Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Woocommerce Business Critical Compromise

Cuándo puede requerir notificación externa un incidente de WooCommerce

Prepara evidencias para notificar incidentes de WooCommerce a proveedores, clientes, autoridades y aseguradoras sin suponer la exposición.

La necesidad de notificar depende de las evidencias, los datos, contratos, jurisdicción y sistema de pago, no del resultado aislado de un escáner de WordPress. El equipo técnico debe preservar hechos y elevar la decisión a los responsables legales, de privacidad, pagos y negocio.

No retrases la contención por esperar una certeza perfecta.

Identifica a las partes relevantes

Enumera hosting, pasarela y adquirente, proveedor de cuenta del comercio, ciberseguro, clientes, socios y responsables de los procesos oficiales.

Los contratos o las reglas de pago pueden exigir aviso rápido antes de conocer todo el alcance. Mantén contactos de emergencia fuera del WordPress comprometido. No contactes con presuntos atacantes ni uses foros públicos como sustituto.

Define la ventana del incidente

Registra el primer compromiso creíble, el primer síntoma, la contención del checkout y los hitos de recuperación en una zona horaria. Declara los huecos de retención de logs.

Separa acciones confirmadas de posibilidades técnicas. Que un código pudiera leer campos del checkout no demuestra que los transmitiera. Actualiza la ventana cuando aparezcan registros del proveedor.

Inventaría datos y sistemas afectados

Documenta qué campos de checkout, cuenta, pedido o formulario podía consultar el componente o usuario comprometido y qué muestran los registros. Incluye la tokenización y los pagos externos.

No recopiles datos de tarjeta que la tienda no debería almacenar. Protege la evidencia de pedidos y limita su acceso. Revisa también staging, copias, correo e integraciones.

Conserva evidencias autorizadas

Retén instantáneas de archivos y base, logs de acceso, PHP y auditoría, IDs de pagos, hashes y dominios del código del checkout, usuarios, claves y cronología de contención.

Guarda originales de forma segura y registra su custodia. Comparte resúmenes censurados salvo que un destinatario autorizado necesite el original controlado. No envíes por email bases, secretos ni muestras de malware.

Contacta pronto con las partes de pago

Si sospechas manipulación de la página de pago, avisa a pasarela o adquirente por su canal oficial y sigue sus instrucciones de evidencia y rotación.

No pruebes con tarjetas reales ni alteres registros para ocultar diferencias. Conserva transacciones, webhooks y liquidaciones. Coordina con el responsable de pagos cualquier orientación al cliente.

Coordina hosting y proveedores

El hosting, CDN o proveedor de correo puede conservar logs, detener abuso y confirmar actividad. Facilita fechas, rutas e identificadores, no credenciales.

Solicita por escrito requisitos de contención y restauración, y guarda los números de ticket y responsables. Una afirmación informal en un chat no demuestra que no hubiera acceso.

Comprueba seguro y requisitos forenses

Si existe ciberseguro o respuesta contractual, usa el canal aprobado antes de destruir evidencia o contratar un proveedor no autorizado. Anota siniestro o ticket.

Esto no justifica retrasar la contención. Mantén originales y copias de trabajo diferenciados mediante un registro de custodia.

Prepara hechos para clientes

Indica qué ocurrió, periodo y datos afectados, medidas adoptadas y acciones recomendadas, siempre tras revisión autorizada. Evita garantías sin pruebas y detalles técnicos que aumenten el riesgo.

Usa canales no controlados por la web comprometida. Mantén coherentes las traducciones y actualízalas si cambian los hechos. No culpes a empleados o proveedores sin evidencia.

Eleva las decisiones legales y de privacidad

Entrega al responsable legal o de privacidad una matriz con ubicación de clientes, categorías de datos, impacto probable y hora de contención.

Ese responsable determina obligaciones y plazos aplicables. El equipo técnico no debe adivinar la legislación vigente ni hacer afirmaciones regulatorias unilaterales. Conserva la decisión y su fundamento.

Mantén un registro de decisiones

Anota responsables consultados, hechos disponibles, decisión, fecha y momento de revisión. Una evidencia nueva puede cambiar el alcance de la notificación.

Guarda asesoramiento legal y datos sensibles en sus sistemas autorizados, no en el ticket técnico. El resumen público debe mantenerse alineado con los hechos aprobados.

Completa la recuperación técnica

Notificar no sustituye reparar. Reconstruye código y datos confiables, cierra la entrada, rota cuentas y secretos y concilia pedidos y pagos.

Monitoriza indicadores originales y cambios privilegiados. Conserva evidencias durante el plazo exigido. Solicita respuesta coordinada si pueden estar afectados pagos o clientes. Comparte hechos y acceso gestionado, nunca tarjetas, credenciales, exportaciones de clientes ni malware públicamente.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia