Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Aftercare Recurring Protection

Claves de seguridad, salts y sesiones de WordPress tras un compromiso

Rota claves y salts de WordPress, revoca sesiones y contraseñas de aplicación y verifica la configuración después de un compromiso.

Las claves de autenticación y los salts protegen cookies y valores relacionados con nonces. Sustituirlos invalida cookies de login, pero no cambia contraseñas, elimina contraseñas de aplicación ni limpia código malicioso.

Rótalos después de asegurar quién puede escribir la configuración y prevé que todos deban volver a identificarse.

Conserva evidencia de configuración

Antes de editar, captura la estructura de wp-config.php, propietario, permisos e historial relevante de despliegue. No copies los valores secretos en tickets o repositorios.

Comprueba si proceden de variables de entorno, plantilla del hosting o gestor de secretos; un cambio directo puede ser sobrescrito. Registra la hora autorizada de rotación.

Asegura primero el hosting

Revoca sesiones desconocidas de cPanel, Plesk, SFTP, SSH y despliegue, y rota los controles desde un dispositivo limpio. Quien pueda escribir wp-config.php también puede sustituir las claves nuevas.

Revisa el correo principal y contactos de recuperación, activa MFA e inspecciona webs vecinas bajo el mismo usuario de sistema. WordPress por sí solo no controla esta recuperación.

Genera valores únicos nuevos

Utiliza una fuente oficial de WordPress o un proceso gestionado para generar todas las claves y salts. No reutilices los de otra web ni conserves marcadores.

Actualiza el entorno de producción correcto sin dejar secretos en el historial de terminal. Separa staging de producción y coordina todos los nodos activos para que cambien juntos.

Entiende la invalidación de sesiones

Los usuarios serán desconectados y deberán autenticarse otra vez. Documenta el impacto para clientes, administradores y sesiones prolongadas de cuenta o checkout.

Si alguna sesión permanece, revisa servidores múltiples, caché y configuraciones divergentes. No restaures salts anteriores por comodidad. Prueba el hostname canónico y alcance de cookies.

Coordina varios nodos

En balanceadores o contenedores, todos los nodos deben recibir las mismas claves actuales durante el corte. Uno obsoleto puede aceptar cookies antiguas o emitir cookies incompatibles.

Actualiza el almacén autoritativo y el despliegue, reinicia los nodos y confirma que ninguna instancia vieja sirve tráfico. No pegues valores manualmente sin auditoría. Separa cachés y sesiones por entorno.

Revoca explícitamente sesiones de usuarios

Revisa sesiones de administradores y gestores de tienda y revócalas tras el compromiso. Restablece contraseñas y activa MFA para propietarios privilegiados.

La rotación ya afecta sesiones, pero revisar usuarios descubre cuentas, emails, roles y cambios pendientes desconocidos. No elimines clientes ordinarios sin evidencia.

Comprueba sesiones externas

Los salts no revocan cPanel, Plesk, SFTP, SSH, base, correo principal, Cloudflare o pagos. Inventaría y cierra cada uno de esos accesos.

OAuth, webhooks y secretos API también pueden seguir activos. Asigna propietario y registro de rotación a cada uno. No uses el cambio de salts como prueba de expulsión total.

Revisa contraseñas de aplicación

Las contraseñas de aplicación para clientes API pueden requerir revocación separada. Registra nombres, usuarios asociados y propietarios; elimina credenciales expuestas o desconocidas.

Reemplaza integraciones legítimas mediante cuentas de servicio de privilegio mínimo. Cambiar la contraseña normal no equivale a inventariar tokens. Monitoriza REST tras la rotación.

Rota otros secretos legibles

Si el atacante pudo leer wp-config.php, rota credenciales de base, SMTP, API, copias, pagos y webhooks integrados. Crea sustitutos, prueba y después revoca.

Retira secretos de temas, plugins y repositorios públicos. Utiliza una credencial mínima por sitio y servicio, pero mapea dependencias para no romper operaciones.

Verifica la integridad

Registra un hash de referencia sin secretos y alerta ante futuros cambios inesperados. Inspecciona mu-plugins, cron y trabajos de despliegue capaces de reescribir la configuración.

Retira accesos temporales y ajusta propietario y permisos al hosting. No hagas el archivo inmutable si impide despliegues o rotaciones seguras. Prueba que las copias restauren el origen previsto de secretos.

Prueba el funcionamiento normal

Comprueba login, logout, restablecimiento, formularios, checkout, REST y tareas programadas. Verifica que sesiones y tokens desconocidos ya no funcionan.

Monitoriza cuentas privilegiadas y cambios de configuración después de abrir. Documenta propietario y fecha, nunca valores. Solicita recuperación urgente si los salts reaparecen o los entornos difieren. Comparte metadatos y acceso gestionado, nunca claves, cookies, contraseñas o configuración completa.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia