Plesk puede ofrecer acceso de administrador del servidor, revendedor, cliente y suscripción. Comprometer un administrador WordPress no implica automáticamente el robo del administrador Plesk, pero cambios en varias suscripciones o sesiones desconocidas amplían el incidente.
Verifica el alcance antes de conceder o rotar la cuenta más poderosa.
Mapea los roles de Plesk
Lista administrador, revendedores, clientes, usuarios adicionales y propietarios de suscripción. Registra quién gestiona archivos, bases, correo, DNS, copias y tareas.
No compartas la contraseña del servidor con quien solo necesita una suscripción. Utiliza acceso gestionado por rol. Comprueba correo propietario y MFA de cada cuenta privilegiada.
Conserva evidencias del panel
Exporta o solicita registros del panel, web, FTP/SFTP/SSH, correo y tareas. Anota sesiones, tokens API, usuarios y cambios desconocidos.
Captura suscripciones y bases afectadas fuera de las raíces públicas. Conserva evidencia del servidor antes de que las rotaciones invaliden contexto. Minimiza datos de clientes en copias colaborativas.
Protege la identidad administradora
Desde un dispositivo limpio, rota la contraseña del servidor, revoca sesiones y tokens desconocidos y activa MFA. Verifica por separado el correo de recuperación.
Si el sistema operativo puede estar comprometido, usa la consola o recuperación del proveedor de infraestructura, no el login Plesk instalado. No desactives la validación TLS para acceder a un hostname incorrecto.
Separa la recuperación por suscripción
Rota cuentas de cliente o suscripción, usuarios del sistema, claves SFTP/SSH y MySQL en las webs afectadas. No restablezcas clientes ajenos sin pruebas de acceso compartido.
Comprueba si varias suscripciones usan el mismo usuario o clave de despliegue. Separa propietarios y permisos al recuperar. Documenta reinicios y tiempo de caída previsto.
Revisa tareas y extensiones
Inspecciona tareas Plesk, acciones de WordPress Toolkit, extensiones y copias programadas. La persistencia puede vivir fuera de WordPress.
Verifica origen y versión de extensiones. Desactiva solo componentes maliciosos o vulnerables confirmados después de preservar configuración. No borres todo cron: correo, copias y renovación SSL dependen de tareas legítimas.
Comprueba correo y DNS
Revisa límites salientes, colas, reenvíos, usuarios de buzón y rutas de correo. El spam puede ocasionar suspensión o daño reputacional.
Si Plesk aloja DNS autoritativo, compara zonas y nameservers con una copia fiable. Protege registrador y CDN independientemente. No cambies MX como parte de una rotación genérica.
Decide si el servidor es fiable
Sesiones root inesperadas, paquetes alterados, servicios desconocidos o cambios fuera de suscripciones requieren respuesta de infraestructura. Reconstruir WordPress en el mismo sistema no basta.
Conserva logs del sistema y consola, aísla el servidor y coordina una reconstrucción limpia con el propietario. No improvises una eliminación de rootkits en el único host de producción.
Si las pruebas permanecen dentro de una suscripción y los controles Plesk/sistema están verificados, documenta por qué no hace falta reconstrucción global.
Valida copias y restauraciones
Revisa repositorios Plesk, credenciales remotas, trabajos y restauraciones. Un atacante puede leer copias o reintroducir persistencia.
Prueba una copia conocida en aislamiento y rota secretos del repositorio. No sobrescribas la única captura del incidente ni confundas una copia exitosa con contenido limpio.
Reconstruye las suscripciones WordPress
En cada web afectada, sustituye núcleo, plugins y temas desde fuentes fiables; valida desarrollo propio y revisa base, usuarios y uploads. Corrige la vulnerabilidad y rota salts, administradores y API.
Mantén las raíces infectadas separadas y sin ejecución. El estado de WordPress Toolkit no demuestra por sí solo limpieza. Prueba dentro de cada suscripción antes de abrir.
Verifica servidor y negocio
Confirma usuarios Plesk, cuentas del sistema, claves, permisos MySQL, tareas, tasas de correo y DNS. Prueba login, formularios, checkout, correo y copias.
Monitoriza panel, archivos y recursos; elimina accesos de emergencia cuando vuelva el propietario. Si afecta al administrador o a varias suscripciones, solicita recuperación urgente con acceso gestionado y registros censurados, nunca claves maestras ni copias completas.