InicioBlogUrgencias y seguridad

Urgencias y seguridad4 de agosto, 2026

Me hackearon la página web: qué hacer en las primeras 24 horas

Por Robmar García · Fundador de Agencia Garvil · Lectura de 10 min

SeguridadHackeada
En corto: Si te hackearon la web, el orden importa más que la herramienta: primero pon el sitio en mantenimiento o sácalo de línea, después cambia todas las claves (correo, registrador del dominio, hosting, FTP, base de datos y usuarios administradores) y solo entonces busca por dónde entraron. Antes de limpiar nada rescata el respaldo anterior al ataque y guarda los registros del servidor, porque un respaldo hecho después ya viene infectado y las bitácoras se borran en días. Para quitar la advertencia roja de Google hay que limpiar todas las páginas primero y después pulsar "Solicitar revisión" en el informe Problemas de seguridad de Search Console, que según Google tarda de varios días a varias semanas. Limpiar tiene sentido si el sitio es reciente y hay copia limpia; si llevas años acumulando plugins, rehacerlo suele salir más barato que la tercera limpieza.

Puntos clave

  • Antes de limpiar nada, cierra los accesos: Sucuri halló al menos una puerta trasera en el 49,21 % de los sitios comprometidos que limpió en 2023. Limpiar con la puerta abierta es volver a empezar mañana.
  • Un respaldo hecho después del ataque no sirve. Rescata el anterior a la primera señal rara, aunque esté viejo, y bájalo a tu computadora antes de que el hosting lo rote.
  • El 91 % de las vulnerabilidades de WordPress de 2025 estaban en plugins, y en las que se vuelven blanco masivo la mediana ponderada hasta el primer intento de explotación fue de 5 horas (Patchstack). Actualizar "cuando pueda" no es un plan.

Primero confirma que de verdad está comprometida: las señales que no fallan

No todo lo que se ve mal es un ataque. Un dominio vencido, un certificado SSL caducado o un plugin que chocó con otro dan síntomas parecidos y se arreglan en diez minutos. Descarta eso antes de entrar en pánico.

Estas señales sí apuntan a que alguien entró:

  • El sitio abre bien si escribes el dominio, pero redirige a otra página cuando llegas desde un resultado de Google o desde el celular. Muchas redirecciones maliciosas solo se activan según de dónde venga la visita.
  • Al buscar site:tudominio.com en Google aparecen páginas que tú nunca escribiste: japonés, farmacias, casinos, réplicas.
  • Hay usuarios administradores que no creaste, o tu propio usuario perdió permisos.
  • Archivos del servidor modificados recientemente sin que nadie los haya tocado.
  • Chrome muestra la pantalla roja de "Sitio engañoso más adelante" o el aviso de sitio peligroso.
  • El hosting te escribió por consumo anormal de recursos, o te suspendió la cuenta por envío de spam.

Dos verificaciones que no requieren tocar el sitio: abre el informe Problemas de seguridad de Google Search Console y consulta tu dominio en el buscador de estado de Navegación Segura del Informe de Transparencia de Google. Si Google ya te marcó, ahí lo vas a ver.

Para dimensionarlo: en 2024 los escaneos remotos de SiteCheck detectaron 1.176.701 sitios infectados sobre 70,8 millones de escaneos, una tasa de infección de 1,66 %. De esos sitios comprometidos, el 74,7 % entraba en la categoría de malware y redirecciones (SiteCheck Malware Trends Report 2024; las categorías se solapan, un mismo sitio puede tener varias). La redirección rara es el caso más común.

Las primeras 2 horas: contener, cambiar claves y avisarle al hosting

La guía oficial de Google para sitios comprometidos arranca por donde arranca cualquiera que haya hecho esto de verdad: poner el sitio en cuarentena antes de investigar nada (Necesito ayuda, creo que me hackearon).

  1. Saca el sitio de línea o ponlo en mantenimiento. Mientras siga vivo está infectando visitantes y sumando páginas de spam al índice de Google.
  2. Cambia las claves en este orden: correo asociado a la cuenta del registrador, cuenta del registrador del dominio, panel del hosting, FTP/SFTP y SSH, usuario de la base de datos (y actualiza el archivo de configuración) y por último los administradores del gestor de contenido. El correo va primero porque desde ahí se recupera todo lo demás.
  3. Cierra las sesiones abiertas. Cambiar la clave no expulsa a quien ya está adentro si su sesión sigue activa.
  4. Elimina los usuarios administradores que no reconozcas y revisa quién figura como propietario en Search Console. Google lo pide de forma explícita: hay que comprobar que no se hayan añadido propietarios sospechosos.
  5. Avísale al hosting. Tienen los registros de acceso del servidor y en hosting compartido pueden decirte si el problema entró por tu sitio o por otro de la misma cuenta.
  6. Si el sitio cobraba en línea, avísale a tu proveedor de pagos y revisa el proceso de compra completo. El código que roba datos de tarjeta se esconde en el checkout y no se ve a simple vista.

Lo que no debes hacer en estas dos horas: instalar tres plugins de seguridad a la vez, restaurar el primer respaldo que consigas o borrar a ojo archivos que "se ven raros". Eso destruye la evidencia que vas a necesitar en el paso siguiente.

Qué guardar antes de tocar nada: respaldos, logs y capturas

Casi todo el mundo hace esto al revés: limpia primero y después descubre que no tiene con qué volver atrás.

  • El respaldo anterior al ataque. Búscalo con fecha previa a la primera señal rara, no a la fecha en que te enteraste. Si tu hosting rota copias cada 7 o 30 días, descárgalo ya a tu computadora antes de que lo pise el siguiente ciclo.
  • Una copia completa del sitio como está ahora (archivos y base de datos), comprimida y guardada aparte. Es tu evidencia: sirve para saber qué se modificó y cuándo.
  • Los registros de acceso y de error del servidor. Se rotan y desaparecen en días. Ahí quedan la IP, la hora y la URL por donde entraron.
  • Capturas de pantalla de la advertencia del navegador, de los resultados raros en Google y del correo del hosting.
  • La lista de usuarios administradores y las fechas de modificación de archivos.

Por qué insisto tanto con cerrar accesos antes de limpiar: el equipo de respuesta de Sucuri encontró al menos una puerta trasera en el 49,21 % de los sitios comprometidos que limpió en 2023, y retiró 21.062 en total sobre 39.594 sitios atendidos (2023 Hacked Website & Malware Threat Report). Casi uno de cada dos tenía una entrada de repuesto esperando. Si limpias lo visible y dejas la puerta trasera, mañana amaneces igual.

Por dónde entraron: plugins sin actualizar, claves repetidas y hosting compartido

Con datos, no con impresiones. Patchstack contabilizó 11.334 vulnerabilidades nuevas en el ecosistema WordPress durante 2025, un 42 % más que el año anterior. De esas, el 91 % estaban en plugins y el 9 % en temas: el núcleo de WordPress apenas aporta un puñado de casos al año. Además, el 46 % se hizo público sin parche disponible, y en las vulnerabilidades que se vuelven blanco masivo la mediana ponderada hasta el primer intento de explotación fue de 5 horas (State of WordPress Security in 2026).

Traducido: el problema casi nunca es WordPress. Son los plugins que instalaste en tres años y los cuatro que ya nadie mantiene.

Las cuatro puertas de siempre

  • Plugin o tema sin actualizar. En los sitios que limpió Sucuri en 2023, el 39,1 % de los gestores de contenido estaba desactualizado al momento de la infección.
  • Clave repetida o débil, sin verificación en dos pasos. La misma clave del correo en el hosting y en el panel es una sola llave para tres puertas.
  • Hosting compartido con varios sitios bajo la misma cuenta. Si tienes tres webs con el mismo usuario, limpiar una sola no sirve: se vuelven a contaminar entre ellas.
  • Plugins y temas "nulled", los que se bajan gratis de sitios de descargas. El descuento se paga con una puerta trasera de fábrica.

Una aclaratoria honesta: WordPress no es inseguro por naturaleza, es el más atacado porque es el más usado. Según W3Techs, al 4 de agosto de 2026 lo usa el 41,2 % de todos los sitios web y el 59,1 % de los sitios con gestor de contenido conocido. Y los porcentajes de Sucuri salen de su propia cartera de clientes, mayoritariamente WordPress. Lo nuestro lo medimos aparte: la web de esta agencia recibió alrededor de 23.000 intentos de ataque en 30 días mientras corría sobre WordPress, y ese caso está contado completo en ciberataques a páginas web en Venezuela.

Sacarla de la alerta de sitio peligroso de Google, paso a paso

Aquí el error caro es pedir la revisión antes de tiempo. Google lo dice con todas sus letras: "Solucionar el problema solo en algunas páginas no significa que vayas a volver a aparecer parcialmente en los resultados de búsqueda".

  1. Verifica la propiedad en Search Console. Si nunca la verificaste, este es el momento.
  2. Abre el informe Problemas de seguridad. Google clasifica el caso en contenido pirateado, malware y software no deseado, o ingeniería social, y al desplegar cada problema te muestra URLs de ejemplo afectadas.
  3. Arregla el problema en todas las páginas, no solo en las de ejemplo. Esa lista no es exhaustiva.
  4. Comprueba tus correcciones abriendo esas URLs.
  5. Pulsa Solicitar revisión y describe qué encontraste, qué hiciste y con qué resultado. Es exactamente lo que Google pide. Una frase de tres palabras no ayuda.
  6. Espera. Te llega un correo cuando reciben la solicitud y otro cuando termina la revisión. No envíes otra mientras haya una pendiente: Google advierte que eso puede alargar la respuesta o hacer que te identifiquen como infractor reincidente.

¿Cuánto tarda? La documentación oficial dice que, en la mayoría de los casos, las solicitudes de reconsideración pueden tardar de varios días a varias semanas en revisarse (informe "Problemas de seguridad", Ayuda de Search Console). No se acelera pagando ni insistiendo: se acelera dejando el sitio realmente limpio al primer intento.

Dos cosas que la gente confunde. Una: quitar la advertencia del navegador y recuperar tus posiciones son procesos distintos; lo segundo es SEO y tarda bastante más, de eso hablamos en por qué mi web no aparece en Google. Dos: si el ataque metió cientos de páginas de spam en el índice, hay que sacarlas también.

Limpiar o rehacer: la cuenta que decide

Con el sitio contenido, viene la decisión de plata.

Limpiar tiene sentido si...

  • Tienes un respaldo anterior al ataque que puedes identificar con fecha.
  • El sitio tiene menos de dos o tres años y no arrastra decenas de plugins.
  • Es la primera vez que pasa.
  • El sitio hace algo que sí necesita un gestor de contenido: tienda con inventario, membresías, blog con varios autores.

Rehacer sale más barato si...

  • Es la segunda o la tercera limpieza.
  • No hay respaldo limpio y no sabes desde cuándo está comprometido.
  • El sitio es informativo (quiénes somos, servicios, contacto, formulario, WhatsApp) y no necesita panel.
  • La plantilla es de hace cinco años y el desarrollador original desapareció.

Precios publicados, consultados el 4 de agosto de 2026:

CaminoQué incluyePrecio publicadoForma de cobro
Sucuri — Basic PlatformMonitoreo y limpiezas manuales ilimitadas; respuesta estimada en 30 h229 USD/añoSuscripción anual en dólares
Sucuri — Business PlatformIgual, con respuesta estimada en 6 h549 USD/añoSuscripción anual en dólares
MalCare — ProtectMonitoreo y protección, sin limpieza incluida99 USD/año (1 sitio)Suscripción anual en dólares
MalCare — RepairLimpieza incluida más informe posterior; respuesta en 24 h299 USD/año (1 sitio)Suscripción anual en dólares
Rehacer en HTML estático (Agencia Garvil)Sitio nuevo sobre tu mismo dominio, sin panel ni base de datos; mantenimiento opcional 50 USD/mesDesde 280 USDPago único

Fuentes: páginas de precios de Sucuri y MalCare, consultadas el 4 de agosto de 2026. Ambos cobran en dólares, por año y con tarjeta internacional: es un gasto que se repite todos los años, no una vez.

Y ahora la parte incómoda: Agencia Garvil no vende limpieza de malware como servicio. Si quieres quedarte en WordPress y que alguien te lo limpie, un servicio especializado como los de la tabla resuelve más rápido y más barato que nosotros. Lo que sí hacemos es el diagnóstico —qué pasó y qué se puede rescatar— y rehacer el sitio en HTML estático sobre tu mismo dominio, desde 280 USD en pago único. El desglose está en cuánto cuesta una página web en Venezuela y el detalle del servicio en diseño web en Puerto Ordaz.

Cómo evitar la próxima, y por qué un sitio estático no tiene panel que hackear

Un sitio estático son archivos HTML, CSS e imágenes que el servidor entrega tal cual. No hay /wp-admin al que atacar por fuerza bruta, no hay base de datos que inyectar, no hay decenas de plugins de terceros ejecutando código en tu servidor. La superficie donde vive el 91 % de las vulnerabilidades que contó Patchstack simplemente no existe.

Tampoco es invulnerable: si te roban la clave del hosting o del registrador, te tumban el sitio igual, y por eso el correo y el dominio siguen siendo lo primero que hay que blindar. Y no le sirve a todo el mundo: si necesitas que cinco personas publiquen y editen todos los días, o manejas inventario en vivo, un gestor de contenido sigue teniendo sentido. La comparación completa está en página web lenta: ¿WordPress o estático?.

Si te quedas en WordPress, el mínimo no negociable son cinco cosas:

  1. Actualizar en días, no en meses. Cuando una vulnerabilidad se vuelve blanco masivo, la mediana hasta el primer intento de explotación se mide en horas.
  2. Desinstalar, no desactivar, todo plugin que no uses. Un plugin desactivado sigue siendo código en tu servidor.
  3. Verificación en dos pasos en el hosting, en el registrador del dominio y en el panel de WordPress.
  4. Un sitio por cuenta de hosting. Nada de meter cuatro dominios bajo el mismo usuario.
  5. Respaldos fuera del servidor, con retención de al menos 30 días y probados una vez. Un respaldo que nunca restauraste no es un respaldo.

Y cero plugins o temas "nulled". Ese ahorro es el más caro de todos.

Preguntas frecuentes

¿Cuánto cuesta recuperar una página web hackeada?

Depende de si la limpias o la rehaces. Los servicios especializados publican suscripciones anuales: Sucuri desde 229 USD al año con limpiezas manuales ilimitadas y MalCare desde 299 USD al año en su plan con limpieza incluida (precios consultados el 4 de agosto de 2026, en dólares y con tarjeta internacional). Rehacer un sitio informativo en HTML estático parte de 280 USD en pago único. Si vas por la tercera limpieza, la cuenta ya dejó de dar.

¿Cómo sé si mi WordPress tiene malware sin ser técnico?

Tres chequeos que puedes hacer hoy: busca site:tudominio.com en Google y mira si aparecen páginas que tú no escribiste; abre tu web desde un resultado de Google en el celular a ver si redirige a otro sitio; y revisa el informe Problemas de seguridad de Search Console. Con eso detectas la mayoría de los casos sin tocar el servidor.

¿Puedo perder el dominio?

El dominio y la web son cosas distintas. Si el atacante entró solo al sitio, el dominio está a salvo. Si entró al correo asociado a la cuenta del registrador, ahí sí hay riesgo real: esa es la primera clave que debes cambiar.

¿Cuánto tarda en quitarse el aviso rojo de Google?

Primero hay que limpiar todas las páginas y después pedir la revisión desde el informe Problemas de seguridad de Search Console. Google dice que, en la mayoría de los casos, las solicitudes de reconsideración tardan de varios días a varias semanas. No se acelera pagando ni reenviando la solicitud: reenviarla con el problema sin resolver puede alargar la respuesta.

¿Un sitio estático se puede hackear?

Puede atacarse el hosting o el dominio, pero no hay panel de administración, ni base de datos, ni plugins de terceros. Se elimina la superficie por donde entra la enorme mayoría de los ataques: el 91 % de las vulnerabilidades de WordPress reportadas en 2025 estaban en plugins.

¿Tu sitio está caído o mostrando cosas que no pusiste?

Escríbenos ya por WhatsApp al +58 424 962 6998 con el dominio. Te decimos qué está pasando y qué se puede rescatar antes de que decidas nada. Si tu caso es de limpieza y no de rehacerlo, también te lo decimos.

Escribir por WhatsApp →
RG

Robmar García · Fundador de Agencia Garvil. Diseño web, tiendas online, bots de WhatsApp con IA y automatización para negocios de Puerto Ordaz y toda Venezuela.

Sigue leyendo