Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Persistence Reinfection

Un compte administrador ocult reapareix després d’esborrar-lo

Rastreja un administrador recurrent mitjançant el codi, la base de dades, tasques, sessions compromeses i integracions externes.

Elimines un administrador desconegut i torna amb el mateix nom o amb un altre. Encara hi ha alguna cosa capaç de crear usuaris: codi maliciós, una tasca programada, accés directe a la base de dades, una sessió administrativa compromesa o una integració externa.

Esborrar-lo repetidament només conté el símptoma. Cal conservar les dades de la creació i identificar-ne el responsable.

Registra el compte de manera segura

Captura l’ID, el nom d’accés, el domini del correu, la data de registre, els rols i les metadades rellevants. No provis la contrasenya ni enviïs un restabliment.

Registra les sessions actives i les contrasenyes d’aplicació amb eines autoritzades. Conserva una còpia de la base de dades i els logs abans de revocar res.

No publiquis noms d’usuari ni adreces: poden ser dades robades o pertànyer a una persona suplantada.

Retira l’accés immediat

Finalitza les sessions, revoca les contrasenyes d’aplicació i elimina les capacitats administratives de manera controlada. No reassignis contingut fins que sàpigues si el compte es va crear amb finalitat maliciosa.

Si el web està canviant activament, restringeix l’administració o activa un manteniment segur. Conserva com a mínim un compte propietari verificat per un canal diferent.

No creïs un administrador d’emergència compartit, perquè dificultaria atribuir els canvis posteriors.

Identifica l’esdeveniment de creació

Busca als logs de seguretat, d’auditoria de la base de dades i d’accés al voltant de l’hora del registre. Revisa accions administratives, REST, XML-RPC, endpoints de plugins i modificacions directes.

Els hooks de WordPress poden registrar futures altes amb l’actor i el context, sense desar contrasenyes ni galetes. Si el compte apareix a intervals regulars, inspecciona WP-Cron i Action Scheduler.

Correlaciona totes les hores en una mateixa zona i considera el desfasament entre WordPress, PHP i el panell d’allotjament. Una petició POST anterior a l’alta pot assenyalar el punt d’entrada, però una IP sola no identifica l’atacant: pot correspondre a un proxy, Cloudflare o una sessió legítima robada. Conserva URL, mètode, resposta, agent i compte autenticat.

Busca persistència al codi i a la base

Revisa plugins, mu-plugins, temes, fragments personalitzats i wp-config.php buscant creació d’usuaris, canvis de rol i les dades que es repeteixen. Analitza els fitxers fora de línia.

Inspecciona opcions i esdeveniments codificats. Revisa triggers de base de dades només si tens autorització; WordPress no els necessita normalment per donar d’alta usuaris.

No executis PHP sospitós per veure què fa.

Comprova si només està ocult a la interfície

Compara el panell amb WP-CLI autoritzat o amb un inventari de base de dades de només lectura. El malware pot filtrar pre_user_query, alterar els recomptes o amagar una fila.

Revisa la relació entre users i usermeta amb el prefix real i confirma que cada rol administrador pertany a un ID conegut. No editis capacitats serialitzades directament en producció.

Conserva la fila oculta, elimina primer el filtre que l’amaga i revoca després el compte amb controls normals.

Revisa integracions legítimes

SSO, membresies, sincronitzacions de staging o eines del proveïdor poden aprovisionar administradors. Confirma qui n’és el propietari i com es mapen els rols.

Una integració legítima també pot haver estat compromesa. Revisa’n les sessions, les claus i els logs. Desactiva-la en staging per comparar abans de desconnectar producció sense una via de recuperació.

Rota els accessos rellevants

Audita tots els administradors, contrasenyes d’aplicació, hosting, SFTP, base de dades i tokens de desplegament. Rota’ls després d’assegurar els dispositius dels propietaris.

Genera salts nous per invalidar sessions i coordina les integracions externes. Elimina comptes abandonats i aplica accessos individuals amb el privilegi mínim.

Verifica que no reapareix

Monitoritza usuaris i rols durant més temps que l’interval de recurrència anterior. Executa el cron, les còpies i les sincronitzacions habituals.

Busca entrades, opcions i fitxers associats. Confirma que els administradors vàlids poden entrar i que el restabliment i el correu funcionen.

Configura alertes per a altes, canvis de rol i noves contrasenyes d’aplicació. Han d’incloure l’ID i l’hora, mai galetes ni credencials. Repeteix la prova després d’una actualització, un desplegament i una restauració, ja que qualsevol d’aquestes rutes pot reintroduir una còpia contaminada.

Demana ajuda urgent

Sol·licita una neteja si el compte torna, els rols canvien sense actor o no s’entén l’aprovisionament. Envia hores i detalls censurats, mai contrasenyes.

La reparació ha d’atribuir la creació, revocar cada mecanisme de persistència i documentar qui controla l’administració.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència