🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress usando cPanel (guía práctica)

Actualizado el 19 de febrero de 2026

[WARNING] Este artículo está pensado para que puedas limpiar tu WordPress por ti mismo. Sin embargo, si en algún momento te sientes abrumado o los pasos te parecen demasiado técnicos, no dudes en contactar con un profesional. Un error en la limpieza puede provocar que tu sitio deje de funcionar.

¿Tu web va lenta? ¿Aparecen ventanas emergentes extrañas? ¿Google te marca como sitio peligroso? Si has respondido "sí" a alguna de estas preguntas, es muy probable que tu WordPress haya sido hackeado. No entres en pánico. Es una situación más común de lo que crees, y en esta guía práctica te voy a enseñar, paso a paso, cómo eliminar malware WordPress usando una herramienta que ya tienes: tu panel de control de hosting (cPanel). Vamos a ello.


Primero: ¿Qué es cPanel y por qué es tu mejor aliado?

cPanel es el panel de control que te ofrece tu empresa de hosting para gestionar todos los aspectos de tu sitio web. Es como el "cerebro" de tu servidor. Desde aquí puedes gestionar archivos, bases de datos, correos electrónicos y mucho más.

Para esta limpieza, lo usaremos para acceder directamente a los archivos de tu WordPress, identificar los archivos maliciosos y eliminarlos. Es la forma más directa y efectiva de limpiar WordPress hackeado sin necesidad de instalar plugins complejos que quizás ya no funcionan.


Fase 1: Preparación y Diagnóstico Inicial

Antes de tocar nada, necesitamos saber qué estamos buscando. Un malware puede esconderse de muchas formas, pero siempre deja rastros.

### 1.1 Haz una copia de seguridad (¡IMPORTANTE!)

Esto es innegociable. Si algo sale mal durante la limpieza, podrás restaurar tu web a este punto.

  1. Entra en tu cPanel. Normalmente se accede a través de una URL como tudominio.com/cpanel o cpanel.tudominio.com.
  2. Busca la sección "Archivos" y haz clic en "Administrador de copias de seguridad" o "Backup".
  3. Haz una copia de seguridad completa de tu directorio public_html (donde está tu WordPress) y de tu base de datos. Descarga ambos archivos a tu ordenador.

[INFO] Una copia de seguridad es tu red de seguridad. No la omitas bajo ninguna circunstancia.

### 1.2 Identifica el tipo de ataque

Hay dos tipos principales de malware en WordPress:

  • Malware en archivos: Código malicioso insertado en archivos .php, .js o .html. Es el más común.
  • Malware en la base de datos: Código inyectado en las tablas de tu base de datos, a menudo para redirigir a los usuarios o mostrar spam.

Esta guía se centrará en la limpieza de archivos, que es la más frecuente y la que podemos abordar directamente desde cPanel.

### 1.3 Accede al Administrador de Archivos

  1. En tu cPanel, busca de nuevo la sección "Archivos".
  2. Haz clic en "Administrador de archivos".
  3. Se abrirá una ventana. Selecciona la raíz del documento web (normalmente public_html o www) y haz clic en "Ir".

Ahora estás viendo todos los archivos de tu sitio. Es como el Explorador de Windows o el Finder de Mac, pero en tu navegador.


Fase 2: Limpieza Manual de Archivos Maliciosos

Esta es la parte central del proceso. Vamos a buscar y eliminar los archivos que no deberían estar ahí.

### 2.1 Busca archivos PHP modificados recientemente

Los hackers suelen modificar archivos existentes o crear nuevos justo antes o después del ataque.

  1. En la esquina superior derecha del Administrador de Archivos, haz clic en "Configuración".
  2. Marca la casilla "Mostrar archivos ocultos (dotfiles)". Esto es crucial, ya que muchos archivos maliciosos comienzan con un punto (ej: .htaccess).
  3. Haz clic en "Guardar".
  4. Ahora, navega a la carpeta wp-content. Aquí es donde se esconden la mayoría de las amenazas.
  5. Haz clic en la columna "Hora de modificación" para ordenar los archivos por fecha. Los archivos más recientes aparecerán primero.
  6. Busca archivos con nombres extraños, como abc123.php, wp-login.php.bak, o archivos con una mezcla de letras y números sin sentido en la raíz de wp-content o en wp-content/plugins.

[WARNING] No elimines archivos que no reconozcas sin antes abrirlos. Haz clic derecho sobre el archivo y selecciona "Editar". Si ves código PHP encriptado (con funciones como eval(base64_decode(...))) o código ilegible, es malicioso.

### 2.2 Revisa el archivo .htaccess

Este archivo es un objetivo común para los hackers porque controla las redirecciones de tu sitio.

  1. En la raíz de tu public_html, busca el archivo .htaccess.
  2. Haz clic derecho sobre él y selecciona "Editar".
  3. Revisa el contenido. Un .htaccess de WordPress legítimo se ve más o menos así:
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress

Si ves líneas con código extraño, redirecciones a otros dominios o código PHP, es un indicio claro de hackeo.

Solución: Elimina todo el contenido y pega el código legítimo que te he mostrado arriba. Luego, guarda los cambios.

### 2.3 Inspecciona los plugins y temas

Los hackers a menudo esconden archivos maliciosos dentro de carpetas de plugins o temas, especialmente si están desactualizados.

  1. Navega a wp-content/plugins.
  2. Ordena las carpetas por fecha de modificación.
  3. Revisa las carpetas de los plugins que no reconozcas o que estén desactualizados. Si no usas un plugin, la mejor opción es eliminarlo por completo desde el Administrador de Archivos (clic derecho -> "Eliminar").
  4. Repite el proceso en wp-content/themes. Elimina los temas que no uses.

Fase 3: Escaneo y Limpieza de la Base de Datos

Aunque el malware esté en los archivos, suele tener una contraparte en la base de datos para mantenerse activo. Vamos a limpiarla.

### 3.1 Accede a phpMyAdmin

  1. Vuelve a la página principal de cPanel.
  2. Busca la sección "Bases de datos".
  3. Haz clic en "phpMyAdmin".

### 3.2 Busca contenido malicioso

  1. En el panel de la izquierda, selecciona tu base de datos.
  2. Haz clic en la pestaña "Buscar" en la parte superior.
  3. En el campo "Buscar", escribe base64_decode o eval. Estas son funciones de PHP que los hackers usan para ejecutar código malicioso.
  4. En "Reemplazar con", deja el campo vacío.
  5. Asegúrate de que "Buscar en todas las tablas" esté seleccionado.
  6. Haz clic en "Continuar".

phpMyAdmin buscará en todas las tablas y te mostrará los resultados. Si encuentra algo, significa que tu base de datos está infectada.

[WARNING] Si encuentras resultados, no los reemplaces directamente si no estás seguro de lo que estás haciendo. Podrías romper tu web. Anota los nombres de las tablas y los ID de los registros afectados. Es mejor que contactes con un experto si no te sientes seguro en este punto.


Fase 4: Refuerza la Seguridad de WordPress y cPanel

Una vez que has limpiado el malware, es hora de asegurarte de que no vuelva a pasar. Piensa que has cerrado la puerta, pero ahora tienes que cambiar la cerradura.

### 4.1 Cambia todas tus contraseñas

  • Contraseña de cPanel: Cámbiala desde la sección "Preferencias" o "Seguridad" de tu cPanel.
  • Contraseña de la base de datos: En cPanel, ve a "Bases de datos MySQL" y cambia la contraseña del usuario de tu base de datos.
  • Contraseñas de WordPress: Cambia la contraseña de tu usuario administrador y de todos los demás usuarios. Puedes hacerlo desde "Usuarios" en tu panel de WordPress.

### 4.2 Actualiza todo

  • WordPress: Ve a wp-admin/update-core.php y actualiza a la última versión.
  • Plugins y Temas: Actualiza todos los plugins y temas que uses. Las actualizaciones suelen parchear vulnerabilidades de seguridad.

### 4.3 Instala un plugin de seguridad

Para una protección continua, instala un plugin de seguridad como Wordfence o Sucuri. Estos plugins escanean tu sitio en busca de malware, bloquean intentos de acceso no autorizados y te alertan de cualquier actividad sospechosa.


Fase 5: Verificación Final y Mantenimiento

Has hecho el trabajo duro. Ahora, la verificación final.

  1. Revisa tu sitio web: Navega por varias páginas de tu sitio. Asegúrate de que no hay redirecciones extrañas, ventanas emergentes o errores.
  2. Escanea de nuevo: Usa un escáner de malware online gratuito (como Sucuri SiteCheck) para verificar que tu sitio está limpio.
  3. Mantente alerta: Revisa periódicamente los archivos modificados recientemente en tu cPanel y mantén todo actualizado.

[TIP] Si tu sitio fue hackeado, es muy probable que Google lo haya marcado como peligroso. Una vez que esté limpio, puedes solicitar una revisión en Google Search Console para que quiten la advertencia. Esto puede tardar unos días.


Preguntas Frecuentes (FAQ)

### ¿Puedo eliminar malware WordPress sin cPanel?

Sí, puedes usar un plugin de seguridad desde el propio panel de WordPress, pero si el hackeo es severo, es posible que el plugin no funcione correctamente o que el malware te impida acceder a tu administrador. cPanel es el método más fiable porque te da acceso directo a los archivos, incluso si tu WordPress está completamente caído.

### ¿Qué hago si no encuentro el malware en los archivos?

Si has seguido todos los pasos y no encuentras nada sospechoso, el malware podría estar en la base de datos de una forma más compleja, o en un archivo .htaccess de una subcarpeta. También es posible que el ataque haya sido a través de un archivo de tema o plugin muy bien escondido. En este caso, te recomiendo restaurar tu sitio desde una copia de seguridad limpia (anterior al ataque) o contratar a un servicio de limpieza profesional.

### ¿Cómo puedo saber si mi sitio ha sido hackeado?

Los signos más comunes son: ralentización inexplicable, aparición de ventanas emergentes o anuncios extraños, redirecciones a otros sitios web, advertencias de Google o de tu navegador, y la creación de usuarios administradores que no reconoces.

### ¿La limpieza manual es mejor que usar un plugin?

La limpieza manual con cPanel es más efectiva para eliminar malware persistente, ya que no depende de que WordPress funcione correctamente. Sin embargo, es un proceso más técnico. Un plugin de seguridad es más fácil de usar, pero puede no ser suficiente en casos de infecciones graves. Lo ideal es combinar ambos: usar cPanel para la limpieza profunda y un plugin para la protección continua.

### ¿Qué es Syspanel?

Syspanel es el nombre que recibe el panel de control de hosting en algunos entornos, similar a cPanel. Si tu hosting usa Syspanel, el proceso es muy similar. La diferencia clave es que para acceder a Syspanel, deberás usar el puerto 2106. La URL de acceso sería algo como http://tudominio.com:2106 o https://tudominio.com:2106.

[INFO] Recuerda que si usas Syspanel, el puerto de acceso es el 2106, no el 2083 (que es el que usa cPanel por defecto).

### ¿Cada cuánto debo hacer una copia de seguridad?

Idealmente, deberías hacer una copia de seguridad completa de tu sitio al menos una vez a la semana. Si actualizas tu contenido con frecuencia, considera hacerlo a diario o usar un servicio de copias de seguridad automáticas.


En resumen: Eliminar malware de WordPress es un proceso que requiere paciencia y atención al detalle, pero con esta guía y las herramientas de cPanel, puedes hacerlo tú mismo. Recuerda: la prevención es siempre mejor que la cura. Mantén tu WordPress, plugins y temas actualizados, usa contraseñas seguras y ten un plugin de seguridad activo. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel