HALLAZGO DE SEGURIDAD
Cuenta de administrador de WordPress oculta
Qué es
Hay más cuentas de administrador en la base de datos que las que WordPress muestra en la pantalla de Usuarios — un atacante creó un admin y lo ocultó de la lista para poder volver a entrar incluso después de que se limpie el sitio. Esto es una señal fuerte de un compromiso activo.
Cómo solucionarlo
Borrá el admin oculto, y después cambiá las contraseñas de todos los admins reales, además de la base de datos y la cuenta de hosting. Encontrá el punto de entrada (un plugin vulnerable o nulled) para que no pueda volver a crearse — el Plugin de WordPress puede encontrar y reportar la cuenta oculta por vos.
En profundidad
Encontramos una cuenta de administrador oculta en tu sitio WordPress que no aparece en la lista normal de usuarios, lo que sugiere que alguien podría haber accedido sin autorización. Este tipo de cuenta permite que un intruso siga entrando al sitio incluso después de que creás que lo aseguraste. Para solucionarlo, lo más directo es que accedas a la base de datos de tu sitio (a través del panel de control de tu hosting, generalmente en phpMyAdmin) y busques usuarios adicionales en la tabla wp_users que no reconozcas, luego borres los que sean sospechosos. También tenés que cambiar todas las contraseñas de administrador del sitio WordPress desde el panel de control, la contraseña de la base de datos y la del hosting. Revisá todos tus plugins y temas para asegurarte de que están actualizados y son de fuentes confiables, porque muchas veces los intrusos entran por ahí. Si no te sentís cómodo haciendo esto, contactá al soporte técnico de tu hosting para que te ayuden a acceder a la base de datos de forma segura.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.