Un cambio inesperado del correo administrativo desvía los restablecimientos y puede indicar que alguien ya controlaba WordPress o el buzón del propietario. Devolver la dirección correcta es necesario, pero no elimina sesiones activas, contraseñas de aplicación ni persistencia.
Asegura primero la propiedad externa y después restaura un único propietario verificado.
Identifica qué correo cambió
WordPress mantiene el correo de administración del sitio y direcciones individuales para cada usuario. Registra valores anterior y actual, IDs afectados y hora del cambio desde la base o auditoría protegida.
No contactes con la dirección desconocida ni publiques la real. Conserva los registros de usuario y opciones relacionados antes de editar. En multisitio y WooCommerce, revisa por separado administradores de red y cuentas de cliente.
Protege el buzón del propietario
Desde un dispositivo limpio, cambia la contraseña del correo, revoca sesiones y contraseñas de aplicación, revisa direcciones de recuperación y reglas de reenvío, y activa MFA.
Consulta eventos recientes para detectar accesos no autorizados. Quien conserve el buzón puede repetir la recuperación de WordPress o interceptar restablecimientos de hosting y DNS. Siempre que sea posible, usa un buzón corporativo de propiedad y no el de una persona que pueda abandonar la organización.
Confirma hosting y DNS
Verifica usuarios del panel, claves SSH/SFTP, cuentas de registrador, DNS o CDN y contactos de facturación. Conserva evidencias, revoca accesos desconocidos y rota credenciales.
Comprueba que el dominio apunta al hosting y base esperados. Un DNS modificado podría presentar una copia del login controlada por el atacante. No introduzcas nuevas credenciales en un hostname que no hayas validado.
Conserva evidencias de las cuentas
Captura la base de datos y guarda registros de auditoría, acceso y seguridad alrededor del cambio. Anota qué usuario o proceso modificó el perfil y si también cambiaron roles, opciones o cuentas.
No exportes tablas completas de usuarios ni hashes a sistemas de soporte. Mantén los originales bajo acceso controlado. Correlacionar horas puede mostrar si se utilizó una sesión robada, el panel o un endpoint vulnerable.
Restaura un propietario prevalidado
Mediante hosting fiable, WP-CLI o un cambio limitado en la base, devuelve el correo a un administrador conocido y establece una contraseña temporal única. Registra el ID y la acción realizada.
No crees un administrador permanente oculto. Si necesitas una cuenta de emergencia, utiliza un nombre transparente, limita su duración y elimínala cuando el propietario recupere el control. Revoca todas las sesiones y contraseñas de aplicación desconocidas.
Revisa cambios pendientes
WordPress o un plugin de seguridad puede guardar un cambio de correo pendiente que se aplicará después de confirmarlo. Examina las opciones y registros correspondientes para evitar que regrese la dirección ajena.
Elimina solo el valor malicioso confirmado. No borres transients u opciones de forma general. Prueba después el flujo legítimo de cambio y confirmación en la web recuperada.
Comprueba las notificaciones
Busca en el buzón fiable el aviso original del cambio, restablecimientos y alertas de administración. Conserva IDs de mensaje y horas sin reenviar enlaces sensibles.
Si los avisos se desviaron o bloquearon, revisa SMTP, reglas del buzón, filtros y destinatarios. El atacante puede haber alterado tanto el correo de la cuenta como la ruta de alertas. Reactiva notificaciones únicamente cuando remitente y destinatario estén verificados.
Investiga cómo ocurrió
Revisa plugins vulnerables u obsoletos, accesos de administradores, cambios directos en la base, PHP inyectado, mu-plugins y tareas. Compara núcleo, plugins y temas con fuentes fiables.
Comprueba si también cambiaron SMTP o receptores para ocultar avisos y examina webs hermanas que compartan credenciales. Sustituye el código no fiable y cierra la entrada antes de reabrir.
Verifica todas las rutas de recuperación
Confirma que correo del sitio, correo del usuario, contacto de hosting y buzón principal pertenecen a responsables aprobados. Solicita un único restablecimiento de prueba y verifica que el enlace de un solo uso llega al destino correcto.
Prueba alertas administrativas, formularios y correos de WooCommerce. Monitoriza futuros cambios de dirección, rol y cuenta. Si la dirección desconocida reaparece o el buzón también estaba comprometido, solicita rescate urgente compartiendo solo IDs y eventos censurados, nunca tokens, credenciales ni exportaciones.