🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo recuperar un sitio WordPress bloqueado por malware en Plesk

Actualizado el 24 de abril de 2026

¡Hola! Entendemos que encontrarte con un mensaje de "Sitio bloqueado por malware" en Plesk es frustrante, pero no te preocupes. En esta guía extensa y paso a paso, te explicaré cómo recuperar un sitio WordPress malware Plesk de forma segura y sin perder la cabeza. Vamos a limpiar tu WordPress infectado, reforzar la seguridad y evitar que vuelva a ocurrir. Todo explicado como si estuviéramos tomando un café.


¿Por qué mi sitio WordPress en Plesk fue bloqueado por malware?

Antes de actuar, es importante entender qué pasó. Plesk (y muchos paneles de hosting) incluyen herramientas de seguridad que escanean archivos y procesos en busca de firmas de malware. Cuando detectan algo sospechoso, bloquean el sitio automáticamente para proteger a otros usuarios del servidor y a tus visitantes.

Las causas más comunes son:

  • Plugins o temas desactualizados: Son la puerta de entrada favorita de los atacantes.
  • Contraseñas débiles: Usar "admin" o "123456" facilita el acceso no autorizado.
  • Archivos infectados por inyección SQL o PHP: Modifican tu web para mostrar spam o redirigir a sitios maliciosos.
  • Vulnerabilidades en el núcleo de WordPress: Usar una versión antigua.

El bloqueo es una medida de protección. Ahora, vamos a solucionarlo.


Paso 1: Primeros pasos y diagnóstico (sin pánico)

Lo primero es mantener la calma. No intentes acceder al sitio directamente, ya que Plesk lo está bloqueando activamente. Sigue estos pasos:

Accede a Plesk y revisa el mensaje de bloqueo

  1. Inicia sesión en tu panel de Plesk (normalmente https://tudominio.com:8443 o la URL que te haya dado tu proveedor).
  2. Busca un banner o notificación roja que diga "Sitio bloqueado" o "Malware detectado". Haz clic en "Ver detalles" o "Investigar".
  3. Allí verás la lista de archivos sospechosos. Anota las rutas completas (ej: public_html/wp-content/plugins/plugin-infectado/archivo.php). Esto te ayudará más adelante.

Haz una copia de seguridad de emergencia (¡IMPORTANTE!)

Antes de tocar nada, siempre haz una copia de seguridad. Aunque el sitio esté infectado, necesitamos preservar el contenido (posts, páginas, configuraciones) para restaurarlo después.

  • En Plesk: Ve a "Archivos" > "Administrador de archivos", selecciona la carpeta httpdocs (o public_html) y haz clic en "Descargar" para obtener un ZIP. También puedes usar la herramienta de "Copias de seguridad" de Plesk.
  • Base de datos: Ve a "Bases de datos", selecciona tu BD de WordPress y haz clic en "Exportar dump". Guarda el archivo .sql en tu computadora.

[WARNING] No subas esta copia de seguridad a ningún otro sitio ni la compartas. Podría contener malware que se propague.


Paso 2: Limpiar WordPress infectado desde Plesk

Ahora sí, manos a la obra. Vamos a limpiar WordPress infectado paso a paso, usando las herramientas que Plesk nos ofrece.

2.1. Desactiva temporalmente el bloqueo (con cuidado)

Plesk suele permitir "desbloquear" el sitio para que puedas trabajar. Busca un botón que diga "Desbloquear sitio" o "Permitir acceso temporal". Hazlo solo si te sientes seguro y mientras trabajas en la limpieza. Una vez limpio, lo volverás a bloquear hasta que todo esté OK.

2.2. Escanea y elimina archivos maliciosos manualmente

  1. Ve a "Archivos" > "Administrador de archivos" y navega a la carpeta httpdocs (o public_html).
  2. Busca archivos sospechosos: nombres extraños como 0x.php, shell.php, wp-cache.php, class-wp.php, o archivos con permisos 777.
  3. Elimina esos archivos directamente desde el administrador de archivos (clic derecho > "Eliminar").
  4. Revisa carpetas comunes:
    • wp-content/plugins/: Desactiva y elimina plugins que no reconozcas o que estén desactualizados.
    • wp-content/themes/: Cambia temporalmente a un tema por defecto (Twenty Twenty-Four) y elimina temas que no uses.
    • wp-content/uploads/: Busca archivos .php o .js extraños (normalmente aquí solo debe haber imágenes, PDFs, etc.).

