🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en WordPress usando herramientas de Plesk

Actualizado el 15 de diciembre de 2025

¿Tu sitio WordPress va lento, muestra contenido extraño o redirige a páginas sospechosas? Si respondiste que sí a alguna de estas preguntas, es muy probable que tengas un malware WordPress alojado en tu sitio. No te preocupes, es un problema más común de lo que crees y, con las herramientas adecuadas, puedes solucionarlo sin ser un experto en ciberseguridad.

En este artículo, te voy a guiar paso a paso para que aprendas a detectar malware y limpiar tu WordPress utilizando las potentes herramientas de seguridad integradas en Plesk. Plesk es uno de los paneles de control de hosting más populares y, aunque a veces lo pasamos por alto, incluye funcionalidades excelentes para mantener tu web a salvo.

Vamos a convertirte en un detective de la seguridad web. Coge tu lupa virtual y empecemos.

¿Por qué es tan común el malware en WordPress?

WordPress es el sistema de gestión de contenidos (CMS) más usado del mundo, lo que lo convierte en un objetivo principal para los ciberdelincuentes. No es que WordPress sea inseguro en sí mismo, sino que su popularidad y la gran cantidad de plugins y temas de terceros crean muchas puertas de entrada potenciales.

Las causas más frecuentes de infección son:

  • Plugins y temas desactualizados: Los desarrolladores lanzan actualizaciones para parchear vulnerabilidades. Si no actualizas, dejas la puerta abierta.
  • Contraseñas débiles: Un administrador con contraseña "admin123" es una invitación a los atacantes.
  • Plugins o temas nulled (piratas): Suelen venir con código malicioso oculto.
  • Falta de un firewall o medidas de seguridad básicas.

Un malware WordPress puede manifestarse de muchas formas: desde enlaces ocultos que favorecen el SEO de otros sitios (lo que se conoce como "SEO Spam") hasta scripts que roban información de tus usuarios o que convierten tu web en parte de una red de bots para lanzar ataques a otros sitios.

Las herramientas de Plesk para la seguridad de WordPress

Plesk, consciente de estos riesgos, ha integrado varias herramientas que te ayudan a mantener la ciberseguridad hosting sin necesidad de instalar plugins adicionales en tu WordPress. La más importante para nuestro propósito es el Kit de Seguridad de WordPress.

Este kit no solo te alerta de problemas, sino que te ofrece soluciones prácticas. Vamos a ver cómo usarlo para detectar y eliminar amenazas.

Accediendo al Kit de Seguridad de WordPress en Plesk

El proceso es muy sencillo. Solo tienes que seguir estos pasos:

  1. Inicia sesión en Plesk. Normalmente accedes a través de una URL como https://tudominio.com:8443 o la que te haya proporcionado tu proveedor de hosting.
  2. Una vez dentro, busca la sección de WordPress. En la mayoría de las versiones de Plesk, la encontrarás en el menú lateral izquierdo, bajo el nombre de tu dominio.
  3. Dentro del panel de WordPress, verás una pestaña o un botón que dice "Kit de Seguridad" o "Security Kit". Haz clic ahí.

¡Ya estás dentro! Aquí es donde ocurre la magia.

Cómo detectar malware paso a paso con el Kit de Seguridad

El Kit de Seguridad de Plesk realiza un análisis exhaustivo de tu instalación de WordPress. No solo busca archivos maliciosos, sino que también verifica la integridad del núcleo de WordPress, los plugins y los temas.

Paso 1: Iniciar un escaneo de seguridad

Dentro del Kit de Seguridad, busca un botón o enlace que diga "Escanear ahora" o "Iniciar escaneo". El proceso puede tardar unos minutos, dependiendo del tamaño de tu sitio y la cantidad de archivos.

¿Qué hace exactamente este escaneo?

  • Comprueba la integridad de los archivos: Compara los archivos del núcleo de WordPress, plugins y temas con las versiones oficiales de sus repositorios. Cualquier archivo modificado o añadido sin autorización será marcado como sospechoso.
  • Busca patrones de malware: Analiza el código en busca de firmas conocidas de malware, como scripts de inyección SQL, backdoors (puertas traseras) o redirecciones maliciosas.
  • Evalúa la configuración: Revisa tu archivo wp-config.php y otros ajustes clave para detectar configuraciones inseguras.

Paso 2: Interpretar los resultados del escaneo

Una vez finalizado el escaneo, Plesk te mostrará un informe muy visual. Verás una clasificación por colores y niveles de riesgo:

  • Crítico (Rojo): Se ha encontrado malware confirmado o una vulnerabilidad grave. Requiere acción inmediata.
  • Advertencia (Amarillo/Naranja): Se han detectado archivos sospechosos o configuraciones que podrían ser un riesgo. Debes revisarlos.
  • Info (Azul): Información general, como plugins desactualizados que, aunque no son malware en sí mismos, son un riesgo potencial.

Ejemplo de lo que podrías ver:

  • "Se ha detectado un archivo sospechoso: /wp-content/uploads/evil.php" -> Esto es una señal de alarma. Un archivo PHP en la carpeta de uploads no debería estar ahí.
  • "El plugin 'Contact Form 7' está desactualizado" -> Es una advertencia. Debes actualizarlo para evitar que sea explotado.
  • "El núcleo de WordPress ha sido modificado" -> Esto es muy grave. Significa que alguien ha alterado archivos fundamentales de WordPress.

[WARNING] Si ves resultados "Críticos", no entres en pánico. No toques nada todavía. Simplemente, toma nota de los archivos y las rutas exactas que se mencionan. Los vamos a limpiar en el siguiente paso.

Paso 3: Limpiar el malware detectado

Aquí viene la parte más importante: limpiar WordPress. El Kit de Seguridad de Plesk te ofrece varias opciones para hacerlo, desde acciones automáticas hasta guiadas manualmente.

Opción A: Acción automática (Recomendada para principiantes)

Muchas veces, Plesk te permite "Poner en cuarentena" o "Eliminar" directamente los archivos maliciosos desde la misma interfaz del informe.

  1. Busca los elementos marcados como "Crítico".
  2. Verás un botón o enlace junto a cada uno que dice "Poner en cuarentena" o "Eliminar".
  3. Recomendación: Siempre elige "Poner en cuarentena" primero. Esto mueve el archivo sospechoso a una carpeta segura dentro de Plesk, sin eliminarlo definitivamente. Si tu sitio deja de funcionar después de la cuarentena, puedes restaurar el archivo desde ahí para investigar más a fondo. Si todo funciona bien, puedes eliminarlo de forma permanente desde la propia cuarentena.

Opción B: Limpieza manual guiada (Para los más valientes)

Si el malware es complejo o Plesk no puede eliminarlo automáticamente, te dará instrucciones precisas. Normalmente, te pedirá que:

  1. Conectes por FTP a tu servidor usando un cliente como FileZilla.
  2. Navegues hasta la ruta exacta del archivo malicioso (por ejemplo, /wp-content/plugins/plugin-infectado/).
  3. Elimines o renombres el archivo sospechoso.

[TIP] Si no te sientes cómodo usando FTP, siempre puedes pedir ayuda a tu proveedor de hosting o a un profesional. Es mejor ser precavido.

Paso 4: Revisar y corregir vulnerabilidades (Prevención)

Una vez que has limpiado el malware, el trabajo no ha terminado. El Kit de Seguridad también te dará una lista de recomendaciones para prevenir futuros ataques. Presta mucha atención a esta sección.

Las recomendaciones más comunes son:

  • Actualizar todo: WordPress, todos los plugins y el tema activo. Hazlo desde el propio panel de Plesk o desde el escritorio de WordPress.
  • Cambiar contraseñas: Cambia la contraseña de tu usuario administrador de WordPress y, si es posible, la de la base de datos. Usa contraseñas fuertes (mayúsculas, minúsculas, números y símbolos).
  • Eliminar plugins y temas inactivos: Si no los usas, no los tengas instalados. Son un riesgo innecesario.
  • Activar el Firewall de Aplicación Web (WAF): Plesk suele ofrecer un WAF (como ModSecurity) que bloquea peticiones maliciosas antes de que lleguen a tu WordPress. Actívalo desde la configuración de seguridad del dominio.
  • Limitar intentos de inicio de sesión: Esto evita ataques de fuerza bruta. Puedes hacerlo con un plugin de seguridad o, si tu hosting lo permite, desde la configuración de Plesk.

Preguntas Frecuentes (FAQ) sobre detección de malware en Plesk

Aquí respondo a las dudas más comunes que suelen tener los usuarios al enfrentarse a este problema.

¿El escaneo de Plesk es suficiente para proteger mi WordPress?

El Kit de Seguridad de Plesk es una herramienta excelente y muy efectiva para detectar y limpiar malware conocido. Sin embargo, la seguridad es un proceso continuo. Es una capa más, pero no la única. Es recomendable combinarlo con buenas prácticas (contraseñas fuertes, actualizaciones, etc.) y, si tu sitio es crítico, considerar un plugin de seguridad especializado para WordPress que ofrezca protección en tiempo real.

¿Qué hago si Plesk no encuentra nada pero mi web sigue teniendo comportamientos extraños?

Puede ocurrir. El malware es cada vez más sofisticado y algunos pueden ocultarse muy bien. En ese caso:

  1. Revisa manualmente los archivos recientemente modificados. Puedes hacerlo desde el administrador de archivos de Plesk (en la sección "Archivos").
  2. Comprueba los usuarios de WordPress. Ve a "Usuarios" en tu panel de WordPress y asegúrate de que no hay usuarios desconocidos con rol de Administrador.
  3. Reinstala el núcleo de WordPress. Desde el propio panel de WordPress, puedes reinstalar la versión actual sin perder tu contenido. Esto sobreescribe los archivos del núcleo y elimina posibles modificaciones maliciosas.

¿Puedo programar escaneos automáticos en Plesk?

Sí, en muchas versiones de Plesk, el Kit de Seguridad te permite programar escaneos periódicos (diarios, semanales, etc.). Busca la opción de "Programar escaneo" dentro de la herramienta. Es una excelente idea activarlo para tener una vigilancia constante.

¿Perderé mis datos si pongo un archivo en cuarentena?

No, la cuarentena es segura. El archivo se mueve a una ubicación especial donde no puede ejecutarse ni causar daño. Si después de unos días tu sitio funciona perfectamente, puedes eliminarlo de la cuarentena de forma segura.

Conclusión: La seguridad es un hábito, no un evento

Detectar y limpiar WordPress de malware es una habilidad que cualquier propietario de un sitio web debería tener. Las herramientas de Plesk seguridad te ponen las cosas muy fáciles, permitiéndote actuar de forma rápida y eficaz.

No esperes a que tu web sea hackeada para tomar medidas. Haz de la seguridad un hábito:

  1. Escanea tu sitio semanalmente con el Kit de Seguridad de Plesk.
  2. Actualiza siempre todo tu ecosistema WordPress.
  3. Usa contraseñas robustas y cámbialas periódicamente.

Siguiendo estos pasos, no solo estarás protegiendo tu inversión y tu reputación online, sino también la de tus visitantes. La ciberseguridad hosting está en tus manos. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel