Guía para decidir mejor

Qué revisar después de descubrir una cuenta WordPress comprometida

Investiga acciones y accesos creados antes de dar por cerrado el incidente.

Si una cuenta WordPress parece comprometida, trata el caso como un incidente de acceso, aunque la web siga cargando. Una contraseña nueva no demuestra que el atacante haya salido ni que no creara otra cuenta. Documenta lo ocurrido, limita el acceso, investiga cambios y solo después vuelve a operar con normalidad.

Detecta y conserva evidencia

Anota usuario, hora, IP o ubicación aproximada que aporta el sistema, avisos de cambio de contraseña, publicaciones inesperadas y permisos alterados. Guarda logs de aplicación, hosting y correo según la política de privacidad. Comprueba si hubo cuentas nuevas, cambios de email de administrador, nuevas claves de aplicación, plugins instalados o edición de archivos. La guía oficial de WordPress sobre sitios comprometidos recomienda documentar y revisar el alcance; no asumas que solo se vio afectado el login.

Contén el acceso sin destruir datos

  1. Desde un dispositivo de confianza, bloquea temporalmente la cuenta sospechosa o revoca su sesión y cambia su contraseña; conserva su historial antes de eliminarla.
  2. Revisa otros administradores y fuerza cambio de credenciales privilegiadas. Renueva claves de aplicación y tokens expuestos; rota las claves de sesión de WordPress con apoyo técnico si corresponde.
  3. Comprueba el correo asociado y su recuperación: si el buzón está comprometido, un cambio en WordPress puede revertirse.
  4. Si hay clientes, pedidos o datos personales potencialmente afectados, informa al responsable y evalúa sus obligaciones; no publiques detalles sensibles.

Investiga qué hizo la cuenta

Compara contenidos, ajustes, usuarios, integraciones, tareas y archivos con una copia confiable. Analiza si la entrada fue contraseña reutilizada, ausencia de segundo factor, plugin vulnerable o acceso al hosting. Si aparecieron archivos sospechosos, sigue la respuesta completa a una infección. Reinstala componentes desde fuentes verificadas o restaura una copia ensayada solo después de preservar datos creados desde esa fecha.

Ejemplo: llega un aviso de nuevo administrador, pero la portada no cambia. Hay que revisar alta y permisos, publicaciones programadas y posibles claves API; borrar la cuenta sin registros impediría conocer el alcance. Después activa mínimo privilegio y segundo factor, comprueba alertas y documenta quién autorizó cada cuenta. Solicita apoyo de diagnóstico con la cronología, nunca con contraseñas.