🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware en WordPress desde Plesk

Actualizado el 11 de octubre de 2025

Si has notado que tu sitio web en WordPress carga muy lento, muestra anuncios extraños, redirige a páginas sospechosas o simplemente no puedes acceder al panel de administración, es muy probable que haya sido infectado con malware. No entres en pánico. Esta guía está diseñada para que puedas eliminar malware WordPress desde Plesk de forma segura, paso a paso, incluso si no eres un experto en seguridad informática.

Plesk es un panel de control de hosting muy potente que te ofrece herramientas directas para inspeccionar archivos, gestionar bases de datos y acceder a los logs del servidor. Vamos a aprovechar esas funcionalidades para realizar una limpieza profunda. Recuerda que la clave está en la meticulosidad: un solo archivo malicioso olvidado puede reactivar la infección.


¿Por qué es importante actuar rápido ante un malware en WordPress?

El malware no solo daña tu reputación y la experiencia de tus visitantes. También puede ser utilizado para robar información de tus usuarios, enviar spam masivo desde tu servidor (lo que puede hacer que tu IP sea bloqueada) o incluso utilizar tu sitio como parte de una red de bots para atacar a otros sitios.

Además, Google y otros buscadores marcan los sitios infectados como "peligrosos". Esto significa que tus visitas caerán drásticamente y perderás posicionamiento SEO. Por eso, limpiar WordPress Plesk no es solo una cuestión técnica, sino una prioridad para la continuidad de tu negocio.


Preparación: Antes de empezar a limpiar

Antes de lanzarte a borrar archivos, es crucial que te prepares. Una mala maniobra puede romper tu sitio. Sigue estos pasos previos:

1. Haz una copia de seguridad completa (¡Imperativo!)

Aunque vayas a limpiar el malware, necesitas un punto de restauración por si algo sale mal. Plesk facilita mucho esta tarea.

  • Archivos del sitio: En Plesk, ve a la sección "Archivos" y descarga todo el contenido de httpdocs (o public_html). También puedes usar la herramienta "Administrador de archivos" para comprimir toda la carpeta y luego descargar el ZIP.
  • Base de datos: Ve a "Bases de datos", selecciona tu base de datos de WordPress y haz clic en "Exportar Dump". Guarda el archivo SQL en tu computadora.

[WARNING] No te saltes este paso. Si borras un archivo que el sistema necesita, podrías perder todo tu trabajo. La copia de seguridad es tu red de seguridad.

2. Cambia todas tus contraseñas

El malware suele entrar por contraseñas débiles o robadas. Antes de limpiar, cambia:

  • Contraseña de tu cuenta de Plesk.
  • Contraseña de la base de datos de WordPress (desde Plesk).
  • Contraseñas de todos los usuarios administradores de WordPress (si puedes acceder, hazlo desde el panel; si no, lo haremos después).

3. Identifica el tipo de infección (opcional pero recomendado)

A veces, los síntomas te dan pistas. ¿Ves scripts raros en el pie de página? ¿Tu sitio redirige a sitios de farmacia o casinos? ¿Aparecen archivos con nombres como wp-ak.js o 0x.php? Anotar esto te ayudará a buscar más rápido.


Paso a paso: Eliminar malware WordPress desde Plesk

Ahora sí, manos a la obra. Vamos a utilizar las herramientas que Plesk pone a tu disposición.

1. Accede al Administrador de archivos de Plesk

Desde tu panel de Plesk, busca la sección "Archivos" o "Administrador de archivos". Generalmente está en el menú principal de tu suscripción. Aquí podrás navegar por la estructura de tu sitio web.

2. Inspecciona los archivos sospechosos

El malware se esconde en lugares comunes. Revisa estas carpetas con atención:

  • /wp-content/plugins/: Busca plugins que no hayas instalado tú. A menudo, el malware se disfraza de plugin legítimo.
  • /wp-content/themes/: Revisa los archivos de tu tema activo, especialmente functions.php. El malware suele inyectar código aquí.
  • /wp-content/uploads/: Aquí se almacenan imágenes y archivos subidos. Los atacantes a veces colocan scripts PHP con nombres de imagen (ej: imagen.php).
  • Raíz del sitio (/httpdocs/ o /public_html/): Busca archivos extraños como fuck.php, shell.php, 0x.php, wp-load.php (a veces hay falsos), o archivos con permisos 777.

¿Qué buscar? Archivos con extensiones .php, .phtml, .php5, .suspected que no reconozcas. También archivos con nombres aleatorios (ej: a1b2c3.php).

3. Revisa el archivo .htaccess

Este archivo es un objetivo común. Puede contener reglas de redirección maliciosas.

  • En el Administrador de archivos, busca el archivo .htaccess (puede estar oculto; activa "Mostrar archivos ocultos" en Plesk).
  • Ábrelo con el editor de texto.
  • Busca líneas que redirijan a dominios extraños, o que contengan código PHP (como RewriteRule hacia URLs raras).
  • Limpia o restaura: Si ves algo sospechoso, puedes reemplazar todo el contenido por el .htaccess por defecto de WordPress. Si no sabes, copia el contenido original a un bloc de notas y luego borra las líneas maliciosas.

[TIP] Si no estás seguro, puedes renombrar el archivo a .htaccess.bak y luego crear uno nuevo desde el editor con solo las reglas básicas de WordPress.

4. Escanea la base de datos desde Plesk

El malware no solo vive en archivos. También puede inyectar código en la base de datos de WordPress.

  • Ve a "Bases de datos" en Plesk y selecciona tu base de datos.
  • Haz clic en "phpMyAdmin" (o "Administrar").
  • Dentro de phpMyAdmin, selecciona tu base de datos y luego haz clic en la pestaña "SQL".
  • Ejecuta una consulta para buscar contenido malicioso. Por ejemplo, busca cadenas como base64_decode, eval( o gzinflate. Estas funciones son típicas de malware.

Consulta de ejemplo (búsqueda en la tabla wp_posts):

SELECT * FROM wp_posts WHERE post_content LIKE '%base64_decode%' OR post_content LIKE '%eval(%' OR post_content LIKE '%gzinflate%';

Si encuentras resultados, revisa el contenido. Puede ser un script malicioso incrustado en un artículo o página. Si es así, elimina ese contenido manualmente.

5. Limpia los archivos infectados

Una vez identificados los archivos maliciosos, tienes tres opciones:

  • Eliminarlos: Si son archivos claramente maliciosos (ej: shell.php), bórralos directamente desde el Administrador de archivos.
  • Reemplazarlos: Si es un archivo legítimo (como functions.php de tu tema) que ha sido modificado, descarga el archivo original desde el repositorio del desarrollador y súbelo de nuevo.
  • Repararlos: Si el archivo tiene una pequeña inyección (unas líneas de código), puedes editarlo y borrar esas líneas.

[INFO] Para plugins y temas, la opción más segura es desinstalarlos y volver a instalarlos desde el repositorio oficial de WordPress. Así te aseguras de que no quede ningún rastro.

6. Restablece los archivos principales de WordPress

Los archivos del núcleo de WordPress (como wp-includes, wp-admin, etc.) también pueden ser infectados.

  • En Plesk, elimina las carpetas wp-includes y wp-admin (no borres wp-content).
  • Descarga una copia fresca de WordPress desde wordpress.org.
  • Sube las carpetas wp-includes y wp-admin de la nueva copia a tu servidor, reemplazando las existentes.

Esto reemplazará cualquier archivo del núcleo que estuviera comprometido.


Después de la limpieza: Medidas de seguridad para WordPress

Eliminar el malware es solo la mitad del trabajo. Debes asegurarte de que no vuelva a ocurrir.

1. Actualiza todo

  • WordPress: Ve a "Escritorio > Actualizaciones" y actualiza a la última versión.
  • Plugins y Temas: Actualiza todos. Si algún plugin está desactualizado y no tiene soporte, considéralo un riesgo y desactívalo o busca una alternativa.

2. Cambia las claves de seguridad de WordPress

Esto invalida las cookies de sesión de los atacantes. Edita tu archivo wp-config.php (desde Plesk) y busca las líneas que empiezan por define('AUTH_KEY', define('SECURE_AUTH_KEY', etc. Reemplázalas con nuevas claves generadas desde https://api.wordpress.org/secret-key/1.1/salt/.

3. Instala un plugin de seguridad

Un buen plugin puede escanear tu sitio periódicamente y bloquear intentos de ataque. Algunos recomendados:

  • Wordfence Security: Excelente para firewall y escaneo.
  • Sucuri Security: Ideal para monitoreo y limpieza.
  • All In One WP Security & Firewall: Más básico pero efectivo.

4. Revisa los usuarios de WordPress

Ve a "Usuarios" en tu panel de WordPress. Asegúrate de que no haya usuarios desconocidos con rol de Administrador. Si los hay, bórralos.

5. Habilita la autenticación de dos factores (2FA)

Esto añade una capa extra de seguridad. Muchos plugins de seguridad ofrecen esta funcionalidad.


Preguntas frecuentes (FAQ) sobre malware en WordPress y Plesk

¿Puedo eliminar malware sin acceder a Plesk?

Sí, pero es más complicado. Necesitarías acceso FTP y a phpMyAdmin directamente. Plesk simplifica todo el proceso al tener todas las herramientas integradas.

¿Qué hago si después de limpiar, el sitio sigue mostrando malware?

Es posible que hayas dejado algún archivo o inyección en la base de datos. Repite el proceso con más cuidado, o considera contratar un servicio profesional de limpieza de malware. A veces, el malware se esconde en cachés de plugins o en archivos de sistema.

¿El malware puede dañar mi SEO para siempre?

No, para siempre no. Google entiende que los sitios pueden ser atacados. Una vez que limpies el malware y solicites una revisión en Google Search Console, tu sitio puede recuperar su posicionamiento. Eso sí, el tiempo de recuperación depende de la gravedad y de la rapidez con que actúes.

¿Si uso Syspanel (HestiaCP) en lugar de Plesk, el proceso es similar?

Sí, el proceso conceptual es el mismo. En Syspanel (HestiaCP), accederías a través del puerto 2106 y luego usarías el "Administrador de archivos" y "phpMyAdmin" integrados. La diferencia principal es la interfaz, pero los pasos de inspección y limpieza son idénticos.

¿Debo eliminar todos los plugins y temas que no uso?

Sí, absolutamente. Los plugins y temas inactivos pueden contener vulnerabilidades y ser una puerta de entrada para futuros ataques. Bórralos desde el panel de WordPress o desde Plesk.


Conclusión

Eliminar malware WordPress desde Plesk es un proceso que requiere paciencia, pero es totalmente realizable si sigues una metodología ordenada. Recuerda: copia de seguridad, inspección minuciosa de archivos y base de datos, limpieza y, sobre todo, prevención.

No te desanimes si el proceso te parece tedioso. La seguridad WordPress es una inversión a largo plazo. Una vez que hayas limpiado tu sitio y aplicado las medidas de seguridad, estarás mucho más protegido contra futuros ataques.

Si en algún momento te sientes abrumado, recuerda que siempre puedes contactar al soporte técnico de tu hosting. Muchos proveedores ofrecen servicios de limpieza de malware como parte de sus planes. Pero con esta guía, tienes las herramientas para hacerlo tú mismo y aprender en el proceso.

¡Mantén tu sitio limpio y seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel