Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Recuperar Control Seguridad

Cómo restaurar el acceso a WordPress sin crear una puerta trasera permanente

Restaura el acceso con credenciales temporales y auditadas, privilegio mínimo y limpieza, no con PHP oculto o administradores permanentes.

El código de emergencia copiado en un tema, un administrador oculto o una herramienta de base pública pueden sobrevivir al incidente. Una vía de recuperación debe ser atribuible, temporal, reversible y eliminarse dentro del mismo trabajo.

Utiliza controles fiables existentes siempre que sea posible.

Verifica propietario y alcance

Confirma que quien autoriza controla el dominio, suscripción de hosting u organización. Identifica instalación, usuario y finalidad exactos.

No aceptes un nombre conocido en un correo o una afirmación pública como prueba. Usa el proceso de propiedad del hosting o la organización. Registra aprobación y hora prevista de retirada.

Prefiere rutas compatibles

Usa el restablecimiento normal si el buzón es fiable, o WP-CLI, hosting o base para un administrador existente verificado. Captura la base antes de cambios directos.

Evita editar el núcleo, añadir un bypass por query string o subir una shell de recuperación. Crean rutas ejecutables que otro puede descubrir. Ejecuta como propietario de la web, no como usuario ilimitado.

Haz visible el acceso temporal

Si necesitas un usuario temporal, dale nombre identificable, rol mínimo, credencial única y responsable de caducidad. Registra creación y usos.

No escondas un nombre genérico ni reutilices la cuenta de soporte en varias webs. Nunca la ocultes de la pantalla Usuarios. Activa MFA y limita el hosting cuando sea posible.

Limita el alcance de la credencial

Separa WordPress, hosting, base, DNS y pagos. Revisar formularios no requiere automáticamente acceso al registrador o root.

Utiliza invitaciones gestionadas y claves breves en vez de enviar contraseñas por correo o chat. Da una cuenta individual a cada persona. Revoca su identidad sin cambiar una clave compartida cuando la plataforma lo permita.

Conserva la auditoría

Registra horas, IDs, comandos o tickets y rutas afectadas. No guardes contraseñas, tokens ni filas completas de la base.

Mantén evidencia original separada de copias de trabajo. La reparación no debe borrar quién creó el usuario desconocido o cambió credenciales. Usa una sola zona horaria.

Evita bypasses en archivos

El código que inicia sesión automáticamente, restablece contraseñas en cada petición o crea un administrador al cargar el tema es persistencia, aunque la intención sea buena. Puede ejecutarse públicamente y quedar en copias.

Si lo encuentras, retíralo antes de probar en público. Revisa temas, mu-plugins, snippets y wp-config.php por modificaciones de emergencias anteriores. Sustituye archivos mantenidos desde paquetes fiables.

Protege al propietario recuperado

Cuando entre el propietario, configura contraseña única, MFA, revocación de sesiones y revisión de contraseñas de aplicación. Confirma correo y rol.

Asegura correo principal, hosting y DNS para que nadie revierta la recuperación. Rota MySQL y APIs expuestas en orden controlado. Busca administradores y tareas que recreen cuentas.

Cierra todas las rutas temporales

Elimina usuarios, claves, herramientas de base, reglas IP y bypasses de mantenimiento temporales. Retira copias locales de secretos y exportaciones según política.

Compruébalo en WordPress, hosting, SSH/SFTP y CDN, no solo en las notas del soporte. Registra evidencia de cierre. No dejes acceso de «emergencia» por comodidad futura.

Revisa copias y repositorios de despliegue: quitar el bypass de producción es temporal si reaparece en la próxima restauración.

Comprueba también plugins de snippets, tareas de aprovisionamiento y documentación interna que pueda indicar volver a instalarlo. Marca explícitamente como retirado cualquier procedimiento antiguo y conserva solo una vía de recuperación compatible y aprobada.

Verifica la operación normal

Prueba login normal, restablecimiento, formularios, checkout, cron y correo. Confirma que no quedan bypasses, sesiones o reglas provisionales.

Monitoriza creación de administradores, cambios de rol y acceso al hosting. Si la propiedad o privilegios no están claros, solicita recuperación gestionada mediante una invitación autorizada, nunca credenciales permanentes, enlaces de reset o código ejecutable.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia