🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Qué hacer si mi sitio en Plesk ha sido hackeado?

Actualizado el 27 de octubre de 2025

¡Hola! Soy tu técnico de soporte amigable. Entiendo que descubrir que tu sitio ha sido hackeado puede ser una experiencia estresante y abrumadora. Pero no te preocupes, vamos a resolverlo juntos paso a paso. En esta guía completa, te explicaré exactamente qué hacer si tu sitio en Plesk ha sido comprometido, desde la primera alerta hasta la recuperación total y cómo prevenir futuros ataques. Considera esto como tu mapa de ruta para la seguridad emergencia de tu sitio web.

Vamos a dividir el proceso en fases claras. Lo más importante es mantener la calma y actuar con método. No toques nada al azar, sigue estos pasos y tu sitio volverá a estar seguro.


Fase 1: Diagnóstico Inicial y Contención de Daños (¡No Toques Nada!)

Lo primero es lo primero: no entres en pánico y no borres nada todavía. Necesitamos evaluar la situación para no perder pistas o dañar archivos que podrían ser útiles para la limpieza.

¿Cómo saber si realmente mi sitio fue hackeado?

A veces, un error de configuración o un plugin desactualizado puede dar la apariencia de un hackeo. Busca estas señales claras de un sitio hackeado Plesk:

  • Redirecciones extrañas: Al entrar a tu web, te lleva a sitios de farmacia, casinos o páginas de spam.
  • Contenido inyectado: Aparecen textos, enlaces o banners que no pusiste tú, a menudo en otros idiomas.
  • Alertas del navegador: Google Chrome o Firefox muestran un aviso de "Sitio engañoso" o "Sitio no seguro".
  • Correos de tus usuarios o de Google Search Console: Recibes avisos de que tu sitio está distribuyendo malware o ha sido marcado como peligroso.
  • Rendimiento lento o caídas: El servidor consume muchos recursos porque un script malicioso está haciendo tareas en segundo plano (minería de criptomonedas, envío de spam, etc.).
  • Archivos o carpetas desconocidas: En tu panel de Plesk, ves archivos con nombres raros como shell.php, wp-admin (si no usas WordPress) o carpetas con permisos alterados.

Acción Inmediata: Aislar tu Sitio

Una vez confirmado, debes actuar rápido para evitar que el daño se propague a otros sitios en el mismo servidor (si tienes varios) o a tus visitantes.

  1. Pon tu sitio en modo de mantenimiento. En Plesk, ve a "Sitios web y dominios" > selecciona tu dominio > "Habilitar modo de mantenimiento". Esto mostrará una página genérica a los visitantes y detendrá la propagación del malware.
  2. Cambia todas tus contraseñas AHORA MISMO. Esto incluye:
    • Contraseña de administrador de Plesk.
    • Contraseña de FTP/SFTP.
    • Contraseñas de las bases de datos (MySQL/MariaDB).
    • Contraseñas de los correos electrónicos asociados al dominio.
    • Contraseñas de tu CMS (WordPress, Joomla, etc.) y de todos los usuarios administradores.
  3. Revoca todas las sesiones activas. En Plesk, busca la opción de "Cerrar sesión en todos los dispositivos" o "Revocar tokens de acceso". Esto obliga a cualquier atacante a iniciar sesión de nuevo (y no podrá si cambiaste la contraseña).

[WARNING] Si no tienes un backup reciente y limpio, NO borres archivos ni bases de datos todavía. Podrías perder la única evidencia de cómo entró el atacante. Primero, haz una copia de seguridad del estado actual (aunque esté infectado) para analizarlo después.


Fase 2: Identificar el Punto de Entrada y la Extensión del Daño

Ahora que el sitio está aislado, toca ponerse el traje de detective. El objetivo es entender cómo entraron y qué han hecho.

Revisa los Registros (Logs) de tu Sitio

Esta es la parte más técnica, pero es clave para la ciberseguridad Plesk. Los logs son como las grabaciones de seguridad de tu servidor.

  • Acceso a los logs en Plesk: Ve a "Sitios web y dominios" > selecciona tu dominio > en la sección "Logs" encontrarás "Registro de acceso" y "Registro de errores".
  • ¿Qué buscar?
    • Intentos de inicio de sesión fallidos: Busca direcciones IP que hayan intentado acceder a /wp-login.php o a tu panel de administración cientos de veces en minutos.
    • Peticiones a archivos sospechosos: Busca archivos como eval.php, cmd.php, shell.php o cualquier cosa que no reconozcas.
    • Cambios en archivos importantes: Busca peticiones POST a wp-config.php, .htaccess o archivos de configuración de tu CMS.

Escanea tu Sitio en Busca de Malware

Plesk tiene herramientas integradas que te pueden ayudar. También puedes usar plugins de seguridad para tu CMS.

  • Usa el Escáner de Seguridad de Plesk: Ve a "Herramientas y ajustes" > "Escáner de seguridad". Ejecuta un escaneo completo. Te mostrará archivos infectados, vulnerabilidades y configuraciones inseguras.
  • Para WordPress, usa plugins como Wordfence o Sucuri: Si puedes acceder a tu wp-admin (después de cambiar contraseñas), instala uno de estos plugins. Tienen escáneres de archivos muy potentes y pueden ayudarte a limpiar.
  • Revisa los archivos del sistema manualmente (si te atreves): Conéctate por FTP/SFTP y busca archivos con fechas de modificación recientes (justo antes del hackeo). Revisa los archivos .htaccess (a menudo ocultos) en la raíz y en subcarpetas; los atacantes suelen añadir reglas de redirección aquí.

Preguntas Frecuentes (FAQ) sobre el Diagnóstico

  • P: ¿Cómo puedo saber si el hackeo afectó a mis usuarios?
    R: Si el hackeo inyectó scripts que roban cookies de sesión o datos de formularios (como en un ataque de tipo "credential stuffing"), sí. Cambia todas las contraseñas de tus usuarios y notifícales que cambien las suyas.
  • P: ¿El hackeo puede venir de un plugin o tema desactualizado?
    R: ¡Sí! Es la causa más común. Los atacantes escanean internet en busca de versiones antiguas de WordPress, Joomla, plugins o temas con vulnerabilidades conocidas. Mantener todo actualizado es tu primera línea de defensa.
  • P: ¿Y si el hackeo está en el servidor y no solo en mi sitio?
    R: Es posible, pero menos común. Si otros sitios en tu mismo servidor también están hackeados, el problema puede ser una vulnerabilidad a nivel de servidor. Contacta a tu proveedor de hosting inmediatamente. Si usas un VPS o servidor dedicado gestionado por ti, revisa los logs del sistema (/var/log/).

Fase 3: La Limpieza Profunda (Cómo Recuperar tu Sitio)

Una vez que sabes dónde está el problema, es hora de limpiar. Hay dos enfoques principales: la limpieza manual y la restauración desde un backup. Siempre recomiendo la restauración desde un backup limpio si es posible.

Opción A: Restaurar desde un Backup Limpio (La Más Segura)

Esta es la forma más rápida y fiable de recuperar sitio. Pero cuidado: el backup debe ser de una fecha anterior al hackeo.

  1. Identifica el último backup limpio: En Plesk, ve a "Sitios web y dominios" > "Copias de seguridad". Busca la copia más reciente que estés seguro de que no estaba infectada.
  2. Descarga el backup a tu ordenador: Siempre es buena práctica tener una copia local antes de restaurar.
  3. Restaura el backup: Plesk te permite restaurar archivos, bases de datos o la configuración de forma independiente. Te recomiendo restaurar todo (archivos + base de datos + configuración de correo).
  4. Después de restaurar, actualiza TODO inmediatamente. No dejes ni un plugin o tema sin actualizar. Esto evita que el mismo agujero de seguridad sea explotado de nuevo.

[INFO] Si no tienes un backup limpio, la limpieza manual es tu única opción. Sigue los pasos de la Opción B.

Opción B: Limpieza Manual Paso a Paso (Si no tienes Backup)

Esto requiere más tiempo y cuidado. No te saltes ningún paso.

  1. Elimina los archivos maliciosos:
    • Usando el escáner de Plesk o un plugin de seguridad, identifica los archivos infectados.
    • Conéctate por FTP y elimina los archivos sospechosos. Presta especial atención a:
      • Archivos en la raíz con nombres como wp-*.php (si no usas WordPress).
      • Archivos en /wp-content/uploads/ que contengan código PHP.
      • Archivos .htaccess maliciosos.
      • Archivos en /tmp/ o /cache/ con contenido extraño.
  2. Limpia la base de datos:
    • Los atacantes suelen inyectar código en tablas de opciones, posts o comentarios. Conéctate a tu base de datos (por ejemplo, con phpMyAdmin desde Plesk).
    • Busca cadenas sospechosas como <script>, eval(base64_decode, o enlaces a sitios de spam.
    • ¡Cuidado! No borres filas enteras a menos que estés seguro. Por ejemplo, en WordPress, busca en la tabla wp_options la opción siteurl o en la tabla wp_posts contenido inyectado.
    • Puedes usar plugins como "Better Search Replace" para buscar y reemplazar cadenas maliciosas de forma segura.
  3. Reinstala los archivos centrales de tu CMS:
    • Para WordPress: Descarga una copia fresca de wordpress.org y sube las carpetas wp-admin y wp-includes y los archivos de la raíz (excepto wp-config.php y la carpeta wp-content). Esto sobreescribe cualquier archivo del núcleo que haya sido modificado.
    • Para Joomla o Drupal: Haz lo mismo con sus respectivos archivos centrales.
  4. Cambia todas las contraseñas de nuevo (por si acaso).

Preguntas Frecuentes (FAQ) sobre la Limpieza

  • P: ¿Y si después de limpiar, el sitio sigue mostrando el hackeo?
    R: Es probable que hayas dejado una "puerta trasera" (backdoor). Los atacantes suelen esconder scripts en lugares inesperados: dentro de imágenes (ocultando código PHP al final del archivo), en archivos de log, o incluso en la base de datos. Vuelve a escanear con herramientas más agresivas o considera restaurar un backup.
  • P: ¿Debo cambiar mi plan de hosting o servidor?
    R: No necesariamente. El hackeo suele ser culpa de una mala configuración o software desactualizado en tu sitio, no del servidor en sí. Sin embargo, si el servidor estaba mal configurado (permisos de archivos incorrectos, versiones de PHP obsoletas), pide a tu proveedor que lo revise. Si usas un VPS y no te sientes seguro gestionándolo, considera migrar a un hosting gestionado (como Syspanel, donde todo es más sencillo).

Fase 4: Fortalecer la Seguridad (Prevención a Futuro)

Una vez limpio, el objetivo es que nunca vuelva a pasar. Aquí tienes una lista de verificación para blindar tu sitio.

Medidas Esenciales de Ciberseguridad en Plesk

  • Actualizaciones automáticas: Activa las actualizaciones automáticas para Plesk y para tu CMS. En Plesk, ve a "Herramientas y ajustes" > "Actualizaciones y actualizaciones".
  • Usa contraseñas fuertes y únicas: Para todo: Plesk, FTP, bases de datos, correo. Usa un gestor de contraseñas.
  • Habilita la autenticación de dos factores (2FA): En Plesk, puedes activar 2FA para tu cuenta de administrador. Hazlo.
  • Configura un firewall de aplicación web (WAF): Plesk tiene integración con ModSecurity. Ve a "Herramientas y ajustes" > "Seguridad" > "ModSecurity". Actívalo y elige un conjunto de reglas (por ejemplo, OWASP). Esto bloquea muchos ataques comunes antes de que lleguen a tu sitio.
  • Gestiona los usuarios de tu CMS: Elimina usuarios que no sean necesarios. No uses el usuario "admin" (si tu CMS lo permite). Crea usuarios con roles específicos (Editor, Autor, etc.) en lugar de dar acceso de Administrador a todos.
  • Permisos de archivos correctos: Asegúrate de que los archivos tengan permisos 644 y las carpetas 755. Nunca uses 777. En Plesk, puedes revisar y corregir permisos desde el administrador de archivos.

Medidas Específicas para tu CMS (WordPress, Joomla, etc.)

  • Para WordPress:
    • Cambia el prefijo de la tabla de la base de datos (por defecto es wp_).
    • Instala un plugin de seguridad como Wordfence o Sucuri.
    • Limita los intentos de inicio de sesión.
    • Deshabilita la edición de archivos desde el panel de administración.
  • Para Joomla:
    • Usa la autenticación de dos factores.
    • Mantén los componentes y módulos actualizados.
    • Usa un prefijo de tabla de base de datos único.

Preguntas Frecuentes (FAQ) sobre Prevención

  • P: ¿Cada cuánto debo hacer backups?
    R: Al menos una vez al día si tu sitio se actualiza con frecuencia (por ejemplo, un blog). Si es un sitio estático, una vez a la semana es suficiente. Configura backups automáticos en Plesk y asegúrate de que se guarden en un lugar externo (como un bucket de Amazon S3 o un FTP remoto).
  • P: ¿Es seguro usar Syspanel (HestiaCP) en lugar de Plesk?
    R: Sí, Syspanel (accesible por el puerto 2106) es una excelente alternativa de código abierto. Ofrece funciones de seguridad similares a Plesk, como firewall, backups y gestión de usuarios. Si estás considerando migrar, asegúrate de que tu sitio esté limpio antes de hacerlo. La seguridad depende más de cómo configures el panel que del panel en sí.
  • P: ¿Qué hago si veo actividad sospechosa después de la limpieza?
    R: Vuelve a repetir el proceso de diagnóstico. A veces los atacantes dejan múltiples puertas traseras. Si no encuentras nada, contacta a un especialista en seguridad web.

Conclusión: No Estás Solo en Esto

Recuperar un sitio hackeado Plesk puede ser un proceso tedioso, pero es completamente factible si sigues los pasos correctos. Recuerda: contención, diagnóstico, limpieza y prevención. Cada fase es crucial.

No te sientas mal si te ha pasado; incluso los sitios más grandes y seguros sufren ataques. Lo importante es cómo respondes. Si en algún momento te sientes perdido, no dudes en contactar al soporte técnico de tu hosting o a un profesional de ciberseguridad.

Espero que esta guía te haya sido de gran ayuda. ¡Ahora, a fortalecer tu sitio y a seguir adelante! Si tienes más dudas, aquí estoy para ayudarte.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel