WooCommerce publicó una guía para detectar fraude y robo de credenciales antes que un cliente te avise. La clave: cruzar señales de Analytics, historial de pedidos y usuarios, porque por separado cada una parece ruido normal. Si vendes en Chile o LatAm con WooCommerce, revisa estos tres puntos hoy mismo, no cuando llegue el primer reclamo.
Por qué el fraude no aparece en un solo panel
El ejemplo que usa WooCommerce en su blog es The North Face: un robo de credenciales de clientes, sin caída de sitio ni pedido de rescate, solo acceso indebido con contraseñas robadas. Nada que dispare una alerta de uptime.
En una tienda con equipos separados, soporte mira tickets, operaciones mira pedidos y la agencia mira uptime. Un ataque de card testing (probar tarjetas robadas con compras pequeñas) se ve, en cada una de esas tres vistas, como ruido de fondo: un par de tickets raros, un alza de pagos fallidos, nada en el gráfico de uptime. Solo se identifica como ataque cuando alguien mira las tres cosas a la vez, y la mayoría de las tiendas no tiene a nadie en ese rol.
Antes de buscar señales, define tu normal
No puedes detectar una anomalía si no sabes cómo se ve un día normal. Junta a tu equipo esta semana y anota:
- Volumen de pedidos diario promedio.
- Tasa de reembolso típica y pedidos fallidos habituales.
- Ticket promedio (AOV).
- Los plugins activos y las cuentas con rol de Administrador que ya existen.
Con ese punto de referencia, cualquier salto raro se nota de inmediato. Sin él, todo parece explicable.
Las tres fuentes que debes cruzar en el dashboard
| Área | Qué revisar | Qué podría indicar |
|---|---|---|
| Analytics → Orders | Picos de pedidos pequeños en poco tiempo, caída repentina de pedidos completados, reembolsos fuera de lo normal | Card testing, código malicioso o checkout alterado, cuentas comprometidas |
| Historial de pedidos | Pedidos no pagados marcados como completos, alza de pedidos fallidos o de bajo valor, reembolsos inesperados | Cuenta comprometida, ataques automatizados |
| Usuarios | Cuentas de Administrador que tu equipo no creó, alzas súbitas de registro, nombres o correos con patrón repetido | Acceso indebido, registro automatizado por bots |
Ninguna de estas señales confirma un ataque por sí sola: hay que leerlas en el contexto de todo lo demás que pasa en tu sitio. Revisa también plugins y temas por si aparece algo que tu equipo no instaló, páginas o entradas con cambios que nadie hizo, y comentarios spam (suele aparecer junto a registros automatizados de cuentas).
Las herramientas que conectan las señales
El dashboard de WordPress da pistas, pero no confirma un ataque por sí solo. Para eso, WooCommerce recomienda sumar:
- Jetpack Security: alertas de seguridad en tiempo real más un registro de actividad de todo lo que pasa en tu sitio.
- Anti-fraud Shield for WooCommerce: marca pedidos de alto riesgo según los factores que tú definas, un paso más allá de la protección antifraude que ya trae tu pasarela de pago (WooPayments o Stripe la incluyen por defecto; si usas otra, revisa qué cubre y si tu equipo de desarrollo necesita ajustar las reglas).
- Datadog: útil si vendes en varios canales además de WooCommerce, porque junta la seguridad de todos en un solo dashboard.
- Tu hosting: varios proveedores ya alertan sobre malware y vulnerabilidades directo en su panel.
La lectura: es un problema de asignación, no de presupuesto
Todas las señales de esta guía ya están en tu WordPress, gratis, sin comprar ninguna herramienta nueva. Lo que falta en la mayoría de las tiendas no es tecnología: es una persona con la tarea explícita de cruzar Analytics, pedidos y usuarios en la misma sesión. Eso favorece a las tiendas chicas que asignan esa revisión como rutina semanal, y complica a las que dan por hecho que el hosting o la pasarela de pago ya cubren todo el problema.
La lógica conecta con algo que ya vimos con agentes de IA conectados a precios y descuentos: un sistema automatizado, sea un bot de card testing o un agente mal configurado, no deja rastro a menos que alguien construya el registro para verlo. Y si tu sitio corre WordPress, revisar estas señales va de la mano con mantener el core actualizado: una falla crítica reciente obligó a actualizaciones forzadas para cerrar huecos antes de que alguien los explote.
Qué hacer esta semana
- Audita tus usuarios: elimina cuentas de exempleados o contratistas, ajusta cada rol al permiso mínimo necesario y exige autenticación de dos factores para todos los Administradores.
- Revisa tus REST API keys en WooCommerce → Settings → Advanced → REST API keys: elimina las que no uses y audita las que tienen acceso de lectura y escritura.
- Revisa los logs en WooCommerce → Status → Logs y busca servicios que ya no usas o algo fuera de lugar.
- Pide a tu desarrollador que revise los logs de tráfico del hosting y bloquee tráfico no deseado a nivel de servidor.
- Asigna a alguien la tarea de cruzar Analytics, pedidos y usuarios cada semana, no solo cuando llegue un reclamo.
Preguntas frecuentes
¿Qué es el card testing? Es el uso de tarjetas robadas para hacer compras pequeñas y verificar si siguen activas, antes de usarlas en un fraude mayor. En tu tienda se ve como un alza repentina de pedidos pequeños o pagos fallidos en poco tiempo.
¿Basta con la protección antifraude de mi pasarela de pago? No necesariamente. WooPayments y Stripe traen protección incorporada, pero WooCommerce recomienda sumar una capa adicional, como Anti-fraud Shield, que marca pedidos según reglas de riesgo que tú mismo defines.




