Els visitants potser no veuen res, però les eines de cerca o l’HTML revelen enllaços a apostes, fàrmacs o falsificacions. Els atacants poden amagar-los amb CSS, desplaçar-los fora de pantalla o injectar-los en contingut global emmagatzemat a la base.
El domini o el text àncora és l’indicador. «Tots els enllaços externs» no és un abast segur d’esborrament.
Captura exemples i el context de renderització
Desa diverses URL afectades, fragments de l’HTML original i els dominis de destinació com a text. Anota si els enllaços apareixen només per a rastrejadors, visitants sense sessió o dispositius mòbils.
Inspecciona el CSS calculat i el DOM per entendre com s’amaguen. Conserva l’element pare i el contingut legítim proper.
No visitis les destinacions de spam des del teu navegador habitual.
Busca sistemàticament a l’emmagatzematge
Sobre una còpia protegida de la base, busca el hostname exacte i una àncora distintiva. Inclou entrades, revisions, metadades, opcions, ginys, blocs reutilitzables, menús i taules de connectors o constructors.
Comença amb consultes de només lectura. Limita les columnes retornades per no exportar innecessàriament comandes, formularis o informació de clients.
Busca variants codificades o escapades només després de relacionar l’indicador normal amb els seus registres.
Distingeix contingut actual i revisions
Un enllaç maliciós pot romandre en una revisió encara que l’entrada publicada estigui neta. Les revisions no solen renderitzar-se, però restaurar-ne una pot reintroduir el payload.
Conserva a part la revisió de l’incident i elimina les afectades segons la política de retenció. Mantén intacte l’historial editorial legítim.
Comprova desaments automàtics, traduccions i plantilles clonades.
Identifica punts d’injecció globals
Si els mateixos enllaços apareixen arreu, revisa ginys del peu, menús, opcions del tema, plantilles globals del constructor i ajustos SEO abans d’editar centenars d’entrades.
Un únic bloc global infectat pot fer que cada pàgina sembli alterada per separat. En canvi, el malware també pot haver copiat l’enllaç a cada entrada i exigir una neteja per lots revisada.
Determina quin patró existeix comparant els ID i les marques de temps.
Neteja amb canvis reversibles i limitats
Crea una còpia recent de la base i exporta les files afectades. Utilitza les API de WordPress o del constructor quan sigui possible.
Per a múltiples entrades, prepara una llista d’ID exactes i valors antics esperats, executa el canvi primer a staging i revisa les diferències. Evita expressions regulars genèriques que esborrin enllaços legítims o malmetin l’HTML.
No modifiquis opcions serialitzades amb una substitució de text ordinària.
Inspecciona el codi que amaga o reinserta
Busca en temes, connectors i snippets de la base el domini de spam, les classes CSS injectades i els filtres que afegeixen contingut. Revisa cron i administradors.
Corregeix components vulnerables i elimina portes del darrere abans de fer la neteja final; en cas contrari, els enllaços poden tornar.
Comprova transformacions del gestor d’etiquetes o CDN si cap registre de la base controla el marcatge públic.
Elimina també el mecanisme d’ocultació
Busca en fulls d’estil, CSS en línia i ajustos del constructor els selectors utilitzats per amagar els enllaços. Desplaçaments negatius, text de mida zero o canvis de visibilitat també poden ser tècniques legítimes d’accessibilitat i disseny: inspecciona’n l’objectiu exacte.
Elimina només la regla maliciosa confirmada i regenera el CSS afectat. Si esborres els enllaços però deixes el full injectat, una classe controlada per l’atacant o un payload posterior el pot reutilitzar.
Torna a provar enllaços de salt, text per a lectors de pantalla i menús mòbils per no perdre ajudes d’accessibilitat.
Restaura una presència correcta als cercadors
Purga les memòries cau concretes després de netejar l’origen i la base. Inspecciona l’HTML públic com a visitant ordinari i amb condicions similars a un rastrejador.
Si també es van crear URL spam, retorna estats 404 o 410 correctes i publica mapes del lloc nets. No redirigeixis totes les rutes retirades a la portada.
Monitoritza Search Console i els nous enllaços sortints mentre es produeix el rastreig.
Verifica el contingut legítim
Prova navegació, enllaços d’afiliació, citacions, pàgines multilingües i descripcions WooCommerce. Busca a la base neta els indicadors exactes i confirma que queden zero coincidències esperades.
Conserva un manifest datat de la neteja i una referència monitoritzada d’enllaços.
Quan és més segur demanar ajuda
Demana una avaluació si els enllaços abasten dades serialitzades, revisions i plantilles. Envia pàgines públiques i dominis d’exemple, no la base.
La reparació ha d’esborrar només els enllaços maliciosos, conservar el contingut legítim i tancar la ruta d’inserció.