic en "Comprimir Archivos".
- El sistema creará un archivo
.zipcon toda tu web. Descárgalo a tu ordenador y guárdalo en un lugar seguro.
Paso 2: Copia de seguridad de la base de datos
- En tu cPanel, busca la sección "Bases de datos" y haz clic en "phpMyAdmin".
- En el menú lateral izquierdo, selecciona la base de datos de tu WordPress (normalmente empieza con tu usuario de hosting y termina en
_wpo similar). - Haz clic en la pestaña "Exportar" en la parte superior.
- Deja el método de exportación rápido y haz clic en "Continuar".
- Se descargará un archivo
.sqlcon todo el contenido de tu base de datos. Guárdalo también.
[WARNING] No omitas este paso. Sin una copia de seguridad, cualquier error durante la limpieza podría resultar en la pérdida total de tu web.
3. Acceso al servidor: Conecta por FTP o el Administrador de archivos
Para limpiar tu web infectada, necesitas acceder a los archivos del servidor. Tienes dos opciones: el Administrador de archivos de cPanel (que ya viste antes) o un cliente FTP como FileZilla.
Opción A: Usar el Administrador de archivos de cPanel
Es la opción más sencilla si no tienes FileZilla. Simplemente entra en tu cPanel, abre el "Administrador de archivos" y navega a public_html. Es como usar el explorador de archivos de tu ordenador.
Opción B: Usar un cliente FTP (FileZilla)
- Descarga e instala FileZilla en tu ordenador.
- Necesitarás los datos de conexión FTP, que normalmente encuentras en tu cPanel o en los correos que te envió tu proveedor de hosting. Son: Host (suele ser
tudominio.como una IP), Usuario y Contraseña, y el Puerto (normalmente 21). - Conecta y verás los archivos de tu servidor en el panel derecho. Navega a
public_html.
Ambas opciones te permitirán ver, editar y eliminar archivos. Elige la que te resulte más cómoda.
4. Inspección manual: Encuentra los archivos maliciosos
Ahora viene la parte de detective. Vamos a buscar los archivos que no deberían estar ahí. El malware suele esconderse en lugares específicos.
Dónde buscar y qué encontrarás
- Archivos en la raíz: Mira la carpeta
public_html. Busca archivos.phpcon nombres raros comowp-upload.php,0xdd.php,shell.php, o archivos con códigos. Si ves algo que no reconoces, es sospechoso. - Carpetas de temas y plugins: Revisa en
wp-content/themes/tu-tema-activo/ywp-content/plugins/. A veces esconden archivos maliciosos dentro de carpetas legítimas. Busca archivos.phpque no sean parte del tema o plugin original. - La carpeta
wp-includes: Es un lugar común para esconder malware. Busca archivos con nombres que imiten a los legítimos, pero con pequeños cambios (ej.class-wp-http.phpvsclass-wp-httpx.php). - Archivos
.htaccess: Este archivo es un objetivo frecuente. El malware lo modifica para redirigir el tráfico. Descarga el tuyo y ábrelo con un editor de texto. Busca líneas que contengan URLs extrañas o códigoRewriteRuleque no reconoces.
Cómo saber si un archivo es malicioso
- Mira la fecha de modificación: Si un archivo fue modificado en una fecha en la que no estabas trabajando en tu web, es sospechoso.
- Ábrelo y revisa el código: Busca fragmentos de código ofuscado (que parece un galimatías sin sentido), funciones como
eval(),base64_decode(), ogzinflate(). Estas funciones se usan para ejecutar código malicioso. - Comprueba el tamaño: Los archivos maliciosos suelen ser muy pequeños (menos de 1KB) o, por el contrario, enormes (para alojar scripts completos).
[TIP] Si no estás seguro de si un archivo es legítimo, busca su nombre en Google. Si es un archivo de WordPress, lo encontrarás en los foros oficiales. Si no aparece nada, es muy probable que sea malware.
5. Limpieza profunda: Cómo eliminar malware WordPress en cPanel
Una vez que has identificado los archivos sospechosos, es hora de eliminarlos.
Eliminar archivos maliciosos
- Selecciona y elimina: En el Administrador de archivos o en FileZilla, selecciona los archivos que has identificado como maliciosos y haz clic en "Eliminar".
- No elimines archivos del núcleo de WordPress: Si no estás seguro, no borres archivos que parezcan del sistema. Es mejor que los muevas a una carpeta temporal (ej.
public_html/malware_temp/) y compruebes si tu web funciona. Si todo va bien, puedes borrarlos. - Revisa el archivo
.htaccess: Si lo has modificado, puedes reemplazarlo por una versión limpia. WordPress genera uno nuevo por defecto. Puedes crear uno nuevo con un bloc de notas y subirlo, o si tienes acceso, restaurarlo desde una copia de seguridad de un plugin de seguridad.
Limpiar la base de datos
El malware también puede inyectar código en tu base de datos. Es menos común, pero hay que revisarlo.
- Entra en phpMyAdmin desde tu cPanel.
- Selecciona tu base de datos y haz clic en la pestaña "Buscar".
- Busca términos comunes que usa el malware, como
base64_decode,eval(ogzinflate. También puedes buscar el nombre de una URL de spam que hayas visto. - Si encuentras resultados, revisa en qué tabla están. Suele ser en
wp_postsowp_options. - Puedes editar el registro y eliminar el código malicioso, o si es muy complejo, usar una consulta SQL para reemplazarlo. Solo haz esto si sabes lo que estás haciendo.
[WARNING] Editar la base de datos es delicado. Si no te sientes seguro, es mejor que contactes con tu proveedor de hosting o un profesional.
6. Actualizar todo: Cierra las puertas al malware
Un WordPress desactualizado es la puerta de entrada favorita del malware. Después de limpiar, es crucial actualizar todo.
Actualizar WordPress, temas y plugins
- Entra en tu panel de administración de WordPress (
tudominio.com/wp-admin). - Ve a "Escritorio" -> "Actualizaciones".
- Haz clic en "Actualizar todo" para actualizar el núcleo de WordPress, los plugins y los temas.
- Si algún plugin o tema no se puede actualizar o es antiguo, considera eliminarlo. Los plugins abandonados son un gran riesgo de seguridad.
Cambiar todas las contraseñas
Asume que tus contraseñas han sido comprometidas. Cámbialas todas:
- Contraseña de WordPress: Ve a "Usuarios" -> "Tu perfil" y cámbiala por una fuerte.
- Contraseña de cPanel y FTP: Cámbialas desde tu panel de control.
- Contraseña de la base de datos: Cámbiala desde cPanel y actualiza el archivo
wp-config.phpcon la nueva contraseña.
7. Escaneo y verificación: Asegúrate de que no quede nada
Después de la limpieza, es hora de comprobar que todo está en orden.
Instala un plugin de seguridad
Un buen plugin de seguridad te ayudará a escanear tu web en busca de restos de malware y a prevenir futuras infecciones. Algunos de los más populares y fáciles de usar son:
- Wordfence Security: Es muy completo, con firewall y escáner de malware.
- Sucuri Security: Otra gran opción, con un escáner muy potente.
- iThemes Security: Ofrece muchas capas de seguridad y es fácil de configurar.
Instala uno, haz un escaneo completo y sigue sus recomendaciones.
Verifica que tu web no está en listas negras
Vuelve a usar Sucuri SiteCheck o Google Safe Browsing para confirmar que tu web ya no está marcada como peligrosa. Esto puede tardar unos días en actualizarse, pero es una buena señal si el escáner ya no detecta nada.
8. Prevención: Cómo evitar futuras infecciones
Limpiar es solo la mitad del trabajo. La otra mitad es prevenir. Aquí tienes una lista de buenas prácticas para mantener tu WordPress a salvo.
Hábitos de seguridad esenciales
- Mantén todo actualizado: Es la regla de oro. Actualiza WordPress, plugins y temas tan pronto como haya nuevas versiones.
- Usa contraseñas fuertes: Combina mayúsculas, minúsculas, números y símbolos. No uses la misma contraseña para todo.
- Instala solo lo necesario: Cuantos menos plugins tengas, menos puertas de entrada hay. Elimina los que no uses.
- Descarga de fuentes oficiales: Solo instala plugins y temas desde el repositorio de WordPress o de desarrolladores de confianza.
- Haz copias de seguridad periódicas: Configura un sistema de copias de seguridad automáticas para poder restaurar tu web rápidamente si algo sale mal.
- Limita los intentos de acceso: Usa un plugin que limite los intentos de inicio de sesión para evitar ataques de fuerza bruta.
Preguntas frecuentes (FAQ)
¿Puedo eliminar malware WordPress sin acceso a cPanel?
No, necesitas al menos acceso FTP o al Administrador de archivos de tu hosting para poder eliminar los archivos maliciosos. Si no tienes acceso, contacta con tu proveedor de hosting.
¿Qué hago si después de limpiar, mi web sigue infectada?
Puede que el malware esté muy incrustado o que haya vuelto a entrar. En este caso, lo más recomendable es contactar con un servicio profesional de limpieza de malware o con tu proveedor de hosting.
¿Cuánto tiempo se tarda en limpiar una web infectada?
Depende de la gravedad de la infección. Una limpieza manual como la que hemos descrito puede llevar entre 1 y 3 horas si sabes lo que estás haciendo. Si es muy compleja, puede llevar más tiempo.
[INFO] Recuerda que si en algún momento te sientes abrumado, no pasa nada por pedir ayuda. Los expertos en seguridad de WordPress están para eso.
Has llegado al final de esta guía para limpiar virus cPanel y asegurar tu WordPress. Ahora tienes los conocimientos y las herramientas para actuar. La próxima vez que veas un síntoma extraño, ya sabrás cómo responder. La seguridad de tu web está en tus manos.
