🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de un sitio web en Plesk

Actualizado el 2 de septiembre de 2025

¿Tu sitio web en Plesk ha sido hackeado o infectado con malware? Respira hondo. No eres el primero al que le pasa y, lo más importante, tiene solución. Este instructivo está diseñado para que, incluso sin ser un experto en seguridad, puedas eliminar malware de Plesk y devolverle la salud a tu página.

Vamos a ir paso a paso, desde la detección inicial hasta el blindaje final, usando las herramientas que ya tienes en tu panel. Olvídate del pánico; vamos a ponernos manos a la obra.

Primeros Síntomas: ¿Cómo Saber si tu Web está Infectada?

Antes de lanzarnos a limpiar, debemos confirmar que el problema es real. A veces el sitio va lento por otras razones, pero el malware tiene señales muy particulares.

Señales de Alarma Comunes

Presta atención a estos indicios:

  • Avisos de Google: Si buscas tu sitio en Google y aparece un letrero de "Este sitio puede haber sido pirateado" o "Contenido engañoso", es una señal inequívoca.
  • Redirecciones extrañas: Al entrar a tu web desde un móvil, te redirige a páginas de apuestas, farmacias o contenido adulto. Esto es clásico del malware.
  • Pop-ups invasivos: Aparecen ventanas emergentes que no forman parte de tu diseño original.
  • Rendimiento pésimo: El servidor consume más CPU o memoria de lo normal sin que tú hayas añadido nada nuevo. Esto ocurre porque el malware usa tu servidor para enviar correos basura o minar criptomonedas.
  • Archivos desconocidos: Al revisar tu gestor de archivos (ahora lo haremos), ves archivos con nombres raros como c99.php, r57.php o archivos .ico que no recuerdas haber subido.

Diagnóstico Rápido desde el Panel de Plesk

Plesk tiene herramientas integradas que nos ayudan a verificar el estado de la web.

  1. Revisa el Administrador de Procesos: En Plesk, ve a la pestaña de tu dominio y busca "Administrador de Procesos" (o "Process Manager"). Si ves procesos de php con nombres de usuario de hosting y uso de CPU superior al 50%, es sospechoso.
  2. Mira los Logs de Acceso: Ve a "Registros" o "Logs" en tu dominio. Busca peticiones a archivos .php que no conoces. Si ves peticiones a rutas como /wp-includes/ pero no usas WordPress, es una pista.
  3. Prueba de Redirección: Usa una herramienta externa como "Redirect Checker" para ver si tu dominio raíz redirige a otra URL no deseada.

Si has confirmado al menos dos de estos síntomas, es hora de actuar.

Herramientas de Seguridad Integradas en Plesk

Plesk no te deja solo. Incluye una suite de seguridad que es tu primera línea de defensa y ataque contra el código malicioso.

Activar y Usar el Escáner de Seguridad

Plesk tiene un módulo llamado "Seguridad" o "Security" que incluye un antivirus para web.

  • Paso 1: En el panel de Plesk, busca la sección "Seguridad" en el menú lateral (normalmente bajo el nombre de tu suscripción o dominio).
  • Paso 2: Haz clic en "Escáner de Seguridad" o "Virus Scanner". Si no está instalado, Plesk te pedirá que lo instales. Es un proceso de un clic y gratuito.
  • Paso 3: Configura un escaneo. Puedes hacer un escaneo completo del sitio web. Esto tardará unos minutos, pero es crucial.
  • Paso 4: Cuando termine, te dará una lista de archivos infectados. No los borres aún. Anota las rutas exactas. Las necesitaremos para la limpieza manual.

[INFO] El escáner de Plesk detecta firmas de virus conocidas. Si el malware es muy nuevo o está muy ofuscado, puede no detectarlo. Por eso, la limpieza manual es tan importante.

El Modo de Mantenimiento: Tu Escudo Temporal

Mientras limpias, no quieres que los visitantes (o los bots maliciosos) sigan interactuando con la web infectada.

  1. Ve a tu dominio en Plesk.
  2. Busca la opción "Modo de Mantenimiento" o "Maintenance Mode".
  3. Actívalo. Plesk mostrará una página de "En construcción" o "503" a los visitantes.

[WARNING] No trabajes en la web sin activar el modo mantenimiento. Cada segundo que pasa, el malware puede seguir inyectando código o robando datos de tus visitantes.

La Limpieza Manual: Cómo Quitar el Código Malicioso

Ahora viene la parte técnica, pero la haremos sencilla. Vamos a usar el Administrador de Archivos de Plesk, que es como un explorador de Windows pero dentro de tu hosting.

Acceso al Administrador de Archivos

  1. En Plesk, ve a tu dominio.
  2. Haz clic en "Administrador de Archivos" (normalmente tiene un icono de carpeta).
  3. Te llevará a la raíz del dominio (normalmente httpdocs o public_html).

Buscar y Neutralizar Archivos Maliciosos

Los hackers suelen esconder el código en lugares concretos. Revisa estas carpetas prioritariamente:

  • Carpetas temporales: Como /tmp, /cache, /sessions.
  • Carpetas de subida: /uploads en WordPress o Joomla. Busca archivos .php dentro de ellas. Nunca debería haber un .php en una carpeta de imágenes.
  • Raíz del sitio: Busca archivos con nombres extraños como wp-login.php (cuando tu web no es WordPress), xmlrpc.php o shell.php.

Técnica de limpieza manual:

  1. Haz clic derecho sobre el archivo sospechoso y selecciona "Editar" o "View".
  2. Busca código ofuscado: Verás líneas larguísimas de texto sin sentido, con funciones como eval(base64_decode(...)), str_rot13(...), gzinflate(...) o preg_replace con el modificador /e.
  3. Si encuentras eso, NO LO EDITES. BÓRRALO. Es un archivo malicioso.

Cómo Limpiar el Código Inyectado en Archivos Legítimos

A veces, el malware no es un archivo nuevo, sino que está inyectado dentro de tus archivos originales, como el index.php o el functions.php de tu tema.

  1. Abre esos archivos legítimos con el editor de Plesk.
  2. Al inicio del archivo, verás una línea gigante de código codificado. A menudo empieza con <?php /*0f1e... */ eval(...).
  3. Selecciona y borra toda esa línea sospechosa, dejando solo el código original del archivo.
  4. Guarda los cambios.

[TIP] Si no estás seguro de si una línea es mala, copia un fragmento de esa línea en Google. Si es malware conocido, te aparecerán resultados de foros de seguridad hablando de ese código exacto.

Restaurar Archivos Limpios: La Solución más Rápida

Si la infección es masiva y has pasado horas limpiando, hay un atajo: restaurar desde una copia de seguridad limpia.

Plesk tiene un sistema de copias de seguridad integrado.

  1. Ve a "Copias de Seguridad" o "Backup Manager" en tu suscripción.
  2. Busca una copia de seguridad de antes de la fecha de la infección.
  3. Descarga esa copia a tu ordenador.
  4. Descomprime el archivo. Encontrarás la estructura de carpetas de tu web.
  5. Sube solo las carpetas comprometidas (por ejemplo, httpdocs/wp-content) de vuelta al servidor, reemplazando los archivos infectados.

[WARNING] Esta opción es válida si tienes copias de seguridad recientes. Si tu copia de seguridad es de hace 6 meses, perderás todo el contenido nuevo. Úsala con criterio.

Blindaje Post-Limpieza: Cómo Evitar una Reinfección en Plesk

Limpiar el malware es como curar una herida; ahora hay que desinfectarla y vendar para que no se infecte de nuevo. La seguridad en Plesk es proactiva.

Cambiar Contraseñas Inmediatamente

  1. Cambia la contraseña de Plesk: Ve a tu perfil de usuario en la esquina superior derecha.
  2. Cambia la contraseña de la base de datos: Ve a "Bases de Datos" en tu dominio y cambia la contraseña del usuario de la BD.
  3. Cambia la contraseña de FTP: Si usas cuentas FTP, cámbialas también.

Actualizaciones: La Vacuna del Software

La mayoría de las infecciones ocurren por vulnerabilidades en software desactualizado.

  • Actualiza Plesk: En el panel, ve a "Herramientas y Ajustes" > "Actualizaciones y Upgrades". Mantén Plesk en su última versión.
  • Actualiza tu CMS: Entra al panel de administración de WordPress, Joomla o el que uses y actualiza el núcleo, los plugins y los temas. Si usas Syspanel (anteriormente conocido como HestiaCP, que se accede por el puerto 2106), el proceso de actualización de aplicaciones es similar, pero el panel de seguridad es distinto. En Plesk, la gestión de actualizaciones se hace desde la pestaña "Aplicaciones".

Configurar el Firewall y el Modo de Seguridad

Plesk tiene un firewall integrado (normalmente basado en iptables o firewalld).

  1. Ve a "Herramientas y Ajustes" > "Firewall".
  2. Asegúrate de que el puerto 21 (FTP) y 22 (SSH) solo sean accesibles desde tus IPs de trabajo, no desde todo internet.
  3. Habilita el "Modo de Seguridad Mejorada" si Plesk te lo ofrece. Esto añade reglas más estrictas a la ejecución de scripts PHP.

Escaneo Programado

No dejes la seguridad al azar. Configura el escáner de seguridad de Plesk para que se ejecute automáticamente cada semana.

  1. Ve a "Seguridad" > "Escáner de Seguridad".
  2. En "Configuración", programa el escaneo para que se ejecute, por ejemplo, los domingos a las 3:00 AM.
  3. Activa la opción de "Enviar notificación por correo" para saber si hay problemas.

Preguntas Frecuentes (FAQ) sobre Seguridad en Plesk

Aquí resolvemos las dudas más comunes que nos llegan al soporte.

¿Plesk elimina malware automáticamente?

No del todo. Plesk tiene un escáner que detecta y pone en cuarentena archivos, pero en la mayoría de los casos, la acción de borrado o limpieza manual es necesaria para asegurar que el código malicioso no ha dejado "puertas traseras" (backdoors) ocultas.

¿Qué hago si el malware vuelve a aparecer al día siguiente?

Si has limpiado y vuelve, significa que hay una puerta trasera que no has encontrado. Suele estar en un archivo de configuración o en un plugin que no has actualizado. Repite la limpieza, pero esta vez:

  • Revisa los archivos .htaccess en todas las carpetas. A veces redirigen el tráfico o permiten la ejecución de archivos.
  • Revisa los cron jobs: Ve a "Scheduled Tasks" en Plesk. Los hackers a veces crean tareas que descargan el malware de nuevo cada hora. Elimina cualquier tarea que no reconozcas.

¿Debo contactar con mi proveedor de hosting?

Sí, sobre todo si el malware ha afectado a otros sitios en el mismo servidor (entornos compartidos). Ellos pueden tener herramientas de limpieza a nivel de servidor que son mucho más potentes que las de un solo dominio. Además, pueden ayudarte a revisar los logs del servidor para ver cómo entró el atacante.

¿Syspanel sirve para esto?

Syspanel (el servicio que antes se llamaba HestiaCP y que se gestiona a través del puerto 2106) es un panel de control alternativo. Tiene sus propias herramientas de seguridad, pero este artículo se centra en Plesk. Si usas Syspanel, los conceptos de limpieza manual son idénticos (borrar archivos maliciosos, cambiar contraseñas), pero la interfaz y la ubicación de las opciones de escaneo son diferentes. Para Syspanel, te recomendamos buscar guías específicas de ese panel, aunque los principios de usar el administrador de archivos para eliminar malware plesk son universales.

¿Cómo sé si mi web está en la lista negra de Google?

Ve a Google Search Console y añade tu propiedad. Google te notificará si tu sitio tiene problemas de seguridad. También puedes usar la herramienta "Safe Browsing" de Google (https://transparencyreport.google.com/safe-browsing/search) e introducir tu dominio. Si aparece como "No seguro", ya sabes que el problema es grave.

Conclusión: La Seguridad es un Hábito

Eliminar el malware de tu sitio en Plesk es un proceso que combina herramientas automáticas y un poco de trabajo manual. La clave no es solo limpiar, sino entender cómo se infectó para evitar que vuelva a ocurrir.

Recuerda la rutina de oro:

  1. Detecta con el escáner de Plesk.
  2. Aísla la web con el modo mantenimiento.
  3. Limpia manualmente los archivos maliciosos y el código inyectado.
  4. Refuerza con contraseñas nuevas y actualizaciones.
  5. Previene con escaneos programados y firewall configurado.

No necesitas ser un gurú de la ciberseguridad para proteger tu negocio online; solo necesitas constancia y saber dónde mirar. Con esta guía, ya tienes el mapa. Si en algún momento te sientes perdido, no dudes en contactar con el soporte técnico de tu hosting; para eso estamos.

[TIP] Guarda este artículo en tus favoritos. Si alguna vez sospechas que tu web se comporta de forma extraña, vuelve a leerlo y sigue los pasos. Actuar rápido es la diferencia entre un susto y una catástrofe digital.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel