🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Pasos para escanear tu sitio WordPress en busca de malware desde cPanel

Actualizado el 21 de febrero de 2026

Introducción: ¿Por qué es importante escanear tu WordPress en busca de malware?

Si tienes un sitio web con WordPress, seguramente sabes que es uno de los sistemas de gestión de contenidos más populares del mundo. Pero esa popularidad también lo convierte en un blanco frecuente para ataques de malware, inyecciones de código, scripts maliciosos y otros problemas de seguridad. Un sitio infectado puede ralentizar tu web, redirigir a tus visitantes a páginas fraudulentas o incluso hacer que Google lo marque como "sitio peligroso". Por eso, aprender a escanear malware en tu WordPress desde cPanel es una habilidad esencial para cualquier administrador de sitio.

En este artículo, te guiaré paso a paso para que puedas detectar y eliminar amenazas usando herramientas que ya están disponibles en tu panel de control. No necesitas ser un experto en seguridad; solo seguir estas instrucciones al pie de la letra. Vamos a ello.


¿Qué es cPanel y por qué usarlo para escanear malware?

cPanel es el panel de control más común en los servicios de hosting compartido. Desde allí puedes gestionar archivos, bases de datos, correos y muchas otras funciones de tu sitio. Una de sus ventajas es que incluye herramientas de seguridad integradas, como el Escáner de Malware o la opción de Análisis de Virus. Además, puedes acceder a la terminal (SSH) o al administrador de archivos para revisar manualmente si algo sospechoso se esconde en tu WordPress.

[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso es similar pero el puerto de administración es el 2106. El proceso de escaneo desde Syspanel es prácticamente el mismo, solo cambia la ruta de acceso.


Paso 1: Accede a cPanel y busca la herramienta de escaneo

Lo primero es iniciar sesión en tu cPanel. Normalmente lo haces escribiendo en tu navegador algo como tudominio.com/cpanel o tudominio.com:2083. Introduce tu usuario y contraseña (los mismos que usas para FTP o la base de datos).

Una vez dentro, busca en la sección Seguridad o Archivos una herramienta llamada "Escáner de Malware", "Análisis de Virus" o "Virus Scanner". Dependiendo del proveedor de hosting, puede tener nombres como:

  • Malware Scanner (de la empresa Imunify360)
  • CageFS Scanner
  • ClamAV Scanner (gratuito y muy popular)
  • SiteLock (de pago, pero a veces incluido)

Si no encuentras ninguna, no te preocupes: más adelante veremos alternativas usando el Administrador de Archivos o SSH.

[TIP] Si tu hosting tiene Imunify360, es la opción más recomendada porque detecta y elimina malware automáticamente sin que toques nada.


Paso 2: Ejecuta un escaneo completo de tu sitio

Una vez que localices la herramienta, haz clic en ella. Verás una pantalla con opciones como "Escanear ahora" o "Iniciar análisis". Selecciona la opción de escaneo completo (no solo archivos recientes). Esto revisará todos los archivos de tu WordPress, incluyendo los de temas, plugins, subidas (uploads) y la base de datos.

[WARNING] El escaneo puede tardar varios minutos, especialmente si tu sitio tiene muchos archivos o imágenes. No cierres la ventana ni recargues la página mientras se ejecuta.

Cuando termine, verás una lista de archivos sospechosos o infectados. La herramienta te indicará el nivel de riesgo (crítico, medio, bajo) y te dará opciones para poner en cuarentena, eliminar o ignorar cada amenaza.

¿Qué hago si no tengo herramienta de escaneo en cPanel?

Si tu hosting no incluye un escáner automático, puedes usar el Administrador de Archivos de cPanel para buscar manualmente. Ve a Archivos > Administrador de Archivos, navega hasta la carpeta public_html (donde está tu WordPress) y busca archivos con nombres extraños como wp-admin.php, shell.php, eval.php o carpetas llamadas uploads con scripts .php. También puedes buscar por palabras clave como base64_decode, eval( o system( en archivos .php. Pero esto es más avanzado y requiere paciencia.


Paso 3: Interpreta los resultados y actúa

Después del escaneo, verás una tabla o lista con los archivos detectados. Aquí te explico cómo leerla:

  • Nombre del archivo: Ruta completa dentro de tu WordPress (ej: /public_html/wp-content/themes/tema-infectado/functions.php).
  • Tipo de amenaza: Puede ser "Backdoor", "Phishing", "Spam", "Código malicioso", etc.
  • Nivel de riesgo: Crítico (hay que eliminarlo ya), Medio (revisar), Bajo (puede ser falso positivo).

¿Qué hago con cada archivo?

  • Si es crítico: Selecciona la opción Eliminar o Poner en cuarentena. La cuarentena es más segura porque mueve el archivo a una carpeta temporal por si después necesitas recuperarlo.
  • Si es medio o bajo: Revisa el contenido del archivo. A veces son falsos positivos (por ejemplo, un plugin legítimo que usa funciones similares a malware). Si no estás seguro, ponlo en cuarentena y consulta con tu proveedor de hosting.
  • Si aparece la base de datos infectada: Algunos escáneres también revisan la base de datos. Si detectan inyecciones SQL, deberás limpiarla desde phpMyAdmin (en cPanel, busca phpMyAdmin en la sección Bases de Datos). Es un proceso más técnico; si no te sientes seguro, pide ayuda.

[WARNING] No elimines archivos del núcleo de WordPress (como wp-includes o wp-admin) a menos que estés 100% seguro de que están infectados. Podrías romper tu sitio.


Paso 4: Elimina el malware de forma segura

Una vez identificados los archivos maliciosos, es hora de eliminarlos. La mayoría de herramientas de cPanel te permiten hacerlo con un clic. Pero si prefieres hacerlo manualmente:

  1. Ve al Administrador de Archivos.
  2. Navega hasta la carpeta del archivo infectado.
  3. Haz clic derecho sobre el archivo y selecciona Eliminar.
  4. Si es una carpeta entera (por ejemplo, una carpeta uploads con scripts), elimínala con cuidado de no borrar contenido legítimo.

Importante: Si el malware está dentro de un tema o plugin, lo mejor es desinstalarlo y reinstalarlo desde el repositorio oficial de WordPress. Así te aseguras de que no queden restos.

[TIP] Después de eliminar, cambia todas tus contraseñas: la de cPanel, FTP, base de datos y administrador de WordPress. El malware puede haberlas robado.


Paso 5: Refuerza la seguridad de tu WordPress

Escanear y eliminar malware es solo el primer paso. Para evitar futuras infecciones, sigue estas buenas prácticas:

  • Mantén todo actualizado: WordPress, temas y plugins siempre en la última versión.
  • Usa plugins de seguridad: Wordfence, Sucuri o iThemes Security son excelentes. Muchos incluyen escáneres automáticos.
  • Cambia la URL de acceso a wp-admin: No uses /wp-admin; personalízala con un plugin como WPS Hide Login.
  • Desactiva plugins y temas que no uses: Cada uno es una puerta de entrada potencial.
  • Haz copias de seguridad periódicas: Así, si algo sale mal, puedes restaurar tu sitio rápidamente.

[INFO] Si tu hosting usa Syspanel, recuerda que el puerto de acceso es el 2106. Desde allí también puedes gestionar copias de seguridad y firewalls.


Preguntas frecuentes (FAQ)

¿Cada cuánto debo escanear mi WordPress?

Lo ideal es al menos una vez al mes. Si tienes un sitio muy activo o con muchos plugins, hazlo semanalmente. Los plugins de seguridad pueden automatizar esto.

¿Qué hago si el malware vuelve después de eliminarlo?

Puede que el atacante haya dejado una puerta trasera (backdoor) que no detectaste. Revisa usuarios de WordPress (elimina los que no conozcas), cambia todas las contraseñas y considera restaurar una copia de seguridad limpia.

¿El escaneo desde cPanel afecta el rendimiento de mi sitio?

Sí, durante el escaneo tu web puede ir un poco más lenta. Ejecútalo en horas de bajo tráfico, como la madrugada.

¿Puedo escanear malware sin cPanel?

Sí, usando plugins como Wordfence o Sucuri desde el propio WordPress. Pero desde cPanel tienes acceso a herramientas más profundas que revisan archivos del sistema.

¿Qué hago si mi hosting usa Syspanel en lugar de cPanel?

El proceso es similar. Accede a tu Syspanel a través del puerto 2106 (ej: tudominio.com:2106). Busca la sección Seguridad o Escáner de archivos. Si no encuentras nada, contacta a tu proveedor.


Conclusión: No temas al malware, actúa con calma

Saber escanear malware en tu WordPress desde cPanel te da el control sobre la seguridad de tu sitio. Recuerda que la detección temprana es clave para evitar daños mayores, y la eliminación debe hacerse con cuidado para no romper nada. Si en algún momento te sientes perdido, no dudes en contactar al soporte técnico de tu hosting: ellos tienen herramientas aún más potentes para ayudarte.

Ahora que ya conoces los pasos, te invito a que hagas un escaneo de prueba. Verás que no es tan complicado como parece. Y si encuentras algo, ya sabes cómo actuar. ¡Tu sitio web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel