🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de un sitio en Plesk (guía para novatos)

Actualizado el 11 de abril de 2026

¡Hola! Si estás leyendo esto, probablemente te hayas encontrado con un mensaje de tu proveedor de hosting o hayas notado que tu web se comporta de forma extraña. No te preocupes, tener malware en tu sitio no es el fin del mundo, y en esta guía te voy a enseñar, paso a paso y en un lenguaje muy sencillo, cómo eliminar malware de Plesk y devolverle la salud a tu página.

Vamos a centrarnos en Plesk, uno de los paneles de control de hosting más populares. Aunque los conceptos son similares para otros paneles (como cPanel malware o Syspanel -que es HestiaCP y se accede por el puerto 2106), aquí te daré los pasos exactos para Plesk. Prepárate para convertirte en un pequeño héroe de la Plesk seguridad.


¿Qué es el malware y cómo afecta a mi hosting?

Imagina que el malware es como un virus en tu computadora, pero en lugar de afectar a tu PC, infecta los archivos de tu sitio web. Puede llegar a través de plugins desactualizados, contraseñas débiles, o incluso por vulnerabilidades en el propio sistema. Cuando tu sitio está infectado, puede:

  • Redirigir a tus visitantes a páginas de spam.
  • Robar información de tus usuarios.
  • Enviar correos basura desde tu servidor.
  • Hacer que Google marque tu sitio como "peligroso" y lo elimine de los resultados de búsqueda.

Pero no temas. Con un poco de paciencia y esta guía, podrás limpiar sitio infectado sin ser un experto en programación. Vamos a usar las herramientas que ya tienes en Plesk.


Paso 1: Diagnóstico y Preparación (Antes de tocar nada)

[WARNING] Antes de hacer cualquier cambio, haz una copia de seguridad completa de tu sitio. Ve a Plesk > "Sitios web y dominios" > tu dominio > "Copias de seguridad". Si algo sale mal, podrás restaurar todo.

¿Cómo sé si mi sitio tiene malware?

No siempre es obvio. Aquí tienes señales de alerta:

  • Google Search Console te avisa: Recibirás un mensaje de "Sitio pirateado" o "Software no deseado".
  • Tu web carga muy lento: El malware consume recursos del servidor.
  • Aparecen anuncios extraños: Pop-ups que no pusiste tú.
  • Tu cuenta de hosting te suspende: El proveedor detecta actividad maliciosa.
  • Archivos desconocidos: Ves archivos con nombres raros como x.php, shell.php o wp-admin-1.php.

Herramientas básicas que necesitarás

  1. Acceso a Plesk: Con tus credenciales de administrador.
  2. Cliente FTP: Como FileZilla (gratuito). Te permitirá ver y descargar archivos del servidor.
  3. Editor de texto plano: Como Notepad++ (Windows) o Sublime Text (Mac/Linux). Nunca uses Word para editar código.
  4. Un escáner de malware: Plesk trae uno integrado, pero también usaremos uno gratuito online.

Paso 2: Escaneo Inicial con las Herramientas de Plesk

Plesk tiene un módulo de seguridad muy útil. Vamos a usarlo.

Activar el escáner de malware en Plesk

  1. Inicia sesión en Plesk.
  2. Ve a "Herramientas y configuraciones" (en el menú de la izquierda).
  3. Busca la sección "Seguridad" y haz clic en "Escáner de malware".
  4. Si no está activado, actívalo. Normalmente se llama "Dr.Web" o algo similar.
  5. Selecciona tu dominio y haz clic en "Escanear ahora".

Este proceso puede tardar unos minutos. El escáner te mostrará una lista de archivos infectados. No los borres aún. Primero, vamos a entender qué estamos viendo.

Interpretando los resultados del escáner

El escáner te dirá:

  • Ruta del archivo: Dónde está ubicado (ej: /httpdocs/wp-content/plugins/plugin-malicioso/evil.php).
  • Tipo de amenaza: Puede ser "backdoor", "phishing", "spam", etc.
  • Acción sugerida: "Eliminar", "Poner en cuarentena" o "Ignorar".

[TIP] Si el escáner marca un archivo de un plugin o tema conocido (como WooCommerce o Divi), no lo borres de inmediato. Podría ser un "falso positivo". Mejor, actualiza ese plugin primero.


Paso 3: Limpieza Manual (La parte más importante)

Ahora que sabes qué archivos están infectados, vamos a limpiarlos. Este es el corazón de cómo eliminar malware de un sitio en Plesk.

Opción A: Usar el escáner de Plesk para eliminar

Si confías en el escáner, puedes marcar los archivos y hacer clic en "Eliminar" o "Poner en cuarentena". La cuarentena es más segura porque mueve los archivos a una carpeta temporal, por si necesitas recuperarlos.

Opción B: Limpieza manual vía FTP (Más segura)

Esta opción te da más control. Usaremos FileZilla.

  1. Conéctate a tu servidor vía FTP: En Plesk, ve a tu dominio > "Acceso FTP". Allí encontrarás el usuario y la contraseña. El host suele ser tu dominio o la IP del servidor.
  2. Navega a la carpeta httpdocs (o public_html). Ahí están todos los archivos de tu web.
  3. Busca archivos sospechosos: Presta atención a:
    • Archivos PHP con nombres extraños (como 0x.php, cgi.php).
    • Archivos que no reconoces y que tienen fechas de modificación recientes (justo cuando empezaron los problemas).
    • Archivos con permisos 777 (demasiado permisivos). En Plesk, puedes ver los permisos haciendo clic derecho sobre el archivo > "Permisos de archivo".
  4. Descarga los archivos sospechosos a tu computadora (por si acaso).
  5. Elimínalos del servidor (clic derecho > "Eliminar").

¿Qué hago si el malware está dentro de un archivo legítimo?

A veces, el malware se inyecta en archivos de WordPress como index.php, wp-config.php o functions.php. No los borres, ¡los necesitas! En su lugar:

  1. Descarga el archivo a tu PC.

  2. Ábrelo con Notepad++ o Sublime Text.

  3. Busca código extraño. El malware suele ser una línea larga y encriptada, como:

    eval(gzinflate(base64_decode('...código raro...')));

    O un bloque de código con funciones como base64_decode, str_rot13, preg_replace con el modificador /e (peligroso).

  4. Elimina solo esa línea o bloque de código malicioso. No borres todo el archivo.

  5. Guarda el archivo y súbelo de nuevo al servidor (reemplazando el infectado).

[INFO] Si no te sientes seguro editando código, puedes reemplazar el archivo infectado por una copia limpia del plugin o tema. Simplemente descarga la versión original desde wordpress.org o el desarrollador y sube los archivos.


Paso 4: Limpiar la Base de Datos (El escondite favorito del malware)

El malware no solo vive en archivos. A menudo se esconde en la base de datos, especialmente en sitios WordPress. Aquí te enseño a eliminar malware de la BD usando Plesk.

  1. Ve a "Sitios web y dominios" > tu dominio > "Bases de datos".

  2. Haz clic en "phpMyAdmin" (es la herramienta para gestionar la BD).

  3. Selecciona tu base de datos (la que usa tu web).

  4. Haz clic en la pestaña "SQL" (o "Consultas").

  5. Ejecuta esta consulta para buscar inyecciones comunes:

    SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%';
    

    (Cambia wp_ por el prefijo de tus tablas si es diferente).

  6. Si ves resultados, son entradas infectadas. Puedes eliminarlas manualmente o, mejor, reemplazar el contenido malicioso por un texto vacío. Para eliminar todas las entradas infectadas, puedes usar (¡con cuidado!):

    DELETE FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%';
    

[WARNING] Hacer cambios en la base de datos puede romper tu sitio. Si no estás seguro, mejor contrata a un profesional o usa un plugin de seguridad como Wordfence (que también escanea la BD).


Paso 5: Refuerza la Seguridad (Para que no vuelva a pasar)

Ya limpiaste el sitio. Ahora, evita que el malware regrese. Aquí van las claves de Plesk seguridad.

1. Cambia todas las contraseñas

  • Contraseña de FTP y Plesk: En Plesk, ve a "Usuarios de FTP" y cámbiala. También cambia la contraseña de tu cuenta de Plesk.
  • Contraseña de la base de datos: En "Bases de datos", selecciona la BD y haz clic en "Cambiar contraseña".
  • Contraseñas de WordPress (admin, editores, etc.): Usa contraseñas fuertes (mayúsculas, minúsculas, números, símbolos).

2. Actualiza todo

  • Plesk: Ve a "Herramientas y configuraciones" > "Actualizaciones y actualizaciones de componentes". Mantén Plesk actualizado.
  • CMS (WordPress, Joomla, etc.): Actualiza a la última versión.
  • Plugins y temas: Borra los que no uses y actualiza los que sí. Un plugin desactualizado es la puerta de entrada favorita del malware.

3. Activa medidas de seguridad adicionales en Plesk

  • Firewall de aplicaciones web (ModSecurity): En "Herramientas y configuraciones" > "Configuración de seguridad web". Actívalo y elige un conjunto de reglas (OWASP es buena opción).
  • Fail2ban: En "Herramientas y configuraciones" > "Fail2ban". Bloquea IPs que intenten acceder repetidamente con contraseñas incorrectas.
  • Protección contra hotlinking: Evita que otros sitios usen tus imágenes sin permiso.

4. Instala un plugin de seguridad (si usas WordPress)

  • Wordfence: Escanea tu sitio, bloquea tráfico malicioso y te avisa de cambios en archivos.
  • Sucuri Security: Ofrece escaneo y un firewall en la nube (versión gratuita limitada).
  • iThemes Security: Fortalece la autenticación y detecta cambios.

5. Haz copias de seguridad periódicas

En Plesk, programa copias de seguridad automáticas (diarias o semanales). Así, si vuelves a tener problemas, restauras a un estado limpio en minutos.


Preguntas Frecuentes (FAQ)

¿Puedo usar las mismas técnicas para cPanel malware o Syspanel?

¡Sí! Los pasos son muy similares. En cPanel, usarías "Escáner de malware" (si tu proveedor lo tiene) o la opción "Administrador de archivos" para buscar archivos sospechosos. En Syspanel (HestiaCP, puerto 2106), la limpieza se hace vía FTP o línea de comandos, ya que no tiene un escáner integrado tan potente. Pero el concepto de buscar archivos PHP extraños y revisar la base de datos es el mismo.

¿Qué hago si el malware vuelve a aparecer?

Puede que hayas dejado una "puerta trasera" (backdoor) sin limpiar. Repite el proceso, pero esta vez:

  • Revisa archivos de sistema como .htaccess. El malware suele añadir reglas de redirección ahí.
  • Escanea también la carpeta de usuarios (si tienes varios sitios en el mismo hosting).
  • Considera cambiar todas las claves API y contraseñas de servicios externos (como Google Analytics, Mailchimp, etc.).

¿Debo pagar a un servicio de limpieza profesional?

Si tu sitio es muy grande o crítico (una tienda online, por ejemplo), y no te sientes cómodo haciendo esto, vale la pena pagar. Servicios como Sucuri o SiteLock ofrecen limpieza profesional. Pero para sitios pequeños, esta guía debería ser suficiente.

¿Puedo evitar el malware por completo?

No al 100%, pero sí reducir el riesgo drásticamente:

  • No uses temas o plugins piratas.
  • Mantén todo actualizado.
  • Usa contraseñas fuertes.
  • Activa la autenticación de dos factores (2FA) en tu CMS y en Plesk.

Conclusión: ¡Tu sitio está limpio y seguro!

Felicidades. Has aprendido a eliminar malware de Plesk y a fortalecer la seguridad de tu hosting. Recuerda que la prevención es tu mejor aliada. Dedica 15 minutos al mes a revisar actualizaciones y a hacer un escaneo rápido. Tu web (y tus visitantes) te lo agradecerán.

Si tienes alguna duda, no dudes en contactar al soporte de tu hosting. Ellos también pueden ayudarte con malware hosting y, en casos graves, pueden restaurar una copia de seguridad limpia.

¡Ahora ve y protege tu sitio!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel