🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo eliminar malware de WordPress desde Plesk (guía paso a paso)

Actualizado el 14 de septiembre de 2025

Antes de empezar: ¿Qué estás a punto de hacer?

Si estás leyendo esto, es muy probable que hayas visto algo raro en tu web. Redirecciones extrañas, avisos de Google sobre sitios peligrosos, o un rendimiento pésimo. No te preocupes. Eliminar malware WordPress Plesk es un proceso que puedes hacer tú mismo siguiendo estos pasos, siempre con calma y método.

Esta guía está pensada para que la entienda cualquier persona, aunque nunca haya tocado un archivo de configuración. Vamos a ir paso a paso, explicando qué hace cada cosa y por qué. Coge un café, respira hondo y vamos a por ello.


¿Por qué Plesk es una buena base para limpiar WordPress?

Plesk es un panel de control de hosting muy completo. A diferencia de otros paneles, te da acceso directo al sistema de archivos, a las bases de datos y a los logs del servidor. Esto es oro puro cuando hablamos de limpiar WordPress Plesk, porque no necesitas instalar plugins raros que a veces empeoran las cosas. Tienes el control total desde el panel.

Además, Plesk incluye herramientas de seguridad integradas que nos van a servir para aislar el problema antes de tocar nada.


Fase 1: Diagnóstico inicial (Aislar el problema)

Antes de borrar nada, tenemos que saber qué estamos buscando. No es plan de cargarnos un plugin legítimo por error.

1.1. Revisa el estado de tu web desde fuera

Abre tu web en una ventana de incógnito. Mira si hay redirecciones a dominios raros, si aparece publicidad extraña o si el contenido se ve distinto.

Anota todo lo que veas. Esto nos dará pistas sobre el tipo de malware.

1.2. Accede a Plesk y mira los logs de acceso

Entra en tu panel de Plesk. En el menú principal, busca la sección "Logs" o "Registros".

Busca peticiones extrañas a archivos como wp-login.php, xmlrpc.php o a archivos con nombres aleatorios tipo a9f3k2.php. Si ves muchas peticiones a estos archivos, es una señal clara de que tu web está siendo atacada o ya está infectada.

[INFO] Los logs son tu mejor amigo. Te dicen exactamente qué está pasando y desde qué IP. No los subestimes.

1.3. Comprueba si Google te ha marcado

Entra en Google Search Console y mira si hay avisos de "Sitio pirateado" o "Contenido engañoso". Esto te dirá qué tipo de malware ha detectado Google y en qué URLs se encuentra.


Fase 2: Preparar el terreno (Copias de seguridad)

Este paso es CRÍTICO. Nunca limpies nada sin una copia de seguridad. Si algo sale mal, podrás restaurar.

2.1. Haz una copia de seguridad completa desde Plesk

En Plesk, ve a la sección "Administrador de copias de seguridad".

Crea una copia de seguridad completa del dominio afectado. Esto incluye archivos y bases de datos.

[WARNING] No uses la copia de seguridad para restaurar directamente. Si el malware está en la copia, la restaurarás. La guardamos solo como red de seguridad.

2.2. Exporta la base de datos manualmente (por si acaso)

Ve a la sección de "Bases de datos" en Plesk, selecciona la de tu WordPress y haz clic en "Exportar". Descarga el archivo .sql a tu ordenador.


Fase 3: Poner WordPress en modo mantenimiento

Mientras limpias, es mejor que nadie más entre. Esto evita que el malware se propague o que los visitantes vean cosas raras.

3.1. Crea un archivo .maintenance en la raíz

Con el administrador de archivos de Plesk, navega hasta la carpeta raíz de tu WordPress (donde están wp-config.php y wp-settings.php).

Crea un archivo llamado .maintenance (sin extensión) con el siguiente contenido:

<?php $upgrading = time(); ?>

Esto mostrará un mensaje de "mantenimiento" a los visitantes.

[TIP] Si no ves la opción de crear archivos ocultos, activa "Mostrar archivos ocultos" en la configuración del administrador de archivos de Plesk.


Fase 4: Identificar y eliminar archivos maliciosos

Ahora viene la parte técnica. Vamos a buscar los archivos infectados.

4.1. Usa el administrador de archivos de Plesk

Entra en "Administrador de archivos" y navega a la carpeta de tu WordPress.

4.2. Busca archivos PHP sospechosos en la raíz

En la raíz, busca archivos PHP que no reconozcas. Los legítimos son index.php, wp-config.php, wp-blog-header.php, etc.

Si ves archivos como wp-upload.php, x9k2.php, shell.php o cualquier nombre aleatorio, son sospechosos.

4.3. Revisa la carpeta wp-content/uploads

Esta es la favorita de los atacantes. Suben scripts PHP disfrazados de imágenes.

Busca archivos con doble extensión tipo foto.jpg.php o imagen.png.php.

4.4. Revisa la carpeta wp-content/plugins y wp-content/themes

Dentro de cada plugin y tema, busca archivos PHP modificados recientemente. Puedes ordenar por fecha de modificación.

4.5. Elimina los archivos sospechosos

Una vez identificados, selecciónalos y bórralos. No los edites, bórralos directamente.

[WARNING] No borres archivos de los que no estés 100% seguro. Si dudas, busca el nombre del archivo en Google. Si no existe en la documentación oficial de WordPress, es sospechoso.


Fase 5: Limpiar la base de datos

El malware no solo vive en archivos. También se esconde en la base de datos.

5.1. Accede a phpMyAdmin desde Plesk

En Plesk, ve a la sección "Bases de datos" y haz clic en "phpMyAdmin" junto a tu base de datos.

5.2. Busca inyecciones SQL en las tablas de contenido

Las tablas más comunes son wp_posts y wp_options. Busca contenido sospechoso.

Usa la búsqueda de phpMyAdmin para encontrar términos como eval(base64_decode, gzinflate, document.write o enlaces a dominios raros.

5.3. Limpia las entradas maliciosas

Si encuentras filas con código malicioso, edítalas y elimina el código. Si son entradas completas de spam, bórralas.

[INFO] Una técnica común es inyectar scripts en la cabecera de las entradas. Revisa el campo post_content de las últimas entradas modificadas.

5.4. Revisa la tabla wp_options

Busca opciones con nombres raros o con valores que sean URLs extrañas. A veces el malware añade opciones para redireccionar.


Fase 6: Cambiar credenciales (Usuarios y Claves)

El atacante puede tener acceso de administrador. Hay que cortarlo.

6.1. Cambia la contraseña de tu usuario administrador de WordPress

Ve a Usuarios > Tu perfil y cambia la contraseña. Asegúrate de que sea fuerte.

6.2. Revisa si hay usuarios nuevos

En Usuarios > Todos los usuarios, mira si hay cuentas que no creaste. Bórralas.

6.3. Cambia las claves de seguridad en wp-config.php

En el archivo wp-config.php, busca las claves AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY, etc.

Puedes generar nuevas claves en https://api.wordpress.org/secret-key/1.1/salt/. Copia y pega.

6.4. Cambia la contraseña de la base de datos desde Plesk

En Plesk, ve a la sección de la base de datos y cambia la contraseña del usuario de la base de datos. Luego actualiza wp-config.php con la nueva contraseña.


Fase 7: Actualizar todo (WordPress, Plugins, Temas)

El malware suele entrar por vulnerabilidades en software desactualizado.

7.1. Actualiza WordPress a la última versión

Desde el escritorio de WordPress, ve a Actualizaciones y actualiza el núcleo.

7.2. Actualiza todos los plugins y temas

Actualiza todos los plugins y temas. Si alguno no se puede actualizar, elimínalo y busca una alternativa.

[TIP] No uses plugins nulled o de dudosa procedencia. Son la puerta de entrada perfecta para el malware.


Fase 8: Endurecer la seguridad (Medidas preventivas)

Una vez limpio, hay que evitar que vuelva a pasar.

8.1. Instala un plugin de seguridad confiable

Plugins como Wordfence, Sucuri o iThemes Security son buenas opciones. Configúralos con las opciones recomendadas.

8.2. Cambia la URL de login de WordPress

Con un plugin o manualmente, cambia wp-login.php por otra URL. Esto reduce los ataques de fuerza bruta.

8.3. Desactiva xmlrpc.php

Este archivo es un vector de ataque común. Puedes bloquearlo desde Plesk o con un plugin de seguridad.

8.4. Configura un firewall de aplicación web (WAF)

Plesk tiene un módulo de seguridad llamado "ModSecurity". Actívalo desde el panel. Esto filtra peticiones maliciosas antes de que lleguen a tu web.

8.5. Haz copias de seguridad periódicas

Configura copias de seguridad automáticas en Plesk. Si algo pasa, podrás restaurar a un estado limpio.


Fase 9: Verificar la limpieza

No des por hecho que está limpio solo porque ya no ves nada raro.

9.1. Vuelve a escanear con un plugin de seguridad

Ejecuta un escaneo completo con Wordfence o similar. Debería salir limpio.

9.2. Pide a Google que revise tu sitio

En Google Search Console, usa la herramienta "Solicitar revisión" una vez que estés seguro de que la web está limpia.

9.3. Comprueba la web en busca de redirecciones

Navega por todas las páginas en modo incógnito. Haz clic en todos los enlaces. Comprueba que todo funciona.


Preguntas frecuentes (FAQ)

¿Cuánto tiempo tarda en limpiar un WordPress infectado?

Depende de la gravedad. Puede llevar desde 30 minutos hasta varias horas. Lo importante es no tener prisa y hacerlo bien.

¿Qué hago si el malware vuelve a aparecer?

Si vuelve a aparecer, es probable que haya una puerta trasera que no encontraste. Revisa los usuarios de WordPress, los archivos de tema y plugin, y considera contratar un servicio profesional de limpieza.

¿Puedo evitar el malware por completo?

No hay una solución 100% segura, pero con buenas prácticas (actualizaciones, contraseñas fuertes, plugins de seguridad) reduces el riesgo enormemente.

¿Necesito conocimientos técnicos para esto?

Esta guía está pensada para que la siga cualquier persona con paciencia. Si te sientes perdido, siempre puedes pedir ayuda a tu proveedor de hosting.

¿Qué es Syspanel?

Syspanel es un panel de control de hosting alternativo a Plesk. Si usas Syspanel, el puerto de acceso es el 2106. El proceso de limpieza es muy similar, pero la interfaz cambia.


Conclusión

Eliminar malware WordPress Plesk es un proceso que requiere método y paciencia, pero es totalmente factible. Has aprendido a diagnosticar, limpiar archivos, limpiar la base de datos, cambiar credenciales y endurecer la seguridad.

Recuerda: la prevención es la mejor cura. Mantén todo actualizado, usa contraseñas fuertes y no instales cosas de dudosa procedencia.

[WARNING] Si en cualquier momento te sientes abrumado o el malware es muy complejo, no dudes en contactar con tu proveedor de hosting o con un profesional. A veces, pagar por una limpieza profesional sale más barato que perder tu web y tu reputación.

Ahora, ve a por ello. Tu web está a punto de estar más segura que nunca.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel