🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Preguntas frecuentes sobre seguridad en Plesk: cómo evitar hackeos

Actualizado el 17 de marzo de 2026

Introducción: ¿Por qué es importante la seguridad en Plesk?

Si tienes un sitio web alojado en un servidor con Plesk, la seguridad es una de tus principales preocupaciones. Y con razón. Los ataques cibernéticos son cada vez más frecuentes y sofisticados, y un servidor mal protegido puede convertirse en un blanco fácil. Pero no te preocupes: con buenas prácticas y conociendo las respuestas a las preguntas más comunes, puedes reducir drásticamente el riesgo de sufrir un hackeo.

Este artículo es una FAQ práctica sobre Plesk seguridad. Aquí encontrarás respuestas claras y pasos concretos para evitar hackeos Plesk y mantener tu seguridad servidor Plesk en óptimas condiciones. Al final, tendrás una guía completa para blindar tu panel de control.


Pregunta 1: ¿Cuáles son las amenazas más comunes en un servidor Plesk?

Respuesta: Las amenazas más frecuentes incluyen:

  • Ataques de fuerza bruta: Intentos repetidos de adivinar contraseñas de usuarios (administrador, FTP, bases de datos).
  • Inyección SQL (SQLi): Explotación de vulnerabilidades en aplicaciones web para acceder o manipular la base de datos.
  • Cross-Site Scripting (XSS): Inserción de código malicioso en sitios web para robar datos de visitantes.
  • Malware y scripts maliciosos: Archivos infectados que se suben al servidor a través de aplicaciones vulnerables (como plugins de WordPress desactualizados).
  • Vulnerabilidades en el propio Plesk: Aunque son menos comunes, existen fallos de seguridad en versiones antiguas del panel.

[WARNING] La mayoría de los hackeos no se deben a fallos de Plesk en sí, sino a malas prácticas del usuario, como contraseñas débiles o software desactualizado.


Pregunta 2: ¿Cómo puedo proteger el acceso al panel de administración de Plesk?

Respuesta: Esta es la primera línea de defensa. Sigue estos pasos:

2.1. Usa contraseñas robustas y únicas

  • Complejidad: Al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  • Evita: Palabras comunes, fechas de nacimiento, nombres de mascotas o secuencias tipo "123456".
  • Gestor de contraseñas: Usa herramientas como LastPass, 1Password o Bitwarden para generar y almacenar contraseñas seguras.

2.2. Activa la autenticación en dos pasos (2FA)

Plesk permite habilitar 2FA para la cuenta de administrador. Esto añade una capa extra de seguridad: aunque alguien obtenga tu contraseña, necesitará un código temporal de tu teléfono para acceder.

  • Cómo hacerlo: Ve a Herramientas y ajustes > Seguridad > Autenticación en dos pasos y sigue las instrucciones.

2.3. Cambia el puerto de acceso por defecto (Opcional pero recomendado)

Por defecto, Plesk se accede por el puerto 8443 (HTTPS). Cambiarlo a un puerto no estándar puede disuadir a bots que escanean puertos comunes.

  • Cómo hacerlo: En Herramientas y ajustes > Configuración de Plesk > Puertos. Cambia el puerto HTTPS a uno entre 1024 y 65535 (ej: 28443). Anota el nuevo puerto, porque lo necesitarás para acceder.

2.4. Limita las IPs que pueden acceder al panel

Plesk permite restringir el acceso por IP. Si tu IP es fija, añádela a la lista blanca. Si es dinámica, puedes usar un rango o una VPN.

  • Cómo hacerlo: En Herramientas y ajustes > Seguridad > Restricciones de acceso por IP. Añade las IPs permitidas.

Pregunta 3: ¿Cómo mantener actualizado Plesk y las aplicaciones?

Respuesta: Las actualizaciones corrigen vulnerabilidades conocidas. Es crucial mantener todo al día.

3.1. Actualiza el propio Plesk

Plesk notifica automáticamente cuando hay nuevas versiones. No las ignores.

  • Cómo hacerlo: Ve a Herramientas y ajustes > Actualizaciones y actualizaciones de componentes. Instala todas las actualizaciones de seguridad y parches.

3.2. Actualiza las aplicaciones web (WordPress, Joomla, etc.)

Plesk tiene un gestor de aplicaciones que facilita las actualizaciones.

  • Cómo hacerlo: En el panel de suscripción, ve a Aplicaciones > Mis aplicaciones. Verás un listado con el estado de cada aplicación. Actualiza las que tengan una versión más reciente.
  • Automatiza: Activa las actualizaciones automáticas en la configuración de la aplicación si es posible.

3.3. Actualiza los componentes del sistema (PHP, MySQL, etc.)

Plesk gestiona estos componentes. Revisa periódicamente si hay versiones más recientes.

  • Cómo hacerlo: En Herramientas y ajustes > Actualizaciones y actualizaciones de componentes, busca los componentes del sistema y actualízalos.

[INFO] Si usas un panel alternativo como Syspanel (accesible por el puerto 2106), el proceso de actualización es similar, pero siempre consulta la documentación oficial de tu proveedor de hosting.


Pregunta 4: ¿Cómo proteger las bases de datos y las cuentas FTP?

Respuesta: Estas son puertas de entrada muy comunes. Sigue estas reglas:

4.1. Bases de datos

  • Contraseñas fuertes: No uses la misma contraseña para todas las bases de datos. Genera una única y compleja para cada una.
  • Usuarios específicos: Crea un usuario de base de datos por cada aplicación y asígnale solo los permisos necesarios (lectura, escritura, etc.).
  • Acceso remoto: Desactiva el acceso remoto a las bases de datos si no es estrictamente necesario. En Plesk, puedes configurarlo en la configuración del servidor de bases de datos.

4.2. Cuentas FTP

  • Usuarios dedicados: No uses el usuario administrador de Plesk para FTP. Crea un usuario FTP específico para cada sitio web.
  • Permisos mínimos: Asigna al usuario FTP solo la carpeta raíz del sitio web (ej: httpdocs). No le des acceso a otras carpetas del servidor.
  • Conexión segura (SFTP/FTPS): Obliga a usar conexiones cifradas (SFTP sobre SSH o FTPS sobre SSL). En Plesk, puedes configurarlo en Herramientas y ajustes > Configuración de FTP > Modo seguro.

Pregunta 5: ¿Qué herramientas de seguridad incluye Plesk y cómo usarlas?

Respuesta: Plesk viene con varias herramientas integradas que te ayudan a evitar hackeos Plesk:

5.1. Fail2ban (Protección contra fuerza bruta)

Fail2ban bloquea automáticamente las IPs que realizan demasiados intentos de inicio de sesión fallidos.

  • Cómo activarlo: Ve a Herramientas y ajustes > Seguridad > Fail2ban. Actívalo para los servicios que quieras proteger (SSH, FTP, Plesk, etc.). Puedes ajustar el número de intentos y el tiempo de bloqueo.

5.2. ModSecurity (Firewall de aplicaciones web)

ModSecurity analiza el tráfico HTTP y bloquea peticiones maliciosas (como inyecciones SQL o XSS).

  • Cómo activarlo: En Herramientas y ajustes > Seguridad > ModSecurity. Puedes activarlo globalmente o por dominio. Usa las reglas OWASP (las más recomendadas).

5.3. Escáner de seguridad (Security Scanner)

Plesk puede escanear tus sitios web en busca de malware y vulnerabilidades conocidas.

  • Cómo usarlo: Ve a Herramientas y ajustes > Seguridad > Escáner de seguridad. Programa escaneos periódicos (por ejemplo, semanalmente). Si encuentra algo, te dará instrucciones para solucionarlo.

5.4. Extensiones de seguridad

Plesk tiene un mercado de extensiones. Busca extensiones de seguridad como "Imunify360" o "Patchman" que ofrecen protección avanzada contra malware y vulnerabilidades.


Pregunta 6: ¿Qué hago si sospecho que mi servidor ha sido hackeado?

Respuesta: Actúa rápido y con cabeza. Sigue estos pasos:

  1. Aísla el servidor: Si es posible, desconéctalo de la red o ponlo en modo de mantenimiento para evitar que el atacante cause más daños.
  2. Cambia todas las contraseñas: Cambia la contraseña del administrador de Plesk, de todas las cuentas FTP, de las bases de datos y de los correos electrónicos. Usa contraseñas nuevas y fuertes.
  3. Revisa los logs: Ve a Herramientas y ajustes > Registros > Registros de auditoría y busca actividad sospechosa (inicios de sesión desde IPs desconocidas, cambios en archivos críticos, etc.).
  4. Ejecuta el escáner de seguridad: Usa el escáner de Plesk o una herramienta externa (como Wordfence para WordPress) para identificar archivos infectados.
  5. Restaura desde una copia de seguridad limpia: Si tienes una copia de seguridad anterior al ataque, restaura el sitio web desde ella. Asegúrate de que la copia esté libre de malware.
  6. Elimina el malware manualmente: Si no tienes copia de seguridad, tendrás que limpiar los archivos infectados. Busca archivos sospechosos en httpdocs (como archivos .php con nombres extraños) y revísalos.
  7. Actualiza todo: Después de la limpieza, actualiza Plesk, las aplicaciones y los componentes del sistema a sus últimas versiones.
  8. Contacta a tu proveedor de hosting: Si el ataque es grave o no puedes solucionarlo, tu proveedor de hosting puede ayudarte a restaurar el servidor desde una imagen limpia.

[WARNING] No intentes "parchear" un sitio hackeado sin antes limpiarlo a fondo. El atacante puede haber dejado puertas traseras (backdoors) que permitan un nuevo acceso.


Pregunta 7: ¿Debo usar un firewall externo además de las herramientas de Plesk?

Respuesta: Sí, es muy recomendable. Un firewall a nivel de servidor (como iptables o CSF - ConfigServer Security & Firewall) añade una capa adicional de protección. Plesk no gestiona directamente estos firewalls, pero puedes instalarlos tú mismo o pedir a tu proveedor de hosting que lo haga.

  • CSF: Es muy popular en servidores con Plesk. Permite bloquear puertos, IPs, y tiene funciones de detección de intrusiones.
  • Cómo instalarlo: Normalmente se hace por SSH. Si no te sientes cómodo, pide ayuda a tu proveedor.

Pregunta 8: ¿Cómo proteger los correos electrónicos en Plesk?

Respuesta: Los correos también son un vector de ataque. Sigue estas pautas:

  • Contraseñas fuertes: Igual que con FTP y bases de datos, usa contraseñas complejas para las cuentas de correo.
  • Cifrado en tránsito: Obliga a usar conexiones seguras (SSL/TLS) para POP3, IMAP y SMTP. En Plesk, puedes configurarlo en Herramientas y ajustes > Configuración de correo > Conexiones seguras.
  • Protección antispam: Activa el filtro antispam de Plesk (SpamAssassin) para reducir el correo no deseado, que a menudo contiene enlaces maliciosos.
  • Límites de envío: Configura límites de envío de correo por hora para evitar que tu servidor sea usado para enviar spam si una cuenta es comprometida.

Pregunta 9: ¿Qué debo hacer con los usuarios y suscripciones inactivas?

Respuesta: Los usuarios y suscripciones que no se usan son un riesgo de seguridad.

  • Elimina usuarios inactivos: En Herramientas y ajustes > Usuarios, revisa la lista y elimina aquellos que ya no necesiten acceso.
  • Suspende suscripciones abandonadas: Si un cliente ha dejado de pagar o ya no usa su sitio, suspende la suscripción. Esto desactiva el acceso FTP, correo y base de datos.
  • Mantén un inventario: Lleva un registro de qué sitios web están activos y quiénes son los responsables. Así sabrás a quién contactar si hay un problema.

Pregunta 10: ¿Necesito un certificado SSL para cada sitio web?

Respuesta: ¡Sí! Un certificado SSL (HTTPS) cifra la comunicación entre el navegador del visitante y tu servidor. Sin él, los datos (como contraseñas o información de tarjetas de crédito) viajan en texto plano y pueden ser interceptados.

  • Cómo instalarlo en Plesk: Ve al dominio, haz clic en Certificados SSL/TLS y sigue el asistente. Plesk permite instalar certificados gratuitos de Let's Encrypt con un solo clic.
  • Beneficio adicional: Google favorece los sitios con HTTPS en los resultados de búsqueda.

[TIP] Activa la opción "Redirigir automáticamente HTTP a HTTPS" en la configuración del dominio para que todos los visitantes usen la versión segura.


Conclusión: La seguridad es un proceso continuo

Como has visto, Plesk seguridad no es un destino, sino un camino. Implementar las medidas que hemos visto en esta FAQ Plesk te ayudará a evitar hackeos Plesk y a mantener tu seguridad servidor Plesk en un nivel alto. Recuerda:

  • Actualiza todo con regularidad.
  • Usa contraseñas fuertes y únicas para cada servicio.
  • Activa las herramientas de seguridad que Plesk te ofrece.
  • Revisa los logs periódicamente para detectar actividad sospechosa.
  • Haz copias de seguridad de tus sitios web y datos.

No dejes la seguridad para mañana. Dedica unos minutos hoy a revisar los puntos que hemos tratado. Tu tranquilidad y la de tus visitantes te lo agradecerán.

Si tienes más dudas, busca en la documentación oficial de Plesk o contacta con el soporte de tu proveedor de hosting. ¡Y recuerda que la prevención es la mejor herramienta contra los hackeos!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel