Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Database Users Seo Spam

Contraseñas de WordPress después del malware: qué debes rotar

Planifica la rotación de usuarios, salts, base, hosting, correo, API y despliegue sin provocar fallos o reinfecciones.

Cambiar la contraseña del administrador es necesario en muchos incidentes, pero puede dejar activas contraseñas de aplicación, cookies de sesión, acceso al hosting, credenciales de base y claves API. Rotarlo todo sin orden también puede romper la web y provocar la restauración de configuraciones comprometidas.

Define el alcance según lo que el atacante pudo leer o utilizar.

Asegura primero el canal de recuperación

Utiliza un dispositivo que sepas limpio. Protege el correo del propietario, su gestor de contraseñas y la cuenta del hosting, porque permiten restablecer los demás accesos.

Revisa sesiones del email, reenvíos, métodos de recuperación y contraseñas de aplicación. Activa MFA cuando esté disponible.

No generes secretos nuevos en un dispositivo sospechoso de robar credenciales.

Revoca sesiones y tokens de WordPress

Restablece las contraseñas de los usuarios afectados y elimina administradores desconocidos. Genera salts nuevos para invalidar las cookies de inicio existentes.

Audita y revoca por separado las contraseñas de aplicación. No son la contraseña principal del usuario y pueden mantener acceso API hasta eliminarlas.

Revisa SSO, membresías y cuentas de servicio antes de desactivarlas. Crea sustitutos legítimos con privilegio mínimo.

Rota el hosting y el acceso a archivos

Cambia las contraseñas del panel, revoca sesiones y confirma los contactos autorizados. Sustituye usuarios o claves FTP, SFTP y SSH que podían alcanzar los archivos infectados.

Prefiere acceso cifrado individual frente a FTP compartido. Elimina cuentas de antiguos proveedores.

Si varias webs comparten cuenta, considera que las credenciales podían exponerlas a todas hasta demostrar el aislamiento.

Sustituye con cuidado las credenciales de base

Si se pudo leer wp-config.php, crea una credencial nueva y restringida, actualiza la configuración limpia de forma segura y comprueba la conexión. Después revoca el usuario o contraseña anterior.

No muestres el secreto nuevo en tickets, capturas o historial del terminal. Revisa copias y configuración de despliegue que aún puedan contener el valor antiguo.

Usa un usuario de base distinto por aplicación cuando el hosting lo permita.

Revisa secretos de API externos

Inventa credenciales SMTP, pagos, envíos, CRM, copias, CDN, DNS, analítica, gestor de etiquetas y webhooks guardadas en WordPress o su configuración.

Prioriza las claves que realmente estuvieron expuestas. Rótalas desde la consola oficial del proveedor y prueba cada integración en sandbox cuando sea posible.

Si hubo inyección en checkout o riesgo de pagos, coordina con el proveedor y el proceso de privacidad e incidentes.

Elimina secretos antiguos de automatizaciones

Una credencial rotada puede permanecer en variables de despliegue, copias locales, tickets y backups descargables. Localiza los almacenes autorizados y actualízalos antes de la siguiente publicación.

No reescribas sin control la evidencia histórica: restríngela, cífrala y evita que pueda restaurarse directamente en producción. Reconstruye los trabajos de backup con el acceso nuevo y prueba una restauración en un entorno aislado.

Ordena la rotación después de eliminar persistencia

Conserva evidencias, contiene el acceso y elimina puertas traseras antes de introducir secretos nuevos en el servidor. De lo contrario, el código activo puede robar los reemplazos.

Algunas revocaciones urgentes deben hacerse inmediatamente; documéntalas y utiliza un entorno temporal limpio de mantenimiento.

Mantén una lista con propietario y estado para no rotar dos veces una clave mientras olvidas otra crítica.

Verifica las funciones del negocio

Prueba inicio administrativo, restablecimiento, publicación programada, copias, SMTP, formularios, webhooks y un pago WooCommerce autorizado en sandbox.

Monitoriza intentos con cuentas y tokens revocados. Confirma que ninguna integración vuelve a introducir la credencial antigua desde la automatización.

Registra fechas y propietarios futuros sin guardar valores secretos. Programa otra revisión cuando ya deberían haber caducado todas las sesiones conservadas.

Cuándo se necesita coordinación

Solicita ayuda si muchas integraciones comparten secretos, se disputa el control del panel o correo, o podrían estar implicados datos de clientes o pagos. Envía el inventario y la cronología, nunca contraseñas.

Una rotación segura recupera el control siguiendo las dependencias y demuestra que la web funciona sin ninguna vía de acceso antigua.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia