Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Malware y seguridad

Usuarios administradores desconocidos en WordPress: qué significan

Un administrador que no creaste no es un fallo. Trátalo como evidencia de compromiso y consérvalo antes de borrar. Qué capturar y comprobar.

Respuesta breve: una cuenta de administrador que no puedes justificar casi siempre significa que alguien obtuvo acceso privilegiado. Borrarla de inmediato parece productivo, pero elimina evidencia y no hace nada sobre cómo entraron: una puerta trasera la recreará.

Captura antes de cambiar

  1. Anota el usuario, el correo, la fecha de registro y el rol. En wp_users y wp_usermeta la fecha de registro y las capacidades están fechadas.
  2. Comprueba si a otras cuentas les cambiaron el rol o el correo discretamente.
  3. Revisa los registros de acceso del servidor en torno a la fecha de registro para hallar la petición que la creó.
  4. Copia el estado actual como evidencia.

Cómo aparecen estas cuentas

  • Un plugin vulnerable que permite escalar privilegios o crear usuarios arbitrarios.
  • Credenciales robadas de administrador, hosting o FTP.
  • Un archivo de puerta trasera que recrea la cuenta al borrarla: encuéntralo con grep -RIlE "wp_insert_user|wp_create_user|add_role" wp-content/ junto a la búsqueda de ofuscación.
  • Un plugin o tema malicioso instalado desde una fuente “nulled” no confiable.

Recupera el control correctamente

Eliminar la cuenta es un paso. Rota la contraseña de todos los administradores legítimos, invalida las sesiones activas, revisa el array de cron y los archivos por persistencia, y actualiza o sustituye el componente que permitió el acceso. Si la cuenta reaparece tras borrarla, es la confirmación de que sigue habiendo una puerta trasera: no te limites a borrarla una y otra vez.

Verifica y vigila

Vuelve a revisar la lista de usuarios, confirma que no quedan cambios de rol inesperados y vigila los nuevos registros las semanas siguientes. Revisa también si el atacante aprovechó el acceso para publicar contenido, añadir redirecciones o alterar tu visibilidad en buscadores mientras lo tuvo.

CRITERIO DE INCIDENTE WP REPAIR

Reconstruye el incidente antes de corregirlo

Un administrador sin explicación es evidencia de acceso privilegiado. Borrarlo contiene, pero no investiga, y puede eliminar datos útiles para rastrear su creación.

WP RepairModelo de diagnóstico
1Disparador2Carga3Persistencia4Vía de entrada
Sigue la cadena hasta encontrar el primer punto que deja de comportarse como debería.
  1. 1

    Anota usuario, correo, fecha, capacidades y metadatos.

  2. 2

    Revisa logs de acceso y aplicación alrededor de creación y cambios de rol.

  3. 3

    Busca código o cron que cree usuarios o restaure capacidades.

  4. 4

    Comprueba si también cambiaron cuentas legítimas, correo del sitio o claves API.

Qué debe quedar verificado

  • Solo quedan usuarios privilegiados justificados.
  • Sesiones y credenciales se rotan de forma intencionada.
  • Ningún código, tarea o componente vulnerable puede recrear la cuenta.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia