Cómo escanear tu sitio WordPress en busca de malware en Plesk
¿Por qué es importante escanear tu WordPress en busca de malware?
Tu sitio WordPress es como una tienda online: si la puerta principal está abierta y no tienes cámaras de seguridad, cualquiera puede entrar y robar, romper cosas o dejar mensajes amenazantes. El malware en WordPress es más común de lo que piensas, y puede llegar por muchas vías: plugins desactualizados, contraseñas débiles, temas piratas o incluso por vulnerabilidades en el propio núcleo de WordPress.
Cuando hablamos de escanear malware WordPress, no nos referimos solo a encontrar virus. También hablamos de detectar código inyectado, enlaces sospechosos, archivos modificados o cuentas de usuario extrañas. Si tu web ha sido hackeada, podrías estar enviando spam a tus visitantes, redirigiendo a páginas de apuestas o incluso robando datos de tarjetas de crédito si tienes una tienda online.
La buena noticia es que, si tu hosting usa Plesk, tienes herramientas integradas y otras complementarias que te permiten hacer una limpieza profunda sin necesidad de ser un experto en seguridad informática. En este artículo te voy a guiar paso a paso para que sepas cómo proteger tu sitio, cómo detectar problemas y cómo actuar si ya has sido víctima de un ataque.
Primeros pasos: prepara tu entorno de trabajo
Antes de lanzarte a escanear, es fundamental que prepares el terreno. No querrás que un escaneo te borre archivos importantes o que tu web se caiga mientras trabajas en ella. Sigue estos consejos previos:
Haz una copia de seguridad completa
Esta es la regla de oro. Si algo sale mal durante el escaneo o la limpieza, podrás restaurar tu sitio a un estado anterior sin perder contenido valioso.
- Entra en Plesk y busca la sección "Copias de seguridad" o "Backup Manager".
- Crea un backup completo del sitio web y de las bases de datos.
- Descarga esa copia a tu ordenador o a un almacenamiento externo. No te fíes solo del backup del servidor, porque si el servidor está comprometido, tu backup también podría estarlo.
[WARNING] No escanees ni limpies tu WordPress sin tener una copia de seguridad reciente. Si eliminas un archivo infectado y resulta ser parte del núcleo de WordPress, podrías romper tu web por completo.
Actualiza todo antes de escanear
Muchos ataques aprovechan vulnerabilidades conocidas que ya han sido parcheadas. Si tienes una versión antigua de WordPress, de un plugin o de un tema, estás dejando la puerta abierta.
- Ve a "Panel de WordPress" y actualiza el núcleo.
- Actualiza todos los plugins y temas.
- Elimina los plugins y temas que no uses. Cada elemento extra es una posible puerta de entrada.
Método 1: Escaneo con las herramientas nativas de Plesk
Plesk incluye algunas utilidades que te permiten hacer un primer diagnóstico sin instalar nada adicional. No son las más profundas, pero sirven para detectar problemas evidentes.
Usa el Administrador de archivos para buscar archivos sospechosos
Plesk tiene un administrador de archivos integrado. Puedes acceder a él desde el panel principal.
- Busca archivos con extensiones raras, como
.php.jpg,.phtml,.php5,.suspected. - Presta atención a archivos con nombres que no reconoces, sobre todo en la carpeta
wp-content/uploads/, que es un lugar habitual para esconder malware. - Si encuentras archivos que no has subido tú, no los borres directamente. Primero haz una copia y luego elimínalos.
Revisa los logs de acceso
Los logs de Plesk te pueden dar pistas sobre comportamientos anómalos.
- Ve a "Logs" en el panel de tu dominio.
- Busca peticiones extrañas, como muchos intentos de acceso a
wp-login.phpdesde la misma IP. - También revisa si hay peticiones a archivos que no existen en tu web.
[TIP] Si ves muchas peticiones a
xmlrpc.php, es un síntoma de que alguien está intentando usar tu sitio para ataques de fuerza bruta o amplificación de DDoS. Puedes desactivarlo desde un plugin de seguridad.
Método 2: Instala un plugin de seguridad especializado
Para un escanear malware WordPress realmente efectivo, lo mejor es usar un plugin de seguridad. Hay varios muy buenos, pero te recomiendo empezar con alguno de los más populares y confiables.
WPScan: el escáner de línea de comandos
WPScan es una herramienta de seguridad específica para WordPress. Puedes ejecutarla desde la terminal de Plesk si tu hosting te da acceso SSH.
- Conéctate por SSH a tu servidor.
- Ejecuta el comando
wpscan --url https://tudominio.com --api-token TU_TOKEN(necesitas un token gratuito de WPScan). - El escáner te dirá si hay vulnerabilidades conocidas en tus plugins, temas y núcleo.
Wordfence Security
Este es uno de los plugins más completos y fáciles de usar.
- Instálalo desde el repositorio de WordPress.
- Ve a "Wordfence" en el menú lateral.
- Haz clic en "Scan" y luego en "Start New Scan".
- Espera a que termine (puede tardar varios minutos).
- Revisa los resultados. Wordfence te dirá si hay archivos modificados, malware detectado o problemas de seguridad.
[INFO] Wordfence tiene una versión gratuita que es suficiente para la mayoría de sitios. La versión premium añade firewall en tiempo real, pero para un escaneo puntual, la gratuita es perfecta.
MalCare Security
Este plugin es muy popular porque hace el escaneo en sus servidores, no en el tuyo, lo que no ralentiza tu web.
- Instala MalCare desde el repositorio.
- Conéctalo a tu cuenta gratuita.
- Ejecuta un escaneo completo.
- Si encuentra algo, te ofrece opciones de limpieza con un solo clic.
Método 3: Escaneo manual en busca de código malicioso
Si los plugins no encuentran nada pero tu web sigue dando problemas (redirecciones extrañas, banners raros, caídas), puede que el malware esté muy bien escondido. Aquí es donde toca ponerse el mono de trabajo.
Revisa el archivo wp-config.php
Este archivo contiene la configuración principal de WordPress. Es un objetivo habitual para los atacantes.
- Ve a la raíz de tu WordPress en el Administrador de archivos de Plesk.
- Abre
wp-config.phpy busca código que no tenga que ver con la configuración de la base de datos, las claves de seguridad o la tabla de prefijos. - Si ves funciones extrañas,
eval(),base64_decode()o código ofuscado, tienes un problema.
Inspecciona el archivo .htaccess
Este archivo controla la configuración del servidor Apache. Los atacantes lo usan para redirigir tráfico.
- Ábrelo con el editor de Plesk.
- Busca reglas de redirección que no hayas puesto tú, especialmente hacia dominios extraños.
- Fíjate si hay líneas con
RewriteRuleque apunten a archivos.phpque no existen.
Busca en la base de datos
A veces el malware se esconde en la base de datos, sobre todo en la tabla wp_options o en los contenidos de las entradas.
- Entra en "Bases de datos" en Plesk.
- Abre phpMyAdmin.
- Busca en la tabla
wp_optionsvalores que contengan scripts o iframes. - Revisa las entradas y páginas por si alguien ha inyectado código HTML o JavaScript.
[WARNING] Si no te sientes cómodo tocando la base de datos, no hagas cambios a ciegas. Un error podría borrar todo tu contenido. Mejor pide ayuda a tu proveedor de hosting o a un profesional.
Limpiar virus WordPress: plan de acción si encuentras malware
Has encontrado algo. Ahora toca actuar con cabeza y sin prisas. Este es el proceso que yo sigo cuando me toca limpiar virus WordPress:
Paso 1: Pon tu web en modo mantenimiento
No quieres que tus visitantes vean la web rota o infectada. Activa un plugin de mantenimiento o crea un archivo .maintenance en la raíz de tu WordPress.
Paso 2: Identifica el alcance del problema
- Anota qué archivos están infectados según el escáner.
- Si el malware está en la base de datos, identifica qué tablas y registros están afectados.
- Haz una copia de seguridad de los archivos infectados antes de tocarlos, por si necesitas revertir cambios.
Paso 3: Reemplaza los archivos del núcleo de WordPress
La forma más segura de limpiar archivos del núcleo es reemplazarlos con versiones limpias.
- Descarga la última versión de WordPress desde wordpress.org.
- Descomprime el paquete en tu ordenador.
- Sube los archivos de la carpeta
wp-adminywp-includesa tu servidor, sobrescribiendo los existentes. - No sobrescribas
wp-config.phpni la carpetawp-content(ahí están tus temas, plugins y subidas).
Paso 4: Reinstala los plugins y temas
Si un plugin está infectado, la mejor opción es eliminarlo por completo y volver a instalarlo desde el repositorio oficial.
- Ve a "Plugins" en WordPress.
- Desactiva el plugin infectado.
- Elimínalo.
- Vuelve a instalarlo desde el repositorio.
- Actívalo y verifica que funciona.
[TIP] Si el plugin es premium, descárgalo de nuevo desde la web del desarrollador. No te fíes de copias que tengas en tu servidor, porque podrían estar comprometidas.
Paso 5: Cambia todas tus contraseñas
- Cambia la contraseña de tu cuenta de administrador de WordPress.
- Cambia las contraseñas de las bases de datos desde Plesk.
- Cambia la contraseña de tu cuenta FTP/SFTP.
- Si usas la misma contraseña en otros sitios, cámbiala también allí.
Paso 6: Refuerza la seguridad de Plesk
Plesk tiene opciones de seguridad que puedes activar para que un futuro ataque sea más difícil.
- Activa el firewall de Plesk si está disponible.
- Configura el Modo de mantenimiento para que solo tus IPs puedan acceder mientras trabajas.
- Activa la autenticación de dos factores para tu cuenta de Plesk.
Herramientas adicionales de seguridad en Plesk
Además del escaneo manual, Plesk tiene herramientas que te ayudan a mantener tu servidor más seguro.
Fail2ban
Fail2ban es un sistema que bloquea automáticamente las IPs que hacen demasiados intentos fallidos de acceso.
- En Plesk, ve a "Herramientas y ajustes".
- Busca "Fail2ban".
- Actívalo y configura las reglas para SSH, FTP y el panel de administración de WordPress.
Protección contra malware en tiempo real
Algunos planes de hosting Plesk incluyen protección contra malware en tiempo real. Si tu plan lo tiene, asegúrate de que esté activado.
- Ve a "Extensiones" en Plesk.
- Busca "WordPress Toolkit".
- Dentro de WordPress Toolkit, puedes activar la protección de seguridad que escanea tu sitio periódicamente.
[INFO] WordPress Toolkit es una extensión de Plesk que te permite gestionar varios WordPress desde un solo panel. Incluye opciones de seguridad como la verificación de integridad de archivos y la detección de plugins maliciosos.
Preguntas frecuentes sobre escanear malware en WordPress
¿Con qué frecuencia debo escanear mi WordPress?
Lo ideal es hacer un escaneo automático semanal y uno manual después de instalar o actualizar cualquier plugin o tema. Si tienes una tienda online o un sitio con mucho tráfico, mejor que sea diario.
¿Puedo confiar solo en los plugins de seguridad?
Los plugins son una gran ayuda, pero no son infalibles. Un atacante sofisticado puede esconder malware que los plugins no detectan. Por eso es importante combinar el escaneo con plugins y la revisión manual de archivos y logs.
¿Qué hago si mi web sigue infectada después de la limpieza?
Si has seguido todos los pasos y sigues teniendo problemas, puede que el malware esté en un nivel más profundo, como en los archivos del sistema del servidor. En ese caso, contacta con tu proveedor de hosting y pídeles que revisen el servidor desde su lado.
¿Puedo usar Syspanel para escanear mi WordPress?
Syspanel (antes conocido como HestiaCP) es otro panel de control de hosting, pero este artículo se centra en Plesk. Si usas Syspanel, el proceso puede variar ligeramente. Recuerda que el acceso a Syspanel se hace por el puerto 2106, y aunque las herramientas de archivos y bases de datos son similares, la interfaz es diferente.
¿Es normal que el escaneo tarde tanto?
Sí, un escaneo completo puede tardar entre 5 y 30 minutos dependiendo del tamaño de tu sitio y del número de archivos. Si tarda más de una hora, puede que haya un bucle infinito o un archivo muy grande que esté bloqueando el proceso.
Conclusión: la seguridad es un hábito, no una acción puntual
Escanear malware WordPress no es algo que hagas una vez y ya esté. Es un proceso continuo que debe formar parte de tu rutina de mantenimiento. Cada semana, dedica unos minutos a revisar los logs, actualizar plugins y hacer un escaneo rápido. Así evitarás sustos mayores.
La seguridad Plesk es robusta si la configuras bien. No te limites a instalar WordPress y olvidarte. Activa el firewall, usa contraseñas fuertes, limita los intentos de acceso y mantén todo actualizado.
Y si un día te encuentras con un sitio infectado, no entres en pánico. Sigue los pasos de este artículo, actúa con calma y, si es necesario, busca ayuda profesional. Recuerda: más vale una web que esté unas horas en mantenimiento que una web comprometida que pierda la confianza de tus visitantes.
[TIP] Guarda este artículo en tu navegador o imprímelo. La próxima vez que sospeches de un ataque, lo tendrás a mano para seguir los pasos sin perder tiempo buscando información.
Ahora que ya sabes cómo hacerlo, ¿a qué esperas? Entra en Plesk, haz una copia de seguridad y empieza a escanear. Tu web te lo agradecerá.
