Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Malware y seguridad

Google dice «Este sitio puede estar hackeado»: qué hacer primero

El aviso aparece en los resultados y cuesta clics de inmediato. Quitarlo exige una limpieza real, no solo una solicitud de revisión. Este es el orden.

Respuesta breve: Google detectó contenido o comportamiento compatible con un compromiso y avisa a quien busca antes de hacer clic. La etiqueta desaparece solo cuando el problema de fondo está resuelto de verdad y Google reevalúa el sitio, normalmente en días tras una revisión limpia.

Por qué es urgente comercialmente

A diferencia de una página rota, este fallo es visible en los propios resultados. Tu resultado sigue posicionando, pero con un aviso al lado, así que los clics se hunden. Cada día visible cuesta tráfico que ya te habías ganado.

Primeros pasos, en orden

  1. Abre Search Console › Problemas de seguridad. Indica la categoría —malware, URLs de spam, contenido engañoso— y da URLs de ejemplo.
  2. Inspecciona esas URLs con “Probar URL publicada”, no con tu navegador, porque las cargas son condicionales.
  3. Copia el estado actual (comprometido) como evidencia antes de cambiar nada.
  4. Avisa a tu hosting, sobre todo si hay otras webs en la cuenta.

Qué elimina realmente el aviso

Limpiar el spam visible no basta: Google vuelve a comprobar. La limpieza debe cubrir la carga, la persistencia y la vía de entrada: reinstalar núcleo y plugins desde fuentes limpias, grep de código ofuscado, auditar wp_users, wp_options y el array de cron, actualizar el componente vulnerable y rotar todas las credenciales. Enviar una solicitud de reconsideración con una puerta trasera activa hace que el aviso vuelva, y las revisiones fallidas ralentizan la siguiente.

Después de la revisión

Cuando desaparezca, sigue vigilando páginas indexadas y Search Console varias semanas. Confirma que tus copias son anteriores a la reinfección en lugar de contenerla, y que el componente explotado está parcheado.

CRITERIO DE INCIDENTE WP REPAIR

Reconstruye el incidente antes de corregirlo

Un aviso en buscadores es la consecuencia pública de una incidencia de seguridad. Recuperarse exige limpiar, cerrar la entrada y ofrecer a Google un resultado limpio y consistente para reevaluar.

WP RepairModelo de diagnóstico
1Disparador2Carga3Persistencia4Vía de entrada
Sigue la cadena hasta encontrar el primer punto que deja de comportarse como debería.
  1. 1

    Lee la categoría exacta y URLs de ejemplo en Problemas de seguridad de Search Console.

  2. 2

    Conserva el estado comprometido y logs antes de limpiar.

  3. 3

    Inspecciona ejemplos como los ve Google y mapea carga, persistencia y entrada.

  4. 4

    Solicita revisión solo tras verificar rutas representativas y webs vecinas del hosting.

Qué debe quedar verificado

  • Search Console no informa de problemas de seguridad activos.
  • URLs de ejemplo y aleatorias muestran contenido limpio en inspección en vivo.
  • La vigilancia no detecta reinfección ni retorno de páginas de spam.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia