Plesk o una extensión de seguridad informa de malware en varias suscripciones. Puede haber webs vulnerables independientes, una cuenta de administrador o reseller comprometida, despliegues compartidos o un proceso del servidor.
No asumas que las suscripciones estuvieron aisladas solo porque sus raíces documentales son distintas.
Conserva el informe de Plesk
Exporta rutas detectadas, firmas, horas, acciones de cuarentena y relación entre suscripción y usuario del sistema. Registra las versiones de Plesk y de la extensión.
Pide al proveedor que retenga logs de autenticación del panel, servicios y cambios de archivos. No publiques el informe: expone usuarios y rutas.
Mantén las muestras en cuarentena, inaccesibles y sin ejecutar.
Determina el límite común
Relaciona cada dominio con suscripción, usuario del sistema, manejador PHP, usuario de base, cuenta SFTP y repositorio. Identifica credenciales compartidas de administrador, reseller, extensiones y backups.
Comprueba si las suscripciones tienen propietarios distintos y si permisos personalizados o enlaces simbólicos evitan la separación.
Si solo cambia un usuario del sistema, el alcance puede ser diferente de un compromiso root.
Contén sin destruir la atribución
Suspende o restringe suscripciones según el impacto, conservando archivos, bases y logs. Mantén una página de estado limpia cuando corresponda.
Revoca sesiones Plesk desconocidas y protege el correo y MFA del administrador o reseller.
No reinicies ni reconstruyas el servidor antes de recoger logs recientes, salvo que el daño activo exija una acción urgente.
Revisa la persistencia del servidor
Con apoyo autorizado del administrador o proveedor, inspecciona tareas programadas, administradores adicionales, claves SSH, auto_prepend_file de PHP, includes del servidor web y extensiones.
Los propietarios de suscripciones no deben ejecutar comandos root fuera de su autoridad. Pide al proveedor verificar la integridad de paquetes y los indicadores del sistema operativo.
Limpiar WordPress no elimina un cron del servidor ejecutado por un usuario privilegiado.
Limpia por suscripción
Para cada web conserva una instantánea, reconstruye paquetes WordPress de confianza, revisa código propio y limpia base, usuarios y cron. Corrige vulnerabilidades y retira raíces olvidadas.
Utiliza credenciales nuevas por suscripción. No copies una instalación reparada sobre otra con configuración diferente.
Mantén un manifiesto y estado por dominio para no reabrir una web sin verificar.
Inspecciona backups y artefactos de migración
Las copias de Plesk pueden incluir archivos, bases, correo y configuración del panel. Registra qué repositorio creó cada archivo, su fecha y si el administrador comprometido podía alterarlo.
Restaura candidatos únicamente en una suscripción aislada con correo saliente, cron y pagos desactivados. Revisa volcados de migración y temporales fuera de las raíces habituales.
Si un backup programado restaura o sincroniza contenido infectado, pausa el trabajo después de conservar su definición. Reconstrúyelo con la suscripción limpia y rota las credenciales del almacenamiento remoto.
Repara aislamiento y accesos
Separa usuarios del sistema, base y despliegue, elimina FTP compartido y corrige propietarios mediante controles admitidos por Plesk. Rota panel, SFTP, base, WordPress y secretos API relevantes.
Revisa extensiones y fuentes de actualización. Una clave de despliegue o servidor de copias comprometido puede afectar suscripciones que, por lo demás, están aisladas.
Aleja el staging de alto riesgo de las suscripciones de producción.
Verifica servidor y webs
Repite los análisis del proveedor o Plesk y comprobaciones independientes de paquetes, base y usuarios. Restaura gradualmente y monitoriza escrituras, autenticación y conexiones salientes.
Prueba formularios, correo y flujos WooCommerce autorizados por suscripción. Confirma que los backups apuntan a raíces limpias y observa al menos un ciclo programado completo.
Revisa también los event handlers de Plesk: uno personalizado puede ejecutarse tras eventos de dominio, suscripción o certificado y afectar a varios usuarios. Exporta cada handler, identifica propietario y analiza sus scripts fuera de línea antes de reactivar la automatización.
Cuándo se necesita experiencia de servidor
Solicita intervención del proveedor si cambian varios usuarios simultáneamente, hay tareas privilegiadas sospechosas o la integridad del panel es incierta. Comparte resúmenes censurados, no credenciales root.
El objetivo es recuperar el control verificado del servidor y suscripciones limpias y aisladas, no solo vaciar la lista de alertas.