Usuarios y roles sospechosos en wordpress que revisar antes de borrar cuentas

Usuarios y roles sospechosos en WordPress: qué revisar antes de borrar cuentas

Entramos en la administración de WordPress y encontramos algo que no encaja.

Demasiados usuarios.

Roles que no deberían estar asignados.

Cuentas que nadie reconoce.

La reacción inmediata puede ser bastante comprensible: borrarlo todo.

Pero precisamente en una situación así conviene hacer lo contrario.

Antes de eliminar nada hay que averiguar cómo han llegado esas cuentas hasta allí.

Porque borrar los usuarios puede resolver el síntoma mientras dejamos intacta la causa.

Encontrar usuarios extraños no demuestra por sí solo que la web haya sido hackeada

Una anomalía importante debe investigarse, pero no conviene sacar conclusiones antes de tiempo.

Una gran cantidad de usuarios inesperados puede tener diferentes explicaciones:

  • una configuración incorrecta;
  • un sistema de registro abierto;
  • un plugin que asigna mal los roles;
  • una importación antigua;
  • código personalizado;
  • automatizaciones;
  • spam;
  • o una vulnerabilidad explotada por terceros.

Algunas causas son simplemente errores de configuración.

Otras sí pueden indicar un incidente de seguridad.

El objetivo inicial debería ser distinguir unas de otras.

El rol asignado importa mucho

No es lo mismo encontrar miles de suscriptores que miles de administradores.

WordPress utiliza un sistema de roles y capacidades para determinar qué puede hacer cada usuario.

Administrador, editor, autor, colaborador o suscriptor son algunos de los roles estándar, aunque WooCommerce y otros plugins pueden añadir los suyos.

Por eso una de las primeras comprobaciones debería ser:

¿qué permisos tienen realmente esas cuentas?

Un rol inesperado con capacidades elevadas cambia completamente la prioridad del incidente.

Revisar cómo se pueden crear usuarios

Hay que identificar todos los puntos desde los que puede producirse un alta.

Entre otros:

  • registro estándar de WordPress;
  • creación de cuentas durante una compra;
  • formularios;
  • plugins de membresía;
  • importadores;
  • APIs;
  • integraciones externas;
  • código personalizado.

También hay que revisar cuál es el rol predeterminado que recibe cada nuevo usuario.

Una mala configuración en este punto puede convertir un simple formulario de registro en un problema importante.

Buscar patrones antes de borrar

Los propios usuarios pueden aportar muchas pistas.

Conviene analizar:

  • fecha de creación;
  • dominios de correo;
  • nombres;
  • distribución temporal;
  • roles;
  • actividad;
  • metadatos;
  • y cualquier patrón repetido.

Por ejemplo, miles de registros concentrados en un periodo concreto pueden apuntar a una causa muy distinta de usuarios creados progresivamente durante varios años.

También resulta útil comprobar cuándo se instalaron determinados plugins o cuándo se realizaron cambios importantes en la web.

Revisar administradores y cuentas privilegiadas

Aunque la anomalía inicial afecte a otro rol, merece la pena revisar cuidadosamente las cuentas con mayores permisos.

Hay que confirmar que todos los administradores sean conocidos y necesarios.

Cualquier cuenta privilegiada desconocida requiere una investigación prioritaria.

También es recomendable revisar si existen usuarios aparentemente legítimos cuyo correo, contraseña o capacidades hayan podido modificarse.

Plugins, themes y código personalizado

Una instalación WordPress no funciona de manera aislada.

Los plugins y themes amplían enormemente sus capacidades, pero también aumentan la superficie que debemos revisar cuando ocurre algo extraño.

Conviene comprobar:

  • plugins activos e inactivos;
  • versiones instaladas;
  • procedencia;
  • código personalizado;
  • mu-plugins;
  • snippets;
  • y cualquier componente que intervenga en el registro o gestión de usuarios.

No se trata únicamente de buscar malware.

Una configuración incorrecta puede ser suficiente para provocar resultados inesperados.

Los logs pueden contar la historia que WordPress no muestra

Cuando están disponibles, los registros del servidor son una de las fuentes más útiles.

Pueden ayudar a determinar:

  • cuándo comenzaron los registros;
  • desde qué URLs;
  • mediante qué peticiones;
  • desde qué direcciones IP;
  • y con qué frecuencia.

Los logs de seguridad, servidor web, PHP o determinados plugins pueden permitir reconstruir bastante bien lo ocurrido.

Por eso conviene evitar limpiar demasiado pronto.

Eliminar datos antes de analizarlos puede hacer desaparecer información útil para entender el incidente.

Después llega la limpieza

Una vez identificada la causa, sí podemos plantear la eliminación masiva de cuentas.

Pero la limpieza debería ir acompañada de la corrección que corresponda.

Dependiendo del origen del problema, podría implicar:

  • cerrar registros que no deberían estar abiertos;
  • corregir el rol predeterminado;
  • actualizar componentes;
  • eliminar plugins innecesarios;
  • modificar código;
  • reforzar formularios;
  • cambiar credenciales;
  • revisar administradores;
  • o añadir medidas adicionales de seguridad.

La eliminación de usuarios es solamente una parte del trabajo.

También hay que pensar en las consecuencias

Antes de borrar usuarios en una instalación con WooCommerce, membresías u otros sistemas similares hay que comprobar si esas cuentas están relacionadas con:

  • pedidos;
  • facturas;
  • contenidos;
  • comentarios;
  • suscripciones;
  • o información necesaria para el funcionamiento de la web.

Eliminar masivamente sin revisar estas relaciones puede provocar problemas adicionales.

Por eso cualquier limpieza importante debería comenzar con una copia de seguridad fiable.

Seguridad no significa asumir lo peor

Una buena revisión de seguridad no consiste en declarar inmediatamente que una web ha sido comprometida.

Consiste en encontrar evidencias.

A veces el diagnóstico termina siendo una vulnerabilidad.

Otras veces es un error de configuración que lleva años funcionando de manera incorrecta.

La metodología debería ser la misma en ambos casos:

detectar, investigar, entender, corregir y finalmente limpiar.

En ese orden.

Porque cuando encontramos miles de usuarios que no deberían estar ahí, la pregunta más importante no es cómo borrarlos.

Es cómo llegaron.