Respuesta breve: una cuenta de administrador que no puedes justificar casi siempre significa que alguien obtuvo acceso privilegiado. Borrarla de inmediato parece productivo, pero elimina evidencia y no hace nada sobre cómo entraron: una puerta trasera la recreará.
Captura antes de cambiar
- Anota el usuario, el correo, la fecha de registro y el rol. En
wp_usersywp_usermetala fecha de registro y las capacidades están fechadas. - Comprueba si a otras cuentas les cambiaron el rol o el correo discretamente.
- Revisa los registros de acceso del servidor en torno a la fecha de registro para hallar la petición que la creó.
- Copia el estado actual como evidencia.
Cómo aparecen estas cuentas
- Un plugin vulnerable que permite escalar privilegios o crear usuarios arbitrarios.
- Credenciales robadas de administrador, hosting o FTP.
- Un archivo de puerta trasera que recrea la cuenta al borrarla: encuéntralo con
grep -RIlE "wp_insert_user|wp_create_user|add_role" wp-content/junto a la búsqueda de ofuscación. - Un plugin o tema malicioso instalado desde una fuente “nulled” no confiable.
Recupera el control correctamente
Eliminar la cuenta es un paso. Rota la contraseña de todos los administradores legítimos, invalida las sesiones activas, revisa el array de cron y los archivos por persistencia, y actualiza o sustituye el componente que permitió el acceso. Si la cuenta reaparece tras borrarla, es la confirmación de que sigue habiendo una puerta trasera: no te limites a borrarla una y otra vez.
Verifica y vigila
Vuelve a revisar la lista de usuarios, confirma que no quedan cambios de rol inesperados y vigila los nuevos registros las semanas siguientes. Revisa también si el atacante aprovechó el acceso para publicar contenido, añadir redirecciones o alterar tu visibilidad en buscadores mientras lo tuvo.
CRITERIO DE INCIDENTE WP REPAIR
Reconstruye el incidente antes de corregirlo
Un administrador sin explicación es evidencia de acceso privilegiado. Borrarlo contiene, pero no investiga, y puede eliminar datos útiles para rastrear su creación.
- 1
Anota usuario, correo, fecha, capacidades y metadatos.
- 2
Revisa logs de acceso y aplicación alrededor de creación y cambios de rol.
- 3
Busca código o cron que cree usuarios o restaure capacidades.
- 4
Comprueba si también cambiaron cuentas legítimas, correo del sitio o claves API.
Qué debe quedar verificado
- Solo quedan usuarios privilegiados justificados.
- Sesiones y credenciales se rotan de forma intencionada.
- Ningún código, tarea o componente vulnerable puede recrear la cuenta.
Fuentes técnicas oficiales
Continúa el diagnóstico
Esta guía explica el diagnóstico. Si la web está afectada ahora, la intervención debe preservar una vía de vuelta y verificar el recorrido real del negocio.
Ver el servicio de reparación urgente →