Blog

Encuentro un usuario administrador desconocido en mi WordPress: ¿me han hackeado?

Tabla de contenidos

Introducción

Entras en Usuarios dentro de tu panel de WordPress por algún motivo rutinario, y ahí está: un usuario con rol de Administrador que tú no has creado. Un nombre raro, un email que no reconoces, o incluso un nombre que imita al tuyo para pasar desapercibido.

La respuesta corta es sí: si encuentras un usuario administrador que no reconoces, tu WordPress ha sido comprometido. No es un error del sistema ni algo que "se haya generado solo". Vamos a ver qué significa exactamente, cómo suele llegar ahí ese usuario y qué hacer para solucionarlo de forma definitiva. Si quieres ver el panorama completo de qué hacer cuando te hackean WordPress, tienes esta guía general: Mi web de WordPress ha sido hackeada: qué hacer paso a paso.

Qué significa tener un usuario administrador que no reconoces

Un usuario con rol de Administrador tiene control total sobre tu WordPress: puede instalar plugins, modificar código, crear más usuarios, acceder a la base de datos a través de plugins, y básicamente hacer lo que quiera con tu web.

Si encuentras uno que no has creado tú, significa que alguien ha conseguido acceso administrativo a tu sitio — y ese usuario es, muy probablemente, la puerta trasera (backdoor) que están usando para volver a entrar cuando quieran, incluso si en algún momento cambias tu propia contraseña. Con ese nivel de acceso, es muy habitual que también aprovechen tu web para inyectar redirecciones a spam, así que si detectas un usuario extraño conviene revisar ambas cosas a la vez.

Cómo suelen crear este usuario los atacantes

Hay varios caminos habituales por los que un atacante llega a crear un usuario administrador:

  • Fuerza bruta contra el login: probar contraseñas comunes o filtradas contra tu usuario admin hasta acertar.
  • Vulnerabilidad en un plugin o tema: muchos ataques automatizados explotan fallos conocidos en plugins desactualizados que permiten crear usuarios sin autenticación.
  • Backdoors en código: un archivo malicioso subido previamente que, al ejecutarse, crea un usuario administrador de forma silenciosa, sin dejar rastro evidente en los logs habituales.
  • Abuso de XML-RPC: una función antigua de WordPress que, si no está bien protegida, permite ataques de fuerza bruta mucho más rápidos que el login normal.

En la mayoría de los casos no es un ataque dirigido específicamente contra ti, sino un bot que escanea miles de sitios buscando esta misma vulnerabilidad.

Qué hacer inmediatamente

  1. No te limites a borrar el usuario. Es el primer instinto de casi todo el mundo, y es un error: si la vulnerabilidad que permitió crearlo sigue abierta, el atacante simplemente vuelve a crear otro usuario en cuanto entra de nuevo.
  2. Cambia las contraseñas de todos los usuarios administradores, no solo la tuya, desde un dispositivo que sepas que está limpio.
  3. Revisa si hay más usuarios sospechosos, incluidos roles distintos a administrador — a veces crean varios usuarios con roles menores para pasar más desapercibidos.
  4. Busca archivos o código modificado recientemente, especialmente en plugins y temas, que pueda ser el origen real del backdoor.
  5. Revisa los registros de actividad si tu hosting o algún plugin de seguridad los guarda, para intentar identificar cuándo y cómo se creó el usuario.

Por qué borrar el usuario sin más no es suficiente

Borrar el usuario administrador desconocido sin investigar más es tratar el síntoma sin tocar la causa. Si el vector de entrada —una vulnerabilidad, una contraseña débil, un plugin comprometido— sigue activo, es solo cuestión de tiempo antes de que aparezca un usuario nuevo, o antes de que el atacante use un método de acceso que ya no dependa de ningún usuario visible en el panel.

Qué hacer paso a paso para una solución completa

  1. Diagnóstico completo: identificar cómo se creó el usuario y qué otros archivos o código están afectados.
  2. Eliminar el usuario y cualquier backdoor asociado en archivos, plugins o base de datos.
  3. Cerrar la vulnerabilidad concreta que permitió el acceso (actualizar plugins, reforzar contraseñas, revisar XML-RPC).
  4. Hardening: autenticación en dos pasos, bloqueo de intentos de login repetidos, revisión periódica de usuarios.

Cuándo pedir ayuda profesional

Encontrar un usuario administrador desconocido es una señal clara de que necesitas un diagnóstico real, no solo borrar el problema visible y esperar lo mejor. Si quieres que identifique cómo entraron, elimine el backdoor y cierre la puerta de forma definitiva, aquí tienes cómo trabajo la limpieza y seguridad de WordPress hackeado, con diagnóstico gratuito en 24h: Limpieza de WordPress hackeado

Conclusión

Un usuario administrador que no reconoces no es un detalle menor: es la prueba de que alguien tiene, o ha tenido, control total sobre tu web. Borrarlo sin más da una falsa sensación de seguridad. La solución real pasa por entender cómo entraron, cerrar esa puerta y reforzar el acceso para que no puedan volver a hacerlo.

© 2026 Fran Hurtado PortfolioPolítica de privacidadEN