Clientes y visitas

Mi web da error o la han hackeado y quien la hizo ya no contesta: qué hacer, en orden

"Error crítico tras actualizar", "hackearon mi sitio para enviar correos de apuestas, cambiaron hasta la imagen", "redirecciones al panel tras desinstalar un plugin". Hilos de dueños que heredaron una web y ya no tienen a quien llamar. No hace falta saber programar para hacer las tres primeras cosas; sí hace falta hacerlas en este orden.

Alberto Ollé de Torres 4 de septiembre de 2026 6 min de lectura

Diagrama de recuperación de una web rota o hackeada en seis pasos: accesos, copia, restaurar, limpiar y actualizar, contraseñas, revisión de Google

Una web que se rompe sin nadie detrás tiene dos versiones: la que da un error después de una actualización, y la que sigue funcionando pero Google la marca como peligrosa porque alguien ha entrado. Las dos se arreglan con el mismo orden, y en las dos el error más caro es el mismo: tocar cosas antes de tener accesos y copia.

Antes de nada: los tres accesos

Sin estos tres no se puede hacer nada serio, y recuperarlos es lo primero aunque la web esté ardiendo:

  1. El dominio. Mira en who.is o en el registrador quién es el titular. Si eres tú, pide al registrador el acceso con tu documentación. Si es la agencia, pídeselo por escrito con fecha; el dominio a nombre del proveedor es el problema más grave de todos, porque sin él no hay web que recuperar.
  2. El alojamiento. El panel donde viven los archivos y la base de datos (cPanel, Plesk, el propio del proveedor). Ahí están las copias del proveedor, si las hay, y el acceso por FTP o gestor de archivos.
  3. WordPress (o el gestor que sea). Un usuario administrador. Si no lo tienes, se crea desde la base de datos con acceso al alojamiento; es un paso técnico de diez minutos.

Si tienes los tres, sigue. Si te falta el dominio, empieza por ahí hoy, porque los plazos de recuperación de un dominio caducado o secuestrado corren solos.

Caso 1: la web da error después de actualizar

Es el hilo "error crítico con PRO Elements" y todos los parecidos: alguien pulsó "actualizar" (o el sistema lo hizo solo), un plugin o el tema dejó de ser compatible y la web muestra "Ha habido un error crítico en esta web".

  1. Busca el correo de recuperación. WordPress envía al correo del administrador un mensaje con un enlace al "modo de recuperación", que permite entrar aunque la web esté rota y desactivar el plugin que falla. Si ese correo llega a un buzón que ya no miras, es el momento de cambiarlo.
  2. Si no hay correo, renombra la carpeta. Desde el gestor de archivos del alojamiento o por FTP, entra en wp-content/plugins y cambia el nombre de la carpeta del plugin que se actualizó (por ejemplo, añadiendo "-off"). WordPress lo desactiva y la web vuelve. Si no sabes cuál fue, renombra la carpeta plugins entera: la web vuelve sin plugins y los vas activando uno a uno.
  3. Restaura la copia anterior si la hay, o busca la versión anterior del plugin (en WordPress.org, en "Vista avanzada", están las versiones antiguas) y espera a que el fabricante corrija.
  4. No vuelvas a actualizar a ciegas. Copia antes, actualiza en una copia de pruebas si la web importa, y comprueba portada, formulario y pago después. Es lo que hace cada semana el mantenimiento.

Caso 2: te han hackeado

Tres señales, cualquiera de ellas: Search Console muestra un aviso en "Problemas de seguridad"; al buscar site:tudominio.es salen páginas que no son tuyas (apuestas, farmacia, texto en otro idioma); o el navegador muestra una advertencia roja. También correos rebotados que no enviaste o el proveedor avisando de envío masivo. En ese caso, el orden importa más todavía:

  1. Copia lo que hay, tal cual. Aunque esté infectado. Es la prueba de qué pasó y lo que permite comparar. Descarga archivos y base de datos desde el alojamiento.
  2. Pon la web en pausa. Una página de mantenimiento desde el alojamiento evita que sigan entrando visitantes a una web que les redirige o les instala algo, y para el envío de correo desde el servidor.
  3. Restaura una copia limpia si existe anterior al ataque (mira la fecha de los archivos modificados para saber cuándo empezó). Si no existe, limpieza a mano: comparar con una instalación limpia de WordPress y de cada plugin, borrar lo añadido, revisar usuarios administradores desconocidos, tareas programadas y la base de datos. Aquí es donde suele hacer falta alguien.
  4. Cierra por donde entraron. Casi siempre: un plugin o tema con un fallo conocido sin actualizar, PHP sin soporte, o una contraseña débil. Actualiza todo, elimina lo que no se usa, y sube PHP a una versión con soporte.
  5. Cambia todas las contraseñas: WordPress (todos los administradores), alojamiento, FTP, base de datos, correo. Y activa la verificación en dos pasos donde se pueda.
  6. Pide la revisión a Google desde el informe "Problemas de seguridad" de Search Console, con "Solicitar una revisión", explicando qué se ha limpiado. Según la ayuda de Google, las revisiones de software malicioso tardan unos días y las de spam pirateado varias semanas. Si se pide con la web aún sucia, se rechaza.

Caso 3: no puedes entrar en tu propio WordPress

El hilo de las redirecciones tras desinstalar un plugin que ocultaba el acceso: el plugin cambió la dirección de entrada, se desinstaló mal, y ahora ni la dirección antigua ni la nueva funcionan. Se arregla desde el alojamiento: renombrar la carpeta del plugin (paso 2 del caso 1) y, si sigue sin entrar, crear un usuario administrador desde la base de datos. Diez minutos con acceso al alojamiento; imposible sin él. Vuelve al apartado de los tres accesos.

Lo que no conviene hacer

Reinstalar WordPress "encima" sin limpiar la base de datos ni los archivos añadidos: el atacante vuelve a entrar por la misma puerta. Pagar a quien promete "limpiarla en una hora" sin acceso al alojamiento: no se puede. Pedir la revisión a Google antes de limpiar: se rechaza y la siguiente tarda más. Y crear una web nueva en otro dominio "para no complicarse": pierdes lo que Google sabía de la tuya y el dominio viejo sigue marcado como peligroso.

Cuánto cuesta y cómo lo hacemos

Un rescate empieza siempre igual: recuperar los tres accesos, copia del estado actual, y un diagnóstico de una hora que dice si hay copia limpia, qué está roto y qué costará. A partir de ahí, un precio cerrado según lo que diga el diagnóstico. Como orientación: restaurar y actualizar, de dos a cuatro horas a 65 €; limpieza a mano sin copia, de cuatro a diez horas según el tamaño. Después, la web queda bajo mantenimiento, que es lo que evita el siguiente: actualizaciones probadas, copias diarias fuera del servidor, vigilancia cada minuto y cabeceras de seguridad. Si prefieres mirar antes qué se ve desde fuera (versiones expuestas, PHP sin soporte, plugins desactualizados, listado de usuarios público), la auditoría lo hace en un minuto.

Preguntas cuando la web se rompe

WordPress envía al correo del administrador un enlace de modo de recuperación que permite entrar y desactivar el plugin o el tema que ha fallado. Si no tienes ese correo, desde el panel del alojamiento (archivos o FTP) se renombra la carpeta del plugin que se actualizó y la web vuelve. Después se restaura la copia anterior o se busca una versión del plugin que funcione.

Tres señales: Search Console muestra un aviso en "Problemas de seguridad"; al buscar site:tudominio.es aparecen páginas que no son tuyas (apuestas, farmacia, otro idioma); o el navegador muestra una advertencia roja al entrar. También correos rebotados que no enviaste, o el alojamiento avisando de envío masivo de correo.

Depende del tipo de problema. Según la ayuda de Search Console, las revisiones de software malicioso tardan unos días; las de spam pirateado pueden tardar varias semanas, porque implican revisión manual o volver a procesar las páginas. Y solo se puede pedir la revisión cuando la web está limpia; si se pide antes, se rechaza y se pierde tiempo.

Por el dominio: en who.is o en el registro correspondiente se ve quién es el titular y el registrador. Si el titular eres tú, recuperas el acceso con el registrador con tu documentación. Si el titular es la agencia, la vía es pedírselo por escrito y, si no responde, un requerimiento formal. Con el dominio en la mano, el resto (alojamiento, WordPress) se puede rehacer.

Entonces la web se limpia a mano: se compara con una instalación limpia de WordPress y de cada plugin, se eliminan los archivos añadidos y se revisan usuarios, tareas programadas y la base de datos. Lleva horas, no minutos, y es la razón de que la copia diaria fuera del servidor sea la primera cosa que ponemos en cualquier web.

Fuentes

Seguir leyendo

Otras guías que vienen a cuento

¿Hablamos de tu web o de lo que necesitas montar?

Cuéntanoslo y en 24 horas laborables tienes una respuesta con precio cerrado. Si ya tienes web, empieza por la auditoría: es gratis y tarda un minuto.