Els escàners de fitxers no troben res, però les pàgines públiques encara carreguen un script desconegut. La injecció pot ser al contingut d’una entrada, un bloc HTML, un giny, un patró reutilitzable o les dades d’un constructor. WordPress la serveix legítimament des de la base de dades.
No executis una cerca i substitució global. Els constructors i ajustos poden utilitzar dades serialitzades o estructurades, i un codi legítim d’analítica pot assemblar-se a la injecció.
Conserva la resposta afectada i la base
Desa l’HTML com a visitant sense sessió, les URL afectades, el hostname de l’script i l’hora. Exporta una còpia coherent de la base i protegeix-la perquè pot contenir usuaris, formularis i dades de clients.
Registra si l’script apareix a totes les pàgines, una plantilla o unes poques entrades. Un giny global del peu té un propietari diferent d’un article alterat.
No premis ni sol·licitis el domini del payload més enllà de capturar l’evidència de xarxa generada per la teva pàgina.
Localitza l’origen a la base de dades
Busca un hostname, nom de fitxer o fragment distintiu amb una eina compatible amb WordPress. Revisa entrades, metadades, opcions, ginys, blocs reutilitzables, navegació i taules específiques del constructor.
Una consulta SQL de només lectura pot ajudar sobre una còpia, però el prefix i el format varien. No enganxis el codi maliciós directament en un comandament on les cometes puguin executar-lo o corrompre la cerca.
Busca indicadors codificats i descodificats únicament dins d’un entorn aïllat.
Relaciona el registre amb el seu propietari visible
Identifica l’ID, el tipus d’entrada, l’estat, l’idioma i l’editor. Per a una opció, esbrina quin connector o tema controla la clau. En un constructor, troba la plantilla o secció global que la renderitza.
Consulta revisions i logs d’auditoria per establir quan i qui va modificar el valor. Una sessió administrativa robada pot haver utilitzat l’editor normal sense tocar fitxers.
Conserva la revisió maliciosa com a evidència, però mantén-la inaccessible per als visitants.
Elimina únicament el payload confirmat
Utilitza l’editor de WordPress o la interfície admesa pel connector propietari quan sigui possible. En contingut estructurat, elimina exactament el giny o bloc compromès i regenera’n la sortida.
Si has de treballar directament a la base, fes-ho primer a staging i utilitza les API de WordPress que preserven la serialització. Exporta la fila i registra els valors anterior i posterior amb les dades sensibles censurades.
No apliquis mai un REPLACE SQL general a wp_posts i wp_options: pot modificar text legítim i trencar les longituds serialitzades.
Comprova les còpies generades i en memòria cau
El valor injectat pot haver-se compilat en CSS o JavaScript del constructor, un paquet de minificació, memòria cau de pàgina completa o una resposta del CDN.
Després de netejar la font a la base, regenera només els recursos afectats i purga les URL concretes de pàgina i CDN. Buida la memòria cau d’opcode o d’objectes mitjançant controls admesos quan correspongui.
No purguis abans si necessites conservar la resposta emmagatzemada com a evidència.
Esbrina com va canviar la base
Revisa administradors, contrasenyes d’aplicació, rols d’editor, vulnerabilitats de connectors, SFTP, panell i accés directe a base. Comprova els logs web i d’auditoria al voltant de la revisió desada.
Corregeix endpoints d’edició o API vulnerables, elimina usuaris desconeguts i rota les credencials afectades després d’assegurar els dispositius d’administració.
Inspecciona tasques programades i connectors de snippets capaços de reinserir l’script.
Verifica totes les rutes de renderització
Busca el hostname anterior tant a la base neta com a l’HTML públic. Prova escriptori i mòbil, visitant sense sessió, idiomes, plantilles de correu i pàgines WooCommerce que reutilitzin blocs globals.
Monitoritza canvis del registre i accions administratives més enllà de l’interval anterior de recurrència. Confirma que els editors legítims encara poden actualitzar el contingut afectat sense reintroduir el codi.
Quan convé una neteja especialitzada
Demana ajuda quan les dades del constructor estiguin serialitzades, l’script aparegui globalment o no puguis atribuir la modificació. Envia URL públiques i el hostname extern, no el bolcat de la base.
Una neteja completa elimina el payload emmagatzemat, les còpies compilades i la ruta d’accés que el va inserir.