Los registros desconocidos pueden ser pruebas del atacante, bots, datos importados de staging o clientes legítimos que el equipo no reconoce. Borrarlos inmediatamente destruye evidencia y puede eliminar pedidos pagados.
Clasifica cada registro mediante pagos, cuentas y accesos antes de limpiar.
Contén acciones arriesgadas
Pausa checkout, registro o rutas API afectadas si continúa la actividad. Detén entrega de pedidos disputados conservando sus datos.
No canceles o reembolses todo automáticamente. Asigna una persona autorizada para cada decisión. Registra contención y último pedido normal.
Conserva pedidos y usuarios
Captura MySQL y tablas WooCommerce antes de editar. Registra IDs, horas, estado, rol y transacción minimizando campos personales.
No publiques direcciones, hashes o exportaciones. Conserva notas y relaciones de auditoría. Comprueba HPOS frente al almacenamiento clásico.
Compara evidencias de pago
Busca en el proveedor ID, importe, moneda y estado de cada pedido. Determina si fue autorizado, capturado, fallido, reembolsado o inexistente.
Un pedido «Procesando» sin evento puede estar manipulado. Un cargo real necesita conciliación aunque WordPress parezca sospechoso. No cambies el estado del proveedor de forma cosmética.
Revisa el canal de creación
Determina si vino de checkout, administrador, REST API, importación, renovación o webhook. Inspecciona logs por ruta, usuario/token y hora.
No dependas de IP. Clientes API y personal cambian de red, mientras tokens robados conservan nombres conocidos. Guarda IDs de API y contraseñas de aplicación.
Inspecciona privilegios
Separa clientes normales de administradores, gestores y roles propios. Revisa cambios de correo o rol, contraseñas de aplicación, sesiones y multisitio.
Deshabilita privilegios desconocidos tras preservar evidencia. No elimines cualquier cliente que parezca spam. Busca código que oculte usuarios del panel.
Revisa fraude y checkout
Consulta resultados antifraude, validación, fallos, patrones de dirección/velocidad y eventos WAF. Son apoyo, no un veredicto automático.
Una prueba atacante puede no pagar y un cliente legítimo activar controles. El estado del proveedor manda sobre movimiento de dinero. Protege datos de dispositivo, IP y cliente.
Audita APIs y webhooks
Revisa claves REST, propietarios, permisos, último uso y destinos webhook. Revoca claves ajenas y rota integraciones mediante cuentas identificadas y mínimas.
No guardes secretos nuevos en tickets. Prueba ERP, CRM y envíos tras rotar. Revisa también proveedor de pagos y Tag Manager.
Busca manipulación directa de MySQL
Inspecciona usuarios y logs MySQL si existen, importadores, snippets y acciones programadas. SQL directo puede crear pedidos incoherentes sin hooks de checkout.
Consulta copias protegidas con filtros exactos. No borres filas sin revisar items y metadatos relacionados. Documenta las fuentes de evidencia ausentes.
Comprueba comunicaciones
Determina si se enviaron bienvenida, recibo, reset o envío. Conserva IDs de mensaje y detén correo automático.
No contactes una dirección sin verificar con detalles del incidente. Para clientes legítimos usa soporte aprobado y comunica solo hechos confirmados. Retira destinatarios sintéticos tras investigar.
Concilia y limpia
Clasifica como legítimo, fraudulento/atacante, prueba, bot o indeterminado. Conserva referencias y después cancela, reembolsa, elimina o anonimiza mediante WooCommerce y proveedor.
Evita emails automáticos hasta corregir estados. Mantén contabilidad, stock y entrega sincronizados. Documenta todo ajuste manual.
No evalúes pedido y usuario por separado: una cuenta nueva puede pertenecer a un cargo legítimo, mientras que una cuenta antigua robada puede generar un pedido fraudulento. Mantén una matriz que relacione usuario, sesión, pedido, transacción, stock, correo y acción contable, con la evidencia y el responsable de cada clasificación.
Verifica después
Prueba checkout sandbox, registro, webhooks, API, emails y roles. Monitoriza registros nuevos, privilegios y eventos del proveedor.
Si aparecen pedidos pagados desconocidos o cuentas privilegiadas, solicita recuperación urgente compartiendo IDs y logs censurados por canales seguros, nunca tarjetas, contraseñas o exportaciones.