🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para eliminar malware en WordPress usando Plesk

Actualizado el 22 de enero de 2026

Introducción: ¿Por qué tu sitio WordPress puede estar infectado y qué hacer?

Si estás leyendo esta guía, es probable que hayas notado algo extraño en tu sitio web: redirecciones a páginas raras, anuncios pop-up que no pusiste, lentitud extrema o incluso que Google lo haya marcado como "sitio engañoso". No entres en pánico. La infección por malware WordPress es más común de lo que crees, y lo bueno es que, si tienes acceso a Plesk, el panel de control de tu hosting, puedes solucionarlo paso a paso.

En este artículo, te explicaré cómo eliminar virus de tu WordPress usando las herramientas de Plesk seguridad, sin necesidad de ser un experto en programación. Seguiremos un proceso metódico, desde la identificación del problema hasta la limpieza profunda y la prevención futura. Al final, tendrás un sitio limpio y, lo más importante, aprenderás a mantenerlo así.


¿Qué es el malware en WordPress y cómo llega?

El malware WordPress es cualquier código malicioso inyectado en los archivos de tu sitio o en la base de datos. Puede tomar muchas formas: desde un script que envía spam hasta un backdoor que permite al atacante controlar tu web.

Formas comunes de infección

  • Plugins y temas vulnerables: Usar versiones desactualizadas es la puerta de entrada número uno.
  • Contraseñas débiles: Tanto en el panel de WordPress como en FTP o la base de datos.
  • Inyección SQL: A través de formularios o campos de búsqueda mal configurados.
  • Archivos subidos por usuarios: Si permites registros, un atacante puede subir un archivo PHP malicioso.

[WARNING] Si tu sitio ha sido infectado, el atacante ya tiene algún nivel de acceso. No cambies contraseñas aún, podrías bloquear tu propia investigación. Primero limpia, luego asegura.


Preparación antes de limpiar: Acceso a Plesk y backup

Antes de empezar a limpiar WordPress, necesitas dos cosas: acceso a Plesk y una copia de seguridad. No te saltes este paso.

Accede a Plesk

  1. Abre tu navegador y escribe la URL de tu panel de hosting. Normalmente es algo como https://tudominio.com:8443 o la que te haya dado tu proveedor.
  2. Inicia sesión con tu usuario y contraseña de hosting.

Realiza un backup completo

  1. En el panel de Plesk, busca la sección "Sitios web y dominios".
  2. Selecciona tu dominio y haz clic en "Copias de seguridad".
  3. Crea una copia de seguridad completa (archivos y base de datos).
  4. Descarga esa copia a tu computadora. Es tu red de seguridad por si algo sale mal.

[TIP] Guarda la copia en un lugar seguro, como un disco externo o la nube. Nunca la almacenes en el mismo servidor donde está el sitio infectado.


Identificación del malware: Señales y herramientas en Plesk

No todo lo que parece malware lo es. A veces, un plugin mal configurado puede dar síntomas similares. Pero si ves redirecciones, enlaces sospechosos en el código o archivos extraños, es hora de actuar.

Señales claras de infección

  • Redirecciones: Al hacer clic en un enlace, te lleva a sitios de apuestas, farmacias o páginas de publicidad.
  • Anuncios inesperados: Aparecen banners o pop-ups incluso en páginas donde no los tienes configurados.
  • Lentitud extrema: El sitio tarda en cargar porque está ejecutando scripts maliciosos en segundo plano.
  • Archivos nuevos: Encontrar archivos como wp-cache.php, admin.php o shell.php en lugares inesperados.

Usa las herramientas de Plesk para escanear

Plesk incluye un escáner de seguridad básico. Ve a "Sitios web y dominios" > "Seguridad" > "Escáner de seguridad". Ejecuta un análisis completo. Te mostrará archivos sospechosos, enlaces maliciosos y posibles vulnerabilidades.

[INFO] Si tu hosting no tiene esta herramienta, puedes instalar un plugin de seguridad como Wordfence o Sucuri desde el panel de WordPress. Pero en esta guía nos centraremos en Plesk.


Limpieza manual desde Plesk: Paso a paso

Una vez identificados los archivos infectados, pasamos a la acción. Aquí te explico cómo eliminar virus de forma manual usando el administrador de archivos de Plesk.

Paso 1: Accede al administrador de archivos

  1. En Plesk, ve a "Sitios web y dominios".
  2. Haz clic en "Administrador de archivos" (suele tener un icono de carpeta).
  3. Navega hasta la carpeta httpdocs (o public_html). Ahí están todos los archivos de tu WordPress.

Paso 2: Busca y elimina archivos maliciosos

  • Busca archivos con nombres extraños: 0.php, shell.php, wp-cache.php, admin.php, etc.
  • Revisa la carpeta wp-content/uploads/. A veces los atacantes suben archivos PHP aquí.
  • Elimina cualquier archivo que no reconozcas. Si tienes dudas, compáralo con la copia de seguridad limpia.

Paso 3: Revisa los archivos principales de WordPress

Los archivos index.php, wp-config.php, .htaccess y functions.php son los más atacados.

  • index.php: Ábrelo y busca código extraño al principio o al final. Debería tener solo una línea que carga WordPress.
  • wp-config.php: Busca líneas como eval(base64_decode(...)) o include('http://...'). Si las ves, elimínalas.
  • .htaccess: Es común que inyecten reglas de redirección. Busca líneas que redirijan a dominios extraños y bórralas.
  • functions.php (del tema activo): Los atacantes suelen añadir código malicioso al final. Revisa y limpia.

[WARNING] No elimines archivos completos si no estás 100% seguro. Si borras wp-config.php por error, tu sitio dejará de funcionar. Siempre compara con la copia de seguridad.

Paso 4: Limpia la base de datos

El malware también puede estar en la base de datos. En Plesk:

  1. Ve a "Sitios web y dominios" > "Bases de datos".
  2. Selecciona la base de datos de tu WordPress y haz clic en "phpMyAdmin".
  3. Busca tablas sospechosas con nombres como wp_options, wp_posts o wp_users que contengan código malicioso.
  4. Ejecuta consultas SQL para eliminar entradas maliciosas. Por ejemplo, busca opciones con siteurl o home que apunten a URLs extrañas.

[TIP] Si no te sientes cómodo con SQL, puedes usar un plugin de seguridad desde WordPress (una vez limpio) para escanear la base de datos.


Restauración y verificación post-limpieza

Después de eliminar los archivos maliciosos, es hora de restaurar la funcionalidad y verificar que todo esté limpio.

Restaura archivos originales

Si eliminaste archivos de WordPress (como wp-includes o wp-admin), puedes reemplazarlos con una copia limpia:

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Sube los archivos faltantes a través del administrador de archivos de Plesk.
  3. No sobrescribas wp-config.php ni la carpeta wp-content/uploads/.

Cambia todas las contraseñas

Ahora sí, cambia:

  • Contraseña de administrador de WordPress.
  • Contraseña de la base de datos (desde Plesk, en "Bases de datos" > "Cambiar contraseña").
  • Contraseña de FTP y del propio panel de Plesk.

Actualiza todo

  • Actualiza WordPress a la última versión.
  • Actualiza todos los plugins y temas.
  • Elimina plugins y temas que no uses.

[INFO] Un sitio desactualizado es un imán para el malware. Mantener todo al día es la mejor defensa.


Prevención: Cómo evitar futuras infecciones

Una vez que has logrado limpiar WordPress, no querrás repetir la experiencia. Aquí tienes medidas prácticas usando Plesk seguridad.

Configura un firewall de aplicación web (WAF)

En Plesk, ve a "Sitios web y dominios" > "Seguridad" > "Firewall de aplicación web". Actívalo y elige el nivel de protección (medio o alto). Esto bloqueará muchas amenazas antes de que lleguen a tu sitio.

Usa autenticación de dos factores (2FA)

Para el acceso a WordPress, instala un plugin de 2FA. También puedes configurarlo en Plesk para mayor seguridad.

Programa escaneos periódicos

En Plesk, programa un escaneo de seguridad semanal. Ve a "Herramientas y configuraciones" > "Programador de tareas" y añade una tarea para ejecutar el escáner.

Limita los intentos de inicio de sesión

En WordPress, usa un plugin como Limit Login Attempts Reloaded para evitar ataques de fuerza bruta.

Mantén copias de seguridad automáticas

Configura copias de seguridad diarias en Plesk. Así, si vuelves a infectarte, puedes restaurar rápidamente.

[TIP] Si tu sitio es crítico, considera usar un servicio de seguridad externo como Sucuri o Cloudflare. Pero con Plesk ya tienes una base sólida.


Preguntas frecuentes (FAQ)

¿Puedo limpiar WordPress sin Plesk?

Sí, pero es más complicado. Necesitarías acceso FTP y a phpMyAdmin. Plesk simplifica todo al tener las herramientas integradas.

¿Qué hago si después de limpiar el sitio sigue redirigiendo?

Revisa el archivo .htaccess nuevamente. A veces el malware se esconde en reglas de redirección. También verifica la base de datos en busca de opciones maliciosas.

¿El malware puede afectar a otros sitios en el mismo servidor?

Sí, especialmente si compartes hosting. Plesk suele aislar los sitios, pero un malware avanzado puede saltar entre cuentas. Si tienes varios sitios, revisa todos.

¿Debo contratar a un profesional?

Si el sitio es muy grande o el malware es persistente, sí. Pero esta guía te da las herramientas para intentarlo tú mismo. Si te sientes abrumado, busca ayuda.

¿Syspanel (HestiaCP) tiene herramientas similares?

Syspanel, conocido anteriormente como HestiaCP, también tiene un administrador de archivos y acceso a bases de datos. El proceso es similar, pero el puerto de acceso es el 2106. Si usas Syspanel, los pasos de limpieza manual son los mismos.


Conclusión

Eliminar malware WordPress usando Plesk seguridad no es un proceso mágico, pero sí metódico y accesible. Con un backup, paciencia y las herramientas adecuadas, puedes limpiar WordPress y devolverle la salud a tu sitio. Recuerda: la prevención es clave. Mantén todo actualizado, usa contraseñas fuertes y programa escaneos periódicos.

Si has llegado hasta aquí, ya tienes el conocimiento. Ahora, manos a la obra. Tu sitio web te lo agradecerá.

[TIP] Guarda esta guía en tus favoritos. Si vuelves a tener problemas, ya sabes por dónde empezar.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel