🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Eliminar malware de un sitio WordPress en Plesk

Actualizado el 26 de septiembre de 2025

¿Tu sitio WordPress en Plesk ha sido hackeado o infectado con malware? No entres en pánico. Es una situación más común de lo que piensas y, con la guía adecuada, puedes limpiarlo y asegurarlo de forma efectiva. En este artículo, te explicaré paso a paso cómo eliminar malware de tu WordPress en un servidor Plesk, incluso si no eres un experto en seguridad informática.

Vamos a desglosar el proceso en fases claras: desde la detección inicial hasta la prevención futura. Al final, tendrás un plan de acción completo para recuperar tu sitio y, lo más importante, evitar que vuelva a ocurrir.

1. Primeros Pasos: Diagnóstico y Preparación para la Limpieza

Antes de lanzarte a borrar archivos, necesitas un plan. Actuar sin método puede empeorar las cosas. La clave es la preparación y el diagnóstico preciso.

1.1. Señales de que tu WordPress está infectado

¿Cómo sabes que tienes malware? A veces es obvio, otras veces es sutil. Presta atención a estas señales:

  • Redirecciones extrañas: Al visitar tu sitio, te lleva a páginas de farmacias, casinos o sitios de spam.
  • Anuncios emergentes (pop-ups): Aparecen ventanas publicitarias que no has creado.
  • Rendimiento lento: Tu web carga muy lento sin razón aparente.
  • Alertas de Google: Al buscar tu sitio en Google, aparece un aviso de "Sitio engañoso" o "El sitio puede haber sido comprometido".
  • Archivos o usuarios nuevos: Detectas archivos desconocidos en tu hosting o usuarios administradores que no reconoces.
  • Modificaciones en el código: Cambios extraños en tus archivos index.php, .htaccess o en las funciones de tu tema.

1.2. Herramientas de Diagnóstico en Plesk

Plesk es un gran aliado para la detección. Antes de tocar nada, usa estas herramientas:

  • Herramienta de Seguridad de Plesk: En tu panel de Plesk, busca la sección "Seguridad" o "Herramientas". A menudo incluye un escáner de malware básico que puede detectar archivos infectados.
  • Administrador de Archivos: Úsalo para navegar por tu estructura de directorios y buscar archivos con nombres raros (ej. wp-0day.php, c99.php, archivos con códigos aleatorios).
  • Acceso SSH (si lo tienes): Es la herramienta más potente. Si tu plan lo permite, activa el acceso SSH desde Plesk. Te permitirá usar comandos avanzados de búsqueda y limpieza que te mostraré más adelante.

[WARNING] No uses tu sitio web mientras lo estás limpiando. Si el malware está activo, puede re-infectar los archivos que limpies. Lo ideal es poner tu sitio en modo mantenimiento o, si es posible, desactivarlo temporalmente desde Plesk.

1.3. Haz una Copia de Seguridad antes de la Limpieza

Este paso es CRÍTICO y no negociable. Necesitas una copia de seguridad limpia o, al menos, una copia del estado actual para poder revertir si algo sale mal.

  • Ve a la sección "Copias de seguridad" en el panel de tu suscripción en Plesk.
  • Crea una copia de seguridad completa de tu sitio web. Plesk te permite guardarla en el servidor o descargarla a tu ordenador.
  • Aunque la copia esté infectada, te servirá como referencia para ver qué archivos se modificaron (comparando fechas) o para extraer contenido que no quieras perder (como imágenes o textos).

[INFO] Aprende de este susto. Después de limpiar el sitio, programa copias de seguridad automáticas en Plesk. Es la mejor red de seguridad contra futuros ataques.

2. La Limpieza Profunda: Cómo Eliminar el Malware de WordPress

Ahora sí, manos a la obra. Vamos a dividir la limpieza en tres frentes: archivos, base de datos y usuarios.

2.1. Limpieza de Archivos en Plesk (El Método Manual)

Este es el método más fiable. Con paciencia, puedes eliminar el malware sin depender de plugins que quizás también estén comprometidos.

Paso 1: Identifica la fecha del ataque

El malware deja huellas. Busca archivos que hayan sido modificados alrededor de la fecha en que notaste el problema. En el Administrador de Archivos de Plesk, navega a httpdocs (o public_html) y ordena los archivos por "Fecha de modificación".

Paso 2: Revisa los archivos principales de WordPress

  • .htaccess: Este archivo es un objetivo común. Descárgalo y ábrelo con un editor de texto (como el Bloc de notas). Si ves código que no reconoces (reglas de reescritura extrañas, direcciones URL de spam), es malware. Puedes reemplazarlo con el .htaccess de una instalación limpia de WordPress o borrarlo (WordPress lo regenerará, aunque perderás reglas personalizadas).
  • wp-config.php: Verifica que no haya código inyectado al principio o al final del archivo. Debe empezar con <?php y terminar con ?>. Todo lo que esté fuera de esas etiquetas es sospechoso.
  • index.php de httpdocs, wp-admin y wp-includes: Asegúrate de que cada uno sea el archivo original de WordPress. Compáralos con una copia fresca de WordPress.

Paso 3: Busca archivos PHP maliciosos

Este es el trabajo más tedioso. Los hackers suelen ocultar scripts con nombres que imitan a los de WordPress.

  • En el Administrador de Archivos, usa la búsqueda para encontrar archivos con extensiones php, php5, phtml, suspected.
  • Presta especial atención a los directorios wp-content/uploads/. A menudo, los hackers suben archivos PHP aquí porque la subida de imágenes suele estar menos protegida.
  • Busca nombres de archivos como wp-update.php, admin-ajax.php (en una ubicación incorrecta), o archivos con nombres aleatorios como f4k3.php.

[TIP] Si no estás seguro de si un archivo es legítimo, descárgalo y ábrelo. Si ves código ofuscado (ilegible) o funciones peligrosas como eval(), base64_decode(), shell_exec(), o system(), es casi seguro que es malicioso. Bórralo sin piedad.

2.2. Limpieza de la Base de Datos

El malware no solo vive en los archivos. También puede estar inyectado en tu base de datos, especialmente en las tablas de opciones o en el contenido de tus entradas.

  • Accede a phpMyAdmin: Desde Plesk, ve a tu base de datos y haz clic en "phpMyAdmin".
  • Revisa la tabla wp_options: Busca la opción siteurl y home. Asegúrate de que apuntan a tu dominio correcto. A veces el malware cambia estas URLs.
  • Busca contenido inyectado: Ejecuta una búsqueda en la tabla wp_posts por términos comunes de spam como <script, iframe, o nombres de medicamentos (viagra, cialis, etc.). Si encuentras resultados, edita esas entradas y elimina el código malicioso.
  • Revisa la tabla wp_users: Es crucial. Asegúrate de que solo están los usuarios que tú conoces. Si ves un usuario llamado admin que no creaste o con un correo extraño, bórralo desde phpMyAdmin o cambia su contraseña.

[WARNING] Trabajar en phpMyAdmin requiere cuidado. Si no te sientes seguro editando la base de datos directamente, es mejor que uses un plugin de seguridad de WordPress (como Wordfence o Sucuri Scanner) para que haga la limpieza por ti. Estos plugins pueden escanear la base de datos y eliminar el malware de forma más segura.

2.3. Reinicia Contraseñas y Accesos

Después de limpiar, es vital cambiar todas las credenciales que el atacante pudo haber robado.

  • Cambia la contraseña de tu usuario administrador de WordPress: Ve a Usuarios > Tu perfil y establece una contraseña nueva y muy segura (usa mayúsculas, minúsculas, números y símbolos).
  • Cambia la contraseña de la base de datos: En Plesk, ve a la sección de bases de datos y cambia la contraseña del usuario de la BD. Luego, actualiza el archivo wp-config.php con la nueva contraseña.
  • Cambia las contraseñas de los correos electrónicos asociados a tu dominio: Si el atacante accedió a tu correo, podría restablecer contraseñas de otros servicios.

3. Refuerza la Seguridad: Prevención de Futuros Ataques en Plesk

Limpiar es solo la mitad del trabajo. La otra mitad es asegurar tu WordPress para que no vuelvan a entrar. Plesk te ofrece varias herramientas para ello.

3.1. Actualiza Todo: WordPress, Plugins y Temas

Esta es la regla de oro. La mayoría de los hackeos ocurren por vulnerabilidades en plugins o temas desactualizados.

  • Desde el panel de administración de WordPress, ve a Escritorio > Actualizaciones.
  • Actualiza el núcleo de WordPress, todos tus plugins y temas a la última versión.
  • Elimina los plugins y temas que no uses. Cada uno es una puerta de entrada potencial. Si no lo usas, bórralo.

3.2. Configura la Seguridad de Plesk

Plesk tiene herramientas de seguridad que debes activar:

  • Instala un Firewall de Aplicaciones Web (WAF): En Plesk, busca la extensión "ModSecurity" o "WAF". Actívala y configúrala para tu dominio. Esto bloqueará muchas peticiones maliciosas antes de que lleguen a tu WordPress.
  • Activa la protección de directorios: En Plesk, puedes proteger con contraseña los directorios sensibles como wp-admin o wp-login.php. Esto añade una capa extra de seguridad.
  • Configura la política de contraseñas: En Plesk, ve a la configuración de seguridad y establece una política de contraseñas robusta para los usuarios del sistema.

3.3. Buenas Prácticas de Seguridad en WordPress

  • Cambia el prefijo de las tablas de la base de datos: Si tu base de datos usa el prefijo wp_, considera cambiarlo a algo aleatorio como x7k9_. Esto dificulta los ataques de inyección SQL. Puedes hacerlo con un plugin o manualmente en phpMyAdmin.
  • Limita los intentos de inicio de sesión: Usa un plugin como "Limit Login Attempts Reloaded" para bloquear direcciones IP que intenten acceder repetidamente.
  • Usa autenticación de dos factores (2FA): Añade una capa extra de seguridad a tu inicio de sesión. Hay muchos plugins que lo permiten.
  • Desactiva la edición de archivos desde el panel: Añade esta línea a tu wp-config.php: define('DISALLOW_FILE_EDIT', true);. Esto impide que un atacante modifique los archivos del tema o plugins desde el panel de administración.

[TIP] Si usas Syspanel (anteriormente HestiaCP) en algún otro servidor, el proceso de limpieza es muy similar, pero el acceso al panel se realiza a través del puerto 2106. Las herramientas de archivos y bases de datos son análogas, así que puedes seguir esta misma guía sin problema.

4. Preguntas Frecuentes (FAQ) sobre Malware en WordPress y Plesk

Para terminar, resolvamos las dudas más comunes que surgen cuando te enfrentas a este problema.

¿Debo usar un plugin de seguridad para limpiar el malware?

Sí, son una gran ayuda, especialmente si no te sientes cómodo editando archivos. Wordfence y Sucuri Scanner son excelentes opciones. Pueden escanear archivos y base de datos, y eliminar el malware con un clic. Sin embargo, la limpieza manual es más profunda y garantiza que no queden restos.

¿Qué hago si mi sitio sigue infectado después de la limpieza?

Esto puede pasar si el malware ha dejado una "puerta trasera" (backdoor) que no has detectado. Vuelve a revisar los archivos functions.php de tu tema, los archivos en wp-content/mu-plugins (si existe) y busca usuarios nuevos en la base de datos. Si el problema persiste, considera contratar un servicio profesional de limpieza de malware.

¿Puedo restaurar una copia de seguridad anterior al ataque?

Sí, es la opción más rápida. Si tienes una copia de seguridad de antes de la infección, puedes restaurarla desde Plesk. Eso sí, asegúrate de que la copia sea realmente de antes del ataque y que no esté comprometida. Después de restaurar, actualiza inmediatamente WordPress, plugins y temas, y cambia todas las contraseñas.

¿Cómo sé si mi sitio está en la lista negra de Google?

Puedes usar la Google Search Console. Si tu sitio está comprometido, Google te enviará un aviso. También puedes visitar google.com/safebrowsing/status/ e introducir tu URL para comprobarlo. Una vez limpio, puedes solicitar a Google que revise tu sitio para eliminar la advertencia.

¿Por qué me hackearon si tenía todo actualizado?

Podría ser por una contraseña débil (de tu panel o de FTP), una vulnerabilidad en un plugin de terceros que no se ha actualizado, o un ataque dirigido a tu servidor. La seguridad es un proceso continuo, no un estado final. Siempre hay que estar al día.

Eliminar malware de un sitio WordPress en Plesk es un proceso metódico que combina la limpieza de archivos, la revisión de la base de datos y el refuerzo de las medidas de seguridad. Con esta guía, tienes el conocimiento para hacerlo por ti mismo. Recuerda que la paciencia y la minuciosidad son tus mejores aliadas. Si en algún momento te sientes abrumado, no dudes en buscar ayuda profesional, pero con estos pasos, ya has recorrido el 90% del camino.

Una vez que tu sitio esté limpio, mantén la guardia alta: actualiza, haz copias de seguridad y monitoriza tu web regularmente. Así, el malware no volverá a arruinarte el día.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel