🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo detectar malware en WordPress usando Plesk: tutorial básico

Actualizado el 21 de diciembre de 2025

¿Tu sitio WordPress se ha vuelto lento, muestra mensajes extraños o redirige a páginas raras? Es posible que tengas malware. No entres en pánico. Detectar y limpiar un sitio infectado es más sencillo de lo que parece, especialmente si tu hosting utiliza Plesk como panel de control.

En este tutorial básico, te guiaré paso a paso para que puedas identificar signos de infección en tu WordPress usando las herramientas que Plesk pone a tu disposición. No necesitas ser un experto en ciberseguridad; solo seguir estas instrucciones con calma.

¿Por qué es importante detectar malware a tiempo?

El malware no solo afecta la velocidad de tu web. Puede robar datos de tus usuarios, incluir tu sitio en listas negras de Google (lo que arruina tu SEO), o incluso usar tu servidor para enviar spam. Detectar una infección a tiempo es la diferencia entre una solución rápida y una pesadilla de restauración.

Señales de alerta en tu WordPress

Antes de meterte en Plesk, presta atención a estas pistas visuales:

  • Velocidad anormalmente baja: El sitio carga muy lento incluso con poco tráfico.
  • Redirecciones inesperadas: Al hacer clic en un enlace, vas a páginas de apuestas, farmacias o contenido extraño.
  • Anuncios pop-up: Aparecen ventanas con publicidad que tú no has puesto.
  • Errores en la consola de WordPress: Avisos de "archivos modificados" o plugins que se desactivan solos.
  • Usuarios desconocidos: En tu panel de administración de WordPress ves cuentas de usuario que no creaste.

Si notas al menos dos de estos síntomas, es hora de actuar.

Primeros pasos en Plesk: prepara el terreno

Plesk es tu aliado. Te permite acceder al sistema de archivos y a la base de datos sin necesidad de FTP ni conocimientos de línea de comandos. Sigue estos pasos para preparar el entorno de análisis.

1. Accede a tu panel de Plesk

Ingresa a tu panel de control de hosting. Normalmente la dirección es algo como https://tudominio.com:8443 o la URL que te haya proporcionado tu proveedor. Introduce tu usuario y contraseña de administrador.

[TIP] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el puerto de acceso es el 2106. Por ejemplo: https://tudominio.com:2106. El proceso de detección es similar, pero las herramientas varían ligeramente.

2. Ve al administrador de archivos

Una vez dentro de Plesk, busca la sección "Archivos" o "Administrador de archivos". Aquí podrás navegar por todo el contenido de tu sitio web. Es como el explorador de Windows o Finder de Mac, pero en la nube.

3. Identifica la carpeta de tu WordPress

Normalmente, tu WordPress está instalado en una carpeta llamada httpdocs, public_html o el nombre de tu dominio. Haz clic en ella para abrirla. Verás carpetas como wp-admin, wp-content, wp-includes y muchos archivos .php.

El escaneo manual: busca lo evidente

No necesitas un escáner automático para encontrar las infecciones más comunes. Con un poco de paciencia, tú mismo puedes detectar malware.

1. Busca archivos con nombres sospechosos

El malware suele disfrazarse con nombres que imitan archivos legítimos. Presta atención a:

  • Archivos con nombres aleatorios: Como a4f3g7.php, x8y2z.php o tmp_upload.php.
  • Archivos con doble extensión: Por ejemplo, imagen.jpg.php o documento.pdf.php. El truco está en que el sistema solo ve la última extensión (.php), pero el nombre intenta engañar.
  • Archivos en lugares extraños: ¿Un archivo .php suelto en la raíz llamado wp-config.php.bak? Eso es sospechoso. El verdadero wp-config.php debe estar en la raíz y ser el único.

2. Revisa la carpeta wp-content/uploads

Esta carpeta está diseñada para imágenes y documentos. Si ves archivos .php, .js o .html aquí, es altamente probable que sean maliciosos. Los hackers suelen subir scripts a través de vulnerabilidades en plugins.

3. Examina archivos .htaccess

El archivo .htaccess es un archivo de configuración oculto (empieza con punto). Puede estar en la raíz y en subcarpetas. Un .htaccess limpio de WordPress suele tener reglas de reescritura de URL y algunas directivas de seguridad. Si ves líneas como:

RewriteRule ^.*$ http://sitiomalicioso.com [R=301,L]

Eso es una redirección forzada. También busca código ofuscado (mezcla de letras y números sin sentido). Elimina esas líneas o, si no estás seguro, renombra el archivo a .htaccess.bak y genera uno nuevo desde los ajustes de permalinks de WordPress.

Escaneo con herramientas integradas en Plesk

Plesk incluye herramientas de seguridad que pueden automatizar parte del trabajo.

1. Usa el escáner de seguridad de Plesk

En el panel principal, busca la sección "Seguridad" o "Herramientas de seguridad". Dependiendo de tu versión de Plesk, puede llamarse "Panel de seguridad" o "ImunifyAV" (si está instalado).

  • ImunifyAV: Es un antivirus para servidores web. Si lo tienes activo, verás una opción para escanear tu sitio. Haz clic en "Escanear ahora". Te mostrará una lista de archivos infectados, con su ruta exacta y el tipo de malware.
  • Plesk Firewall: Puede bloquear IPs maliciosas, pero no detecta malware en archivos. Úsalo como complemento.

[WARNING] Si el escáner encuentra malware, NO lo elimines directamente desde la herramienta sin antes hacer una copia de seguridad. Algunos archivos pueden ser falsos positivos (por ejemplo, plugins legítimos con código ofuscado). Siempre verifica manualmente.

2. Revisa los registros de acceso (logs)

Los logs guardan cada petición a tu web. Pueden revelar actividad sospechosa. En Plesk, ve a "Sitios web y dominios" > selecciona tu dominio > "Registros". Busca:

  • Peticiones a archivos extraños: Como POST /wp-content/plugins/.../shell.php.
  • Muchos errores 404: Puede indicar que un bot está probando rutas de archivos.
  • Tráfico desde IPs desconocidas: Si ves muchas peticiones desde una misma IP en poco tiempo, puede ser un ataque.

Limpieza básica: qué hacer si encuentras malware

No te asustes. Puedes limpiar la mayoría de infecciones sin ser un experto.

1. Haz una copia de seguridad

Antes de tocar nada, ve a "Archivos" > selecciona toda la carpeta de tu sitio y haz clic en "Descargar" o "Crear copia de seguridad". En Plesk, también puedes usar la herramienta de "Backup Manager" para hacer una copia completa del sitio y la base de datos.

2. Elimina archivos maliciosos

Desde el Administrador de archivos, selecciona los archivos que identificaste como malware y bórralos. Si no estás seguro, renómbralos añadiendo .malware al final (ejemplo: shell.php.malware). Así los desactivas sin perderlos del todo.

3. Cambia todas las contraseñas

  • Contraseña de WordPress: Ve a Usuarios > tu perfil y cámbiala por una segura (usa un gestor de contraseñas).
  • Contraseña de la base de datos: En Plesk, ve a "Bases de datos" > selecciona tu BD > "Cambiar contraseña".
  • Contraseña de FTP/SFTP: En "Acceso FTP" de Plesk, cámbiala también.

4. Actualiza todo

Las infecciones suelen entrar por vulnerabilidades en versiones antiguas. Desde el panel de WordPress, ve a "Escritorio" > "Actualizaciones" y actualiza el núcleo, los plugins y los temas. Si algún plugin no se actualiza, considera reemplazarlo.

Prevención: cómo evitar futuras infecciones

Una vez limpio, es clave blindar tu sitio.

  • Instala un plugin de seguridad: Wordfence, Sucuri o iThemes Security son excelentes. Te avisarán de intentos de acceso y escanearán archivos periódicamente.
  • Usa contraseñas fuertes: No uses "admin" como usuario ni "123456" como contraseña.
  • Mantén todo actualizado: Activa las actualizaciones automáticas en WordPress para plugins y temas.
  • Limita los intentos de inicio de sesión: Con plugins como Limit Login Attempts Reloaded.
  • Revisa los permisos de archivos: En Plesk, los archivos deben tener permisos 644 y las carpetas 755. No uses 777.

Preguntas frecuentes (FAQ)

¿Puedo detectar malware sin acceso a Plesk?

Sí, puedes usar plugins de seguridad como Wordfence desde el panel de WordPress, pero el acceso a Plesk te da una visión más completa del sistema de archivos.

¿Qué hago si el malware vuelve después de limpiarlo?

Puede que la infección esté en la base de datos o que haya una puerta trasera (backdoor) que no encontraste. En ese caso, restaura una copia de seguridad limpia (anterior a la infección) o contrata a un profesional.

¿El escáner de Plesk elimina el malware automáticamente?

Depende de la herramienta. ImunifyAV puede poner en cuarentena los archivos, pero siempre es mejor revisar manualmente antes de eliminar.

¿Syspanel (HestiaCP) tiene herramientas similares a Plesk?

Sí, aunque la interfaz es diferente. En Syspanel, el acceso es por el puerto 2106. Puedes usar el administrador de archivos y los logs, pero no incluye un antivirus integrado como ImunifyAV. Tendrías que instalar un plugin de seguridad en WordPress.

Conclusión

Detectar malware en WordPress usando Plesk no es una tarea de otro mundo. Con un poco de observación, el administrador de archivos y las herramientas de seguridad del panel, puedes identificar y eliminar la mayoría de las infecciones. Recuerda siempre hacer copias de seguridad y mantener todo actualizado.

Si el problema persiste o te sientes abrumado, no dudes en contactar al soporte técnico de tu hosting. Están para ayudarte. ¡Tu sitio limpio y seguro te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel