PathSentinel Article

Cuánto cuesta limpiar una web hackeada en España

Horquilla real de precios en España para limpiar una web hackeada, qué tiene que incluir un presupuesto serio y qué señales avisan de que va a salir caro.

Te han hackeado la web, has pedido dos o tres presupuestos y te han llegado cifras que no se parecen en nada entre sí: uno te pide 90 euros, otro 450 y otro te habla de 1.500 más una cuota mensual. Es normal que no sepas cuál es el razonable. Este artículo te explica de qué depende el precio, qué tiene que incluir un presupuesto para que sirva de algo y cómo detectar el barato que acaba saliendo caro, para que puedas decidir hoy sin fiarte solo de la cifra.

Resumen por delante: para una web WordPress estándar en España, una limpieza profesional completa se mueve en el entorno de los 400 a 700 euros. Nuestro precio de referencia para ese caso son 500 euros. Lo que está muy por debajo suele ser otra cosa distinta a una limpieza, y lo que está muy por encima suele incluir trabajo que quizá no necesitas.

Horquilla real de precios en España y qué incluye cada tramo

En el mercado español te vas a encontrar básicamente tres tramos, y la diferencia entre ellos no es la calidad del profesional: es el alcance del trabajo.

De 60 a 150 euros: pasar un escáner

A este precio nadie audita nada a mano. Lo que se hace es instalar un plugin de seguridad, lanzar el análisis, borrar lo que marque en rojo y darlo por hecho. A veces funciona, cuando la infección es de las genéricas y recientes. El problema es que un escáner automático encuentra lo que ya está catalogado, y la puerta trasera que te dejaron a medida suele no estarlo. Si te interesa el detalle de qué hacen y qué no hacen estas herramientas, lo tienes desarrollado en el artículo sobre si los plugins de seguridad limpian de verdad una web hackeada.

De 400 a 700 euros: limpieza completa con causa raíz

Aquí sí hay una persona revisando. Sustitución del núcleo, temas y plugins por copias oficiales, revisión manual de wp-content, limpieza de base de datos, usuarios y tareas programadas, cierre del vector de entrada y verificación desde fuera. Se lee el registro de accesos del servidor para saber por dónde entraron, que es lo que separa una limpieza de una desinfección superficial.

Por encima de 900 euros: hay algo más que una limpieza

Ese precio se justifica cuando hay tienda con pedidos, varias webs en el mismo servidor, un multisitio, obligación de investigar si hubo acceso a datos personales, o cuando el cliente necesita un informe que va a acabar en manos de su aseguradora, de un cliente suyo o de la Agencia Española de Protección de Datos. Si te lo piden y ninguna de esas cosas aplica a tu caso, pregunta qué incluye exactamente.

Qué encarece una limpieza (y qué no)

Lo que sube el precio no es que tu web sea bonita o que tenga muchas páginas. Es esto:

  • Que sea una tienda. Con WooCommerce hay pedidos, clientes, pasarela de pago y claves de API. No basta con limpiar: hay que comprobar si el proceso de compra fue manipulado y si se accedió a datos de clientes.
  • Que en el mismo hosting haya varias webs. Es el factor que más multiplica el trabajo. Si hay ocho cuentas en el mismo servidor y una está infectada, hay que revisarlas todas: limpiar una sola es tirar el dinero, porque la vecina la vuelve a infectar en días.
  • Que sea un multisitio. Una instalación con red de sitios comparte núcleo, usuarios y plugins: el trabajo de verificación se multiplica por cada sitio de la red.
  • Que lleve tiempo infectada. Una infección de hace tres días se acota. Una de hace ocho meses ha pasado por varias copias de seguridad, tiene el contenido tocado y puede haber generado miles de URLs indexadas que hay que retirar de Google.
  • Que la web sea a medida. Si el tema y varios plugins son desarrollos propios, no se pueden sustituir por copias oficiales. Hay que leer el código, y eso son horas.
  • Que necesites un informe. Documentar el incidente con cronología y evidencias es trabajo aparte, y es el que te hace falta si tienes que responder ante alguien.

En cambio, no encarece nada relevante que tu web tenga 5 páginas o 200, ni que use un constructor visual u otro.

Limpieza puntual frente a mantenimiento mensual

Son dos gastos distintos y conviene no mezclarlos, porque quien los mezcla suele acabar pagando dos veces.

La limpieza puntual es un trabajo con principio y final: entra alguien, desinfecta, cierra la vía de entrada y se va. Es lo que necesitas hoy si estás infectado.

El mantenimiento mensual es lo que evita el siguiente. Suele incluir actualizaciones, copias de seguridad comprobadas y vigilancia. Los precios de mercado para una web pyme van, en general, desde unos 30 euros al mes lo muy básico hasta 100 y pico si incluye horas de trabajo. En nuestro caso, la vigilancia continua arranca en 19 euros al mes y el mantenimiento con soporte está en 69 euros al mes.

La cuenta que conviene hacer es sencilla: si te limpian la web una vez cada dos años a 500 euros, eso son ya más de 20 euros al mes de media, sin contar los días que la web estuvo caída, el aviso de Google y las llamadas de clientes preguntando qué pasa.

Cuidado, eso sí, con la promesa de «mantenimiento con limpieza incluida» por 30 euros al mes. Suele significar que si te hackean, te pasan el escáner. No que alguien se vaya a sentar cinco horas a resolverlo.

Lo que debe incluir cualquier presupuesto serio

Cuando compares ofertas, mira si aparecen estos puntos por escrito. Si no aparecen, pregúntalos antes de firmar:

  1. Copia de seguridad previa de archivos y base de datos antes de tocar nada, y durante cuánto tiempo la conservan.
  2. Identificación del vector de entrada. Es el punto clave. Si nadie te dice por dónde entraron, nadie ha cerrado nada.
  3. Revisión manual de archivos y base de datos, no solo análisis automático.
  4. Búsqueda de puertas traseras y de tareas programadas, que es lo que provoca las reinfecciones.
  5. Cambio de credenciales: usuarios, FTP, base de datos y claves de seguridad de WordPress.
  6. Gestión con Google: retirada del aviso y solicitud de revisión en Search Console si tu web estaba marcada.
  7. Verificación desde fuera al terminar y por escrito.
  8. Garantía de reinfección: qué pasa si vuelve en 15 o 30 días. Un profesional que ha cerrado el vector puede permitirse dar esa garantía.
  9. Informe final con qué se encontró, qué se hizo y qué queda pendiente por tu parte.

Señales de un presupuesto que va a acabar saliendo caro

  • Precio cerrado sin haber mirado nada. Un precio orientativo por teléfono es razonable; un precio cerrado antes de ver el alcance, no.
  • No preguntan por el hosting. Si nadie te ha preguntado si compartes servidor con otras webs, no van a mirarlo.
  • «Reinstalamos WordPress de cero y listo.» Si no se investiga cómo entraron, la web nueva se infecta igual.
  • Te meten prisa con el miedo. La urgencia real existe, pero el que vende con alarma suele vender poco trabajo.
  • Sin informe final. Si no te van a entregar nada por escrito, no vas a poder demostrar la limpieza ni a tu hosting, ni a tu cliente, ni a nadie.
  • No mencionan las copias de seguridad. Es lo primero que se hace. Si no está en el presupuesto, mal empezamos.

Hacerlo tú mismo: cuántas horas y qué riesgo asumes

Es una opción perfectamente legítima y a veces la correcta. Con conocimientos medios de WordPress, acceso por SFTP y a phpMyAdmin, una limpieza manual bien hecha en una web sencilla son entre cuatro y ocho horas de trabajo concentrado; tienes el procedimiento completo en la guía de cómo limpiar un WordPress hackeado paso a paso.

Lo que estás asumiendo al hacerlo tú es concreto: el riesgo de dejarte una puerta trasera dentro y tener que repetirlo, y el de romper algo mientras limpias la base de datos. Si tu web no factura, ese riesgo es asumible. Si tu web es por donde entran los pedidos, la cuenta cambia: dos días de tienda parada suelen costar más que la limpieza.

Y si todavía no tienes claro si lo tuyo es un ataque o un problema del hosting, no gastes dinero aún: primero confirma el diagnóstico con la guía general de qué hacer cuando tu web está hackeada y con el artículo sobre las señales de que tu web tiene virus de verdad.

Cómo pedir presupuesto sin dar acceso a nadie todavía

No hace falta que entregues las claves para que te presupuesten. De hecho, no deberías. Para un presupuesto serio basta con esto:

  • El dominio.
  • Qué síntoma tienes y desde cuándo lo notaste.
  • Si es tienda o web corporativa, y aproximadamente cuántos plugins tiene.
  • Qué hosting es y si compartes cuenta con otras webs.
  • Si tienes copias de seguridad y de qué fecha.
  • Si Google o el hosting te han avisado, y el texto exacto del aviso.

Con eso, cualquiera que sepa del tema puede darte una horquilla y decirte qué necesita comprobar para cerrarla. Los accesos se entregan cuando has decidido con quién trabajas, se dan con una cuenta creada para eso y se revocan al terminar.

Si prefieres saltarte la ronda de llamadas: cuéntanos qué le pasa a tu web y te decimos qué hace falta y cuánto cuesta, sin que tengas que darnos ningún acceso todavía. Si vemos que puedes resolverlo tú, también te lo diremos.