🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo recuperar un WordPress hackeado desde Plesk

Actualizado el 4 de septiembre de 2025

Imagina que llegas un lunes por la mañana, abres tu navegador y, en lugar de tu sitio web, ves una página llena de enlaces raros, mensajes de spam o, peor aún, un cartel que te pide un rescate. Esa sensación de impotencia es horrible, pero no todo está perdido. Recuperar un WordPress hackeado desde Plesk es un proceso que, aunque requiere paciencia, está al alcance de cualquiera que siga los pasos adecuados. En esta guía, te voy a explicar, de forma sencilla y paso a paso, cómo limpiar malware WordPress Plesk, restaurar la normalidad y, lo más importante, blindar tu sitio para que no vuelva a ocurrir.

Cuando hablamos de seguridad WordPress Plesk, la mayoría de los ataques aprovechan vulnerabilidades en plugins, temas desactualizados o contraseñas débiles. Pero no te preocupes: con el panel de control Plesk, tienes herramientas muy potentes para detectar, aislar y eliminar cualquier código malicioso. Vamos a convertir ese caos en un plan de acción claro.


Paso 1: Diagnóstico rápido – ¿Qué ha pasado?

Antes de tocar nada, necesitas saber a qué te enfrentas. No es lo mismo un script malicioso inyectado en un plugin que una redirección a sitios de spam. Para recuperar sitio WordPress atacado, lo primero es identificar el alcance del daño.

Síntomas comunes de un WordPress hackeado

  • Redirecciones extrañas: Al hacer clic en un enlace, te lleva a páginas de farmacias, casinos o malware.
  • Anuncios emergentes: Aparecen ventanas que no has programado.
  • Contenido modificado: Texto o imágenes que no reconoces.
  • Usuarios nuevos: Aparecen cuentas de administrador que no creaste.
  • Correos de tu web: Te llegan notificaciones de envío de spam desde tu propio dominio.

Acceso inicial a Plesk

Para empezar, entra en tu panel de Plesk. Normalmente la URL es algo como https://tudominio.com:8443 o la que te haya proporcionado tu proveedor de hosting. Una vez dentro, busca la sección de Sitios web y dominios. Ahí verás tu dominio afectado.

Acciones inmediatas:

  1. Cambia todas las contraseñas: La del panel de Plesk, la de la base de datos, la de FTP y, por supuesto, la de WordPress. Si usas Syspanel (anteriormente conocido como HestiaCP), recuerda que el acceso es por el puerto 2106. Hazlo desde un equipo limpio.
  2. Activa el modo mantenimiento de WordPress: Puedes hacerlo desde Plesk, en la sección de WordPress Toolkit. Esto evitará que los visitantes vean el caos mientras trabajas.
  3. Descarga una copia de seguridad: Si tienes una copia reciente en Plesk (en Herramientas y utilidades > Administrador de copias de seguridad), genial. Si no, crea una ahora mismo del estado actual (por si necesitas analizarla después).

Paso 2: Limpiar el malware desde Plesk

Aquí viene la parte más técnica, pero no te asustes. Vamos a limpiar malware WordPress Plesk usando las herramientas que el propio panel te ofrece.

2.1. Usa WordPress Toolkit para escanear

Plesk incluye una herramienta fantástica llamada WordPress Toolkit. En la lista de sitios, haz clic en el icono de WordPress (el logo de la W) y luego en Seguridad. Allí verás un botón que dice Escanear en busca de malware. Ejecútalo.

[TIP] Este escáner busca archivos modificados, inyecciones de código sospechoso y plugins maliciosos. No es perfecto, pero es un excelente punto de partida.

2.2. Elimina plugins y temas sospechosos

El malware suele esconderse en:

  • Plugins inactivos: Muchos atacantes los reactivan para inyectar código.
  • Temas no utilizados: Especialmente aquellos que no son oficiales de WordPress.org.
  • Archivos del núcleo: A veces el propio wp-includes o wp-admin están comprometidos.

Desde WordPress Toolkit, ve a la pestaña Plugins y desactiva todos los que no reconozcas o que tengan nombres genéricos como plugin.php, wp-cache, etc. Luego, elimínalos por completo.

2.3. Reinstala el núcleo de WordPress

Esta es una de las medidas más efectivas. En WordPress Toolkit, busca la opción Reinstalar o Actualizar. Te permitirá sobrescribir los archivos centrales de WordPress, eliminando cualquier modificación maliciosa.

[WARNING] Asegúrate de tener una copia de seguridad de tu base de datos antes de hacer esto. Los archivos del núcleo se reemplazan, pero tus contenidos (posts, páginas) se mantienen porque están en la base de datos.

2.4. Revisa los archivos manualmente (FTP)

Si el escáner de Plesk no encuentra todo, toca ensuciarse las manos. Conéctate por FTP (desde Plesk puedes crear usuarios FTP en la sección Acceso FTP). Busca:

  • Archivos .php en carpetas de imágenes: Por ejemplo, wp-content/uploads/ no debería tener scripts PHP.
  • Archivos ocultos: Muestra archivos ocultos en tu cliente FTP y busca .htaccess modificados, archivos con nombres como 0x.php, shell.php, etc.
  • Código ofuscado: En archivos como functions.php de tu tema, busca bloques largos de código sin sentido, llenos de eval(), base64_decode() o gzuncompress().

Cómo limpiar: Descarga el archivo sospechoso, ábrelo con un editor de texto plano (como Notepad++ o Sublime Text) y elimina las líneas maliciosas. Si no estás seguro, borra el archivo y reemplázalo por una copia limpia del repositorio oficial.

2.5. Limpia la base de datos

El malware también se esconde en la base de datos. Desde Plesk, ve a Bases de datos, selecciona la de tu WordPress y haz clic en phpMyAdmin. Dentro:

  1. Busca en la tabla wp_options opciones con nombres raros (como widget_xxx).
  2. Revisa la tabla wp_posts y wp_postmeta en busca de contenido inyectado (por ejemplo, scripts en medio de un artículo).
  3. Usa la función de búsqueda de phpMyAdmin para encontrar cadenas como eval( o base64_decode(.

[INFO] Si no te sientes cómodo con SQL, existen plugins de seguridad que pueden ayudarte, pero como estás en modo de emergencia, es mejor hacerlo manual.


Paso 3: Restaurar desde una copia de seguridad limpia

Si el daño es muy extenso o no tienes tiempo para limpiar, la opción más segura es restaurar una copia de seguridad anterior al ataque.

Cómo restaurar desde Plesk

  1. Ve a Herramientas y utilidades > Administrador de copias de seguridad.
  2. Busca la copia más reciente que esté limpia (idealmente de antes del hackeo).
  3. Selecciona Restaurar y elige solo los archivos o también la base de datos.
  4. Confirma la restauración.

[WARNING] Si restauras una copia muy antigua, perderás los cambios recientes (posts, comentarios, etc.). Es un mal menor frente a tener un sitio infectado.


Paso 4: Blindar tu WordPress en Plesk (Seguridad post-hackeo)

Una vez que hayas recuperar sitio WordPress atacado, no puedes quedarte de brazos cruzados. La seguridad WordPress Plesk es un trabajo continuo.

4.1. Actualiza todo

Desde WordPress Toolkit, actualiza:

  • El núcleo de WordPress.
  • Todos los plugins y temas.
  • El propio panel de Plesk (si tienes permisos de administrador).

4.2. Cambia las contraseñas de nuevo

Sí, otra vez. Pero ahora con criterio:

  • Usa contraseñas largas (más de 16 caracteres) con mayúsculas, minúsculas, números y símbolos.
  • Para la base de datos, genera una contraseña aleatoria desde Plesk.
  • Para WordPress, usa un gestor de contraseñas.

4.3. Activa la autenticación en dos pasos (2FA)

En Plesk, puedes instalar el plugin Google Authenticator para el panel. Para WordPress, hay plugins como Wordfence o iThemes Security que añaden 2FA.

4.4. Configura un firewall de aplicaciones web (WAF)

Plesk incluye ModSecurity. Actívalo desde Herramientas y utilidades > Servidor web > ModSecurity. Elige un conjunto de reglas (OWASP es el más completo). Esto bloqueará muchas peticiones maliciosas antes de que lleguen a WordPress.

4.5. Limita los intentos de inicio de sesión

En WordPress Toolkit, busca la opción Protección de inicio de sesión. Actívala para bloquear IPs después de 3 o 5 intentos fallidos.

4.6. Revisa los permisos de archivos

Desde Plesk, ve a Sitios web y dominios > Configuración de hosting. Asegúrate de que los permisos sean:

  • Directorios: 755
  • Archivos: 644
  • wp-config.php: 600 o 640

[TIP] No uses permisos 777 nunca. Es una invitación abierta a los hackers.


Preguntas frecuentes (FAQ)

¿Qué hago si no encuentro el malware?

A veces el malware está bien escondido. Prueba a instalar un plugin de seguridad como Wordfence o Sucuri desde el repositorio oficial de WordPress. Escanea de nuevo. Si sigues sin encontrarlo, contrata un servicio profesional de limpieza (Sucuri, por ejemplo, tiene un servicio de limpieza manual).

¿Puedo usar un plugin de seguridad para limpiar?

Sí, pero con cuidado. Algunos plugins de seguridad, como Wordfence, tienen un escáner y una función de reparación. Sin embargo, en ataques graves, pueden no ser suficientes. La limpieza manual es más fiable.

¿Cómo evito que vuelva a pasar? (Prevención)

  • Actualiza todo semanalmente.
  • Elimina plugins y temas inactivos.
  • Usa contraseñas fuertes y cámbialas cada 3 meses.
  • Haz copias de seguridad automáticas en Plesk (puedes programarlas diarias).
  • Instala un plugin de seguridad como iThemes Security o Wordfence.
  • Revisa los logs de acceso en Plesk (en Estadísticas > Logs) para ver patrones de ataque.

¿Qué hago si el ataque afecta a otros sitios en el mismo servidor?

Si tienes varios sitios en Plesk y uno está infectado, aísla ese sitio inmediatamente. Desactiva el acceso a la base de datos y al FTP de ese dominio. Luego, escanea los otros sitios. Si el ataque es a nivel de servidor, contacta a tu proveedor de hosting.

¿Debo cambiar mi dominio?

No necesariamente. El dominio no suele estar comprometido, solo el contenido. Sin embargo, si el ataque ha generado spam masivo desde tu dominio, es posible que los motores de búsqueda lo bloqueen temporalmente. Limpia el sitio y solicita una revisión en Google Search Console.


Conclusión: No dejes que el miedo te paralice

Recibir un WordPress hackeado recuperar es una experiencia estresante, pero con las herramientas de Plesk y un poco de método, puedes limpiar malware WordPress Plesk de forma efectiva. Lo importante es actuar rápido, con cabeza y sin saltarte pasos. La seguridad WordPress Plesk es como una cadena: solo es tan fuerte como su eslabón más débil. Y ese eslabón, muchas veces, somos nosotros mismos.

Ahora que ya sabes cómo recuperar sitio WordPress atacado, te animo a que revises tus medidas de seguridad al menos una vez al mes. Configura alertas en Plesk para que te avisen de cambios en archivos críticos, y nunca, nunca, dejes de actualizar. Tu web te lo agradecerá.

[INFO] Si en algún momento te sientes abrumado, recuerda que existen profesionales que pueden ayudarte. Pero si has llegado hasta aquí, tienes el conocimiento para hacerlo tú mismo. ¡Ánimo y manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel