Cambiar la contraseña del administrador es necesario en muchos incidentes, pero puede dejar activas contraseñas de aplicación, cookies de sesión, acceso al hosting, credenciales de base y claves API. Rotarlo todo sin orden también puede romper la web y provocar la restauración de configuraciones comprometidas.
Define el alcance según lo que el atacante pudo leer o utilizar.
Asegura primero el canal de recuperación
Utiliza un dispositivo que sepas limpio. Protege el correo del propietario, su gestor de contraseñas y la cuenta del hosting, porque permiten restablecer los demás accesos.
Revisa sesiones del email, reenvíos, métodos de recuperación y contraseñas de aplicación. Activa MFA cuando esté disponible.
No generes secretos nuevos en un dispositivo sospechoso de robar credenciales.
Revoca sesiones y tokens de WordPress
Restablece las contraseñas de los usuarios afectados y elimina administradores desconocidos. Genera salts nuevos para invalidar las cookies de inicio existentes.
Audita y revoca por separado las contraseñas de aplicación. No son la contraseña principal del usuario y pueden mantener acceso API hasta eliminarlas.
Revisa SSO, membresías y cuentas de servicio antes de desactivarlas. Crea sustitutos legítimos con privilegio mínimo.
Rota el hosting y el acceso a archivos
Cambia las contraseñas del panel, revoca sesiones y confirma los contactos autorizados. Sustituye usuarios o claves FTP, SFTP y SSH que podían alcanzar los archivos infectados.
Prefiere acceso cifrado individual frente a FTP compartido. Elimina cuentas de antiguos proveedores.
Si varias webs comparten cuenta, considera que las credenciales podían exponerlas a todas hasta demostrar el aislamiento.
Sustituye con cuidado las credenciales de base
Si se pudo leer wp-config.php, crea una credencial nueva y restringida, actualiza la configuración limpia de forma segura y comprueba la conexión. Después revoca el usuario o contraseña anterior.
No muestres el secreto nuevo en tickets, capturas o historial del terminal. Revisa copias y configuración de despliegue que aún puedan contener el valor antiguo.
Usa un usuario de base distinto por aplicación cuando el hosting lo permita.
Revisa secretos de API externos
Inventa credenciales SMTP, pagos, envíos, CRM, copias, CDN, DNS, analítica, gestor de etiquetas y webhooks guardadas en WordPress o su configuración.
Prioriza las claves que realmente estuvieron expuestas. Rótalas desde la consola oficial del proveedor y prueba cada integración en sandbox cuando sea posible.
Si hubo inyección en checkout o riesgo de pagos, coordina con el proveedor y el proceso de privacidad e incidentes.
Elimina secretos antiguos de automatizaciones
Una credencial rotada puede permanecer en variables de despliegue, copias locales, tickets y backups descargables. Localiza los almacenes autorizados y actualízalos antes de la siguiente publicación.
No reescribas sin control la evidencia histórica: restríngela, cífrala y evita que pueda restaurarse directamente en producción. Reconstruye los trabajos de backup con el acceso nuevo y prueba una restauración en un entorno aislado.
Ordena la rotación después de eliminar persistencia
Conserva evidencias, contiene el acceso y elimina puertas traseras antes de introducir secretos nuevos en el servidor. De lo contrario, el código activo puede robar los reemplazos.
Algunas revocaciones urgentes deben hacerse inmediatamente; documéntalas y utiliza un entorno temporal limpio de mantenimiento.
Mantén una lista con propietario y estado para no rotar dos veces una clave mientras olvidas otra crítica.
Verifica las funciones del negocio
Prueba inicio administrativo, restablecimiento, publicación programada, copias, SMTP, formularios, webhooks y un pago WooCommerce autorizado en sandbox.
Monitoriza intentos con cuentas y tokens revocados. Confirma que ninguna integración vuelve a introducir la credencial antigua desde la automatización.
Registra fechas y propietarios futuros sin guardar valores secretos. Programa otra revisión cuando ya deberían haber caducado todas las sesiones conservadas.
Cuándo se necesita coordinación
Solicita ayuda si muchas integraciones comparten secretos, se disputa el control del panel o correo, o podrían estar implicados datos de clientes o pagos. Envía el inventario y la cronología, nunca contraseñas.
Una rotación segura recupera el control siguiendo las dependencias y demuestra que la web funciona sin ninguna vía de acceso antigua.