[TIP] Si no estás seguro de un archivo, búscalo en Google con el nombre. Si aparece en listas de malware, elimínalo sin dudar.

2.3. Limpia la base de datos

El malware a menudo se esconde en la base de datos. Usa phpMyAdmin (integrado en Plesk) para limpiarla:

  1. En Plesk, ve a "Bases de datos", selecciona tu BD y haz clic en "phpMyAdmin".
  2. Haz clic en la pestaña "SQL" y ejecuta esta consulta para buscar usuarios administradores extraños:
    SELECT * FROM wp_users WHERE user_login NOT IN ('tu_usuario_admin');
    
    Si aparece un usuario que no creaste, elimínalo con DELETE FROM wp_users WHERE ID = X; (reemplaza X por el ID).
  3. Busca en la tabla wp_options opciones sospechosas (ej: malware_redirect, evil_script). Puedes usar el buscador de phpMyAdmin.
  4. Limpia la tabla wp_posts: A veces el malware inyecta contenido oculto. Ejecuta:
    UPDATE wp_posts SET post_content = REPLACE(post_content, '<script>...malware...</script>', '');
    
    (Reemplaza <script>...malware...</script> con el código malicioso que hayas identificado).

[WARNING] Si no sabes SQL, no modifiques nada. Mejor contrata a un profesional o usa un plugin de seguridad (como se explica después).

2.4. Restaura archivos limpios desde la copia de seguridad oficial de WordPress

La mejor forma de asegurarte de que no queda malware es reemplazar los archivos del núcleo:

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Descomprime el ZIP en tu computadora.
  3. Sube solo las carpetas wp-admin y wp-includes a tu servidor vía FTP o Administrador de archivos de Plesk. No subas wp-content porque ahí están tus plugins, temas y subidas.
  4. Sobrescribe los archivos existentes. Esto reemplaza cualquier archivo del núcleo que haya sido modificado por el malware.

Paso 3: Refuerza la seguridad WordPress Plesk después de la limpieza

Una vez que el sitio está limpio, hay que evitar que vuelva a pasar. La seguridad WordPress Plesk es clave.

3.1. Cambia todas las contraseñas

  • Contraseña de administrador de WordPress: Usa una larga, con mayúsculas, minúsculas, números y símbolos. Herramientas como LastPass o Bitwarden te ayudan a generarlas.
  • Contraseña de la base de datos: En Plesk, ve a "Bases de datos", selecciona tu BD y haz clic en "Cambiar contraseña". Luego actualiza el archivo wp-config.php con la nueva contraseña.
  • Contraseña de FTP/SFTP: Si usas FTP, cámbiala desde Plesk (Usuarios FTP).

3.2. Actualiza todo (WordPress, plugins, temas)

Ve al escritorio de WordPress y:

  • Actualiza el núcleo: Si hay una nueva versión, hazlo inmediatamente.
  • Actualiza plugins: Ve a Plugins > Plugins instalados y actualiza todos. Si alguno está abandonado (sin actualizaciones en más de 2 años), elimínalo y busca una alternativa.
  • Actualiza temas: Haz lo mismo con los temas. Elimina los que no uses.

3.3. Instala un plugin de seguridad (gratuito y efectivo)

Recomiendo Wordfence o iThemes Security. Son gratuitos y fáciles de configurar:

  1. Ve a Plugins > Añadir nuevo, busca "Wordfence", instálalo y actívalo.
  2. Sigue el asistente de configuración. Activa el escaneo en tiempo real y el firewall.
  3. Ejecuta un escaneo completo desde Wordfence para asegurarte de que no quedó nada.

3.4. Configura permisos de archivos correctos

Los archivos y carpetas deben tener permisos seguros. En Plesk, ve a "Archivos" > "Administrador de archivos", selecciona la carpeta httpdocs y haz clic en "Permisos". Aplica:

  • Carpetas: 755 (rwxr-xr-x)
  • Archivos: 644 (rw-r--r--)
  • wp-config.php: 600 (rw-------) o 640 si es necesario.

[INFO] Si no ves la opción de permisos, usa un cliente FTP como FileZilla. Conéctate y haz clic derecho > "Permisos de archivo".

3.5. Habilita la autenticación de dos factores (2FA)

Wordfence y otros plugins ofrecen 2FA. Actívala para todos los usuarios administradores. Así, aunque alguien robe tu contraseña, no podrá acceder sin el código del teléfono.


Paso 4: Prevención a largo plazo y monitoreo

No basta con limpiar una vez. Hay que mantener la vigilancia.

4.1. Programa escaneos automáticos

En Wordfence (o tu plugin de seguridad), programa un escaneo diario o semanal. Así detectarás cualquier intrusión rápidamente.

4.2. Revisa los logs de Plesk

En Plesk, ve a "Estadísticas" > "Logs de acceso" o "Logs de errores". Busca patrones extraños como muchos intentos de acceso a wp-login.php o archivos .php en uploads/. Si ves algo raro, investiga.

4.3. Mantén un backup externo

Además de las copias en Plesk, usa un servicio como UpdraftPlus (plugin gratuito) para hacer backups automáticos a Google Drive, Dropbox o tu propio servidor. Así, si vuelves a ser infectado, restauras una copia limpia en minutos.

4.4. Considera un CDN con firewall

Servicios como Cloudflare (plan gratuito) ofrecen un firewall que bloquea tráfico malicioso antes de que llegue a tu servidor. Solo tienes que cambiar los DNS de tu dominio en Plesk.


Preguntas Frecuentes (FAQ) sobre recuperar un sitio WordPress malware Plesk

¿Puedo perder datos si elimino archivos infectados?

Sí, si eliminas archivos sin hacer una copia de seguridad. Por eso el Paso 1 (copia de seguridad) es obligatorio. Luego, al restaurar, solo recuperas el contenido limpio.

¿El bloqueo de Plesk afecta a mi SEO?

Sí, mientras el sitio esté bloqueado, los motores de búsqueda no pueden acceder. Pero una vez limpio y desbloqueado, Google lo volverá a indexar. Si el bloqueo duró más de 48 horas, puedes pedir una revisión en Google Search Console.

¿Debo contratar a un experto?

Si después de seguir esta guía el sitio sigue mostrando malware o no puedes acceder a Plesk, sí, contrata a un profesional. Algunos malwares son muy persistentes y requieren herramientas avanzadas.

¿Syspanel (HestiaCP) tiene herramientas similares?

Si usas Syspanel (antes HestiaCP, recuerda que el puerto de acceso es el 2106), el proceso es similar: accede al administrador de archivos, busca archivos sospechosos, usa phpMyAdmin para la BD y actualiza plugins. La diferencia es que Syspanel no bloquea automáticamente el sitio, así que tendrás que ser tú quien lo ponga en modo mantenimiento mientras limpias.

¿Qué hago si el malware vuelve a aparecer?

Revisa si tienes un backdoor oculto. Puede estar en un plugin legítimo pero vulnerable. Cambia todos los plugins por alternativas más seguras y, si es posible, cambia de tema. También verifica que tu hosting no esté comprometido (pide a tu proveedor que escanee el servidor).


Conclusión: Tu sitio WordPress en Plesk está a salvo

Recuperar un sitio WordPress malware Plesk no es un proceso mágico, pero siguiendo estos pasos ordenados (diagnóstico, limpieza manual, refuerzo de seguridad y prevención) puedes hacerlo tú mismo. Recuerda:

  • No entres en pánico.
  • Haz siempre una copia de seguridad.
  • Actualiza todo después de limpiar.
  • Usa un plugin de seguridad.

Y lo más importante: nunca subas archivos de dudosa procedencia y mantén tus contraseñas fuertes. Con estos hábitos, tu sitio estará protegido contra futuros ataques.

Si te surge cualquier duda, vuelve a leer esta guía o contacta a tu proveedor de hosting. ¡Estamos aquí para ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel