Respuesta breve: una cuenta de administrador que no puedes justificar casi siempre significa que alguien obtuvo acceso privilegiado. Borrarla de inmediato parece productivo, pero elimina evidencia y no hace nada sobre cómo entraron: una puerta trasera la recreará.
Captura antes de cambiar
- Anota el usuario, el correo, la fecha de registro y el rol. En
wp_usersywp_usermetala fecha de registro y las capacidades están fechadas. - Comprueba si a otras cuentas les cambiaron el rol o el correo discretamente.
- Revisa los registros de acceso del servidor en torno a la fecha de registro para hallar la petición que la creó.
- Copia el estado actual como evidencia.
Cómo aparecen estas cuentas
- Un plugin vulnerable que permite escalar privilegios o crear usuarios arbitrarios.
- Credenciales robadas de administrador, hosting o FTP.
- Un archivo de puerta trasera que recrea la cuenta al borrarla: encuéntralo con
grep -RIlE "wp_insert_user|wp_create_user|add_role" wp-content/junto a la búsqueda de ofuscación. - Un plugin o tema malicioso instalado desde una fuente “nulled” no confiable.
Recupera el control correctamente
Eliminar la cuenta es un paso. Rota la contraseña de todos los administradores legítimos, invalida las sesiones activas, revisa el array de cron y los archivos por persistencia, y actualiza o sustituye el componente que permitió el acceso. Si la cuenta reaparece tras borrarla, es la confirmación de que sigue habiendo una puerta trasera: no te limites a borrarla una y otra vez.
Verifica y vigila
Vuelve a revisar la lista de usuarios, confirma que no quedan cambios de rol inesperados y vigila los nuevos registros las semanas siguientes. Revisa también si el atacante aprovechó el acceso para publicar contenido, añadir redirecciones o alterar tu visibilidad en buscadores mientras lo tuvo.
CRITERIO DE INCIDENTE WP REPAIR
Reconstruye el incidente antes de corregirlo
Un administrador sin explicación es evidencia de acceso privilegiado. Borrarlo contiene, pero no investiga, y puede eliminar datos útiles para rastrear su creación.
- 1
Anota usuario, correo, fecha, capacidades y metadatos.
- 2
Revisa logs de acceso y aplicación alrededor de creación y cambios de rol.
- 3
Busca código o cron que cree usuarios o restaure capacidades.
- 4
Comprueba si también cambiaron cuentas legítimas, correo del sitio o claves API.
Qué debe quedar verificado
- Solo quedan usuarios privilegiados justificados.
- Sesiones y credenciales se rotan de forma intencionada.
- Ningún código, tarea o componente vulnerable puede recrear la cuenta.
Fuentes técnicas oficiales
Continúa el diagnóstico
Esta guía explica el diagnóstico. Si la web está afectada ahora, la intervención debe preservar una vía de vuelta y verificar el recorrido real del negocio.
Ver el servicio de reparación urgente →SOBRE ESTE SÍNTOMA
Preguntas frecuentes de esta guía.
¿Es seguro eliminar una cuenta de administrador desconocida de inmediato?+
No. Eliminar primero destruye la evidencia que necesita para encontrar cómo entró el atacante, y si un backdoor sigue presente, la cuenta simplemente será recreada. Grabe el nombre de usuario, correo electrónico, fecha de registro y papel antes de cambiar cualquier cosa, a continuación, eliminarlo como un paso dentro de una limpieza completa.
Si borro la cuenta y vuelve, ¿qué significa eso?+
Confirma que un backdoor sigue activo en el sitio. Un archivo está recreando el administrador automáticamente, por lo que necesita buscarlo directamente, por ejemplo con un grep para funciones como wp_insert_user o wp_create_user en wp-content, en lugar de borrar la cuenta de nuevo.
¿Podría una cuenta de administrador pícaro ser causada por algo que no sea un hackeo?+
Es muy improbable por sí solo. Las causas habituales son una plugin vulnerable que permite la escalada de privilegios, credenciales robadas, un archivo backdoor, o un plugin malicioso o theme instalado desde una fuente anulada. Trate a cualquier administrador que no puede tener en cuenta como un compromiso hasta que se demuestre lo contrario.
Además de eliminar la cuenta, ¿qué más tiene que pasar antes de que el sitio sea realmente seguro?+
Rote la contraseña de cada administrador legítimo, invalide las sesiones activas, compruebe la persistencia del array cron y los archivos, y actualice o reemplace lo que haya dejado entrar al atacante. También debe comprobar si publicaron contenido, agregaron redirecciones o alteraron la visibilidad de su búsqueda mientras tenían acceso.