Abre la lista de usuarios de WordPress y encuentra un administrador que no ha visto nunca. El nombre puede parecer aleatorio, ser una palabra genérica como "support" o "admin2", o incluso parecerse mucho al de alguien que conoce.
Un administrador de WordPress puede hacer casi de todo: instalar plugins, editar código, crear otros usuarios, cambiar contenidos y leer los datos de los clientes. Por eso un administrador desconocido merece atención inmediata.
No siempre se trata de un hackeo. Hay algunas explicaciones normales, y conviene descartarlas primero. Pero si nadie sabe explicar de quién es el usuario, es más seguro tratar la situación como un incidente de seguridad.
El consejo más importante es sencillo: no se limite a borrar la cuenta y pasar página. Borrarla elimina la señal visible, pero no la vía por la que se creó la cuenta, y puede destruir información que muestra lo que ha ocurrido.
Esta guía explica cómo comprobar si la cuenta es legítima, qué hacer si no lo es y qué errores evitar.
¿Qué significa un administrador desconocido?
Significa que existe una cuenta con control total sobre su web y que, ahora mismo, nadie en su organización sabe a quién pertenece.
Hay dos posibilidades:
- la cuenta se creó de forma legítima, pero nadie lo recuerda ni lo documentó
- la cuenta la creó alguien sin permiso, normalmente tras aprovechar una vulnerabilidad
El objetivo de las primeras comprobaciones es distinguir entre ambas lo antes posible.
¿Puede haber una explicación inofensiva?
Sí. Antes de dar por hecho un compromiso de seguridad, revise los orígenes legítimos más habituales.
Una agencia web o un desarrollador
Las agencias, los freelance y los desarrolladores suelen crear su propia cuenta de administrador cuando empiezan a trabajar. Si ha trabajado con alguien en la web, aunque sea hace años, la cuenta puede ser suya. Pregúnteles.
Su proveedor de hosting
Algunos proveedores de hosting y servicios de WordPress gestionado crean una cuenta para su equipo de soporte o para tareas automatizadas. El nombre o la dirección de email suelen hacer referencia al proveedor.
Un plugin o un servicio
Algunos plugins y servicios externos crean un usuario cuando se conectan, por ejemplo para backups, monitorización, seguridad o migraciones. La dirección de email puede pertenecer al dominio del servicio.
Un compañero
Alguien de su organización puede haber creado una cuenta para un nuevo miembro del equipo, un consultor o para hacer pruebas, sin decírselo a nadie.
Cómo comprobarlo
Revise los datos de la cuenta:
- la dirección de email: ¿pertenece a una persona o empresa que conoce?
- la fecha de registro: ¿coincide con un proyecto, una migración o la incorporación de alguien al equipo?
- el nombre: ¿coincide con un proveedor o con un plugin que utiliza?
Después pregunte a las personas que podrían haberla creado. Si obtiene una respuesta clara, documéntela y valore si la cuenta sigue siendo necesaria. Las cuentas antiguas que nadie usa son un riesgo, incluso cuando son legítimas.
¿Cuándo debe tratarlo como un compromiso de seguridad?
Trate la cuenta como maliciosa si:
- nadie sabe explicarla tras una comprobación razonable
- la dirección de email es de un dominio gratuito o de aspecto aleatorio que no tiene relación con su negocio
- la cuenta se creó hace poco y no coincide con ningún proyecto
- el nombre imita a un usuario real o un término genérico
- hay otras señales de alarma, como páginas de spam, redirecciones, plugins desconocidos o un aviso de Google
- la cuenta vuelve a aparecer después de borrarla
Los atacantes suelen crear un administrador justo después de aprovechar un plugin vulnerable, para poder volver más tarde aunque la vulnerabilidad se corrija.
¿Por qué no debe limitarse a borrar la cuenta?
Borrar el usuario parece la solución natural, pero por sí solo provoca tres problemas.
No cierra la vía de entrada
La cuenta se creó por alguna vía: un plugin vulnerable, una contraseña robada, una puerta trasera. Si esa vía sigue abierta, el atacante puede crear una cuenta nueva, a veces en cuestión de minutos. Consulte por qué el malware sigue volviendo para saber más.
Puede destruir pruebas
Los datos de la cuenta, su fecha de registro y su actividad ayudan a establecer cuándo y cómo se comprometió la web. Una vez borrada, esta información es más difícil de recuperar.
Puede borrar contenido
Cuando borra un usuario en WordPress, se le pregunta qué hacer con el contenido que creó. Si elige borrarlo, se elimina todo lo atribuido a ese usuario. Si la cuenta se usó para publicar spam, puede ser lo que quiere. Pero si se atribuyó por error a una cuenta legítima, o si el atacante cambió la autoría de páginas existentes, podría eliminar contenido real.
¿Qué debe hacer en su lugar?
Siga estos pasos en orden. Permiten contener el problema y conservar la información que necesita.
1. Anote los datos
Anote o haga una captura de pantalla de:
- el nombre de usuario, el nombre visible y la dirección de email
- el perfil (rol)
- la fecha de registro
- cualquier otra cuenta desconocida, incluidas las que no son de administrador
- la fecha y la hora en que lo detectó
2. Conserve una copia de la web
Haga un backup completo de los archivos y de la base de datos tal y como están ahora, y guárdelo por separado. Es una prueba, no un punto de restauración.
3. Quite permisos a la cuenta
En lugar de borrarla de inmediato, puede cambiar su perfil al más bajo, o cambiar su contraseña y su dirección de email por otras que solo controle usted. Así impide que se use la cuenta y conserva su registro. Un técnico puede preferir hacerlo directamente, así que pregunte si tiene dudas.
4. Cierre todas las sesiones activas
Cambiar una contraseña no siempre cierra la sesión de quien ya ha iniciado sesión. Cierre las sesiones activas de la cuenta desconocida y, a ser posible, de todos los administradores. Cambiar las claves de seguridad de WordPress cierra la sesión de todo el mundo a la vez.
5. Cambie las contraseñas
Cambie las contraseñas de todos los administradores, de la cuenta de hosting, del SFTP y de la base de datos. Use contraseñas únicas y active la autenticación en dos pasos siempre que sea posible. Compruebe también que las cuentas de email vinculadas a los administradores son seguras.
6. Compruebe qué hizo la cuenta
Busque:
- entradas, páginas o productos creados o modificados recientemente
- plugins o temas instalados en torno a la fecha de registro de la cuenta
- cambios en los ajustes, como la dirección del sitio o el perfil predeterminado para nuevos usuarios
- otros usuarios creados después
- archivos o fragmentos de código nuevos
7. Encuentre la vía de entrada
Este es el paso que evita que se repita. Las posibles vías incluyen un plugin o tema vulnerable, una contraseña reutilizada, una cuenta de hosting comprometida o una puerta trasera que quedó de un incidente anterior.
8. Borre la cuenta correctamente
Una vez terminada la investigación, borre la cuenta. Cuando WordPress le pregunte qué hacer con su contenido, elija con criterio: bórrelo si es spam o atribúyalo a un usuario legítimo si es contenido real.
¿Qué más debe comprobar?
¿El registro está abierto a cualquiera?
En Settings → General (Ajustes → Generales), revise la opción "Membership" (Miembros: "Cualquiera puede registrarse") y el "New User Default Role" (Perfil predeterminado para nuevos usuarios). Si el perfil predeterminado se cambió a Administrador, cualquiera podría haberse registrado con acceso total. Los atacantes a veces cambian este ajuste.
¿Hay otros usuarios desconocidos?
Los atacantes no solo crean administradores. Una cuenta de Editor o de Shop Manager (Gestor de la tienda) también puede causar daños. Revise todos los perfiles.
¿La web es una tienda WooCommerce o un sitio de socios?
Si la web gestiona pedidos, suscripciones o datos personales, un administrador desconocido puede haber tenido acceso a la información de los clientes. Esto puede tener implicaciones legales según las normas de protección de datos, así que implique a la persona responsable de la privacidad en su organización.
¿Qué debe evitar?
Evite:
- borrar la cuenta antes de anotar sus datos
- borrar el contenido de la cuenta sin comprobar qué es
- cambiar solo su propia contraseña
- dar el problema por resuelto porque la cuenta ya no está
- restaurar un backup sin comprobar si la cuenta existe en él
- enviar contraseñas a compañeros o proveedores por email
¿Cuándo debe pedir ayuda?
Pida ayuda cuando:
- nadie sabe explicar la cuenta
- hay otras señales de compromiso
- la cuenta vuelve a aparecer después de borrarla
- la web gestiona pagos o datos personales
- usted mismo no puede iniciar sesión, o su propia cuenta ha sido modificada
- no sabe cómo averiguar qué hizo la cuenta
Cómo puede ayudarle D4Hub
D4Hub puede:
- comprobar si la cuenta es legítima, a partir de sus datos y del historial de la web
- conservar las pruebas antes de hacer cambios
- cerrar sesiones, regenerar claves y proteger todos los accesos
- revisar los contenidos, plugins, ajustes y archivos modificados por la cuenta
- encontrar y cerrar la vía de entrada
- buscar puertas traseras y otras cuentas desconocidas
- eliminar la cuenta y gestionar su contenido correctamente
- aconsejarle sobre los siguientes pasos si los datos de los clientes pueden haber quedado expuestos
Puede solicitar ayuda en cualquier momento, incluso después de haber borrado ya la cuenta.
Abrir un ticket de soportePara usuarios con experiencia técnica: cómo investigar un administrador desconocido
Estas comprobaciones son para personas que se manejan con WP-CLI y SFTP o SSH.
Antes de empezar, haga un backup completo de los archivos y de la base de datos y guárdelo separado de la web en producción. La mayoría de los comandos siguientes solo leen información. Los que modifican algo están claramente señalados.
Liste todos los administradores
wp user list --role=administrator --fields=ID,user_login,user_email,user_registeredAnote el ID de la cuenta desconocida. En multisite, ejecute también wp super-admin list. Repita el primer comando sin --role=administrator para revisar todos los usuarios.
Revise los metadatos de la cuenta
wp user meta list <id>Sustituya <id> por el ID de la cuenta. Fíjese en las capacidades, las preferencias de visualización y las entradas específicas de plugins, que pueden dar pistas sobre cómo se creó la cuenta.
Vea las sesiones activas de la cuenta
wp user session list <id>Muestra las sesiones abiertas, normalmente con la hora de inicio de sesión, la dirección IP y el navegador. Anótelo antes de cerrar las sesiones. Una dirección IP desconocida con un inicio de sesión reciente es una señal clara de que la cuenta se está usando.
Cierre las sesiones de la cuenta
Este comando modifica datos: cierra la sesión del usuario en todas partes.
wp user session destroy <id> --allPara cerrar la sesión de todos los usuarios a la vez, puede regenerar las claves de seguridad en wp-config.php:
wp config shuffle-saltsEsto también modifica datos. Todo el mundo, usted incluido, tendrá que volver a iniciar sesión.
Revise el contenido creado por la cuenta
wp post list --author=<id> --post_type=any --post_status=any --fields=ID,post_title,post_type,post_status,post_dateDespués revise el contenido modificado más recientemente en toda la web:
wp post list --post_type=any --post_status=any --orderby=modified --order=DESC --fields=ID,post_title,post_type,post_modified --posts_per_page=30Revise los plugins y los cambios recientes
wp plugin list --fields=name,status,version,updateWordPress no registra cuándo se instaló un plugin, pero las fechas de las carpetas son una pista útil:
ls -lt wp-content/plugins/Compare las fechas con la fecha de registro de la cuenta. Revise también wp-content/mu-plugins/ y busque plugins de fragmentos de código con entradas nuevas.
Compruebe los ajustes de registro
wp option get users_can_register
wp option get default_roleUn default_role con valor administrator es una señal de alarma grave.
Borre la cuenta y reasigne el contenido
Solo después de la investigación, este comando elimina el usuario y asigna su contenido a otra cuenta:
wp user delete <id> --reassign=<other-id>Sin --reassign, el contenido del usuario se borra. Elija con criterio.
Si algo de estos resultados no está claro, deténgase. D4Hub puede revisarlos con usted o hacerse cargo de la investigación.
Preguntas frecuentes
¿Puede un plugin crear un administrador por sí solo?
Algunos plugins y servicios legítimos crean un usuario cuando se conectan, normalmente con una dirección de email de su propio dominio. Un plugin vulnerable o malicioso también puede crear administradores sin que usted lo sepa, lo que es un ataque habitual.
Si borro la cuenta, ¿mi web está a salvo?
No necesariamente. La cuenta es un síntoma. Si la vía por la que se creó sigue abierta, el atacante puede crear otra. Hay que encontrar y cerrar la vía de entrada.
¿Qué pasa con las entradas de la cuenta cuando la borro?
WordPress pregunta si borrar todo el contenido del usuario o atribuirlo a otro usuario. Con WP-CLI, la opción --reassign hace lo mismo. Si no reasigna, el contenido se borra.
¿Cambiar la contraseña cierra la sesión del usuario?
No siempre de forma fiable. Cerrar las sesiones del usuario, o regenerar las claves de seguridad de WordPress, es la forma más segura de asegurarse de que nadie sigue conectado.
¿Puede WordPress decirme cuándo inició sesión el usuario por última vez?
No de forma predeterminada. Las sesiones activas muestran los inicios de sesión recientes, y algunos plugins de seguridad o de registro de actividad registran los accesos, pero solo desde el momento en que se instalaron. Los logs de acceso del hosting también pueden ayudar.
¿Debo informar a mis clientes?
Depende de a qué podía acceder la cuenta y de las normas de protección de datos que se le apliquen. Si la web contiene datos de clientes, consulte a la persona que gestiona la privacidad en su organización o a un asesor jurídico.
¿Puede ayudarme D4Hub si la cuenta ya se ha borrado?
Sí. La investigación sigue siendo posible a partir de los backups, los logs y el estado de la web. D4Hub puede comprobar cómo se creó la cuenta y si se ha dejado algo más.