Pasos para escanear malware en WordPress desde Plesk
Imagina que tu sitio web en WordPress es como una tienda física. Cada día entran clientes, pero también podrían colarse personas con malas intenciones. El malware es como un ladrón invisible que roba información, ralentiza tu negocio o incluso lo cierra por completo. Por suerte, si tu hosting usa Plesk, tienes herramientas integradas para escanear virus y mantener tu seguridad web bajo control.
En esta guía, te explicaré paso a paso cómo escanear malware en WordPress desde Plesk. No necesitas ser un experto en tecnología; solo sigue estas instrucciones y tendrás tu sitio más seguro.
¿Qué es el malware y por qué es peligroso para tu WordPress?
El malware (software malicioso) es cualquier programa diseñado para dañar o infiltrarse en un sistema sin tu permiso. En WordPress, puede manifestarse como:
- Archivos infectados: scripts que redirigen a sitios de spam.
- Inyecciones de código: fragmentos en temas o plugins que roban datos.
- Backdoors: puertas traseras que permiten a atacantes acceder de nuevo.
- Minado de criptomonedas: usan tu servidor para minar sin que lo sepas.
Las consecuencias incluyen: penalizaciones de Google (tu sitio aparece como "no seguro"), pérdida de tráfico, robo de información de usuarios, y en casos graves, tu proveedor de hosting puede suspender tu cuenta.
[WARNING] Si notas que tu web carga lento, muestra anuncios extraños o los visitantes ven advertencias de seguridad, es probable que tengas malware. Actúa de inmediato.
¿Por qué usar Plesk para escanear malware?
Plesk es un panel de control de hosting muy popular que incluye herramientas de seguridad integradas. Sus ventajas son:
- No necesitas instalar plugins adicionales en WordPress (que a veces son vulnerables).
- Escanea todo el servidor: archivos, bases de datos, configuraciones.
- Detección temprana: alertas automáticas ante amenazas.
- Fácil de usar: interfaz gráfica con pasos claros.
Además, al estar integrado en el panel, no consumes recursos de tu sitio web.
Requisitos previos antes de escanear
Antes de comenzar, asegúrate de tener:
- Acceso a Plesk con permisos de administrador (usuario y contraseña).
- Credenciales de FTP o SFTP (por si necesitas eliminar archivos manualmente).
- Una copia de seguridad reciente de tu sitio. ¡Esto es crítico! Si algo sale mal, podrás restaurar.
- Tiempo suficiente: el escaneo puede durar desde minutos hasta horas, dependiendo del tamaño de tu sitio.
[TIP] Realiza copias de seguridad periódicas. En Plesk, ve a "Herramientas y configuraciones" > "Administrador de copias de seguridad". Programa una semanal.
Paso 1: Accede a Plesk y localiza la herramienta de seguridad
Inicia sesión en tu panel de Plesk. La URL suele ser algo como https://tudominio.com:8443 (pregunta a tu proveedor si no lo sabes).
Una vez dentro, busca en el menú lateral izquierdo la sección "Seguridad" o "Herramientas y configuraciones". Dependiendo de la versión de Plesk (Obsidian, Onyx, etc.), puede variar ligeramente.
- En Plesk Obsidian: ve a "Seguridad" > "Escáner de sitios web".
- En Plesk Onyx: busca "Herramientas y configuraciones" > "Seguridad" > "Escáner de malware".
Si no lo ves, usa el buscador interno (lupa) escribiendo "malware" o "escanear".
Paso 2: Configura el escaneo de malware
Al hacer clic en "Escáner de sitios web" o similar, verás una pantalla con opciones. Aquí puedes:
- Seleccionar el dominio: elige el sitio WordPress que quieres revisar.
- Tipo de escaneo: normalmente hay dos modos:
- Rápido: revisa archivos recientes y áreas críticas.
- Completo: analiza todos los archivos, bases de datos y configuraciones. Recomiendo este para una revisión exhaustiva.
- Programar escaneo: puedes configurarlo para que se ejecute automáticamente (ej. cada semana).
Haz clic en "Iniciar escaneo" o "Escanear ahora".
[INFO] El escaneo completo puede consumir recursos del servidor. Si tu sitio es grande, hazlo en horas de bajo tráfico (ej. madrugada).
Paso 3: Revisa los resultados del escaneo
Una vez finalizado, Plesk te mostrará un informe con:
- Archivos infectados: lista con rutas exactas (ej.
/wp-content/themes/mi-tema/functions.php). - Nivel de amenaza: crítico, alto, medio o bajo.
- Tipo de malware: backdoor, inyección SQL, redirección, etc.
- Acciones recomendadas: cuarentena, eliminar o ignorar.
Examina cada elemento. Si ves algo sospechoso, no lo elimines de inmediato sin verificar. A veces, archivos legítimos pueden ser falsos positivos (ej. un plugin de seguridad puede detectar su propio código como malicioso).
[WARNING] No elimines archivos del núcleo de WordPress (wp-includes, wp-admin) sin estar seguro. Podrías romper el sitio.
Paso 4: Limpia el malware detectado
Plesk ofrece varias opciones para limpiar:
- Poner en cuarentena: mueve el archivo a una carpeta segura. Puedes restaurarlo si es un falso positivo.
- Eliminar: borra el archivo permanentemente. Úsalo solo si estás 100% seguro.
- Ignorar: si es un falso positivo, puedes marcarlo para que no se detecte en futuros escaneos.
Para archivos críticos (como los de temas o plugins), recomiendo:
- Poner en cuarentena primero.
- Reemplazar el archivo con una copia limpia desde el repositorio oficial de WordPress o del desarrollador del tema/plugin.
- Eliminar la cuarentena después de verificar que todo funciona.
Si la infección está en la base de datos (inyecciones SQL), Plesk suele ofrecer una opción de "limpiar base de datos". Si no, deberás hacerlo manualmente o con un plugin como Wordfence.
Paso 5: Refuerza la seguridad después del escaneo
Escanear y limpiar es solo el primer paso. Para evitar futuras infecciones, sigue estas buenas prácticas:
5.1. Actualiza todo
- WordPress a la última versión.
- Temas y plugins (elimina los que no uses).
- PHP a una versión soportada (7.4 o superior).
5.2. Cambia contraseñas
- Usuario administrador de WordPress.
- Base de datos (en Plesk, ve a "Bases de datos" > cambia la contraseña).
- FTP/SFTP.
5.3. Configura un firewall
En Plesk, activa ModSecurity (en "Seguridad" > "Firewall de aplicaciones web"). Bloquea ataques comunes como inyecciones SQL y XSS.
5.4. Instala un plugin de seguridad
Aunque Plesk escanea, un plugin como Wordfence o Sucuri añade capas extra: monitoreo en tiempo real, bloqueo de IPs maliciosas y escaneo de archivos.
5.5. Programa escaneos automáticos
En la misma herramienta de Plesk, configura escaneos semanales. Así detectarás problemas antes de que escalen.
[TIP] No instales muchos plugins de seguridad, ya que pueden ralentizar tu sitio. Uno bueno es suficiente.
Preguntas frecuentes (FAQ)
¿Plesk detecta todo tipo de malware?
Sí, cubre la mayoría de amenazas comunes (backdoors, inyecciones, redirecciones). Sin embargo, malware muy sofisticado o personalizado podría evadirlo. Complementa con un plugin especializado.
¿El escaneo afecta el rendimiento de mi sitio?
Durante el escaneo, el uso de CPU puede aumentar, lo que ralentiza ligeramente la web. Hazlo en horas de bajo tráfico.
¿Qué hago si no puedo eliminar el malware desde Plesk?
Si el escaneo no puede limpiarlo, tendrás que hacerlo manualmente vía FTP o contactar al soporte técnico de tu hosting. También puedes restaurar una copia de seguridad limpia.
¿Plesk es mejor que otros paneles como cPanel?
Ambos son excelentes. Plesk destaca por su interfaz moderna y herramientas de seguridad integradas. Si tu hosting usa Syspanel (antes HestiaCP), el proceso es similar: busca la sección de seguridad en el puerto 2106.
¿Necesito conocimientos técnicos para usar el escáner?
No. La interfaz es intuitiva. Solo sigue los pasos de esta guía. Si tienes dudas, el soporte de tu hosting puede ayudarte.
Conclusión: mantén tu WordPress seguro con Plesk
Escanear malware en WordPress desde Plesk es un proceso sencillo pero crucial para la seguridad web. Siguiendo estos pasos, podrás detectar y eliminar amenazas antes de que dañen tu sitio o la experiencia de tus visitantes.
Recuerda: la seguridad no es un evento único, sino un hábito. Programa escaneos regulares, mantén todo actualizado y nunca subestimes una alerta. Tu sitio web es tu carta de presentación en internet; protégelo como se merece.
Si este artículo te fue útil, compártelo con otros dueños de sitios WordPress. Y si tienes más preguntas, déjalas en los comentarios (si tu blog permite) o consulta con tu proveedor de hosting. ¡Navega seguro!
