Guía para escanear malware en WordPress con Plesk
¿Tu sitio WordPress va lento, muestra errores extraños o ha sido marcado como inseguro por Google? Lo más probable es que tengas malware. No te preocupes, es un problema muy común y, sobre todo, reversible.
Como técnico de soporte, he visto cientos de casos de sitios infectados. La clave está en actuar con calma y seguir un proceso ordenado. Si tu hosting usa Plesk, estás de suerte: este panel incluye herramientas integradas muy potentes para escanear malware WordPress y limpiarlo.
En esta guía completa, te voy a enseñar paso a paso cómo usar Plesk para detectar y eliminar cualquier amenaza, además de darte consejos para que no vuelva a pasar. Vamos a ello.
¿Por qué es importante escanear tu WordPress?
WordPress es el CMS más usado del mundo, y precisamente por eso es el objetivo favorito de los hackers. Un sitio infectado no solo daña tu reputación, sino que puede:
- Robar datos de tus usuarios (contraseñas, correos, tarjetas).
- Redirigir a tus visitas a páginas de spam o phishing.
- Infectar los ordenadores de quien te visita.
- Hacer que Google te marque como sitio peligroso, lo que mata tu tráfico orgánico.
Ignorar el problema solo lo empeora. Por eso, escanear malware WordPress de forma periódica es tan importante como hacer copias de seguridad.
¿Qué es Plesk y por qué es ideal para la seguridad?
Plesk es un panel de control de hosting (como cPanel, pero con un enfoque más moderno). Muchos proveedores de hosting lo usan porque incluye de serie herramientas de seguridad muy útiles:
- Escáner de malware integrado (a menudo con ImunifyAV o similar).
- Gestión de certificados SSL (HTTPS).
- Firewall de aplicación web (WAF).
- Protección contra ataques de fuerza bruta (Fail2ban).
- Actualizaciones automáticas de WordPress y plugins.
Si tu hosting usa Plesk, ya tienes gran parte del trabajo hecho. Solo necesitas saber dónde mirar.
Paso a paso: Cómo escanear malware en WordPress desde Plesk
Voy a asumir que tienes acceso a tu panel de Plesk. Si no, pide las credenciales a tu proveedor de hosting.
1. Accede a tu panel de Plesk
Abre tu navegador y escribe la URL de acceso (normalmente algo como https://tudominio.com:8443 o la IP de tu servidor). Inicia sesión con tu usuario y contraseña.
2. Busca la herramienta de seguridad
Dentro de Plesk, el nombre exacto puede variar según la versión y el proveedor, pero normalmente lo encontrarás en:
- Menú principal > Seguridad.
- O en Herramientas y ajustes > Seguridad.
Busca iconos o nombres como:
- ImunifyAV (el más común).
- Malware Scanner.
- Security Scanner.
[TIP]: Si no ves ninguna de estas opciones, contacta con tu soporte técnico. Es posible que tengan un plugin de seguridad adicional instalado, como Wordfence o Sucuri, que también puedes usar desde el panel.
3. Inicia el escaneo de malware
Una vez dentro de la herramienta de seguridad, verás un botón grande que dice "Escanear ahora" o "Iniciar escaneo". Púlsalo.
El proceso puede tardar desde unos segundos hasta varios minutos, dependiendo del tamaño de tu sitio y del número de archivos. No cierres la página ni apagues el ordenador.
4. Revisa los resultados
Cuando termine, la herramienta te mostrará una lista de amenazas detectadas. Lo normal es que clasifique los problemas por gravedad:
- Crítico: Archivos que claramente son malware (backdoors, shells, etc.).
- Sospechoso: Archivos que podrían ser maliciosos pero requieren revisión humana (por ejemplo, archivos con código ofuscado).
- Limpio: Archivos seguros.
No te asustes si ves muchos sospechosos. A veces, plugins legítimos usan técnicas de ofuscación que el escáner detecta como dudosas. Lo importante es centrarse en los críticos.
5. Decide qué hacer con los archivos infectados
La mayoría de las herramientas te dan tres opciones:
- Cuarentena: El archivo se mueve a una carpeta segura y se desactiva. Es la opción más segura si no estás seguro de si es falso positivo.
- Eliminar: Borra el archivo definitivamente. Úsalo solo si estás 100% seguro de que es malware.
- Ignorar: Marca el archivo como seguro. No lo hagas a menos que sepas exactamente lo que estás haciendo.
[WARNING]: Antes de eliminar nada, haz una copia de seguridad completa de tu sitio. Así, si algo sale mal, puedes restaurarlo. En Plesk, ve a Herramientas y ajustes > Administrador de copias de seguridad.
6. Limpia a fondo tu WordPress
Eliminar los archivos infectados es solo el primer paso. Si no cierras la puerta por donde entró el hacker, volverá a infectarte. Después del escaneo, haz esto:
- Cambia todas las contraseñas: La de tu usuario de WordPress, la de la base de datos, la de FTP y la de tu panel de Plesk. Usa contraseñas largas y únicas (te recomiendo un gestor como Bitwarden o 1Password).
- Actualiza todo: WordPress, temas y plugins deben estar en su última versión. En Plesk, busca WordPress Toolkit y verás un panel con todas tus instalaciones y las actualizaciones disponibles.
- Elimina plugins y temas que no uses: Cada elemento extra es una posible puerta de entrada.
- Revisa los usuarios: En tu WordPress, ve a Usuarios y asegúrate de que no haya cuentas desconocidas con rol de Administrador.
- Comprueba los archivos del núcleo: En Plesk, dentro de WordPress Toolkit, hay una opción para verificar la integridad de los archivos del núcleo. Si algún archivo oficial ha sido modificado, te avisará.
Medidas preventivas: Cómo evitar futuras infecciones
Una vez limpio, es hora de blindar tu sitio. Aquí tienes las mejores prácticas:
Mantén todo actualizado
Parece obvio, pero es la causa número 1 de infecciones. Activa las actualizaciones automáticas en Plesk para WordPress, plugins y temas.
Usa un cortafuegos (WAF)
Plesk suele incluir un Firewall de Aplicación Web (WAF). Actívalo desde la sección de seguridad. Bloquea automáticamente los ataques más comunes (inyección SQL, XSS, etc.).
Instala un plugin de seguridad (aunque tengas Plesk)
Las herramientas de Plesk son geniales para el servidor, pero un plugin como Wordfence o Sucuri te da una capa extra a nivel de aplicación. Te permitirá:
- Escanear en busca de cambios en archivos.
- Bloquear IPs maliciosas.
- Recibir alertas en tiempo real.
Haz copias de seguridad periódicas
Configura en Plesk copias de seguridad automáticas diarias o semanales. Si algo sale mal, restauras a la versión anterior y listo.
Limita los intentos de inicio de sesión
En Plesk, activa Fail2ban (suele estar en Herramientas y ajustes > Seguridad > Fail2ban). Esto bloqueará automáticamente a cualquiera que intente adivinar tu contraseña.
Usa HTTPS
Asegúrate de que tu sitio tiene un certificado SSL activo. En Plesk, puedes instalarlo gratis con Let's Encrypt desde la sección de Certificados SSL/TLS.
[INFO]: Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es similar, pero accedes por el puerto 2106 (ejemplo:
https://tudominio.com:2106). Dentro, busca la sección de Seguridad o Escáner de malware.
Preguntas frecuentes (FAQ) sobre escaneo de malware en WordPress
¿Con qué frecuencia debo escanear mi WordPress?
Idealmente, una vez a la semana. Si tienes un sitio muy activo o con muchos usuarios, puedes hacerlo a diario. Plesk permite programar escaneos automáticos.
¿El escaneo ralentiza mi sitio?
Durante el escaneo, el consumo de recursos del servidor aumenta ligeramente. En sitios pequeños no se nota; en grandes, es mejor hacerlo en horas de bajo tráfico (por la noche).
¿Qué hago si el escáner no encuentra nada pero mi sitio sigue dando problemas?
Puede ser un falso negativo. Prueba con un segundo escáner (como el de Wordfence o Sucuri). También revisa los logs de errores de tu servidor (en Plesk, en Registros > Registros de error).
¿Puedo confiar ciegamente en el escáner de Plesk?
Es muy fiable, pero ningún escáner es 100% perfecto. Siempre complementa con una revisión manual de archivos sospechosos y con buenas prácticas de seguridad.
¿El escaneo elimina automáticamente el malware?
Depende de la configuración. Por defecto, solo lo detecta y te da opciones para ponerlo en cuarentena o eliminarlo. No borra nada sin tu permiso.
¿Mi hosting con Plesk incluye el escáner de malware?
La mayoría de los planes de hosting que usan Plesk incluyen ImunifyAV o una herramienta similar. Si no lo ves, pregunta a tu proveedor; a veces es un add-on de pago.
Conclusión: La seguridad es un hábito, no un evento
Escanear malware WordPress con Plesk es un proceso sencillo que puede salvarte de un gran dolor de cabeza. Pero recuerda: la seguridad no termina cuando el escáner dice "limpio". Es un trabajo continuo de actualizaciones, copias de seguridad y buenas prácticas.
Si sigues esta guía y mantienes tu sitio al día, reducirás drásticamente las posibilidades de que te vuelvan a hackear. Y si algún día ves algo raro, ya sabes exactamente qué hacer: accede a Plesk, inicia el escáner, limpia y refuerza.
¿Tienes alguna duda? Déjala en los comentarios o contacta con tu soporte técnico. ¡Estamos aquí para ayudarte!
