Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Compromiso Woocommerce Critico

Qué conservar cuando una tienda WooCommerce puede estar comprometida

Conserva pedidos, eventos de pago, código del checkout, usuarios, registros y configuración antes de contener y recuperar WooCommerce.

Un incidente WooCommerce combina evidencias WordPress con pagos, pedidos, clientes, stock y terceros. Cambiar pasarelas o restaurar MySQL antiguo puede borrar la cronología necesaria para conciliar cobros y entregas.

Protege clientes primero y conserva solo datos necesarios para alcance y recuperación.

Registra el primer aviso

Captura URL, método de pago, hora, dispositivo, referrer y síntoma. Registra quién informó y referencia de pedido o transacción mediante un canal seguro.

No pidas números de tarjeta, CVC ni capturas con pagos. Nunca pruebes checkout sospechoso con tarjeta real. Usa una zona horaria.

Contén checkout con seguridad

Deshabilita checkout o pago o sirve mantenimiento estático fuera de WordPress. Mantén catálogo solo si se demuestra que no ejecuta el código sospechoso.

Notifica al proveedor o adquirente por su proceso. No ocultes campos solo con CSS/JavaScript. Registra hora y pedidos en curso.

Captura WordPress y WooCommerce

Conserva archivos, base, logs WordPress/PHP/web, usuarios, contraseñas de aplicación, cron, Action Scheduler y configuración, incluidos ocultos y reglas CDN.

Guarda fuera de rutas públicas con acceso restringido. Registra origen, hora, tamaño y checksum. No sobrescribas la única copia activa.

Conserva pedidos e historial

Exporta o captura pedidos con el modelo correcto, incluido HPOS. Conserva notas de estado, items, totales, impuestos, direcciones, reembolsos e IDs de transacción.

No envíes exportaciones de clientes ni datos de tarjeta que WooCommerce no debe guardar. Aplica privacidad y registra el último pedido fiable.

Conserva evidencias del proveedor de pagos

Guarda IDs de eventos y webhooks, estado de transacciones, cambios de liquidación, metadatos de claves y auditoría administrativa. Usa soporte seguro del proveedor.

No pegues claves o payloads completos en tickets. Registra hashes, IDs y horas. Revisa cambios en banco de cobro o contactos empresariales.

Conserva también la versión de configuración de cada pasarela, su modo de captura y las URL de retorno. Una clave rotada sin documentar el estado anterior puede dificultar distinguir un fallo operativo de una manipulación durante el incidente.

Captura código de checkout y destinos

Conserva URL de scripts o hashes inline, HTML final, CSP y dominios de red seguros. Captura versiones de Tag Manager, Workers y fuentes de plugins o temas.

No ejecutes ni publiques código malicioso. Compara proveedores aprobados de pago, consentimiento, fraude y analytics con lo cargado. Guarda una muestra aislada si está autorizado.

Conserva sesiones y cuentas

Registra configuración de sesión/cookies, logins, restablecimientos y cambios de roles privilegiados. No recojas cookies activas o tokens.

Si sospechas toma de cuenta, revoca sesiones tras preservar metadatos y ofrece reset mediante buzón fiable. Prueba por separado invitado y cliente registrado.

Conserva integraciones externas

Inventaría CRM, ERP, envíos, impuestos, facturas, suscripciones, correo y analytics con webhooks y claves. Registra última sincronización y cola.

Deshabilita callbacks inseguros desde el proveedor o plano limpio. No ejecutes acciones pendientes en bloque sin entender efectos. Protege credenciales y clientes en logs.

Conserva stock y entrega

Captura inventario, reservas, almacén, envío y derechos digitales o suscripciones del intervalo. Un pedido manipulado altera stock o acceso incluso sin pago.

Define el sistema autoritativo y pausa procesamiento automático hasta conciliar. No reduzcas ni restaures stock dos veces.

Documenta el impacto

Lista pedidos, métodos, sesiones, comunicaciones y entregas potencialmente afectados. Separa impacto confirmado de capacidad posible.

Coordina decisiones legales, privacidad y pagos con responsables autorizados. La limpieza técnica no decide notificaciones. Nombra un responsable único de conciliación.

Prepara el inventario de recuperación

Lista fuentes de código fiables, copias candidatas, lógica propia del checkout y secretos a rotar. Define pruebas para carrito, checkout sandbox, pagos, webhooks, reembolsos, correo y cuentas.

Si checkout o pagos pueden estar afectados, solicita rescate urgente compartiendo acceso gestionado e IDs censurados, nunca tarjetas, claves, clientes o malware.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia