La necesidad de notificar depende de las evidencias, los datos, contratos, jurisdicción y sistema de pago, no del resultado aislado de un escáner de WordPress. El equipo técnico debe preservar hechos y elevar la decisión a los responsables legales, de privacidad, pagos y negocio.
No retrases la contención por esperar una certeza perfecta.
Identifica a las partes relevantes
Enumera hosting, pasarela y adquirente, proveedor de cuenta del comercio, ciberseguro, clientes, socios y responsables de los procesos oficiales.
Los contratos o las reglas de pago pueden exigir aviso rápido antes de conocer todo el alcance. Mantén contactos de emergencia fuera del WordPress comprometido. No contactes con presuntos atacantes ni uses foros públicos como sustituto.
Define la ventana del incidente
Registra el primer compromiso creíble, el primer síntoma, la contención del checkout y los hitos de recuperación en una zona horaria. Declara los huecos de retención de logs.
Separa acciones confirmadas de posibilidades técnicas. Que un código pudiera leer campos del checkout no demuestra que los transmitiera. Actualiza la ventana cuando aparezcan registros del proveedor.
Inventaría datos y sistemas afectados
Documenta qué campos de checkout, cuenta, pedido o formulario podía consultar el componente o usuario comprometido y qué muestran los registros. Incluye la tokenización y los pagos externos.
No recopiles datos de tarjeta que la tienda no debería almacenar. Protege la evidencia de pedidos y limita su acceso. Revisa también staging, copias, correo e integraciones.
Conserva evidencias autorizadas
Retén instantáneas de archivos y base, logs de acceso, PHP y auditoría, IDs de pagos, hashes y dominios del código del checkout, usuarios, claves y cronología de contención.
Guarda originales de forma segura y registra su custodia. Comparte resúmenes censurados salvo que un destinatario autorizado necesite el original controlado. No envíes por email bases, secretos ni muestras de malware.
Contacta pronto con las partes de pago
Si sospechas manipulación de la página de pago, avisa a pasarela o adquirente por su canal oficial y sigue sus instrucciones de evidencia y rotación.
No pruebes con tarjetas reales ni alteres registros para ocultar diferencias. Conserva transacciones, webhooks y liquidaciones. Coordina con el responsable de pagos cualquier orientación al cliente.
Coordina hosting y proveedores
El hosting, CDN o proveedor de correo puede conservar logs, detener abuso y confirmar actividad. Facilita fechas, rutas e identificadores, no credenciales.
Solicita por escrito requisitos de contención y restauración, y guarda los números de ticket y responsables. Una afirmación informal en un chat no demuestra que no hubiera acceso.
Comprueba seguro y requisitos forenses
Si existe ciberseguro o respuesta contractual, usa el canal aprobado antes de destruir evidencia o contratar un proveedor no autorizado. Anota siniestro o ticket.
Esto no justifica retrasar la contención. Mantén originales y copias de trabajo diferenciados mediante un registro de custodia.
Prepara hechos para clientes
Indica qué ocurrió, periodo y datos afectados, medidas adoptadas y acciones recomendadas, siempre tras revisión autorizada. Evita garantías sin pruebas y detalles técnicos que aumenten el riesgo.
Usa canales no controlados por la web comprometida. Mantén coherentes las traducciones y actualízalas si cambian los hechos. No culpes a empleados o proveedores sin evidencia.
Eleva las decisiones legales y de privacidad
Entrega al responsable legal o de privacidad una matriz con ubicación de clientes, categorías de datos, impacto probable y hora de contención.
Ese responsable determina obligaciones y plazos aplicables. El equipo técnico no debe adivinar la legislación vigente ni hacer afirmaciones regulatorias unilaterales. Conserva la decisión y su fundamento.
Mantén un registro de decisiones
Anota responsables consultados, hechos disponibles, decisión, fecha y momento de revisión. Una evidencia nueva puede cambiar el alcance de la notificación.
Guarda asesoramiento legal y datos sensibles en sus sistemas autorizados, no en el ticket técnico. El resumen público debe mantenerse alineado con los hechos aprobados.
Completa la recuperación técnica
Notificar no sustituye reparar. Reconstruye código y datos confiables, cierra la entrada, rota cuentas y secretos y concilia pedidos y pagos.
Monitoriza indicadores originales y cambios privilegiados. Conserva evidencias durante el plazo exigido. Solicita respuesta coordinada si pueden estar afectados pagos o clientes. Comparte hechos y acceso gestionado, nunca tarjetas, credenciales, exportaciones de clientes ni malware públicamente.