
Su sitio está redirigiendo a los visitantes, Google muestra una advertencia, o un cliente le acaba de decir que su página se veía mal en su teléfono. Ahora necesita un número, y lo necesita antes de entregar una contraseña. El costo de eliminar malware de un sitio web empieza con lo que publican los proveedores: los planes para un solo sitio cuestan de $99 a $590 al año, y el trabajo puntual por un incidente se cotiza según el alcance. Lo que usted paga es la diferencia entre borrar el daño visible y cerrar la puerta que usó el atacante. Es posible que su hosting ya cubra una parte, así que una revisión de diez minutos puede evitar que pague dos veces. Esta publicación le da los precios publicados, los factores que los mueven, una forma de leer cualquier cotización y los pasos gratuitos que conviene dar primero. También explica cuándo tiene sentido una auditoría de seguridad y cuándo no.
Puntos clave
MalCare anuncia $99, $299 y $499, Sucuri anuncia $199.99, $299.99 y $399.99, y Wordfence Care anuncia $590. La limpieza viene incluida en algunos niveles y en otros no, así que el nombre del plan dice poco.
Abra el informe Problemas de seguridad en Search Console, encuentre la fecha de su última copia de seguridad limpia y pregúntele por escrito a su hosting qué incluye el plan. Esos pasos son gratuitos y dan forma a toda cotización que reciba.
Pida por separado la contención, la limpieza, la corrección del punto de entrada, el apoyo con la revisión de Google y el monitoreo continuo. Ningún servicio puede garantizar que un sitio nunca vuelva a ser hackeado.
Los planes publicados cuestan de $99 a $590 al año por un sitio
Los proveedores de seguridad publican tarifas para un solo sitio, y esas tarifas son la referencia más clara. Los precios de abajo son los que los proveedores anuncian al momento de escribir esto. Los planes difieren en lo que incluyen, así que compare la columna de la derecha antes que el precio.
| Proveedor y plan | Precio anunciado | Lo que anuncia el proveedor |
|---|---|---|
| MalCare Protect | $99 al año | Protección para un sitio de WordPress; la limpieza no forma parte de este nivel |
| MalCare Repair | $299 al año | Limpieza incluida |
| MalCare Fortify | $499 al año | Limpieza incluida |
| Sucuri Basic | $199.99 al año | Escaneo, eliminación de malware, monitoreo de listas negras, refuerzo de seguridad |
| Sucuri Professional | $299.99 al año | La misma familia de servicios, con una meta de respuesta más rápida |
| Sucuri Business | $399.99 al año | La misma familia de servicios, con la meta de respuesta más rápida |
| Wordfence Care | $590 al año | Auditoría de seguridad, monitoreo, investigación forense, limpieza, respuesta a incidentes, eliminación de listas negras |
| Bluehost Complete Security | $5.99 al mes con un plazo de 12 meses, y luego $19.99 al mes | Limpieza por un experto humano para WordPress |
Las fuentes son las páginas de los propios proveedores: precios de MalCare, la página de eliminación de malware de Sucuri, Wordfence Care y Bluehost Website Security. La página de ayuda de Website Security de GoDaddy menciona la limpieza de malware y la eliminación de listas negras, con metas de limpieza de hasta 72 horas o de hasta 8 horas, según el plan.
Fíjese bien en la línea de Bluehost. Un precio promocional del primer plazo y el precio de renovación son números distintos, así que confirme en su propio carrito el precio de renovación, el límite de sitios y el alcance de la limpieza antes de pagar. Los precios y el contenido de los planes varían según el país, la promoción y la fecha de compra.
Esas son suscripciones que reúnen escaneo, protección y limpieza. Si necesita una limpieza puntual sin suscripción, espere una cotización armada según su plataforma, qué tan profunda es la infección y si se incluye corregir la causa.

Seis factores suben o bajan el precio
Dos sitios con el mismo nombre de plan pueden necesitar trabajos muy distintos. Los factores de abajo separan un trabajo pequeño de uno largo, y son las preguntas que una cotización justa debería responder.
- Plataforma y configuración del hosting: WordPress, PHP a la medida, sistemas de comercio electrónico, instalaciones multisitio y configuraciones de servidor poco comunes exigen cada uno una investigación distinta.
- Tamaño del sitio: Wordfence Care aplica límites a los sitios muy grandes y cobra $100 por cada 100 GB adicionales por encima de su límite indicado, según su acuerdo de servicio.
- Hasta dónde llega la infección: Un archivo alterado es un trabajo más pequeño que contenido inyectado en la base de datos, cuentas de administrador falsas, puertas traseras, tareas programadas, redirecciones maliciosas o varios sitios infectados.
- Velocidad: Sucuri anuncia metas de respuesta de 12 horas hasta 30 minutos, y una respuesta más rápida suele ser la más cara.
- Trabajo de advertencias y listas negras: La limpieza puede incluir una revisión de Google, una revisión de la advertencia del navegador, monitoreo de listas negras y una comprobación después de terminar el trabajo.
- Estado de la copia de seguridad: Una copia de seguridad limpia, reciente y probada puede reducir el trabajo de reconstrucción. Una copia que ya contiene la infección no es un punto de restauración seguro, algo que señala la guía de recuperación del NIST cuando describe la verificación de la integridad de las copias antes de recuperar.
Un solo archivo borrado puede ser un trabajo pequeño. Una tienda con una base de datos de clientes, sin registros útiles, sin una copia de seguridad limpia o con una cuenta de hosting suspendida puede convertirse en un proyecto de reconstrucción. Lo mismo ocurre cuando varios sitios comparten una sola cuenta de hosting.
Es posible que su hosting ya cubra una parte de la limpieza
Antes de comprar un plan a un proveedor de seguridad, averigüe qué paga ya. Los planes de hosting difieren mucho, y hay una brecha entre el escaneo automático y una persona que investiga su sitio.
| Proveedor y nivel | Inclusiones anunciadas |
|---|---|
| Bluehost Malware Scan and Clean | Detección de malware, escaneo continuo, monitoreo de listas negras de Google, eliminación automática, informes, soporte las 24 horas |
| Bluehost Business Hosting y superiores | Agrega protección con firewall, escaneo de archivos con IA, escaneo de bases de datos y corrección de inyecciones |
| Bluehost Complete Security | Agrega limpieza por un experto humano |
| SiteGround Site Scanner Basic | Escaneos automáticos de URL y escaneos semanales de archivos |
| SiteGround Site Scanner Premium | Agrega escaneos diarios de archivos, escaneos de archivos recién subidos, cuarentena y limpieza de malware con un clic |
| Planes GoDaddy Website Security | Limpieza de malware, eliminación de listas negras, monitoreo, firewall, apoyo de CDN y SSL; la frecuencia de limpieza y el tiempo de respuesta dependen del plan |
Estos datos vienen de la página de protección contra malware de Bluehost, la página de Site Scanner de SiteGround y la página de ayuda de GoDaddy enlazada arriba.
Un plan que escanea sus archivos puede no investigar cómo entró el atacante, reconstruir las páginas dañadas ni reforzar el sitio después. Así que, cuando se comunique con su hosting, pregunte por escrito si el plan actual cubre su plataforma, el tipo de infección que tiene, el método de limpieza y el tiempo de respuesta. Guarde la respuesta. Le dice qué todavía necesita comprar y evita que le pague a una segunda empresa por algo que la primera ya le debe.

Tres revisiones gratuitas van antes de cualquier compra
Puede hacerlas en unos diez minutos, y cada una vuelve más precisa la siguiente llamada.
- Abra el informe Problemas de seguridad de Search Console. Google les dice a los propietarios que registren y verifiquen el sitio en Search Console, y luego abran el informe y revisen las URL de muestra. Anote la advertencia, las categorías que aparecen, las URL de muestra y la fecha. Si todavía no ha configurado Search Console, nuestra guía sobre qué hacer en las primeras 24 horas si hackearon su sitio explica los primeros pasos.
- Encuentre su última copia de seguridad limpia. Identifique la copia más reciente hecha antes de que algo pareciera mal, y pregunte si está guardada fuera del sitio, completa y probada.
- Pregúntele a su hosting qué incluye el plan. Use la lista de la sección anterior: escaneo, eliminación automática, limpieza por una persona, monitoreo de listas negras, restauración de copias de seguridad, firewall y tiempo de respuesta.
Después busque las señales que una revisión rápida puede detectar: cuentas de administrador desconocidas, redirecciones inesperadas, páginas de spam nuevas, datos de contacto cambiados o comportamientos raros en los formularios y los pagos. Estas revisiones no reemplazan una investigación completa. Sí hacen que su primera llamada a un proveedor sea más precisa, y la guía de Google para sitios hackeados es donde empieza el proceso de revisión.
Si la causa probable es un complemento desactualizado, la publicación sobre una advertencia de vulnerabilidad en un complemento de WordPress explica cómo funcionan las actualizaciones.
Una cotización justa enumera cinco trabajos por separado
Cuando una cotización llega como un solo número, no puede saber si elimina el spam visible o corrige la causa. Pida estas líneas por separado y por escrito.
- Contención: Detener la propagación del daño, por ejemplo aislando el sitio y cambiando las credenciales.
- Limpieza: Eliminar archivos maliciosos, registros de la base de datos, cuentas falsas, tareas programadas y redirecciones.
- Corrección del punto de entrada: Actualizar o reemplazar el software vulnerable y cerrar la vía de acceso que usó el atacante.
- Apoyo con la revisión de Google: Preparar la solicitud de revisión y la explicación que pide Google.
- Monitoreo: Escaneo continuo después de la limpieza, y a quién se avisa.
Luego pida los resultados que usted mismo puede comprobar. El comportamiento dañino debe detenerse tanto en computadora como en teléfono. El punto de entrada vulnerable debe estar corregido y las credenciales protegidas. Debe existir una copia de seguridad limpia que se pueda restaurar. Los formularios, los pagos, las analíticas, la entrega de correo y las páginas clave deben seguir funcionando. Y debe recibir un informe que describa qué cambió y qué queda pendiente.
Una limpieza débil elimina el síntoma, deja abierto el punto de entrada, restaura una copia infectada o trata la revisión de Google como algo automático. Una limpieza sólida aborda por qué la infección pudo permanecer. El precio solo no le dirá cuál está comprando: un escáner de bajo costo no es automáticamente malo, y un servicio caro no es automáticamente minucioso.

La advertencia de Google no desaparece al borrar los archivos
El paso que la gente omite es la revisión. La ayuda de Search Console de Google sobre las advertencias de sitios peligrosos les dice a los propietarios que corrijan el problema de seguridad que permitió la infección, se aseguren de que todo el sitio esté limpio y protegido, y luego seleccionen «Solicitar revisión» en el informe Problemas de seguridad.
La solicitud de revisión tiene que explicar cómo se eliminó el daño y cómo se corrigió la vulnerabilidad. El propio ejemplo de Google dice: «I removed the spammy content and corrected the vulnerability: updating an out-of-date plugin» (eliminé el contenido de spam y corregí la vulnerabilidad: actualicé un complemento desactualizado).
El tiempo importa para su plan. Google dice que las revisiones de malware pueden tardar unos días, mientras que las de spam por hackeo pueden tardar varias semanas, y que la advertencia puede permanecer un tiempo breve después de la aprobación mientras se actualizan Navegación segura, Chrome, la Búsqueda y Search Console. Así que, si se acerca un lanzamiento, una campaña o una temporada alta, dígale la fecha a su proveedor y planifique la espera. La guía de Google sobre malware enumera los pasos relacionados, y la página de Google sobre sitios hackeados en la Búsqueda explica qué pueden ver quienes buscan.
Una solicitud de revisión se envía después de que el sitio esté limpio, no antes.
Una auditoría y una limpieza son trabajos distintos
Una limpieza elimina un compromiso que ya existe. Una auditoría busca debilidades y recomienda correcciones. Resuelven problemas distintos, y una cotización para una no es una cotización para la otra.
Una auditoría conviene cuando no hay ninguna advertencia pero usted quiere tranquilidad antes de un rediseño, una migración, un lanzamiento, una campaña de anuncios o una revisión de cumplimiento. También conviene cuando el acceso está repartido en varias cuentas, el sitio guarda datos sensibles, no puede identificar una copia de seguridad confiable, varios sitios comparten una cuenta de hosting o una advertencia sigue regresando sin una causa clara. No vuelve inmune a un sitio. Encuentra problemas y recomienda cambios, y ningún servicio puede garantizar una protección permanente.
El precio de una auditoría varía según la plataforma, el acceso y si las correcciones forman parte del trabajo, así que pida un alcance por escrito que separe la auditoría, cualquier limpieza, el trabajo de listas negras, el apoyo con la revisión de Google y el monitoreo. La Guía de inicio rápido para pequeñas empresas del NIST ofrece un marco útil de lo que incluye la planificación de la recuperación: saber quién es responsable, revisar las copias antes de restaurar, priorizar las acciones, comunicarse de forma segura y dejar por escrito lo aprendido.

Puede que todavía no necesite pagar nada
A veces la respuesta correcta no es una limpieza de pago. Si Search Console no muestra ningún problema de seguridad, el sitio se comporta con normalidad y su hosting incluye escaneo y limpieza adecuados, las herramientas incluidas en el hosting más una revisión gratuita de Search Console pueden ser todo lo que necesita hoy.
Una auditoría de pago también es innecesaria cuando la tarea es una actualización de software de rutina que su acuerdo de mantenimiento ya cubre. Si paga por mantenimiento, verifique si las actualizaciones y las copias de seguridad forman parte de él antes de comprar otro servicio. Nuestra publicación sobre cuánto cuesta el mantenimiento de un sitio web enumera lo que debería incluir un plan mensual.
Pague por ayuda cuando la advertencia persiste, los síntomas son varios, no puede establecer una copia de seguridad limpia, hay más de un punto de acceso involucrado, el sitio recibe pagos o datos de clientes, el plan de su hosting excluye la limpieza por una persona, o la revisión de Google necesita una explicación documentada. En esos casos el valor es un proceso documentado: identificar el compromiso, eliminar lo que lo mantiene vivo, corregir el punto de entrada, probar el sitio, preparar una recuperación segura y encargarse de la revisión. No es una promesa de que el sitio nunca vuelva a ser hackeado.
Revise su plan antes de pagar
Elija una respuesta para empezar.
1. Google muestra una advertencia de seguridad en su sitio y usted ya limpió los archivos. ¿Qué sigue?
2. El plan de su hosting incluye escaneo automático de malware. ¿Qué debe confirmar antes de comprar un servicio de limpieza aparte?
3. ¿Qué hace más fácil juzgar una cotización de limpieza de malware?
Preguntas frecuentes sobre el costo de eliminar malware de un sitio web
¿Cuánto cuesta eliminar malware de un sitio web?
Los planes publicados para un solo sitio cuestan de $99 a $590 al año, según el alcance y la velocidad de respuesta. La limpieza puntual se cotiza según la plataforma, el alcance de la infección y si se incluye la corrección del punto de entrada y el apoyo con la revisión de Google.
¿Mi plan de hosting incluye la eliminación de malware?
Algunos planes incluyen detección y eliminación automáticas, y algunos niveles incluyen limpieza por una persona. Pregúntele a su hosting por escrito qué cubre su plan actual para su plataforma y el tipo de infección que tiene.
¿Qué incluye una auditoría de seguridad de un sitio web?
Puede incluir una revisión del software, los accesos, los archivos, la base de datos, la configuración, las copias de seguridad, el hosting, los registros y los servicios de terceros. Pida un alcance por escrito que enumere lo que se cubre.
¿La limpieza de malware es lo mismo que una auditoría de seguridad?
No. La limpieza elimina un compromiso que ya existe, y una auditoría encuentra debilidades y recomienda correcciones.
¿Google quitará la advertencia automáticamente?
Usted tiene que limpiar y proteger todo el sitio, y luego solicitar una revisión en Search Console. Google dice que las revisiones de malware pueden tardar unos días y las de spam por hackeo pueden tardar varias semanas.
¿Debo restaurar mi última copia de seguridad?
Solo después de confirmar que se hizo antes del compromiso y que es seguro usarla. Una copia reciente puede contener ya la infección.
Para seguir adelante
El costo de eliminar malware de un sitio web depende de lo que incluye el trabajo, no solo del número. Los planes publicados para un solo sitio cuestan de $99 a $590 al año, y lo que mueve el precio es su plataforma, hasta dónde llega la infección, qué tan rápido lo necesita, el trabajo de advertencias y listas negras, el estado de su copia de seguridad y cualquier monitoreo. Es posible que su hosting cubra una parte. Los primeros pasos gratuitos son el informe Problemas de seguridad de Search Console, la fecha de su última copia de seguridad limpia y una respuesta por escrito de su hosting.
Dar esos pasos primero significa que compra lo correcto una sola vez. Compara las cotizaciones línea por línea, sabe si necesita una limpieza o una auditoría y sabe qué le va a pedir la revisión de Google. Esa claridad evita que un día estresante se vuelva un día costoso.
Si quiere una segunda opinión, Web Leveling puede revisar su sitio y decirle qué necesita atención primero. Nuestra auditoría de seguridad del sitio web ordena los hallazgos según cuánto daño podría causar cada uno y explica la solución de cada uno. Si su hosting o su plan actual ya cubre lo que necesita, se lo diremos. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero. Contáctenos para una revisión de seguridad y envíenos lo que muestra Search Console.
Términos
Palabras de seguridad web en esta publicación
Toque un término para ver qué significa.
Malware. Software colocado en un sitio para dañarlo, redirigir a los visitantes, robar datos o enviar spam.
Informe Problemas de seguridad. El informe de Google Search Console que enumera los problemas de seguridad que Google ha encontrado en un sitio.
Lista negra. Una lista de sitios que los navegadores o los servicios de seguridad marcan como inseguros.
Puerta trasera. Una vía oculta de regreso a un sitio que permite que un atacante vuelva después de la limpieza.
Punto de entrada. La debilidad que usó el atacante, como software desactualizado o una contraseña robada.
Auditoría de seguridad. Una revisión que encuentra debilidades en un sitio y recomienda correcciones, distinta de eliminar una infección existente.
Solicitud de revisión. La solicitud que usted envía en Search Console para pedirle a Google que vuelva a examinar un sitio limpio.




