Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Files Plugins Themes

Un connector de WordPress conté PHP ofuscat: com revisar-lo

Revisa PHP ofuscat sense executar-lo, compara paquets verificats i distingeix protecció comercial de comportament maliciós.

Un escàner marca eval, text base64 o variables il·legibles en un connector. L’ofuscació és sospitosa en codi ordinari, però alguns connectors comercials protegeixen lògica amb llicència i algunes biblioteques inclouen dades codificades.

No executis ni “descodifiquis” el fitxer a producció. Verifica’n la procedència i compara’l primer amb un paquet fiable.

Aïlla una còpia i conserva metadades

Registra nom, versió, font, ruta, propietari, permisos i data. Calcula el hash i copia fora de l’arrel amb accés restringit.

Conserva el directori complet: la línia marcada pot cridar o ser cridada per un altre fitxer.

No canviïs el nom del connector actiu durant un checkout concorregut sense revisar dependències. Si probablement és maliciós, utilitza manteniment controlat i reversió documentada.

Verifica l’origen del connector

Comprova si prové de WordPress.org, compte del proveïdor, repositori del desenvolupador o ZIP desconegut. Compara versió, checksum o signatura quan existeixin.

Descarrega un paquet nou només des de la font oficial i amb un dispositiu net. Compara hashes i fitxers sense connexió.

Una coincidència exacta no garanteix que el proveïdor sigui segur, però diferencia una modificació local del codi distribuït i permet escalar la troballa.

Registra la URL de descàrrega, data, versió declarada i hash del paquet complet. Si el proveïdor substitueix silenciosament un ZIP conservant el mateix número de versió, aquesta informació permet demostrar que dues instal·lacions aparentment iguals contenen codi diferent.

Inspecciona sense avaluar

Utilitza eines de text sobre la còpia per localitzar funcions sospitoses i cadenes llargues. Revisa el flux: quan s’executa, quina entrada rep i què fa en fitxers, base o xarxa.

No enviïs el valor a eval, consola del navegador o descodificador en línia. Si cal descodificar estàticament, fes-ho sense xarxa i sense invocar el resultat.

Tracta la sortida com a evidència no fiable.

Abans de qualsevol anàlisi dinàmica, executa només comprovacions estàtiques segures sobre la còpia i revisa’n la sintaxi sense carregar WordPress. Una sintaxi vàlida no fa fiable el codi; només evita confondre corrupció accidental amb una tècnica d’ocultació.

Cerca comportament, no una paraula

Els patrons maliciosos inclouen peticions remotes ocultes, creació d’administradors, escriptura executable, includes dinàmics, cron i redireccions condicionals.

El codi legítim pot utilitzar base64 per a icones, certificats o dades compactes. eval i la càrrega remota requereixen més revisió, però el context i la procedència determinen el resultat.

Cerca dominis externs, rutes amb escriptura i hooks utilitzats pel bloc. No naveguis per infraestructura de l’atacant.

Comprova si les destinacions i claus de configuració apareixen documentades pel fabricant. Una crida remota legítima hauria de tenir finalitat, endpoint i política d’actualització reconeixibles. El codi que descarrega instruccions executables sense signatura o control clar requereix contenció i consulta al proveïdor.

Compara dates i activitat

Si el fitxer difereix del paquet, esbrina quan va canviar i quins altres fitxers es van modificar. Revisa desplegaments, actualitzacions, SFTP i hosting.

El connector modificat pot allotjar el payload sense ser la vulnerabilitat original. Revisa usuaris, contrasenyes d’aplicació, panell i webs veïnes.

Conserva registres abans de rotar accessos o restaurar.

Substitueix amb seguretat si ha perdut confiança

Crea còpies de base i fitxers i exporta ajustos legítims. Elimina completament el directori compromès i instal·la un paquet net i apedaçat.

No copiïs fitxers desconeguts del directori antic. Migra manualment només plantilles o configuració revisades.

Si no existeix font fiable o substitut mantingut, deixa el connector desactivat i planifica una alternativa funcional.

No restauris una versió vulnerable només perquè sigui més llegible. La substitució ha de conservar la funció comercial amb una versió mantinguda o un component alternatiu, i provar formularis, cron, correu i checkout relacionats abans de reobrir.

Verifica tota la web

Cerca hashes, cadenes i dominis relacionats en fitxers i base. Inspecciona cron, uploads i mu-plugins.

Prova la funció del connector, formularis i checkout després d’instal·lar. Monitoritza integritat i peticions sortints per detectar reaparició.

Quan convé una revisió experta

Demana una avaluació si la font és desconeguda, el codi difereix del proveïdor o gestiona pagaments, uploads o autenticació. Facilita nom, versió, ruta i hash, mai el payload viu per un formulari.

Una troballa fiable explica procedència, comportament, substitució i ruta més àmplia del compromís, en lloc d’anomenar malware tota cadena codificada.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència