🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware de WordPress en DirectAdmin

Actualizado el 11 de mayo de 2026

¡Hola! Soy tu técnico de soporte amigable. Si has llegado hasta aquí, es porque probablemente has notado algo extraño en tu sitio web: redirecciones raras, anuncios que no pusiste, lentitud o directamente tu web está caída. No te preocupes, es un problema muy común, pero no es el fin del mundo. En esta guía completa y paso a paso, te voy a enseñar a eliminar malware de WordPress en DirectAdmin.

Vamos a actuar con calma, como si estuviéramos limpiando la casa después de una fiesta sorpresa (y no muy agradable). Usaremos herramientas seguras, comandos básicos y mucho sentido común. Recuerda que la ciberseguridad es un hábito, no un evento único.


¿Por qué mi WordPress fue hackeado? Entendiendo al enemigo

Antes de ponernos manos a la obra, es importante saber qué pasó. Generalmente, los ataques a WordPress son automatizados. Los bots buscan:

  • Versiones desactualizadas: Tanto de WordPress como de plugins y temas.
  • Contraseñas débiles: Como "admin123" o "password".
  • Plugins o temas nulos (piratas): Suelen tener puertas traseras (backdoors).
  • Permisos de archivos incorrectos: Que permiten a cualquiera escribir en tu servidor.

El malware puede manifestarse como:

  • Inyección de anuncios: Aparecen ventanas emergentes o enlaces a sitios sospechosos.
  • Redirecciones maliciosas: Al hacer clic en un enlace, te lleva a una web de phishing o de descarga de virus.
  • Spam SEO: Se generan páginas ocultas llenas de enlaces a sitios de apuestas o farmacias.
  • Phishing: Se crea una copia falsa de tu web para robar datos de tus usuarios.
  • Denegación de servicio (DDoS): Tu servidor se vuelve parte de una red de bots que ataca a otros sitios.

[WARNING] Si tu web está en una lista negra de Google (por ejemplo, "This site may be hacked"), actúa rápido. La limpieza es urgente para recuperar tu tráfico y reputación.


Preparación: El botiquín de emergencia (Backup y Acceso a DirectAdmin)

Antes de tocar nada, haz una copia de seguridad. Así, si algo sale mal, puedes volver al estado "infectado" y empezar de nuevo. No es broma.

### Paso 1: Accede a DirectAdmin

DirectAdmin es el panel de control de tu hosting. Desde aquí haremos la mayor parte del trabajo.

  1. Abre tu navegador y escribe: https://tudominio.com:2222 (el puerto 2222 es el estándar).
  2. Ingresa tu usuario y contraseña de administrador de hosting (los que te dio tu proveedor, no los de WordPress).

[TIP] Si tu proveedor usa Syspanel (antes HestiaCP), el acceso es por el puerto 2106. Ejemplo: https://tudominio.com:2106

### Paso 2: Crea un Backup Completo

No te saltes este paso. Es tu red de seguridad.

  1. En DirectAdmin, busca la sección "Backup / Restore" o "Copias de seguridad".
  2. Selecciona "Crear Backup".
  3. Marca todas las opciones: Archivos del sitio, Bases de datos, Emails, etc.
  4. Elige "Descargar al ordenador" o "Guardar en el servidor" (mejor descárgalo a tu PC).
  5. Dale a "Crear". Espera unos minutos y descarga el archivo .tar.gz.

Listo. Ahora tienes un salvavidas. Si algo sale mal, restauras y lo intentas de nuevo.


Escaneo y Detección: ¿Dónde se esconde el bicho?

Ahora vamos a buscar al intruso. No confíes solo en plugins; haremos una inspección manual y con herramientas de servidor.

### 3.1. Escanea con un Plugin de Seguridad (Primer Filtro)

Primero, usemos un plugin conocido. Wordfence es excelente y tiene versión gratuita.

  1. Accede a tu WordPress (si es que puedes).
  2. Ve a Plugins > Añadir nuevo y busca "Wordfence Security".
  3. Instálalo y actívalo.
  4. Ve a Wordfence > Scan y haz clic en "Start New Scan".
  5. Espera a que termine. Te mostrará archivos modificados, plugins maliciosos, etc.

Pero ojo: el malware puede desactivar plugins o esconderse de ellos. Por eso, no te quedes solo con esto.

### 3.2. Escaneo Manual desde DirectAdmin (El ojo humano)

Vamos a mirar los archivos sospechosos directamente.

  1. En DirectAdmin, ve a "File Manager" (o "Administrador de Archivos").
  2. Navega a la carpeta de tu sitio web (normalmente public_html o domains/tudominio.com/public_html).
  3. Busca archivos con estos nombres sospechosos:
    • wp-admin (copia maliciosa de la carpeta real, con guión bajo).
    • 0.php, 1.php, shell.php, cmd.php, eval.php.
    • Archivos con permisos 777 (rwxrwxrwx) en la raíz.
    • Archivos con fechas de modificación muy recientes (si no has tocado nada).
  4. Revisa el archivo .htaccess (está oculto, actívalo en el File Manager). A menudo contiene reglas de redirección maliciosas. Busca líneas como RewriteRule ^(.*)$ http://sitio-malicioso.com/$1 [R=301,L].

[INFO] Si ves un archivo llamado wp-config.php en la raíz además de la carpeta wp-admin, es una señal de alerta. El original debe estar dentro de public_html.

### 3.3. Escaneo con SSH (Para valientes con acceso root)

Si tu hosting te permite acceso SSH (Shell), es la herramienta más poderosa.

  1. Conéctate por SSH a tu servidor (necesitas un cliente como PuTTY).
  2. Navega a la carpeta de tu web: cd /home/usuario/domains/tudominio.com/public_html
  3. Ejecuta este comando para buscar archivos PHP modificados en los últimos 7 días:
    find . -name "*.php" -mtime -7 -type f -exec ls -la {} \;
    
  4. Para buscar archivos con permisos peligrosos:
    find . -perm 777 -type f
    
  5. Para buscar cadenas de texto sospechosas (como base64_decode o eval):
    grep -r "base64_decode" --include="*.php" .
    

Si encuentras algo, anota la ruta. Esa será tu lista de "limpieza".


La Limpieza Profunda: Eliminar Malware WordPress DirectAdmin

Aquí viene lo importante. Vamos a eliminar el código malicioso. Hay dos caminos: limpieza manual (recomendada) o restauración de archivos limpios.

### 4.1. Limpieza Manual (La quirúrgica)

Este método es para cuando sabes exactamente qué archivos están infectados.

  1. Elimina archivos maliciosos: Desde el File Manager, selecciona el archivo infectado y haz clic en "Delete" (o "Eliminar").
  2. Limpia archivos legítimos: Si un archivo como header.php o functions.php tiene código extraño, no lo borres, edítalo.
    • Descarga el archivo a tu PC.
    • Ábrelo con un editor de texto (Notepad++, Sublime Text, VS Code).
    • Busca bloques de código ofuscado (generalmente empiezan con eval(base64_decode(... o gzinflate(...).
    • Borra solo ese bloque, no todo el archivo.
    • Guarda y sube de nuevo (o edita en línea en el File Manager).
  3. Limpia el .htaccess: Abre el archivo .htaccess y borra cualquier línea que no reconozcas. Un .htaccess limpio de WordPress normal solo tiene reglas de reescritura (RewriteEngine On, RewriteRule, etc.) y algunas reglas de seguridad. Si ves redirecciones a sitios extraños, bórralas.

### 4.2. Restauración de Archivos del Core de WordPress (La segura)

Si el malware ha infectado archivos del núcleo de WordPress (como wp-includes, wp-admin), lo mejor es reemplazarlos con versiones limpias.

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Descomprime el archivo en tu PC.
  3. NO subas la carpeta wp-content (ahí están tus plugins, temas y subidas).
  4. Sube las carpetas wp-admin y wp-includes y los archivos raíz (index.php, wp-config-sample.php, etc.) sobrescribiendo los existentes.
  5. Importante: No sobrescribas wp-config.php (tiene tus credenciales de base de datos) ni el .htaccess.

### 4.3. Limpieza de la Base de Datos

A veces el malware se esconde en la base de datos (tablas wp_options, wp_posts, etc.).

  1. En DirectAdmin, ve a "phpMyAdmin" (dentro de la sección de bases de datos).

  2. Selecciona tu base de datos de WordPress.

  3. Haz clic en la pestaña "SQL".

  4. Ejecuta estas consultas para buscar y eliminar contenido malicioso (ajusta el prefijo wp_ si es diferente):

    • Buscar en wp_options:
      SELECT * FROM wp_options WHERE option_name LIKE '%malware%' OR option_value LIKE '%malware%';
      
    • Buscar en wp_posts (contenido malicioso):
      SELECT * FROM wp_posts WHERE post_content LIKE '%<script>%' OR post_content LIKE '%eval%' OR post_content LIKE '%iframe%';
      
  5. Si encuentras filas sospechosas, puedes eliminarlas (con cuidado) o editarlas para borrar el código malicioso.

[WARNING] No elimines filas de wp_options sin saber qué son. Algunas son necesarias para el funcionamiento del sitio. Si no estás seguro, mejor busca ayuda profesional.


Medidas de Prevención: Ciberseguridad para tu WordPress

Una vez limpio, hay que blindar la puerta para que no vuelvan a entrar.

### 5.1. Actualiza Todo

  • WordPress: Ve a Escritorio > Actualizaciones y actualiza a la última versión.
  • Plugins y Temas: Actualiza todos. Si un plugin no se actualiza hace años, bórralo.
  • PHP: En DirectAdmin, ve a "PHP Selector" o "PHP Versión" y asegúrate de usar una versión soportada (7.4, 8.0, 8.1, etc.).

### 5.2. Cambia Todas las Contraseñas

  • Contraseña de WordPress: Ve a Usuarios > Tu perfil y pon una contraseña segura (usa el generador de WordPress).
  • Contraseña de DirectAdmin: Cámbiala desde tu panel de usuario.
  • Contraseña de Base de Datos: En DirectAdmin, ve a "MySQL Management" y cambia la contraseña de tu base de datos. Luego actualiza wp-config.php con la nueva.

### 5.3. Instala un Plugin de Seguridad (y configúralo bien)

  • Wordfence: Activa el firewall (WAF), limita los intentos de inicio de sesión y programa escaneos diarios.
  • iThemes Security (Better WP Security): Cambia la URL de inicio de sesión, oculta el directorio wp-admin, etc.

### 5.4. Refuerza el Acceso a DirectAdmin

  • Cambia el puerto de acceso: Por defecto es 2222. Puedes cambiarlo en "Admin Settings" (si eres administrador del servidor) o pedírselo a tu proveedor.
  • Activa la autenticación de dos factores (2FA): Muchos paneles lo soportan. Pregunta a tu hosting.

### 5.5. Haz Backups Automáticos

  • En DirectAdmin, programa backups automáticos (diarios o semanales) y guárdalos en un lugar externo (Dropbox, Google Drive, etc.).
  • Usa un plugin como UpdraftPlus para backups desde WordPress.

Preguntas Frecuentes (FAQ) sobre Eliminar Malware WordPress

¿Cuánto tiempo tarda la limpieza?

Depende de la gravedad. Una limpieza básica (con Wordfence y eliminación manual) puede llevar 1-2 horas. Una infección profunda (con backdoors en múltiples archivos) puede llevar medio día o más.

¿Puedo usar un plugin de "limpieza automática"?

Sí, pero con cuidado. Plugins como Wordfence o MalCare tienen modos de limpieza automática, pero a veces borran archivos importantes. Siempre revisa antes de aceptar.

¿Qué hago si no puedo acceder a mi WordPress?

Accede por FTP o File Manager de DirectAdmin. Renombra la carpeta wp-content/plugins a wp-content/plugins_old. Esto desactivará todos los plugins. Luego, renombra uno por uno para encontrar al culpable. También puedes renombrar la carpeta del tema activo para forzar un tema por defecto.

¿Mi web está en listas negras de Google? ¿Cómo la recupero?

Una vez limpia, solicita una revisión en Google Search Console (sección "Problemas de seguridad"). Google reevaluará tu sitio en unos días. También puedes usar la herramienta "Google Safe Browsing".

¿Debo contactar a mi proveedor de hosting?

Si el ataque fue masivo o afectó a otros sitios en el mismo servidor, sí. Ellos pueden ayudarte a limpiar desde el nivel del servidor y aislar el problema. Además, algunos proveedores ofrecen limpieza gratuita.

[TIP] Si tu hosting es de gama baja o compartido, considera migrar a un hosting WordPress administrado (Kinsta, WP Engine, etc.) que incluye limpieza de malware y monitoreo 24/7.


Conclusión: La ciberseguridad es un hábito, no un evento

Eliminar malware de WordPress en DirectAdmin no es magia, es un proceso metódico: detectar, limpiar, prevenir. Has aprendido a hacerlo tú mismo, lo que te da control y ahorra dinero.

Recuerda:

  • Backup siempre antes de tocar nada.
  • Actualiza todo religiosamente.
  • Usa contraseñas fuertes y autenticación de dos factores.
  • No instales plugins o temas piratas (son la puerta de entrada favorita de los atacantes).

Si en algún momento te sientes abrumado, no dudes en buscar ayuda profesional. Pero con esta guía, ya tienes las herramientas para ser tu propio héroe de la ciberseguridad.

¡Buena suerte y que tu web esté siempre limpia y segura!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel