Las claves de autenticación y los salts protegen cookies y valores relacionados con nonces. Sustituirlos invalida cookies de login, pero no cambia contraseñas, elimina contraseñas de aplicación ni limpia código malicioso.
Rótalos después de asegurar quién puede escribir la configuración y prevé que todos deban volver a identificarse.
Conserva evidencia de configuración
Antes de editar, captura la estructura de wp-config.php, propietario, permisos e historial relevante de despliegue. No copies los valores secretos en tickets o repositorios.
Comprueba si proceden de variables de entorno, plantilla del hosting o gestor de secretos; un cambio directo puede ser sobrescrito. Registra la hora autorizada de rotación.
Asegura primero el hosting
Revoca sesiones desconocidas de cPanel, Plesk, SFTP, SSH y despliegue, y rota los controles desde un dispositivo limpio. Quien pueda escribir wp-config.php también puede sustituir las claves nuevas.
Revisa el correo principal y contactos de recuperación, activa MFA e inspecciona webs vecinas bajo el mismo usuario de sistema. WordPress por sí solo no controla esta recuperación.
Genera valores únicos nuevos
Utiliza una fuente oficial de WordPress o un proceso gestionado para generar todas las claves y salts. No reutilices los de otra web ni conserves marcadores.
Actualiza el entorno de producción correcto sin dejar secretos en el historial de terminal. Separa staging de producción y coordina todos los nodos activos para que cambien juntos.
Entiende la invalidación de sesiones
Los usuarios serán desconectados y deberán autenticarse otra vez. Documenta el impacto para clientes, administradores y sesiones prolongadas de cuenta o checkout.
Si alguna sesión permanece, revisa servidores múltiples, caché y configuraciones divergentes. No restaures salts anteriores por comodidad. Prueba el hostname canónico y alcance de cookies.
Coordina varios nodos
En balanceadores o contenedores, todos los nodos deben recibir las mismas claves actuales durante el corte. Uno obsoleto puede aceptar cookies antiguas o emitir cookies incompatibles.
Actualiza el almacén autoritativo y el despliegue, reinicia los nodos y confirma que ninguna instancia vieja sirve tráfico. No pegues valores manualmente sin auditoría. Separa cachés y sesiones por entorno.
Revoca explícitamente sesiones de usuarios
Revisa sesiones de administradores y gestores de tienda y revócalas tras el compromiso. Restablece contraseñas y activa MFA para propietarios privilegiados.
La rotación ya afecta sesiones, pero revisar usuarios descubre cuentas, emails, roles y cambios pendientes desconocidos. No elimines clientes ordinarios sin evidencia.
Comprueba sesiones externas
Los salts no revocan cPanel, Plesk, SFTP, SSH, base, correo principal, Cloudflare o pagos. Inventaría y cierra cada uno de esos accesos.
OAuth, webhooks y secretos API también pueden seguir activos. Asigna propietario y registro de rotación a cada uno. No uses el cambio de salts como prueba de expulsión total.
Revisa contraseñas de aplicación
Las contraseñas de aplicación para clientes API pueden requerir revocación separada. Registra nombres, usuarios asociados y propietarios; elimina credenciales expuestas o desconocidas.
Reemplaza integraciones legítimas mediante cuentas de servicio de privilegio mínimo. Cambiar la contraseña normal no equivale a inventariar tokens. Monitoriza REST tras la rotación.
Rota otros secretos legibles
Si el atacante pudo leer wp-config.php, rota credenciales de base, SMTP, API, copias, pagos y webhooks integrados. Crea sustitutos, prueba y después revoca.
Retira secretos de temas, plugins y repositorios públicos. Utiliza una credencial mínima por sitio y servicio, pero mapea dependencias para no romper operaciones.
Verifica la integridad
Registra un hash de referencia sin secretos y alerta ante futuros cambios inesperados. Inspecciona mu-plugins, cron y trabajos de despliegue capaces de reescribir la configuración.
Retira accesos temporales y ajusta propietario y permisos al hosting. No hagas el archivo inmutable si impide despliegues o rotaciones seguras. Prueba que las copias restauren el origen previsto de secretos.
Prueba el funcionamiento normal
Comprueba login, logout, restablecimiento, formularios, checkout, REST y tareas programadas. Verifica que sesiones y tokens desconocidos ya no funcionan.
Monitoriza cuentas privilegiadas y cambios de configuración después de abrir. Documenta propietario y fecha, nunca valores. Solicita recuperación urgente si los salts reaparecen o los entornos difieren. Comparte metadatos y acceso gestionado, nunca claves, cookies, contraseñas o configuración completa.