🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para principiantes: Cómo detectar malware en WordPress desde Plesk

Actualizado el 12 de enero de 2026

¡Hola! Bienvenido a esta guía pensada especialmente para ti, que estás dando tus primeros pasos en la administración de tu sitio web. Si tienes un WordPress alojado en un servidor con Plesk y sospechas que algo raro está pasando (tu web va lenta, aparecen anuncios extraños o redirige a sitios que no conoces), has llegado al lugar indicado. Aquí te voy a enseñar, paso a paso y sin tecnicismos complicados, cómo detectar malware en WordPress desde Plesk, y lo más importante, qué hacer para limpiarlo.

Vamos a desmitificar el tema de la seguridad. No necesitas ser un experto en programación; solo seguir estas instrucciones con calma. Prepárate tu café, abre tu panel de Plesk y vamos allá.


¿Por qué es importante detectar malware a tiempo?

El malware en WordPress es como un resfriado mal curado: si no lo atacas a tiempo, puede convertirse en una neumonía para tu sitio. Los hackers suelen inyectar código malicioso en archivos del núcleo de WordPress, plugins o temas. Este código puede robar información de tus usuarios, enviar spam desde tu servidor o, peor aún, eliminar tu contenido.

Detectarlo a tiempo desde Plesk te permite actuar rápido, minimizando el daño y evitando que tu web sea marcada como peligrosa por Google. Además, al hacerlo desde el panel de control, tienes acceso directo a los archivos y bases de datos, lo que facilita la limpieza.


Primeros pasos: Preparar el entorno en Plesk

Antes de ponernos a buscar el "bicho", asegurémonos de tener las herramientas adecuadas. Plesk viene con utilidades muy útiles que no requieren instalar nada extra.

Acceder al administrador de archivos

  1. Inicia sesión en tu panel de Plesk. Normalmente es algo como https://tudominio.com:8443.
  2. Busca la sección "Archivos" o "Administrador de archivos" en el menú de tu dominio.
  3. Aquí verás la estructura de carpetas de tu WordPress. No te asustes, es normal que haya muchas.

[TIP]: Si no ves la opción de archivos, puede que esté en el menú "Sitios web y dominios". Busca el icono de una carpeta.

Activar el registro de errores de WordPress (opcional pero útil)

Si tu web ya está mostrando errores, activar el log puede darnos pistas. Desde el administrador de archivos, edita el archivo wp-config.php (en la raíz de WordPress) y añade estas líneas justo antes del /* That's all, stop editing! */:

define('WP_DEBUG', true);
define('WP_DEBUG_LOG', true);
define('WP_DEBUG_DISPLAY', false);

Esto creará un archivo wp-content/debug.log donde se registrarán los errores. Revisa ese archivo periódicamente, pero no lo dejes activo para siempre porque puede ralentizar tu web.


## Método 1: Escaneo visual desde el administrador de archivos

No necesitas un escáner automático para empezar. A veces, el malware se esconde a simple vista. Vamos a hacer una inspección manual básica.

Revisar archivos modificados recientemente

  1. En el administrador de archivos, haz clic en "Mostrar archivos ocultos" (suele ser un checkbox arriba a la derecha).
  2. Ordena los archivos por "Última modificación" o "Fecha".
  3. Busca archivos que se hayan modificado en las últimas 24-48 horas sin que tú hayas hecho cambios. Desconfía especialmente de:
    • Archivos con nombres extraños como wp-upload.php, config.bak, 0x.php, etc.
    • Archivos en la raíz que no reconozcas (como 1.php, shell.php).
    • Archivos con permisos 777 (lectura, escritura y ejecución para todos). Esto es una bandera roja.

[WARNING]: No elimines archivos sin saber qué son. Si tienes dudas, renómbralos primero (por ejemplo, añadiendo .old al final) para ver si la web sigue funcionando.

Buscar código sospechoso en archivos PHP

Abre cualquier archivo PHP que te parezca raro (por ejemplo, index.php de la raíz o functions.php de tu tema). Busca líneas que contengan:

  • eval( – Esta función ejecuta código PHP arbitrario, muy usada por hackers.
  • base64_decode( – Para ocultar código malicioso.
  • file_get_contents( con URLs externas – Indica que el sitio está intentando descargar contenido de otro lugar.
  • preg_replace con modificadores /e – Esto también ejecuta código.

Si encuentras algo así, no lo edites directamente. Anota la ruta del archivo y continúa.


## Método 2: Usar las herramientas de seguridad integradas de Plesk

Plesk trae de serie varias funciones que te ayudan a detectar malware sin instalar plugins de WordPress (que a veces son la puerta de entrada del propio malware).

Escáner de seguridad de Plesk (Plesk Security Scanner)

  1. Ve a "Herramientas y ajustes" > "Seguridad" > "Escáner de seguridad".
  2. Haz clic en "Escanear ahora". El sistema analizará los archivos del servidor en busca de firmas de malware conocidas.
  3. El proceso puede tardar unos minutos. Al finalizar, verás una lista de archivos sospechosos con su nivel de riesgo (Alto, Medio, Bajo).

[INFO]: Este escáner no es perfecto, pero detecta la mayoría de amenazas comunes. Si no encuentra nada, no significa que tu sitio esté limpio al 100%.

Integración con ImunifyAV (si está disponible)

Muchos proveedores de hosting que usan Plesk incluyen ImunifyAV de serie. Si lo ves en el menú:

  1. Entra en "ImunifyAV".
  2. Haz clic en "Escanear" y selecciona el dominio afectado.
  3. Espera a que termine. ImunifyAV es muy potente y además puede poner en cuarentena los archivos maliciosos automáticamente.

[TIP]: Si no ves ImunifyAV, pregunta a tu proveedor de hosting si lo pueden activar. Muchas veces está disponible sin coste adicional.


## Método 3: Revisar la base de datos desde phpMyAdmin

El malware no solo se esconde en archivos; también puede inyectarse en la base de datos de WordPress. Por ejemplo, en las tablas wp_posts, wp_options o wp_users.

Acceder a phpMyAdmin desde Plesk

  1. Ve a "Bases de datos" en el menú de tu dominio.
  2. Haz clic en el nombre de la base de datos de tu WordPress.
  3. Busca el enlace a "phpMyAdmin" (suele ser un icono o un botón).
  4. Se abrirá una nueva pestaña con la interfaz de phpMyAdmin.

Buscar contenido malicioso en las tablas

  1. Haz clic en la tabla wp_posts (o el prefijo que tengas, como blog_posts).
  2. En la pestaña "Examinar", busca en la columna post_content contenido extraño. Por ejemplo:
    • Scripts de JavaScript que carguen anuncios.
    • Enlaces ocultos (con display: none o opacity: 0).
    • Código PHP inyectado (como <?php dentro de un post).
  3. También revisa la tabla wp_options. Busca opciones como siteurl o home que apunten a dominios extraños.

[WARNING]: No modifiques la base de datos directamente si no estás seguro. Si encuentras algo raro, anota la fila y el ID.


## Método 4: Comprobar los archivos del núcleo de WordPress

Los hackers suelen modificar los archivos originales de WordPress para ocultar su código. Plesk facilita la comparación con los archivos originales.

Verificar integridad de archivos

  1. Ve a "Sitios web y dominios" > haz clic en tu dominio.
  2. Busca la opción "Comprobar integridad de WordPress" o "WordPress Toolkit".
  3. Selecciona "Verificar archivos del núcleo". El sistema comparará cada archivo con la versión original de WordPress.
  4. Los archivos que difieran aparecerán marcados. Si no has modificado ninguno manualmente, esos archivos son sospechosos.

[INFO]: Si el resultado muestra archivos modificados, puedes restaurarlos desde el mismo panel. Plesk te permite descargar la versión original de WordPress y sobrescribir los archivos dañados.


## ¿Qué hago si encuentro malware? Pasos para limpiar tu sitio

Has encontrado algo. No entres en pánico. Sigue estos pasos en orden.

Paso 1: Aislar el sitio

  1. Pon tu web en modo mantenimiento. Puedes hacerlo desde Plesk en "Sitios web y dominios" > "Modo mantenimiento". Esto evita que los visitantes vean contenido malicioso y que los hackers sigan inyectando código.
  2. Cambia todas las contraseñas: La de FTP, la de la base de datos, la de WordPress (todos los usuarios administradores) y la de tu panel de Plesk. Usa contraseñas largas y únicas.

Paso 2: Eliminar archivos maliciosos

  1. Elimina los archivos sospechosos que encontraste en el administrador de archivos. Si no estás seguro, renómbralos primero.
  2. Reinstala el núcleo de WordPress desde Plesk: Ve a "WordPress Toolkit" > tu sitio > "Reinstalar núcleo". Esto sobrescribe los archivos del sistema sin tocar tus temas ni plugins.
  3. Actualiza todos los plugins y temas a su última versión. A veces el malware viene de una vulnerabilidad conocida.

Paso 3: Limpiar la base de datos

  1. Desde phpMyAdmin, elimina las filas maliciosas que encontraste en wp_posts o wp_options. Si no sabes cómo, usa la opción "Vaciar" de la tabla (pero cuidado: vaciar wp_posts borrará todo tu contenido).
  2. Ejecuta una consulta SQL para buscar y reemplazar texto malicioso. Por ejemplo, si encuentras un script que carga un dominio malo, puedes reemplazarlo con nada. Pero esto es avanzado; si no te sientes seguro, pide ayuda.

Paso 4: Escanear de nuevo

Después de limpiar, repite los escaneos de Plesk y de ImunifyAV para asegurarte de que no quedan rastros. Si todo está limpio, desactiva el modo mantenimiento.


## Preguntas frecuentes (FAQ) sobre detección de malware en Plesk

¿Puedo usar plugins de WordPress para detectar malware?

Sí, pero ten cuidado. Plugins como Wordfence o Sucuri son excelentes, pero a veces los hackers los desactivan o los infectan. Además, consumen recursos del servidor. Mi recomendación es que uses primero las herramientas de Plesk y, si quieres, instala un plugin solo después de limpiar el sitio.

¿Qué hago si no encuentro nada pero mi web sigue yendo lenta?

Puede que el malware esté muy bien escondido o que el problema sea otro (por ejemplo, un plugin que consume muchos recursos). Prueba a desactivar todos los plugins y cambiar al tema por defecto (Twenty Twenty-Three). Si la velocidad mejora, activa uno por uno hasta encontrar el culpable.

¿Cómo evito que vuelva a pasar?

  • Mantén WordPress, plugins y temas siempre actualizados.
  • Usa contraseñas fuertes y cambia el prefijo de la base de datos (por ejemplo, de wp_ a miweb_).
  • Instala un firewall de aplicación web (WAF) desde Plesk (suele estar en "Herramientas y ajustes" > "Firewall de aplicaciones web").
  • Haz copias de seguridad periódicas desde Plesk. Yo te recomiendo una semanal como mínimo.

¿Y si uso Syspanel (HestiaCP) en lugar de Plesk?

Si tu hosting usa Syspanel (anteriormente conocido como HestiaCP), el proceso es similar pero el acceso cambia. Para entrar a tu panel, usa el puerto 2106 (por ejemplo, https://tudominio.com:2106). Allí encontrarás herramientas como el administrador de archivos y phpMyAdmin para realizar los mismos pasos que te he explicado.


Conclusión: La seguridad es un hábito, no un evento

Detectar malware en WordPress desde Plesk no es complicado si sabes dónde mirar. Con esta guía, ya tienes las herramientas básicas para identificar archivos sospechosos, revisar la base de datos y limpiar tu sitio. Recuerda que la prevención es clave: actualiza todo, usa contraseñas seguras y haz escaneos periódicos.

Si en algún momento te sientes abrumado, no dudes en contactar al soporte técnico de tu hosting. Ellos tienen acceso a herramientas más avanzadas y pueden ayudarte a restaurar tu web desde una copia de seguridad limpia.

Espero que esta guía te haya sido de utilidad. ¡Ahora ve y protege tu WordPress!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel