Cambiar las contraseñas de administradores de WordPress no protege hosting, correo, bases ni secretos API que el sitio comprometido podía leer. La rotación debe respetar las dependencias de control para que un canal de recuperación aún infectado no restablezca las credenciales nuevas.
Inventaría propietarios y exposición; nunca anotes los secretos sustitutos en el informe.
Empieza por el correo principal
Asegura el buzón que recupera hosting, WordPress, registrador, Cloudflare y pagos. Revoca sesiones y contraseñas de aplicación, inspecciona reenvíos y métodos de recuperación y activa MFA.
Usa un dispositivo limpio y una clave única. Si la propiedad es dudosa, completa la recuperación verificada del proveedor antes de confiar en enlaces. Revisa accesos delegados y aplicaciones OAuth.
Rota hosting y servidor
Cambia cuentas de cPanel, Plesk, cliente y sistema; revoca sesiones y tokens del panel y sustituye accesos SFTP, FTP, SSH y claves de despliegue.
Entrega a cada técnico una cuenta individual gestionada. Revisa dominios adicionales, staging y webs vecinas accesibles. Incluye la consola del proveedor de infraestructura y accesos de revendedor.
Rota el acceso a la base
Crea un usuario y contraseña únicos por sitio con permisos mínimos, actualiza wp-config.php de forma segura, prueba y revoca los anteriores.
Revisa hosts remotos permitidos y herramientas públicas de phpMyAdmin o base. Retira copias SQL de las raíces web. Si varias aplicaciones comparten usuario, planifica su separación antes de revocarlo.
Rota identidades de WordPress
Restablece administradores y gestores de tienda aprobados, elimina usuarios desconocidos u obsoletos, revoca sesiones y contraseñas de aplicación y activa MFA.
Rota salts y claves para invalidar cookies cuando proceda. Confirma emails administrativos, usuarios y solicitudes pendientes. No dejes una cuenta oculta permanente para el técnico.
Rota credenciales de correo
Sustituye buzones o contraseñas SMTP, claves API del proveedor transaccional, tokens de eventos y acceso al procesamiento de rebotes. Revisa reenvíos y spam saliente.
Usa un remitente autenticado dedicado, no la contraseña de un empleado. Actualiza cada integración antes de revocar el valor anterior y verifica SPF, DKIM y DMARC si cambia el proveedor.
Rota DNS y CDN
Revisa usuarios del registrador, nameservers, cuentas de Cloudflare o CDN, tokens API, Workers y redirecciones. Revoca lo desconocido y limita los permisos de automatización.
Cambiar la contraseña del registrador no invalida todos los tokens de la CDN. Activa MFA, protege por separado el email propietario y conserva una exportación conocida de la zona.
Rota servicios y automatizaciones
Inventaría scripts cron, agentes de copias, monitores de disponibilidad y seguridad, CI/CD, gestión remota y credenciales entre servidores. Son fáciles de olvidar porque nadie inicia sesión manualmente.
Emite sustitutos identificados, con alcance mínimo y propietario claro. Prueba cada tarea, revoca el valor anterior y vigila intentos fallidos. No des a una automatización una cuenta administrativa humana ni cPanel ilimitado.
Rota integraciones del negocio
Revisa claves de pago, WooCommerce REST, webhooks, CRM, ERP, transporte, impuestos, Analytics, Tag Manager, copias y monitorización.
Utiliza una identidad de privilegio mínimo por integración. Rota primero en sandbox y verifica idempotencia antes de conceder escritura real. Nunca pegues secretos de pago o API en tickets.
Comprueba código e historial de secretos
Busca valores expuestos en repositorios, logs de CI, archivos de entorno, exportaciones de soporte, stagings antiguos y copias. La revocación inutiliza credenciales anteriores, pero elimina filtraciones públicas y restringe el historial.
No reescribas el repositorio de producción sin el plan de su propietario. Registra ubicaciones afectadas, no valores, y utiliza almacenamiento de secretos gestionado.
Respeta el orden de dependencias
Asegura primero el correo de recuperación y los paneles maestros. Después crea y prueba credenciales dependientes antes de revocar. Rota cualquier secreto legible por el PHP comprometido aunque no haya abuso visible.
Documenta servicios que no puedan cambiarse aún y aíslalos con controles temporales. No cambies todo simultáneamente sin poder atribuir fallos. La reversión nunca debe restaurar secretos expuestos.
Verifica y retira accesos temporales
Prueba cada servicio con la credencial nueva, revoca la vieja y confirma que falla. Elimina usuarios de emergencia, claves, excepciones IP y herramientas de base.
Monitoriza fallos de acceso y cambios privilegiados. Mantén una matriz con cuenta, propietario, fecha y estado verificado, jamás contraseñas. Solicita una rotación gestionada cuando varios servicios dependan de un secreto. Comparte inventario e invitaciones, nunca credenciales antiguas o nuevas.