Canviar la contrasenya de l’administrador és necessari en molts incidents, però pot deixar actives contrasenyes d’aplicació, galetes de sessió, accés a l’allotjament, credencials de base i claus API. Rotar-ho tot sense ordre també pot trencar el web i provocar la restauració de configuracions compromeses.
Defineix l’abast segons el que l’atacant podia llegir o utilitzar.
Assegura primer el canal de recuperació
Utilitza un dispositiu que sàpigues net. Protegeix el correu del propietari, el seu gestor de contrasenyes i el compte de l’allotjament, perquè permeten restablir els altres accessos.
Revisa sessions del correu, reenviaments, mètodes de recuperació i contrasenyes d’aplicació. Activa MFA quan estigui disponible.
No generis secrets nous en un dispositiu sospitós de robar credencials.
Revoca sessions i tokens de WordPress
Restableix les contrasenyes dels usuaris afectats i elimina administradors desconeguts. Genera salts nous per invalidar les galetes d’inici existents.
Audita i revoca per separat les contrasenyes d’aplicació. No són la contrasenya principal de l’usuari i poden mantenir accés API fins que s’eliminin.
Revisa SSO, membresies i comptes de servei abans de desactivar-los. Crea substituts legítims amb privilegi mínim.
Rota l’allotjament i l’accés a fitxers
Canvia les contrasenyes del panell, revoca sessions i confirma els contactes autoritzats. Substitueix usuaris o claus FTP, SFTP i SSH que podien arribar als fitxers infectats.
Prefereix accés xifrat individual davant d’FTP compartit. Elimina els comptes de proveïdors antics.
Si diversos webs comparteixen compte, considera que les credencials els podien exposar tots fins que es demostri l’aïllament.
Substitueix amb cura les credencials de base
Si es podia llegir wp-config.php, crea una credencial nova i restringida, actualitza la configuració neta de manera segura i comprova la connexió. Després revoca l’usuari o contrasenya anterior.
No mostris el secret nou en tiquets, captures o historial del terminal. Revisa còpies i configuració de desplegament que encara puguin contenir el valor antic.
Utilitza un usuari de base diferent per aplicació quan l’allotjament ho permeti.
Revisa secrets d’API externs
Inventa credencials SMTP, pagaments, enviaments, CRM, còpies, CDN, DNS, analítica, gestor d’etiquetes i webhooks desades a WordPress o la seva configuració.
Prioritza les claus que realment van estar exposades. Rota-les des de la consola oficial del proveïdor i prova cada integració en sandbox quan sigui possible.
Si hi va haver injecció al checkout o risc de pagaments, coordina amb el proveïdor i el procés de privacitat i incidents.
Elimina secrets antics de les automatitzacions
Una credencial rotada pot romandre en variables de desplegament, còpies locals, tiquets i backups descarregables. Localitza els magatzems autoritzats i actualitza’ls abans de la publicació següent.
No reescriguis sense control l’evidència històrica: restringeix-la, xifra-la i evita que es pugui restaurar directament a producció. Reconstrueix els treballs de backup amb l’accés nou i prova una restauració en un entorn aïllat.
Ordena la rotació després d’eliminar la persistència
Conserva evidències, contén l’accés i elimina portes del darrere abans d’introduir secrets nous al servidor. En cas contrari, el codi actiu pot robar els substituts.
Algunes revocacions urgents s’han de fer immediatament; documenta-les i utilitza un entorn temporal net de manteniment.
Mantén una llista amb propietari i estat per no rotar dues vegades una clau mentre n’oblides una altra de crítica.
Verifica les funcions del negoci
Prova l’inici administratiu, el restabliment, la publicació programada, les còpies, SMTP, formularis, webhooks i un pagament WooCommerce autoritzat en sandbox.
Monitoritza intents amb comptes i tokens revocats. Confirma que cap integració torna a introduir la credencial antiga des de l’automatització.
Registra dates i propietaris futurs sense desar valors secrets. Programa una altra revisió quan ja haurien d’haver caducat totes les sessions conservades.
Quan cal coordinació
Demana ajuda si moltes integracions comparteixen secrets, es disputa el control del panell o correu, o poden estar implicades dades de clients o pagaments. Envia l’inventari i la cronologia, mai contrasenyes.
Una rotació segura recupera el control seguint les dependències i demostra que el web funciona sense cap via d’accés antiga.