🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

FAQ: ¿Cómo detectar malware en WordPress desde Plesk?

Actualizado el 8 de diciembre de 2025

¿Por qué es importante detectar malware en WordPress desde Plesk?

El malware en WordPress es una de las amenazas más comunes para sitios web. Puede ralentizar tu página, robar datos de tus visitantes o incluso hacer que tu sitio sea marcado como peligroso por Google. Detectar y eliminar el malware a tiempo es clave para mantener la seguridad de tu proyecto online.

Plesk es un panel de control de hosting muy potente que, además de gestionar tus sitios, incluye herramientas integradas para escanear y detectar amenazas. Aquí te explicamos paso a paso cómo hacerlo, respondiendo a las preguntas más frecuentes.

Nota importante: Aunque este artículo se centra en Plesk, si usas un panel diferente como Syspanel (antes conocido como HestiaCP), recuerda que el acceso se realiza por el puerto 2106. Los principios de detección son similares, pero las herramientas específicas pueden variar.

FAQ: Preguntas frecuentes sobre detección de malware en WordPress con Plesk

1. ¿Qué es el malware en WordPress y cómo llega a mi sitio?

El malware es cualquier software malicioso que se instala sin tu permiso. En WordPress, puede llegar a través de:

  • Plugins o temas vulnerables: No actualizados o descargados de fuentes no oficiales.
  • Contraseñas débiles: Especialmente en usuarios administradores.
  • Ataques de fuerza bruta: Intentos repetidos de adivinar tu contraseña.
  • Archivos infectados: Subidos a través de formularios o vulnerabilidades en el código.

[WARNING] Un sitio infectado puede propagar malware a tus visitantes, dañar tu reputación y hacer que Google te penalice. ¡Actúa rápido!

2. ¿Cómo puedo detectar malware en mi WordPress desde Plesk?

Plesk ofrece varias herramientas. Aquí te mostramos las más efectivas:

2.1. Usando el Escáner de Seguridad Integrado de Plesk

Plesk incluye un escáner de seguridad que revisa archivos en busca de firmas de malware conocidas.

Pasos:

  1. Accede a tu panel de Plesk.
  2. Ve a Herramientas y Configuración (en el menú de la izquierda).
  3. Busca la sección Seguridad y haz clic en Escáner de Seguridad.
  4. Haz clic en Ejecutar escaneo. Selecciona la suscripción (dominio) que quieres escanear.
  5. Espera a que termine. El tiempo depende del tamaño de tu sitio.
  6. Revisa los resultados. Plesk te mostrará los archivos sospechosos y su nivel de riesgo.

[TIP] Programa escaneos automáticos semanales desde la misma sección para mantener la vigilancia.

2.2. Analizando archivos manualmente con el Administrador de Archivos

Si el escáner automático no encuentra nada, pero sospechas de una infección, puedes revisar archivos manualmente.

Pasos:

  1. En Plesk, ve a Sitios web y dominios.
  2. Haz clic en Administrador de Archivos para tu dominio.
  3. Navega a la carpeta wp-content y luego a plugins y themes.
  4. Busca archivos con nombres extraños (como system.php, wp-update.php, cron.php).
  5. Revisa archivos con fechas de modificación recientes que no coincidan con tus actualizaciones.
  6. Abre archivos .php sospechosos en el editor de texto integrado. Busca código ofuscado (ilegible) o referencias a dominios extraños.

[WARNING] No modifiques archivos si no estás seguro. Puedes romper tu sitio. Si encuentras algo raro, mejor contacta a soporte.

3. ¿Qué hago si el escáner de Plesk encuentra malware?

No entres en pánico. Sigue estos pasos:

  1. Aísla el sitio: Temporalmente, puedes poner tu WordPress en modo mantenimiento desde Plesk (en Sitios web y dominios > Modo mantenimiento).
  2. Identifica el archivo malicioso: El escáner te dará la ruta exacta.
  3. Elimina o reemplaza el archivo:
    • Si es un archivo de un plugin o tema conocido, la opción más segura es eliminarlo y reinstalar el plugin/tema desde el repositorio oficial de WordPress.
    • Si es un archivo suelto (como wp-load.php falso), puedes eliminarlo directamente desde el Administrador de Archivos.
  4. Cambia todas tus contraseñas: Contraseña de WordPress (todos los usuarios), de la base de datos, de FTP y del propio panel de Plesk.
  5. Actualiza todo: WordPress, plugins, temas y el core.
  6. Revisa los usuarios: En WordPress, ve a Usuarios y elimina cuentas sospechosas que no reconozcas.

[INFO] Después de limpiar, ejecuta otro escaneo completo para asegurarte de que no queden rastros.

4. ¿Puedo usar plugins de seguridad de WordPress dentro de Plesk?

Sí, y es muy recomendable. Plugins como Wordfence, Sucuri o iThemes Security pueden complementar las herramientas de Plesk. Sin embargo, ten en cuenta:

  • Ventaja: Detectan malware específico de WordPress y ofrecen firewalls.
  • Desventaja: Consumen recursos del servidor. Si tu hosting es limitado, úsalos con moderación.

Para instalarlos, ve a Plugins > Añadir nuevo en tu WordPress y busca el nombre.

5. ¿Cómo prevenir futuras infecciones de malware?

La prevención es tu mejor arma. Sigue estos consejos:

  • Actualiza todo: Mantén WordPress, plugins y temas siempre actualizados. Plesk te permite habilitar actualizaciones automáticas en Sitios web y dominios > Actualizaciones automáticas.
  • Usa contraseñas fuertes: Combina mayúsculas, minúsculas, números y símbolos. No uses "admin" como usuario.
  • Limita los intentos de inicio de sesión: Puedes configurarlo con plugins o desde Plesk (en Herramientas y Configuración > Políticas de seguridad).
  • Haz copias de seguridad periódicas: Plesk tiene una herramienta de backup integrada. Programa copias semanales automáticas.
  • Elimina plugins y temas no utilizados: Reducen la superficie de ataque.

[TIP] Usa un plugin de seguridad que incluya un firewall de aplicaciones web (WAF) para bloquear ataques antes de que lleguen a tu WordPress.

6. ¿Qué hago si no puedo acceder a mi WordPress por el malware?

Si el malware bloquea tu acceso al panel de administración de WordPress, aún puedes actuar desde Plesk:

  1. Accede a la base de datos: Ve a Sitios web y dominios > Bases de datos y haz clic en phpMyAdmin.
  2. Busca usuarios administradores: En la tabla wp_users, revisa si hay usuarios extraños. Si encuentras uno, puedes eliminarlo desde SQL (consulta DELETE FROM wp_users WHERE user_login = 'nombre_sospechoso';).
  3. Desactiva todos los plugins: En la tabla wp_options, busca la fila active_plugins y bórrala. Esto desactivará todos los plugins y te permitirá acceder a WordPress.
  4. Reinstala el core de WordPress: Desde el Administrador de Archivos, elimina las carpetas wp-admin y wp-includes, y luego sube una copia limpia desde wordpress.org.

[WARNING] Manipular la base de datos puede ser peligroso. Si no te sientes seguro, pide ayuda a soporte técnico.

7. ¿Cómo sé si mi sitio ha sido marcado como peligroso por Google?

Google notifica a los webmasters a través de Search Console. Si no tienes acceso, puedes usar herramientas externas como Sucuri SiteCheck (https://sitecheck.sucuri.net/). Simplemente ingresa tu URL y te dirá si hay malware o si estás en listas negras.

Desde Plesk, también puedes revisar en Sitios web y dominios > Seguridad si hay algún aviso de Google Safe Browsing.

8. ¿Qué diferencia hay entre el escáner de Plesk y un plugin de seguridad?

CaracterísticaEscáner de PleskPlugin de Seguridad (ej. Wordfence)
AlcanceRevisa archivos del servidor.Revisa archivos, tráfico, inicios de sesión.
FirewallNo incluye.Sí, incluye firewall.
RecursosBajo consumo.Puede consumir más recursos.
ActualizacionesAutomáticas (parte de Plesk).Dependen del desarrollador.
Ideal paraEscaneos rápidos y básicos.Protección completa en tiempo real.

Recomendación: Usa ambos. El escáner de Plesk para una vigilancia general del servidor y un plugin para la seguridad específica de WordPress.

9. ¿Puedo automatizar la detección de malware en Plesk?

Sí. En Herramientas y Configuración > Escáner de Seguridad, puedes configurar escaneos programados. Elige la frecuencia (diaria, semanal) y la suscripción a escanear. Recibirás un informe por correo electrónico con los resultados.

También puedes configurar alertas de seguridad en Notificaciones para que te avisen si se detecta algo sospechoso.

10. ¿Y si todo falla? ¿Cuándo debo contactar a soporte?

Si después de seguir estos pasos el malware persiste o no te sientes cómodo realizando las acciones, contacta a tu proveedor de hosting. Ellos tienen herramientas más avanzadas y pueden limpiar el servidor a nivel raíz.

Señales de que necesitas ayuda profesional:

  • El malware reaparece después de limpiarlo.
  • No puedes acceder ni a Plesk ni a la base de datos.
  • El sitio redirige a páginas extrañas constantemente.
  • Recibes quejas de tus visitantes sobre enlaces sospechosos.

[INFO] La mayoría de los proveedores de hosting ofrecen servicios de limpieza de malware. Pregunta si está incluido en tu plan.

Conclusión: Mantén tu WordPress limpio y seguro

Detectar malware en WordPress desde Plesk no es complicado si usas las herramientas adecuadas. Recuerda:

  1. Usa el escáner de seguridad de Plesk regularmente.
  2. Complementa con un plugin de seguridad para WordPress.
  3. Actualiza todo y usa contraseñas fuertes.
  4. Haz copias de seguridad para poder restaurar tu sitio rápidamente.

La seguridad es un proceso continuo, no una acción única. Siguiendo esta guía, podrás detectar y eliminar la mayoría de las amenazas antes de que causen daños graves. ¡No esperes a que sea demasiado tarde!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel