Todo el blog
  • Diseño Web
  • 14 de septiembre de 2026
  • 10 min de lectura
  • 2 lecturas

Web hackeada: cómo saberlo, qué hacer y el mantenimiento que lo evita

Los ataques a webs pequeñas son automáticos y buscan siempre lo mismo. Cómo comprobarlo, qué hacer en orden y la tabla de mantenimiento que los frena.

WebMasterOsona Equipo editorial

Nadie ataca la web de una carpintería de Manlleu por ser la de una carpintería de Manlleu. La atacan porque un programa que repasa miles de webs cada hora ha encontrado un plugin sin actualizar, una contraseña de hace seis años o un formulario antiguo que ya nadie recuerda. No hay nada personal, y precisamente por eso le puede tocar a cualquiera. La buena noticia es que la protección que para la inmensa mayoría de estos ataques no es cara ni complicada: es trabajo constante y bien hecho. Y si temes que ya te la han hackeado, aquí tienes también cómo comprobarlo y qué hacer, en orden.

Respuesta rápida: el INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que el año anterior, y avisó de forma proactiva de 237.028 sistemas vulnerables. Los ataques a webs de negocios pequeños son casi siempre automáticos y buscan lo mismo: software desactualizado y accesos débiles. El mantenimiento mínimo que los frena cabe en una tabla: actualizaciones semanales, copias fuera del servidor que se hayan probado, doble factor en los accesos y menos plugins. Y un plan escrito para el día que pase.

Por qué te pueden atacar a ti

Quien ataca una web pequeña no quiere tus datos de clientes en primer lugar, ni sabe quién eres. Quiere tu servidor y tu dominio, que tienen algo valioso: años de buena reputación ante Google y ante los servidores de correo. Un dominio de confianza es una herramienta perfecta para hacer cosas que desde un dominio nuevo quedarían bloqueadas enseguida.

Qué buscanCómo lo notarías
Colgar páginas con enlaces de casinos o farmacias para su SEOBuscando site: y tu dominio en Google aparecen títulos que nunca has escrito
Redirigir a los visitantes a otra webDesde el móvil, y entrando desde Google, acabas en una página que no es la tuya
Enviar spam desde tu servidorLos correos del negocio empiezan a rebotar o a llegar a la carpeta de spam
Alojar una página falsa para robar contraseñasRecibes un aviso del alojamiento, o Google marca la web como peligrosa
Capturar lo que se escribe en formularios o en la tiendaClientes que te cuentan que han recibido correos raros después de comprar

Fíjate en que casi ninguna de estas señales se ve entrando a la portada desde el ordenador de la oficina. Muchas infecciones están hechas precisamente para que el propietario no las vea: solo se activan para visitantes que llegan desde Google, o solo desde el móvil. Por eso una web puede estar comprometida durante meses sin que nadie en el negocio se dé cuenta.

Cómo saber si tu web está hackeada

Antes de tocar nada, hay que confirmarlo. Estas comprobaciones son gratuitas y no piden conocimientos técnicos:

  1. El estado de Navegación segura de Google. En el diagnóstico de sitios de Google escribes tu dominio y te dice si Google lo ha detectado como peligroso.
  2. El informe de problemas de seguridad de Search Console. Si tienes la web dada de alta, está en el apartado de seguridad y acciones manuales. Google también avisa por correo al propietario cuando detecta uno.
  3. La búsqueda site: seguida de tu dominio. Si salen páginas que no has escrito, a menudo en otros idiomas, es una señal clara.
  4. Entrar desde el móvil llegando desde Google, y no escribiendo la dirección: muchas redirecciones solo se activan así.
  5. Usuarios que no conoces en la administración de la web, sobre todo si tienen permisos de administrador.
Pantalla de portátil con una lista de filas y barras de progreso sobre fondo oscuro
La mayoría de intrusiones no entran por una puerta secreta, sino por una actualización que llevaba meses esperando.

Las cifras, sin alarmismo

Circulan muchos números inflados sobre ciberseguridad. Estos son los del balance oficial del INCIBE, el Instituto Nacional de Ciberseguridad, para 2025:

  • 122.223 incidentes gestionados, un 26 % más que en 2024.
  • 55.411 casos de malware, de los cuales 392 fueron ataques de ransomware.
  • 45.445 casos de fraude online, que suponen cuatro de cada diez incidentes, y 25.133 de phishing.
  • 237.028 sistemas vulnerables detectados y notificados antes de que nadie los aprovechara.
  • 142.767 consultas atendidas por el 017, la línea gratuita de ayuda en ciberseguridad, un 44,9 % más que el año anterior.

La última cifra es la que más dice: cada vez más gente y más empresas preguntan antes de que pase. Es exactamente la actitud que conviene.

El mantenimiento mínimo, en una tabla

No hace falta ser experto para mantener una web segura. Hace falta hacer unas cuantas cosas siempre, con calendario, y no dejarlas para cuando haya tiempo. Este es el mínimo que recomendamos para una web de negocio hecha con un gestor de contenidos como WordPress:

CuándoQué
Cada semanaAplicar las actualizaciones de seguridad del núcleo, el tema y los plugins. Comprobar que la copia automática se ha hecho.
Cada mesBorrar plugins y temas desactivados. Revisar qué usuarios tienen permisos de administrador. Mirar el apartado de problemas de seguridad de Search Console.
Cada trimestreRestaurar una copia en un entorno de pruebas para comprobar que de verdad funciona.
Cada añoCambiar las contraseñas de acceso, confirmar que la versión de PHP del servidor sigue teniendo soporte y revisar qué hace cada plugin que queda.
Una copia en el mismo servidor no es una copia. Si el ataque o la avería afectan al servidor, se llevan la web y la copia a la vez. La copia buena es la que está en otro sitio, se hace sola y alguien ha probado a restaurar al menos una vez.

De todas las tareas, la que más ataques frena es la más aburrida: tener menos plugins. Cada plugin es código de otra persona con su propio calendario de actualizaciones. Una web con veinte plugins de los que se usan ocho tiene doce puertas abiertas que no aportan nada. Además, una web con menos plugins suele ir más rápida, como explicamos en el artículo sobre por qué tu web va lenta y Google lo sabe.

Quién tiene las llaves de tu web

La segunda gran puerta de entrada no es el software, son los accesos. Y en un negocio pequeño, los accesos se acumulan con los años sin que nadie los revise.

  • Doble factor de autenticación en la administración de la web, en el alojamiento y en el registrador del dominio. Es la medida con más impacto y menos esfuerzo.
  • Un usuario por persona. Nada de compartir el usuario «admin» entre tres personas: cuando una se va, no sabes qué tienes que cambiar.
  • Quita los accesos de antiguos proveedores. Quien te hizo la web hace cinco años, quien te llevaba las redes, el becario del verano. Si ya no trabajan contigo, fuera.
  • Contraseñas únicas y largas, guardadas en un gestor de contraseñas, no en una hoja de cálculo compartida.
  • El dominio, a nombre del negocio. Si el registrador está a nombre de un antiguo proveedor, recuperarlo en una emergencia puede costar semanas.
Juego de llaves metálicas antiguas y una llave de seguridad física sobre un escritorio de madera
¿Quién tiene acceso a tu web hoy? Si no puedes hacer la lista de memoria, es hora de revisarla.

Si ya ha pasado: el orden de los pasos

Cuando una web ha sido comprometida, la reacción instintiva es borrarlo todo y empezar de cero. Es un error: se borran las pruebas de por dónde han entrado, y si no sabes por dónde han entrado, volverán a entrar por el mismo sitio.

  1. No borres nada todavía. Haz una copia del estado actual, aunque esté infectado. Sirve para entender qué ha pasado.
  2. Cambia todas las contraseñas: administración de la web, alojamiento, FTP, base de datos y correo. Desde un ordenador limpio.
  3. Avisa al alojamiento. A menudo tienen registros que explican la entrada y herramientas para limpiar.
  4. Restaura una copia limpia anterior al ataque y actualízalo todo antes de volver a abrir la web. Si restauras la misma versión vulnerable, volverán a entrar.
  5. Pide una revisión en Search Console si Google ha marcado la web como peligrosa. Hasta que no la revisan, el aviso sigue.
  6. Si se han visto afectados datos personales —clientes, pedidos, formularios—, el Reglamento general de protección de datos obliga a notificarlo a la Agencia Española de Protección de Datos en un máximo de 72 horas cuando haya riesgo para las personas.
  7. Llama al 017. Es gratuito, confidencial y atiende a empresas y autónomos.

Por qué las limpiezas a medias vuelven a fallar

Una web limpiada que vuelve a estar infectada a las dos semanas es el caso más habitual. Y casi siempre es por una de estas razones:

  • Una puerta trasera. Los atacantes dejan archivos ocultos para volver a entrar, aunque se haya borrado todo lo que se veía.
  • La misma vulnerabilidad abierta. Si el plugin por donde entraron sigue desactualizado, vuelven a entrar por el mismo sitio.
  • Contraseñas robadas que siguen valiendo: de la web, del alojamiento, del FTP o de la base de datos.
  • Tareas programadas en el servidor que vuelven a crear los archivos maliciosos cada noche.

Cuándo hace falta un profesional

Las comprobaciones y los primeros pasos los puedes hacer tú. Pero conviene que lo mire alguien con experiencia si:

  • No encuentras por dónde han entrado.
  • La web se ha vuelto a infectar después de una limpieza.
  • Es una tienda online o hay datos de clientes o de pago.
  • Google la marca como peligrosa y no sabes qué ha detectado.
  • No tienes ninguna copia limpia anterior al ataque.
Disco duro externo conectado a un portátil sobre un escritorio ordenado con luz de lámpara
El día que pasa, lo único que importa es si tienes una copia limpia y si sabes restaurarla.

En WebMasterOsona el mantenimiento web no lo planteamos como un extra, sino como la parte del trabajo que hace que el resto siga funcionando. Actualizaciones con copia previa, copias fuera del servidor probadas, revisión de accesos y un plan escrito por si algún día pasa. Si tienes una web que hace tiempo que nadie toca, revisar su estado es el primer paso, y a menudo el que más tranquilidad da.

Fuentes: balance de ciberseguridad 2025 del INCIBE, Navegación segura de Google e informe de problemas de seguridad de Search Console. Revisado el 14 de septiembre de 2026.

Preguntas frecuentes sobre la seguridad de la web

¿WordPress es inseguro?

No por sí mismo. Es el gestor más atacado porque es el más usado, y la inmensa mayoría de intrusiones entran por plugins desactualizados o contraseñas débiles, no por el núcleo. Un WordPress con pocos plugins, actualizado y con doble factor es una web razonablemente segura.

Mi web está hecha con un creador online. ¿Puedo despreocuparme?

En parte. En plataformas cerradas, el proveedor se encarga de actualizar el sistema. Pero las contraseñas, el doble factor, quién tiene acceso y los datos que recogen los formularios siguen siendo responsabilidad tuya.

Si la web tiene el candado del certificado, ¿significa que es segura?

No. El certificado garantiza que la conexión entre el visitante y la web va cifrada, pero no dice nada de si la web está actualizada o infectada. Es imprescindible, pero no suficiente.

¿Actualizar puede romper la web?

Puede pasar, sobre todo si hace mucho que no se actualiza o si hay plugins abandonados. Por eso cada actualización tiene que ir precedida de una copia. Una web que no se actualiza por miedo a romperse, sin embargo, es mucho más peligrosa que una actualización que sale mal.

¿Tengo que rehacer la web desde cero?

Casi nunca. El camino normal es restaurar una copia limpia, actualizarlo todo y cerrar la puerta por donde entraron. Rehacerla solo tiene sentido si no hay ninguna copia limpia y el código está comprometido por todas partes, o si la web ya estaba tan anticuada que había que rehacerla igualmente.

¿Qué es el 017?

Es la línea gratuita y confidencial de ayuda en ciberseguridad del INCIBE. Atiende a ciudadanos, empresas y autónomos, tanto para prevenir como cuando ya ha pasado algo.

Etiquetas

  • seguridad
  • mantenimiento web
  • WordPress
  • ciberseguridad
  • INCIBE
  • copias de seguridad

Compártelo

Todo el blog

Y ahora qué

Ya sabes qué debería tener tu web

Si lo que has leído no se parece a lo que tienes, esto es lo que costaría arreglarlo. El presupuesto se cierra por escrito antes de empezar.

Cada página de servicio lleva su precio de partida. El presupuesto se cierra por escrito antes de empezar y se trabaja en remoto, sin desplazamientos que facturar.

Sin compromiso

Ya sabes qué hay que hacer. ¿Lo hacemos nosotros?

Cuéntanos cómo está ahora tu web y te decimos por dónde empezaríamos.

  • Sin compromiso
  • Hablas con quien hará el trabajo
  • Presupuesto por escrito