Un administrador inexplicable es un incidente de control de acceso hasta demostrar lo contrario. Borrarlo elimina una cuenta, pero no explica cómo se creó ni si persiste acceso en archivos, base, hosting o email.
Conserva evidencias, contiene la cuenta e investiga la ruta de creación.
Registra la cuenta antes de cambiarla
Captura ID, username, dominio del email, fecha, rol, metadatos de origen y acciones recientes en logs protegidos. Anota quién lo descubrió y hora exacta.
No escribas al email desconocido ni intentes entrar como esa cuenta. No copies hashes o datos personales a tickets. Toma snapshot de base y logs antes de retirar cuando el riesgo lo permita.
Deshabilita el acceso
Retira capacidad administrativa y revoca sesiones/application passwords mediante una cuenta verificada o proceso controlado. Si hay abuso activo, contiene primero y preserva inmediatamente.
No cambies solo su contraseña: puede haber otras sesiones, claves o código que lo recree. Mantén al menos un propietario verificado accesible desde equipo limpio.
Audita creaciones legítimas
Confirma con propietarios, desarrolladores, host y soporte que nadie lo creó. Revisa plugins de registro, super-admins multisite, importaciones de staging y aprovisionamiento.
Una cuenta autorizada mal documentada sigue siendo un problema de gobierno, pero cambia el alcance. Un display name conocido no demuestra identidad.
Verifica mediante un canal independiente con la persona o proveedor, no respondiendo al email de la cuenta sospechosa. Comprueba si su contrato y fecha de acceso coinciden. Si era legítima, documenta propietario, caducidad y motivo antes de restaurar capacidades.
Rastrea el evento
Busca access logs, auditoría WordPress, PHP y panel alrededor de la fecha. Investiga llamadas API de creación, acciones de perfil, endpoints vulnerables y acceso a base.
Las IP pueden compartirse o usar proxy. Correlaciona con cuenta, ruta, sesión y cambios de archivo; no atribuyas por IP sola. Preserva antes de que expire la retención.
Busca también el primer cambio de rol, no solo la fecha de registro. Una cuenta antigua de suscriptor puede haberse elevado después. Compara acciones inmediatamente anteriores, como instalación de plugin, edición de tema o creación de otra application password.
Revisa todo acceso privilegiado
Inspecciona administradores, application passwords y sesiones; después usuarios hosting, SSH/SFTP, base, tokens de despliegue, Cloudflare/DNS y email principal.
Retira accesos obsoletos y rota desde equipo limpio. Activa MFA. No guardes nuevas contraseñas en el mismo navegador sospechoso o documento compartido.
Busca recreación de cuentas
Código malicioso puede crear administradores en cada petición o cron. Revisa mu-plugins, bootstrap del tema, wp-config.php, tareas y PHP en directorios escribibles.
Compara core/plugins/temas con fuentes confiables y cambios recientes. No confíes en Users después de borrar. Monitoriza si usuario o rol reaparecen en un entorno contenido.
Revisa los hooks de registro y los plugins desactivados: su código puede seguir cargando si está en mu-plugins o fue copiado a otro bootstrap. Comprueba cron del sistema y scripts del panel, no únicamente WP-Cron.
Comprueba capacidades en base
Un atacante puede modificar capabilities directamente u ocultar cuentas mediante filtros. Revisa relaciones users/usermeta, roles multisite y filtros que cambien la lista.
Trabaja desde backup y con consultas precisas. No borres capabilities en bloque porque bloquearías propietarios legítimos. Registra IDs afectados sin volcar todos los usuarios.
Cierra el vector inicial
Actualiza o retira el componente vulnerable, corrige permisos, protege herramientas expuestas y revoca credenciales robadas. Si el vector es incierto, reconstruye desde código confiable e importa contenido validado.
Comprueba la misma credencial o plugin en webs hermanas. Reabrir antes de resolver persistencia invita a la repetición.
Si varios sitios comparten hosting, usuario SFTP o base, amplía la revisión de forma proporcionada. No asumas que un dominio limpio está aislado cuando el atacante controlaba el panel o una clave de despliegue común.
Verifica y monitoriza
Confirma solo usuarios aprobados, sin application passwords desconocidas, tareas limpias e integridad esperada. Prueba login, formularios, checkout y email.
Alerta sobre creación de administradores, cambios de rol y nuevas claves del hosting. Conserva cronología según política.
Solicita rescate urgente si la cuenta vuelve, faltan logs o hay varios planos comprometidos. Comparte acceso gestionado e IDs redactados, nunca hashes, clientes o backups públicos.