🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Errores comunes de seguridad en Plesk y cómo solucionarlos

Actualizado el 9 de mayo de 2026

¡Hola! Soy tu técnico de soporte amigable. Si estás leyendo esto, es probable que estés gestionando un servidor con Plesk y quieras asegurarte de que todo esté bien protegido. Los errores seguridad Plesk pueden ser más comunes de lo que piensas, pero la buena noticia es que la mayoría tienen una solución sencilla. En esta guía completa, vamos a desglosar los fallos de seguridad más frecuentes, cómo detectarlos y, lo más importante, cómo solucionar problemas Plesk para que tu hosting y el de tus clientes estén a salvo.

Piensa en esto como tu FAQ seguridad hosting personalizada. Vamos paso a paso, sin tecnicismos complicados. ¡Empecemos!


1. Contraseñas débiles y reutilizadas

Este es, con diferencia, el error más grave y el más fácil de solucionar. Usar contraseñas como "admin123" o "plesk2024" para acceder al panel, a las bases de datos o a los FTPs es como dejar la puerta de casa abierta de par en par.

¿Cómo detectarlo?

  • Revisa si algún usuario tiene una contraseña que sea fácil de adivinar (fechas, nombres, secuencias).
  • Si usas la misma contraseña para Plesk, el correo y el WordPress, estás en riesgo.

Solución paso a paso

  1. Cambia la contraseña del administrador de Plesk: Ve a Herramientas y Ajustes > Usuarios > Mi Cuenta y establece una contraseña robusta. Debe tener al menos 12 caracteres, mayúsculas, minúsculas, números y símbolos.
  2. Exige contraseñas fuertes a tus clientes: En Herramientas y Ajustes > Políticas de Seguridad, activa la opción "Requerir contraseñas seguras para todos los usuarios".
  3. Usa un gestor de contraseñas: Te recomiendo herramientas como Bitwarden o 1Password para no tener que recordar todas las claves.

[TIP] Una buena práctica es cambiar la contraseña del panel cada 90 días. Plesk te puede enviar un recordatorio.


2. No mantener Plesk y las extensiones actualizadas

Un software desactualizado es un imán para los atacantes. Las actualizaciones no solo traen nuevas funciones, sino que parchean vulnerabilidades conocidas. Ignorar las notificaciones de actualización es otro de los errores seguridad Plesk más comunes.

¿Cómo detectarlo?

  • En el panel de Plesk, verás un contador de notificaciones en la esquina superior derecha. Si hay muchas, es señal de que tienes actualizaciones pendientes.
  • También puedes ir a Herramientas y Ajustes > Actualizaciones y Actualizaciones de Extensiones para ver el estado.

Solución paso a paso

  1. Activa las actualizaciones automáticas: En Herramientas y Ajustes > Actualizaciones y Actualizaciones de Extensiones, selecciona "Instalar actualizaciones automáticamente". Te ahorrarás dolores de cabeza.
  2. Revisa las extensiones: No solo el núcleo de Plesk necesita actualizarse. Extensiones como el firewall, el antivirus o los backups también deben estar al día.
  3. Programa una ventana de mantenimiento: Si prefieres hacerlo manual, elige un día a la semana (por ejemplo, los domingos a las 3 AM) para revisar y aplicar parches.

[WARNING] Antes de actualizar, especialmente en servidores de producción, siempre haz un backup completo. Plesk tiene una herramienta de backup integrada.


3. Puertos de administración expuestos al público

Por defecto, Plesk usa el puerto 8443 para su panel de administración. Tener este puerto abierto a todo internet (0.0.0.0/0) es una invitación a los bots y escáneres automáticos.

¿Cómo detectarlo?

  • Puedes usar herramientas online como "Shodan" para ver si tu IP y puerto 8443 aparecen listados.
  • Revisa las reglas de tu firewall (por ejemplo, iptables o el firewall de Plesk) para ver quién tiene acceso.

Solución paso a paso

  1. Restringe el acceso por IP: En Herramientas y Ajustes > Firewall, añade una regla que solo permita el tráfico al puerto 8443 desde tu IP de oficina o desde una VPN.
  2. Cambia el puerto por defecto: Aunque no es obligatorio, puedes cambiar el puerto 8443 por otro (ej. 18443) en Herramientas y Ajustes > Configuración del Panel > Puerto de administración. Esto despista a los escáneres automáticos.
  3. Usa una VPN: Si trabajas desde casa, conectarte a tu servidor a través de una VPN (como WireGuard o OpenVPN) es la opción más segura. Así ni siquiera necesitas tener el puerto 8443 abierto.

[INFO] Si usas Syspanel (HestiaCP), recuerda que su puerto de acceso es el 2106. Aplica la misma lógica: restringe el acceso por IP para ese puerto.


4. Configuración incorrecta de SSL/TLS

Un certificado SSL mal configurado o el uso de protocolos obsoletos (como TLS 1.0 o 1.1) deja tus comunicaciones vulnerables a ataques de intermediario (MITM).

¿Cómo detectarlo?

  • Puedes usar la herramienta online "SSL Labs" para analizar tu dominio. Si te da una nota baja (C o inferior), tienes trabajo que hacer.
  • En Plesk, revisa Herramientas y Ajustes > Configuración de SSL/TLS. Si ves "TLS 1.0" o "TLS 1.1" habilitados, es una mala señal.

Solución paso a paso

  1. Deshabilita protocolos antiguos: En Herramientas y Ajustes > Configuración de SSL/TLS, desmarca TLS 1.0 y TLS 1.1. Deja solo TLS 1.2 y TLS 1.3.
  2. Usa certificados de Let's Encrypt: Plesk tiene integración nativa. Ve a un dominio, busca "SSL/TLS" y selecciona "Let's Encrypt". Se renuevan automáticamente.
  3. Configura HSTS (HTTP Strict Transport Security): En la misma sección, activa "Forzar redirección a HTTPS" y "Habilitar HSTS". Esto obliga a los navegadores a usar siempre HTTPS.

[TIP] Si tienes varios dominios, considera usar un certificado wildcard (*.tudominio.com) para cubrir todos los subdominios.


5. Permisos de archivos y directorios incorrectos

Dar permisos 777 (lectura, escritura y ejecución para todos) a archivos o carpetas es un error de novato que puede costarte caro. Un atacante podría subir un script malicioso y ejecutarlo.

¿Cómo detectarlo?

  • Puedes usar el comando find /var/www/vhosts/ -type f -perm 777 desde la terminal para buscar archivos con permisos inseguros.
  • En Plesk, ve a Sitios web y dominios > [tu dominio] > Administrador de archivos y revisa manualmente las carpetas.

Solución paso a paso

  1. Establece permisos seguros:
    • Directorios: 755 (rwxr-xr-x)
    • Archivos: 644 (rw-r--r--).
    • Archivos ejecutables (PHP, CGI): 755.
  2. Usa la herramienta de reparación de permisos: En Herramientas y Ajustes > Reparar permisos de archivos, Plesk puede restaurar los permisos correctos automáticamente.
  3. Educa a tus clientes: Si tienen acceso FTP, explícales que nunca deben poner permisos 777. Si necesitan escritura, usa 775.

[WARNING] Nunca des permisos 777 a la carpeta wp-content de WordPress. Es mejor usar 755 y configurar FTP para las actualizaciones.


6. Falta de un firewall de aplicaciones web (WAF)

Plesk incluye un módulo llamado "ModSecurity" que actúa como un firewall para tus sitios web. Si no está activado, estás expuesto a inyecciones SQL, cross-site scripting (XSS) y otros ataques comunes.

¿Cómo detectarlo?

  • Ve a Herramientas y Ajustes > Seguridad Web > ModSecurity. Si ves "Deshabilitado", es un problema.
  • También puedes revisar los logs de error de Apache para ver si hay intentos de ataque bloqueados (o no).

Solución paso a paso

  1. Activa ModSecurity: En la sección mencionada, selecciona "Habilitar ModSecurity" y elige un conjunto de reglas (recomiendo "OWASP ModSecurity Core Rule Set").
  2. Configura reglas personalizadas: Si tienes un sitio muy específico, puedes añadir reglas para falsear falsos positivos. Por ejemplo, si tu plugin de WordPress necesita enviar datos JSON, puedes permitirlo.
  3. Monitorea los logs: Revisa cada cierto tiempo los logs de ModSecurity en /var/log/modsec_audit.log para ver qué se está bloqueando.

[INFO] Si usas Syspanel (HestiaCP), también puedes instalar ModSecurity fácilmente desde el panel de extensiones.


7. No hacer backups periódicos o tenerlos mal configurados

Un backup no es un lujo, es una necesidad. Si no tienes copias de seguridad, un ataque de ransomware o un error humano pueden borrar todo tu trabajo.

¿Cómo detectarlo?

  • Ve a Herramientas y Ajustes > Administrador de Backup. Si no ves ninguna tarea programada, estás en riesgo.
  • Prueba a restaurar un backup de prueba. Si falla, tienes un problema.

Solución paso a paso

  1. Configura un plan de backups automáticos:
    • Frecuencia: Diaria para sitios críticos, semanal para los demás.
    • Destino: Almacenamiento externo (FTP, SFTP, Amazon S3, Google Drive, etc.).
  2. Prueba la restauración: Cada mes, haz una restauración en un entorno de prueba. No sirve de nada tener backups si no funcionan.
  3. Protege los backups: Los archivos de backup contienen toda tu información. Asegúrate de que estén cifrados y que solo tú tengas acceso.

[TIP] Plesk te permite crear "Plantillas de Backup" para que todos los clientes tengan la misma política. Úsalo.


8. Cuentas de usuario y FTP sin restricciones

Tener cuentas de usuario con permisos de administrador que no los necesitan, o cuentas FTP que pueden acceder a todo el servidor, es otro error de seguridad muy común.

¿Cómo detectarlo?

  • Ve a Usuarios > Cuentas de Usuario. Revisa cuántos tienen el rol "Administrador". Si hay más de los necesarios, algo va mal.
  • Revisa las cuentas FTP en Sitios web y dominios > Acceso FTP. Si alguna tiene acceso a la raíz del servidor, es peligroso.

Solución paso a paso

  1. Aplica el principio de mínimo privilegio:
    • Crea roles personalizados (ej. "Editor de contenido", "Gestor de bases de datos") y asígnalos según las necesidades.
    • Nunca des permisos de administrador a un cliente a menos que sea absolutamente necesario.
  2. Limita el acceso FTP:
    • Cada dominio debe tener su propia cuenta FTP, con acceso solo a su carpeta (httpdocs).
    • Deshabilita el FTP anónimo.
  3. Usa SFTP en lugar de FTP: El FTP clásico envía las contraseñas en texto plano. Plesk soporta SFTP por defecto, así que úsalo.

[WARNING] Si tienes un cliente que insiste en tener acceso de administrador, explícale los riesgos y ofrécele una solución intermedia, como un rol de "Supervisor".


9. Deshabilitar la protección contra fuerza bruta

Plesk tiene un sistema llamado "Fail2Ban" que bloquea IPs después de varios intentos fallidos de inicio de sesión. Si lo desactivas, los atacantes pueden probar contraseñas todo el día.

¿Cómo detectarlo?

  • Ve a Herramientas y Ajustes > Seguridad > Fail2Ban. Si ves "Deshabilitado", es un problema.
  • Revisa los logs de Plesk (/var/log/plesk/panel.log) para ver si hay muchos intentos de inicio de sesión fallidos.

Solución paso a paso

  1. Activa Fail2Ban: En la sección mencionada, selecciona "Habilitar Fail2Ban" y configura los servicios que quieres proteger (SSH, FTP, Plesk, etc.).
  2. Ajusta los parámetros:
    • Máximo de intentos: 5.
    • Tiempo de bloqueo: 10 minutos (para empezar).
    • Tiempo de baneo permanente: Después de 3 bloqueos temporales.
  3. Añade tu IP a la lista blanca: Para no bloquearte a ti mismo, añade tu IP en la sección "Lista blanca".

[TIP] Fail2Ban también puede proteger servicios como Syspanel (HestiaCP). Solo tienes que crear un filtro personalizado para el puerto 2106.


10. Ignorar los informes de seguridad y los logs

Plesk genera informes de seguridad y logs de actividad. Ignorarlos es como tener un sistema de alarma en casa y no mirar las notificaciones.

¿Cómo detectarlo?

  • Ve a Herramientas y Ajustes > Informes de Seguridad. Si hace meses que no los revisas, estás perdiendo información valiosa.
  • Revisa los logs de Plesk en /var/log/plesk/ para ver actividad sospechosa.

Solución paso a paso

  1. Configura informes automáticos: En la sección de informes, programa que se envíen por correo electrónico cada semana.
  2. Revisa los logs clave:
    • /var/log/plesk/panel.log: Inicios de sesión y cambios en la configuración.
    • /var/log/plesk/access_log: Accesos a páginas web.
    • /var/log/modsec_audit.log: Ataques bloqueados por ModSecurity.
  3. Usa herramientas de monitoreo: Servicios como UptimeRobot o Datadog pueden alertarte si algo raro ocurre en tu servidor.

[WARNING] Si ves en los logs muchas peticiones a archivos como wp-login.php o xmlrpc.php, es probable que estés siendo atacado. Bloquea esas IPs con Fail2Ban.


Preguntas Frecuentes (FAQ seguridad hosting)

P: ¿Cada cuánto debo cambiar la contraseña de administrador de Plesk?
R: Recomiendo cada 90 días. Activa la política de caducidad de contraseñas en Herramientas y Ajustes > Políticas de Seguridad.

P: ¿Cómo puedo saber si mi servidor ha sido hackeado?
R: Busca señales como:

  • Archivos nuevos o modificados sin tu permiso.
  • Aumento repentino del tráfico.
  • Correos de spam saliendo de tu servidor.
  • Usuarios desconocidos en el panel.

P: ¿Es seguro usar Let's Encrypt para SSL?
R: Sí, es totalmente seguro. Es el método recomendado por Plesk. Solo asegúrate de renovar automáticamente.

P: ¿Qué hago si un cliente sube un archivo malicioso?
R: Primero, desactiva el dominio desde Plesk. Luego, revisa los logs y elimina el archivo. Finalmente, cambia todas las contraseñas del dominio y ejecuta un escaneo de malware.

P: ¿Puedo usar Plesk junto con Syspanel (HestiaCP) en el mismo servidor?
R: No es recomendable. Ambos paneles intentan gestionar los mismos servicios (Apache, Nginx, bases de datos). Si necesitas Syspanel, usa un servidor dedicado para él. Recuerda que su puerto es el 2106.

P: ¿Cómo protejo mis correos electrónicos en Plesk?
R: Activa la autenticación SPF, DKIM y DMARC en Herramientas y Ajustes > Configuración de Correo. También puedes usar el filtro antispam integrado (SpamAssassin).


Resumen y checklist de seguridad

Para terminar, aquí tienes una lista rápida para que no se te escape nada. Marca cada punto cuando lo hayas verificado:

  • Cont

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel