Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Recuperar Control Seguridad

Bloqueado fuera del admin de un WordPress hackeado: recuperación segura

Recupera el acceso autorizado mediante correo, hosting, WP-CLI o un cambio limitado en la base sin dejar administradores ocultos.

Volver a entrar en /wp-admin es solo una parte de recuperar el control. Un atacante con acceso al hosting, correo o base de datos puede deshacer cualquier cambio de contraseña; además, una cuenta de emergencia sin documentar puede convertirse en el siguiente problema.

Verifica la propiedad, conserva evidencias y utiliza la vía de control fiable menos invasiva.

Confirma la instalación y la identidad

Comprueba el hostname HTTPS canónico, ruta de WordPress, nombre de la base y prefijo de tablas. Un DNS erróneo o una migración fallida puede mostrar el login de una copia de staging.

Confirma desde el hosting o la base protegida el ID y correo del propietario. No reveles públicamente si una dirección está registrada. Anota la hora del fallo y cambios recientes en cuentas, plugins o migraciones.

Protege primero los canales de control

Desde un dispositivo limpio, asegura el correo principal, panel de hosting y registrador o DNS. Revoca sesiones desconocidas y activa MFA.

Si el buzón está comprometido, el restablecimiento normal no es seguro. Si lo está el hosting, el atacante puede modificar archivos o base después de cada recuperación. Utiliza el proceso de verificación de identidad del proveedor y no intercambies contraseñas en tickets.

Prueba el restablecimiento compatible

Cuando el buzón del propietario y el dominio sean fiables, solicita un único restablecimiento de WordPress. Comprueba la entrega desde el proveedor de correo sin compartir el enlace ni el token.

No generes enlaces repetidos: los nuevos pueden invalidar los anteriores y activar límites. Confirma que la URL utiliza el dominio canónico y TLS. Al entrar, establece una contraseña única y cierra las demás sesiones.

Recupera mediante hosting o WP-CLI

Con acceso de shell autorizado a la instalación correcta, WP-CLI permite identificar usuarios y restablecer una cuenta verificada sin depender del correo. Haz antes una copia de la base y ejecuta como el propietario apropiado.

wp user list --fields=ID,user_login,user_email,roles
wp user update ID_USUARIO_VERIFICADO --user_pass='SECRETO_TEMPORAL_UNICO'

Sustituye el marcador solo tras verificar al propietario existente. Evita guardar el secreto real en un historial compartido; utiliza el mecanismo seguro del hosting cuando exista.

Limita cualquier cambio en la base

Si WP-CLI no está disponible, un técnico autorizado puede actualizar una sola cuenta prevalidada mediante phpMyAdmin u otra herramienta controlada. Captura primero la base y confirma el prefijo activo.

No crees un usuario oculto con nombre familiar ni copies hashes entre webs. Evita modificaciones amplias en users y usermeta, especialmente en multisitio. Registra el ID modificado y retira después el acceso temporal.

Aísla conflictos de autenticación

SSO, plugins de membresía o seguridad pueden bloquear el login aunque la cuenta siga intacta. Revisa registros PHP y del plugin, además de actualizaciones recientes.

Prueba los componentes sospechosos en una copia aislada. Renombrar todos los plugins en producción puede desactivar a la vez checkout, cortafuegos y auditoría. Mantén una ruta de propietario documentada, sin convertirla en un bypass público.

Busca mecanismos de persistencia

Revisa administradores, contraseñas de aplicación, sesiones, mu-plugins, tareas, wp-config.php y PHP en directorios escribibles. Compara el código mantenido con paquetes fiables.

Un atacante puede recrear la cuenta eliminada. Corrige el componente vulnerable o la credencial robada y rota secretos de hosting, base y despliegue. No reabras la web basándote únicamente en un login correcto.

Mantén la contención independiente

Si la web redirige visitas, expone el checkout o envía spam, contiene el comportamiento desde hosting o CDN mientras recuperas el acceso. Entrar al panel no debe reactivar automáticamente producción.

Utiliza una respuesta estática fuera de WordPress cuando sea posible. Documenta cualquier excepción por IP o mantenimiento y elimínala al terminar las pruebas.

Verifica el control recuperado

Confirma administradores y roles aprobados, ausencia de contraseñas de aplicación desconocidas, correo del propietario seguro y claves de hosting previstas. Prueba login, logout, restablecimiento, formularios, checkout y correo transaccional.

Monitoriza cambios de usuarios privilegiados e intentos fallidos. Elimina credenciales de emergencia y documenta la recuperación. Si correo, hosting y WordPress discrepan sobre la propiedad, solicita ayuda urgente mediante canales gestionados sin compartir hashes, tokens ni volcados.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia