🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo Detectar y Eliminar Malware en WordPress desde Plesk (Escáner de Seguridad)

Actualizado el 30 de marzo de 2026

¿Tu WordPress va lento, muestra anuncios raros o redirige a páginas extrañas? Respira hondo. No estás solo y, lo más importante, tiene solución.

Detectar que tu web está infectada es un jarro de agua fría, pero actuar con rapidez y método es la clave para minimizar daños. En esta guía extensa y práctica, vamos a quitarte el miedo y darte un plan de acción paso a paso para limpiar virus WordPress utilizando una de las herramientas más potentes que tienes a tu disposición en tu panel de control: el escáner seguridad Plesk.

Olvídate de soluciones mágicas o de pagar fortunas urgentes. Con un poco de paciencia y siguiendo este instructivo, podrás eliminar malware Plesk de forma efectiva y recuperar la salud de tu sitio.


Primero, ¿Cómo Sé Si Mi WordPress Está Infectado?

Antes de lanzarnos a limpiar, debemos confirmar el problema. A veces los síntomas son evidentes y otras veces el malware es un ladrón silencioso. Presta atención a estas señales de alerta que indican que tu WordPress infectado necesita atención inmediata:

  • Redirecciones sospechosas: Haces clic en tu web y te lleva a páginas de farmacias, casinos o sitios de spam.
  • Avisos de Google: Al buscar tu sitio en Google, aparece un letrero que dice "Este sitio puede haber sido pirateado".
  • Rendimiento horrible: Tu web tarda una eternidad en cargar porque está enviando spam o minando criptomonedas en segundo plano.
  • Anuncios extraños: Ves banners o pop-ups que tú nunca pusiste en tu sitio.
  • Archivos nuevos o modificados: En tu administrador de archivos (dentro de Plesk) ves archivos .php que no reconoces o plugins que no instalaste.
  • Usuarios administradores desconocidos: En tu panel de WordPress (Usuarios > Todos los usuarios) aparece alguien que no eres tú con rol de Administrador.

Si has marcado al menos una de estas casillas, es hora de ponerse el traje de detective y usar el escáner seguridad Plesk.


¿Por Qué Usar el Escáner de Plesk y No Solo un Plugin?

Existen muchos plugins de seguridad para WordPress, pero cuando el malware es profundo, puede ocultarse o incluso desactivar los plugins de seguridad desde el propio código infectado.

La gran ventaja de usar el escáner seguridad Plesk es que opera fuera de tu WordPress. Es una herramienta del servidor, lo que significa que:

  • Es más difícil de engañar: El malware no puede desactivar el escáner porque no vive dentro de tu sitio.
  • Escanea más profundo: Analiza archivos del sistema, bases de datos y configuraciones que los plugins no alcanzan a ver.
  • Es rápido y no consume recursos de tu web: No afecta la velocidad de carga para tus visitantes.

Piensa en Plesk como el guardia de seguridad del edificio, mientras que los plugins son las cámaras dentro de tu apartamento. Ambos son útiles, pero el guardia ve más allá de tu puerta.


Paso 1: Activa el Escáner de Seguridad en Plesk

Esta es la parte más fácil. No necesitas instalar nada. Solo tienes que entrar a tu panel de control de Plesk.

  1. Inicia sesión en Plesk: Normalmente accedes a través de una URL como https://tu-dominio.com:8443 o la que te haya proporcionado tu proveedor de hosting.
  2. Busca el apartado "Seguridad": En el menú lateral izquierdo, busca la sección de "Seguridad" o "Herramientas y Ajustes".
  3. Encuentra "Escáner de Seguridad": Dentro de esa sección, verás una opción llamada "Escáner de Seguridad" o "Security Scanner" (si tu panel está en inglés). Haz clic en ella.

[TIP] Si tu hosting usa el panel Syspanel (antiguo HestiaCP), el acceso es un poco diferente, pero el principio es el mismo. Accede a tu panel a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106). Busca en el menú la sección de "Seguridad" o "Administrador de archivos" para inspeccionar manualmente. Aunque Syspanel no tiene un escáner automático tan potente como Plesk, puedes usar el Administrador de Archivos para buscar archivos sospechosos y revisar las fechas de modificación.


Paso 2: Ejecuta el Análisis Completo

Una vez dentro del escáner seguridad Plesk, verás una interfaz simple. No te asustes con las opciones técnicas. Solo necesitas hacer una cosa: ejecutar el análisis.

  1. Selecciona el dominio: Si tienes varios sitios web en tu cuenta, asegúrate de seleccionar el dominio que está infectado (el que tiene el WordPress).
  2. Configura el tipo de escaneo: Elige un "Análisis completo" o "Full Scan". Esto revisará todos los archivos, no solo los del núcleo de WordPress.
  3. Inicia el escaneo: Pulsa el botón de "Analizar" o "Scan".

¿Cuánto tarda? Depende del tamaño de tu web. Puede tardar desde unos minutos hasta un par de horas. Te recomiendo hacerlo en un momento de bajo tráfico para no saturar el servidor.

[INFO] El escáner de Plesk compara los archivos de tu sitio con las firmas de malware conocidas (como una base de datos de virus) y también detecta archivos modificados recientemente que no deberían haber cambiado.


Paso 3: Interpreta los Resultados del Escáner

Cuando el escaneo termine, verás una lista de resultados. Pueden aparecer tres tipos de alertas:

  • Infección (Malware): Archivos que contienen código malicioso confirmado. Estos son los que debemos eliminar o limpiar sí o sí.
  • Sospechosos: Archivos que no son malware confirmado, pero que tienen un comportamiento extraño (código ofuscado, scripts inusuales, etc.). Debes revisarlos manualmente.
  • Archivos modificados: Archivos del núcleo de WordPress (como wp-login.php o wp-config.php) que han sido alterados. Esto puede ser señal de hackeo.

No entres en pánico. Verás nombres de archivos como wp-content/uploads/... o wp-includes/.... Muchas veces el malware se esconde en las carpetas de subidas o en temas y plugins antiguos.


Paso 4: Cómo Eliminar Malware Plesk (El Proceso de Limpieza)

Esta es la fase crítica. Aquí es donde vamos a limpiar virus WordPress de raíz. Tienes dos caminos: la limpieza automática y la manual. Te recomiendo empezar por la manual para tener control total.

4.1. La Cuarentena (Opción Segura)

Antes de borrar nada, el escáner de Plesk te ofrece la opción de "Poner en cuarentena" los archivos infectados.

  • ¿Qué hace? Mueve el archivo a una carpeta especial del sistema donde no puede ejecutarse.
  • ¿Por qué hacerlo? Por si hay un falso positivo (un archivo legítimo que parece malware) o por si necesitas analizarlo más tarde.

Mi consejo: Si el escáner te da la opción de cuarentena, úsala primero. Luego, verifica que tu web funciona correctamente. Si todo va bien, puedes eliminar los archivos de cuarentena definitivamente.

4.2. Eliminación Manual desde el Administrador de Archivos

Para los archivos que son claramente maliciosos o que están en carpetas de subida (uploads), la mejor opción es borrarlos directamente.

  1. Ve al "Administrador de Archivos": En el panel de Plesk, busca la opción "Administrador de Archivos" en el menú de tu dominio.
  2. Navega a la ruta del archivo: El escáner te dará la ruta exacta, por ejemplo: public_html/wp-content/uploads/2024/03/malware.php. Navega hasta esa carpeta.
  3. Elimina el archivo: Haz clic derecho sobre el archivo y selecciona "Eliminar".

[WARNING] ¡CUIDADO! No borres archivos al azar. Si eliminas un archivo legítimo de un tema o plugin, tu web podría romperse. Solo elimina los archivos que el escáner ha marcado claramente como malware o que tú reconozcas como extraños.

4.3. Limpieza de la Base de Datos (El Nivel Avanzado)

El malware no solo vive en archivos, también puede esconderse en la base de datos de WordPress, especialmente en la tabla wp_options. Para esto, necesitamos usar phpMyAdmin (también dentro de Plesk).

  1. Accede a phpMyAdmin: En Plesk, busca la sección de "Bases de Datos" y haz clic en el icono de phpMyAdmin de tu base de datos de WordPress.
  2. Revisa la tabla wp_options: Busca entradas con nombres extraños o con código largo y codificado en los campos option_value. Los hackers suelen inyectar scripts aquí.
  3. Busca "hack" o "eval" en el buscador de phpMyAdmin para encontrar código malicioso.

[INFO] Esta parte es más técnica. Si no te sientes seguro, no toques nada en la base de datos. Es mejor contratar a un profesional o usar plugins especializados en limpieza de malware que se centran en la BD.


Paso 5: Refuerza tu WordPress para Evitar Futuras Infecciones

Limpiar es solo la mitad del trabajo. Si no cierras la puerta por donde entró el ladrón, volverá a pasar. Después de eliminar malware Plesk, sigue estos pasos:

  • Cambia TODAS tus contraseñas: La de tu cuenta de Plesk, la de la base de datos, la de FTP y la de tu administrador de WordPress. Usa contraseñas largas y únicas.
  • Actualiza todo: Ve a tu panel de WordPress y actualiza el núcleo, los temas y los plugins a sus últimas versiones. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Elimina plugins y temas que no uses: Cuanto menos código haya, menos superficie de ataque tendrás. Borra los que no necesites.
  • Instala un plugin de seguridad: Ahora que tu sitio está limpio, instala un buen plugin como Wordfence o iThemes Security. Ellos añadirán un firewall y escaneos regulares.
  • Haz copias de seguridad: Configura copias de seguridad automáticas en Plesk. Si algo vuelve a pasar, podrás restaurar tu web a un estado limpio en minutos.

Preguntas Frecuentes (FAQ) sobre Malware en WordPress y Plesk

Aquí tienes las dudas más comunes que nos llegan al soporte, resueltas de forma clara:

¿El escáner de Plesk es 100% fiable?

Es una herramienta excelente y muy fiable, pero ningún escáner es perfecto. Puede haber falsos negativos (malware que no detecta). Por eso es crucial combinar el escáner de Plesk con plugins de seguridad de WordPress y buenas prácticas.

¿Qué pasa si el escáner no encuentra nada pero mi web sigue dando problemas?

Puede que el malware esté muy bien escondido o que el problema sea otro (como un plugin conflictivo). Te recomiendo revisar los archivos .htaccess y wp-config.php manualmente. A veces el código malicioso se inserta en estas líneas.

¿Puedo limpiar el malware yo mismo o necesito un experto?

Si has llegado hasta aquí, puedes hacerlo tú. La limpieza manual con el escáner de Plesk es muy efectiva para el 90% de los casos. Si la infección es muy compleja (por ejemplo, un rootkit en el servidor), necesitarás ayuda de tu proveedor de hosting.

¿Mi hosting me puede suspender por tener malware?

Sí, los proveedores de hosting suelen suspender cuentas infectadas para evitar que el malware se propague a otros sitios en el mismo servidor. Por eso es vital actuar rápido.

¿El escáner de seguridad de Plesk afecta al rendimiento de mi web?

No, el escáner se ejecuta en el servidor y no interfiere con el tráfico de tu sitio web. Puedes ejecutarlo con total tranquilidad.

¿Debo contactar con mi proveedor de hosting?

Sí, absolutamente. Diles que has detectado malware y que lo estás limpiando. Ellos pueden ayudarte a verificar que el servidor está limpio y pueden darte consejos específicos para su entorno. Además, te pueden ayudar a revisar los logs de acceso para ver cómo entró el atacante.


Conclusión: Recupera el Control de tu Web

Tener un WordPress infectado es una experiencia estresante, pero no es el fin del mundo. Con las herramientas que tienes a mano, especialmente el escáner seguridad Plesk, tienes el poder de eliminar malware Plesk y limpiar virus WordPress de manera efectiva.

Recuerda el proceso: 1. Escanea, 2. Pon en cuarentena, 3. Elimina, 4. Refuerza. No olvides que la prevención es tu mejor arma. Mantén todo actualizado, usa contraseñas fuertes y revisa tu sitio periódicamente.

Tu web es tu activo más valioso. Tómate el tiempo para asegurarla y no dudes en buscar ayuda profesional si te sientes abrumado. ¡Estás más cerca de recuperar la tranquilidad de lo que crees!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel