Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Malware y seguridad

Usuarios administradores desconocidos en WordPress: qué significan

Un administrador que no creaste no es un fallo. Trátalo como evidencia de compromiso y consérvalo antes de borrar. Qué capturar y comprobar.

Respuesta breve: una cuenta de administrador que no puedes justificar casi siempre significa que alguien obtuvo acceso privilegiado. Borrarla de inmediato parece productivo, pero elimina evidencia y no hace nada sobre cómo entraron: una puerta trasera la recreará.

Captura antes de cambiar

  1. Anota el usuario, el correo, la fecha de registro y el rol. En wp_users y wp_usermeta la fecha de registro y las capacidades están fechadas.
  2. Comprueba si a otras cuentas les cambiaron el rol o el correo discretamente.
  3. Revisa los registros de acceso del servidor en torno a la fecha de registro para hallar la petición que la creó.
  4. Copia el estado actual como evidencia.

Cómo aparecen estas cuentas

  • Un plugin vulnerable que permite escalar privilegios o crear usuarios arbitrarios.
  • Credenciales robadas de administrador, hosting o FTP.
  • Un archivo de puerta trasera que recrea la cuenta al borrarla: encuéntralo con grep -RIlE "wp_insert_user|wp_create_user|add_role" wp-content/ junto a la búsqueda de ofuscación.
  • Un plugin o tema malicioso instalado desde una fuente “nulled” no confiable.

Recupera el control correctamente

Eliminar la cuenta es un paso. Rota la contraseña de todos los administradores legítimos, invalida las sesiones activas, revisa el array de cron y los archivos por persistencia, y actualiza o sustituye el componente que permitió el acceso. Si la cuenta reaparece tras borrarla, es la confirmación de que sigue habiendo una puerta trasera: no te limites a borrarla una y otra vez.

Verifica y vigila

Vuelve a revisar la lista de usuarios, confirma que no quedan cambios de rol inesperados y vigila los nuevos registros las semanas siguientes. Revisa también si el atacante aprovechó el acceso para publicar contenido, añadir redirecciones o alterar tu visibilidad en buscadores mientras lo tuvo.

CRITERIO DE INCIDENTE WP REPAIR

Reconstruye el incidente antes de corregirlo

Un administrador sin explicación es evidencia de acceso privilegiado. Borrarlo contiene, pero no investiga, y puede eliminar datos útiles para rastrear su creación.

WP RepairModelo de diagnóstico
1Disparador2Carga3Persistencia4Vía de entrada
Sigue la cadena hasta encontrar el primer punto que deja de comportarse como debería.
  1. 1

    Anota usuario, correo, fecha, capacidades y metadatos.

  2. 2

    Revisa logs de acceso y aplicación alrededor de creación y cambios de rol.

  3. 3

    Busca código o cron que cree usuarios o restaure capacidades.

  4. 4

    Comprueba si también cambiaron cuentas legítimas, correo del sitio o claves API.

Qué debe quedar verificado

  • Solo quedan usuarios privilegiados justificados.
  • Sesiones y credenciales se rotan de forma intencionada.
  • Ningún código, tarea o componente vulnerable puede recrear la cuenta.

SOBRE ESTE SÍNTOMA

Preguntas frecuentes de esta guía.

¿Es seguro eliminar una cuenta de administrador desconocida de inmediato?+

No. Eliminar primero destruye la evidencia que necesita para encontrar cómo entró el atacante, y si un backdoor sigue presente, la cuenta simplemente será recreada. Grabe el nombre de usuario, correo electrónico, fecha de registro y papel antes de cambiar cualquier cosa, a continuación, eliminarlo como un paso dentro de una limpieza completa.

Si borro la cuenta y vuelve, ¿qué significa eso?+

Confirma que un backdoor sigue activo en el sitio. Un archivo está recreando el administrador automáticamente, por lo que necesita buscarlo directamente, por ejemplo con un grep para funciones como wp_insert_user o wp_create_user en wp-content, en lugar de borrar la cuenta de nuevo.

¿Podría una cuenta de administrador pícaro ser causada por algo que no sea un hackeo?+

Es muy improbable por sí solo. Las causas habituales son una plugin vulnerable que permite la escalada de privilegios, credenciales robadas, un archivo backdoor, o un plugin malicioso o theme instalado desde una fuente anulada. Trate a cualquier administrador que no puede tener en cuenta como un compromiso hasta que se demuestre lo contrario.

Además de eliminar la cuenta, ¿qué más tiene que pasar antes de que el sitio sea realmente seguro?+

Rote la contraseña de cada administrador legítimo, invalide las sesiones activas, compruebe la persistencia del array cron y los archivos, y actualice o reemplace lo que haya dejado entrar al atacante. También debe comprobar si publicaron contenido, agregaron redirecciones o alteraron la visibilidad de su búsqueda mientras tenían acceso.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia