El buzón principal puede restablecer WordPress, hosting, DNS y pagos. Si lo controla un atacante, cada cambio de contraseña es temporal y las alertas pueden ocultarse mediante reglas de borrado o reenvío.
Protege el buzón con el proceso fiable del proveedor antes de recuperar las cuentas dependientes.
Confirma el compromiso del buzón
Revisa eventos de seguridad, sesiones, contraseñas de aplicación, direcciones de recuperación, MFA y reenvíos. Registra IDs y horas desconocidos antes de revocar.
No uses el propio buzón para aprobar su recuperación. Utiliza verificación de identidad y un dispositivo limpio. No compartas mensajes ni códigos de recuperación en el ticket.
Contén el acceso al correo
Cambia la contraseña, revoca sesiones y contraseñas de aplicación, elimina recuperaciones ajenas y activa MFA resistente al phishing si existe.
Comprueba delegados, miembros de buzón compartido, reglas, POP/IMAP y OAuth. El atacante puede mantener acceso sin otro login normal. Registra cada retirada y prueba después los clientes legítimos.
Conserva las notificaciones
Busca en eliminados, reglas y logs mensajes de reset de WordPress, hosting, registrador, Cloudflare y pagos. Conserva ID y hora sin reenviar enlaces activos.
Determina qué cuentas se restablecieron y cuándo. No pulses enlaces antiguos desde el buzón comprometido. Mantén una cronología común de cambios.
Crea un canal independiente
Utiliza un segundo contacto corporativo verificado o una cuenta del proveedor que el buzón afectado no pueda restablecer. Registra responsable y elimina delegados temporales después.
No envíes credenciales nuevas al buzón antiguo mientras revisas dispositivos, OAuth y reglas. Coordina mediante el responsable del incidente. Si todo el correo del dominio está afectado, planifica DNS/MX sin improvisar un buzón personal.
Restaura la propiedad de WordPress
Cuando el correo sea fiable, usa reset normal o recuperación mediante hosting, WP-CLI o base para un administrador verificado. Restaura email, contraseña única y MFA; revoca sesiones y contraseñas de aplicación.
No crees un administrador oculto permanente. Conserva metadatos de usuarios desconocidos antes de eliminarlos. Revisa cambios pendientes del email administrativo.
Recupera hosting y DNS
Rota cPanel/Plesk, SFTP/SSH, registrador y CDN; revoca usuarios y tokens ajenos y verifica contactos y facturación.
Compara DNS y redirecciones con registros fiables. Si el hosting se restableció por correo, inspecciona todas las webs, bases, colas y cron. Utiliza cuentas individuales, no una contraseña maestra compartida.
Revisa pagos y servicios del negocio
Comprueba usuarios del proveedor de pagos, liquidaciones, datos bancarios, API, webhooks, analytics, Tag Manager y copias. Sigue el proceso específico de cada proveedor.
No asumas que WordPress era el único objetivo. El correo puede exponer facturas, clientes e historial de resets. Escala una posible exposición mediante el proceso autorizado.
Revisa dispositivos y contraseñas repetidas
Sigue el procedimiento corporativo para equipos y teléfonos que accedían al buzón. Cerrar sesiones cloud no sirve si un dispositivo sigue robando credenciales.
Comprueba reutilización en WordPress, hosting y otros buzones y asigna valores únicos. No exijas acceso a dispositivos personales sin política y consentimiento.
Evita ciclos de recuperación
Usa direcciones propietarias corporativas, contraseñas únicas y MFA. Separa el correo diario de cuentas de recuperación de alto valor cuando sea viable.
Envía alertas de cambios privilegiados, recuperación y reenvíos a un canal independiente. Revisa OAuth periódicamente. No envíes la única alerta por el buzón vigilado.
Verifica el control sostenido
Prueba login del buzón, reset WordPress, hosting/DNS y correo empresarial desde sesiones limpias. Confirma que no vuelven reglas o sesiones ajenas.
Monitoriza cambios y mensajes de reset, retira identidades temporales y documenta propietarios sin secretos. Si el correo revierte repetidamente la web, solicita recuperación multicuentas compartiendo IDs y cronología censurada, nunca MFA, enlaces o exportaciones.