Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Aftercare Recurring Protection

Rotación de contraseñas tras un hackeo: las cuentas olvidadas

Rota accesos olvidados tras un incidente: email, hosting, base, SFTP, DNS, SMTP, pagos, copias e integraciones de WordPress.

Cambiar las contraseñas de administradores de WordPress no protege hosting, correo, bases ni secretos API que el sitio comprometido podía leer. La rotación debe respetar las dependencias de control para que un canal de recuperación aún infectado no restablezca las credenciales nuevas.

Inventaría propietarios y exposición; nunca anotes los secretos sustitutos en el informe.

Empieza por el correo principal

Asegura el buzón que recupera hosting, WordPress, registrador, Cloudflare y pagos. Revoca sesiones y contraseñas de aplicación, inspecciona reenvíos y métodos de recuperación y activa MFA.

Usa un dispositivo limpio y una clave única. Si la propiedad es dudosa, completa la recuperación verificada del proveedor antes de confiar en enlaces. Revisa accesos delegados y aplicaciones OAuth.

Rota hosting y servidor

Cambia cuentas de cPanel, Plesk, cliente y sistema; revoca sesiones y tokens del panel y sustituye accesos SFTP, FTP, SSH y claves de despliegue.

Entrega a cada técnico una cuenta individual gestionada. Revisa dominios adicionales, staging y webs vecinas accesibles. Incluye la consola del proveedor de infraestructura y accesos de revendedor.

Rota el acceso a la base

Crea un usuario y contraseña únicos por sitio con permisos mínimos, actualiza wp-config.php de forma segura, prueba y revoca los anteriores.

Revisa hosts remotos permitidos y herramientas públicas de phpMyAdmin o base. Retira copias SQL de las raíces web. Si varias aplicaciones comparten usuario, planifica su separación antes de revocarlo.

Rota identidades de WordPress

Restablece administradores y gestores de tienda aprobados, elimina usuarios desconocidos u obsoletos, revoca sesiones y contraseñas de aplicación y activa MFA.

Rota salts y claves para invalidar cookies cuando proceda. Confirma emails administrativos, usuarios y solicitudes pendientes. No dejes una cuenta oculta permanente para el técnico.

Rota credenciales de correo

Sustituye buzones o contraseñas SMTP, claves API del proveedor transaccional, tokens de eventos y acceso al procesamiento de rebotes. Revisa reenvíos y spam saliente.

Usa un remitente autenticado dedicado, no la contraseña de un empleado. Actualiza cada integración antes de revocar el valor anterior y verifica SPF, DKIM y DMARC si cambia el proveedor.

Rota DNS y CDN

Revisa usuarios del registrador, nameservers, cuentas de Cloudflare o CDN, tokens API, Workers y redirecciones. Revoca lo desconocido y limita los permisos de automatización.

Cambiar la contraseña del registrador no invalida todos los tokens de la CDN. Activa MFA, protege por separado el email propietario y conserva una exportación conocida de la zona.

Rota servicios y automatizaciones

Inventaría scripts cron, agentes de copias, monitores de disponibilidad y seguridad, CI/CD, gestión remota y credenciales entre servidores. Son fáciles de olvidar porque nadie inicia sesión manualmente.

Emite sustitutos identificados, con alcance mínimo y propietario claro. Prueba cada tarea, revoca el valor anterior y vigila intentos fallidos. No des a una automatización una cuenta administrativa humana ni cPanel ilimitado.

Rota integraciones del negocio

Revisa claves de pago, WooCommerce REST, webhooks, CRM, ERP, transporte, impuestos, Analytics, Tag Manager, copias y monitorización.

Utiliza una identidad de privilegio mínimo por integración. Rota primero en sandbox y verifica idempotencia antes de conceder escritura real. Nunca pegues secretos de pago o API en tickets.

Comprueba código e historial de secretos

Busca valores expuestos en repositorios, logs de CI, archivos de entorno, exportaciones de soporte, stagings antiguos y copias. La revocación inutiliza credenciales anteriores, pero elimina filtraciones públicas y restringe el historial.

No reescribas el repositorio de producción sin el plan de su propietario. Registra ubicaciones afectadas, no valores, y utiliza almacenamiento de secretos gestionado.

Respeta el orden de dependencias

Asegura primero el correo de recuperación y los paneles maestros. Después crea y prueba credenciales dependientes antes de revocar. Rota cualquier secreto legible por el PHP comprometido aunque no haya abuso visible.

Documenta servicios que no puedan cambiarse aún y aíslalos con controles temporales. No cambies todo simultáneamente sin poder atribuir fallos. La reversión nunca debe restaurar secretos expuestos.

Verifica y retira accesos temporales

Prueba cada servicio con la credencial nueva, revoca la vieja y confirma que falla. Elimina usuarios de emergencia, claves, excepciones IP y herramientas de base.

Monitoriza fallos de acceso y cambios privilegiados. Mantén una matriz con cuenta, propietario, fecha y estado verificado, jamás contraseñas. Solicita una rotación gestionada cuando varios servicios dependan de un secreto. Comparte inventario e invitaciones, nunca credenciales antiguas o nuevas.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia