🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de tu sitio WordPress con Plesk

Actualizado el 21 de octubre de 2025

¿Por qué tu WordPress en Plesk tiene malware y cómo detectarlo?

Detectar que tu sitio web ha sido infectado es una de las peores sensaciones para cualquier propietario de una página. De repente, Google te marca como sitio peligroso, tus visitantes ven anuncios raros o tu web se vuelve lentísima. Pero tranquilo, hoy vamos a aprender a eliminar malware WordPress de forma efectiva y, lo más importante, usando las herramientas que ya tienes en tu panel Plesk.

El malware no aparece por arte de magia. Normalmente entra por plugins desactualizados, temas piratas o contraseñas débiles. La buena noticia es que, con una guía clara y paso a paso, puedes limpiar virus Plesk sin necesidad de ser un experto en programación. Vamos a ello.

Primeros síntomas de infección

Antes de lanzarnos a limpiar, asegúrate de que realmente hay un problema. Estos son los síntomas más comunes:

  • Avisos de Google Safe Browsing: Si buscas tu web y aparece "El sitio puede haber sido pirateado".
  • Redirecciones extrañas: Al entrar desde Google, te lleva a páginas de casinos, farmacias o contenido adulto.
  • Anuncios invasivos: Ventanas emergentes que no deberían estar ahí.
  • Rendimiento pésimo: Cargas lentísimas sin motivo aparente.
  • Archivos nuevos y sospechosos: En tu gestor de archivos ves scripts con nombres raros como wp.php, c0re.php o archivos .ico que no recuerdas haber subido.

Si tienes uno o varios de estos síntomas, es momento de actuar. La seguridad WordPress Plesk no es opcional, es una necesidad.

Preparación previa: Haz una copia de seguridad (sí o sí)

Este paso es innegociable. Antes de tocar nada, necesitas una copia de seguridad limpia o, al menos, una copia del estado actual para poder volver atrás si algo sale mal.

Cómo hacer la copia en Plesk

  1. Entra en tu panel Plesk.
  2. Ve a la sección Archivos o Sitios web y dominios.
  3. Busca la opción Copias de seguridad (normalmente está en el menú principal).
  4. Haz clic en Respaldar y elige la opción completa (archivos + base de datos).
  5. Descarga esa copia a tu ordenador o a un almacenamiento externo.

[WARNING] No confíes en que tu hosting hace copias automáticas. Siempre ten una copia local actualizada. El malware puede borrar o cifrar tus backups remotos.

Escaneo inicial: Localiza los archivos maliciosos

Con la copia a salvo, vamos a cazar al bicho. Plesk tiene un administrador de archivos bastante completo que nos permite revisar todo el contenido de tu WordPress.

Revisión manual de archivos sospechosos

  1. Ve a Sitios web y dominios > Administrador de archivos.
  2. Navega hasta la carpeta httpdocs (o public_html).
  3. Ordena los archivos por fecha de modificación. Los archivos modificados en los últimos días u horas son sospechosos.
  4. Busca archivos con extensiones raras: .php, .phtml, .php7, .ico (sí, los iconos pueden contener código).
  5. Abre cualquier archivo .php que no reconozcas y mira si contiene código ofuscado (líneas largas sin sentido, funciones eval(), base64_decode, etc.).

[INFO] Si ves eval(base64_decode(...)) o gzinflate, es 99% malware. No lo ejecutes, solo anota la ruta.

El clásico: revisar wp-config.php y .htaccess

Estos dos archivos son los favoritos de los atacantes.

  • wp-config.php: Busca líneas que definan conexiones a otros servidores o funciones extrañas al final del archivo.
  • .htaccess: Si ves reglas de redirección hacia dominios raros (como bit.ly o dominios de casinos), estás infectado.

Elimina malware WordPress con las herramientas de Plesk

Ahora viene lo bueno. Plesk no trae un antivirus integrado como tal, pero podemos usar sus herramientas para limpiar a fondo.

Usa el Administrador de archivos para borrar archivos maliciosos

Con la lista de archivos sospechosos que has anotado:

  1. Selecciona el archivo malicioso.
  2. Haz clic en Eliminar.
  3. Repite con todos los archivos que hayas identificado.

[TIP] Si no estás seguro de si un archivo es legítimo, no lo borres directamente. Renómbralo a .txt o muévelo a una carpeta temporal. Si tu web sigue funcionando bien, entonces era basura.

Limpiar la base de datos con phpMyAdmin

Muchas infecciones inyectan código en la base de datos, especialmente en la tabla wp_options o en los widgets.

  1. En Plesk, ve a Sitios web y dominios > Bases de datos.
  2. Haz clic en phpMyAdmin junto a tu base de datos.
  3. Ejecuta esta consulta SQL para buscar inyecciones (adaptada a tu prefijo de tablas, normalmente wp_):
SELECT * FROM wp_options WHERE option_value LIKE '%base64_decode%' OR option_value LIKE '%eval%';
  1. Si encuentras resultados, edita o elimina esas filas.
  2. Revisa también wp_posts y wp_comments buscando scripts inyectados en el contenido.

[WARNING] Ten mucho cuidado al borrar en la base de datos. Si no estás seguro, consulta con tu proveedor de hosting o un profesional.

Reinstala el núcleo de WordPress (solución definitiva)

Una de las formas más efectivas de quitar malware hosting es sobrescribir los archivos del núcleo de WordPress. Esto elimina cualquier modificación en los archivos del sistema.

Pasos para reinstalar el núcleo

  1. Descarga la última versión de WordPress desde es.wordpress.org (el archivo .zip).
  2. Descomprímelo en tu ordenador.
  3. En Plesk, ve al Administrador de archivos y sube la carpeta wp-admin, wp-includes y los archivos raíz (excepto wp-config.php y wp-content).
  4. Sobrescribe los archivos existentes.

[INFO] Este proceso no borrará tus publicaciones ni tus plugins, solo reemplaza los archivos del sistema. Tus contenidos están en la base de datos.

Seguridad WordPress Plesk: Fortalece tu sitio después de la limpieza

Una vez que has conseguido eliminar malware WordPress, es hora de blindar tu sitio para que no vuelva a pasar. La prevención es la mejor cura.

Actualiza absolutamente todo

  • Núcleo de WordPress: Ve a Escritorio > Actualizaciones y actualiza a la última versión.
  • Plugins y temas: Borra los que no uses y actualiza los que sí. Los plugins abandonados son la puerta de entrada favorita.

Cambia todas tus contraseñas

  • Contraseña de la base de datos: En Plesk, ve a Bases de datos y cambia la contraseña del usuario.
  • Contraseña del administrador de WordPress: Ve a Usuarios > Tu perfil.
  • Contraseña de FTP/SFTP: En Plesk, sección Acceso FTP.

Activa la autenticación en dos pasos (2FA)

Plesk permite instalar plugins como Wordfence o iThemes Security que añaden 2FA. Esto hará que sea mucho más difícil que te vuelvan a hackear.

Configura un cortafuegos de aplicación web (WAF)

En Plesk, puedes activar el ModSecurity (si tu proveedor lo tiene disponible). Esto bloquea muchas peticiones maliciosas antes de que lleguen a tu WordPress.

Herramientas adicionales para limpiar virus Plesk

Aunque ya hemos hecho una limpieza manual, te recomiendo instalar un plugin de seguridad para mantener la vigilancia.

Plugins recomendados

  • Wordfence: Escáner de malware, cortafuegos y bloqueo de IPs.
  • Sucuri Scanner: Escaneo en la nube y limpieza remota (de pago).
  • iThemes Security: Endurece tu WordPress con 30+ medidas de seguridad.

[TIP] Después de instalar el plugin, ejecuta un escaneo completo. Te sorprenderá lo que puede encontrar que se te escapó.

Casos especiales: Malware en el servidor (no solo en WordPress)

A veces el problema no está en tu WordPress, sino en el propio servidor. Si después de limpiar todo, el malware reaparece, puede que haya archivos maliciosos fuera de httpdocs.

En Plesk, revisa:

  • La carpeta /tmp (temporal).
  • Los cron jobs configurados en Programador de tareas.
  • Los archivos en /var/www/vhosts/ que no pertenezcan a tu sitio.

[WARNING] Si el malware está en el servidor, no lo intentes arreglar tú. Contacta con tu proveedor de hosting inmediatamente. Ellos tienen herramientas de nivel servidor para limpiar virus Plesk de forma más profunda.

Preguntas frecuentes sobre eliminación de malware y seguridad en Plesk

¿Cuánto tarda en desaparecer el aviso de Google Safe Browsing?

Normalmente entre 24 y 72 horas después de que Google verifique que tu sitio está limpio. Puedes solicitarlo en Google Search Console en la sección "Problemas de seguridad".

¿Debo borrar todos los usuarios de WordPress?

No, pero sí debes revisar que no haya usuarios administradores desconocidos. Ve a Usuarios > Todos los usuarios y elimina cualquier cuenta que no reconozcas.

¿Puedo evitar el malware sin usar plugins de seguridad?

Sí, pero es más difícil. Mantener todo actualizado, usar contraseñas fuertes y no instalar temas piratas reduce el riesgo en un 90%.

Mi web sigue lenta después de limpiar. ¿Qué hago?

Puede que el malware haya dejado archivos basura o procesos en segundo plano. Revisa los cron jobs en Plesk y desactiva los que no reconozcas. También puedes optimizar tu base de datos desde phpMyAdmin.

Conclusión: La seguridad es un proceso, no un destino

Hemos visto cómo eliminar malware WordPress usando las herramientas de Plesk, desde la detección manual hasta la limpieza de la base de datos. Recuerda siempre estos tres pilares:

  1. Copia de seguridad antes de tocar nada.
  2. Limpieza profunda de archivos y base de datos.
  3. Prevención con actualizaciones y buenas prácticas.

La seguridad WordPress Plesk no es complicada si la tomas como un hábito. Dedica 15 minutos cada semana a revisar tus archivos, actualizar tus plugins y cambiar contraseñas periódicamente. Es mucho menos doloroso que recuperar un sitio secuestrado.

[TIP] Si tu proveedor de hosting usa Syspanel (antes conocido como HestiaCP) en lugar de Plesk, el proceso es similar. Accede por el puerto 2106 y busca las herramientas de administración de archivos y bases de datos. Los principios son los mismos: detectar, limpiar y proteger.

Espero que esta guía te haya sido útil. Ahora ve y limpia ese WordPress con confianza. Si te atascas en algún paso, no dudes en consultar la documentación de tu hosting o contactar con soporte. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel