Acceso delegado a wp-admin
Desde Gestión de Dominios puedes abrir el wp-admin de un sitio conectado como uno de sus administradores, sin compartir ni escribir ninguna contraseña de WordPress. Cada acceso queda registrado en el SIEM: quién entró, cuándo, a qué sitio y desde qué IP.

Qué hace el botón
Sección titulada «Qué hace el botón»Las tarjetas de dominio muestran el botón “Entrar a wp-admin” cuando el sitio tiene el plugin Vulnity Security en versión 1.4.0 o superior y el dominio está Activo. Abre un diálogo donde eliges el administrador destino y confirmas tu identidad; el panel emite entonces un enlace de acceso de un solo uso y abre el wp-admin del sitio en una pestaña nueva.
Cómo se usa
Sección titulada «Cómo se usa»-
En Gestión de Dominios, pulsa “Entrar a wp-admin” en la tarjeta del sitio.
-
Elige el administrador destino. El panel obtiene en vivo la lista real de administradores del sitio a través del plugin, mostrando el nombre, el login y un email enmascarado de cada uno.
-
Confirma tu contraseña del panel. Es un paso de re-autenticación (step-up): emitir el acceso exige que te hayas autenticado hace poco, no basta con tener una sesión abierta.
-
Se abre una pestaña nueva directamente en el
wp-admindel sitio, con la sesión del administrador elegido. El enlace que hay detrás es de un solo uso y caduca en unos 60 segundos.
Modelo de seguridad
Sección titulada «Modelo de seguridad»- Sin contraseñas compartidas. La contraseña de WordPress nunca se usa ni se ve; tu contraseña del panel solo sirve para re-autenticarte en el panel.
- Token de un solo uso y corta duración. El panel genera un token opaco aleatorio válido durante 60 segundos. Al plugin solo se le envía su hash SHA-256, por un canal firmado en ambos extremos (firma HMAC sobre método, ruta, timestamp y cuerpo, con ventana de timestamp y nonces de un solo uso, además del token de emparejamiento). El secreto de firma nunca viaja en la URL — el navegador solo ve el token desechable.
- Canje local y atómico. El sitio WordPress valida y consume el token localmente en una única operación atómica, de modo que cada enlace se canjea exactamente una vez. Reutilizar un enlace ya canjeado falla y dispara una alerta de replay hacia el panel; los enlaces caducados simplemente se rechazan.
- Emisión restringida. Solo el fundador de la organización o usuarios con los roles de panel admin o siem_manager, de la misma organización que el propietario del sitio, pueden emitir un acceso delegado. La emisión tiene además rate limit por operador y por sitio, y el canje también está limitado en el propio sitio.
- Requisitos duros. El sitio debe servirse por HTTPS, no puede ser un Multisite de WordPress, y el usuario destino debe seguir siendo administrador en el momento de canjear el enlace.
- Auditoría completa. Cada emisión se escribe en el registro de auditoría de seguridad del panel, y cada canje (o intento de replay) se confirma de vuelta al panel.
Cómo se habilita y deshabilita por dominio
Sección titulada «Cómo se habilita y deshabilita por dominio»El acceso delegado está habilitado por defecto y puede desactivarse de forma independiente en cada lado:
- Desde el panel — la configuración de cada dominio incluye el interruptor “Acceso delegado a wp-admin”. Desactívalo para bloquear la función en ese dominio; el botón mostrará entonces un error explicativo en lugar de un login.
- Desde el sitio WordPress — pon la opción
vulnity_delegated_login_enableda0, o devuelvefalsedesde el filtrovulnity_delegated_login_enableden código que tú controles (un mu-plugin o tu tema). El filtro actúa en local, diga lo que diga el panel, como garantía de último recurso para el propietario del sitio. Mientras esté desactivado, el canje responde403y no puede crearse ninguna sesión.
Próximos pasos
Sección titulada «Próximos pasos»- Gestión de Dominios — donde vive el botón “Entrar a wp-admin”.
- Gestión de usuarios — roles del panel y quién puede hacer qué.
- Añadir dominios — conecta más sitios al panel.