wp_options desa ajustos del nucli, configuració de connectors, transients, cron, ginys i de vegades scripts injectats. Un nom aleatori o un valor codificat pot ser malware, memòria cau o una clau legítima del proveïdor.
No esborris files només perquè un escàner les marqui com a sospitoses.
Treballa sobre una còpia protegida
Crea una còpia coherent i restaura-la en un entorn aïllat. Registra el prefix real de la taula, que pot no ser wp_.
Restringeix els bolcats perquè les opcions poden contenir credencials SMTP o API, dades personals i valors relacionats amb sessions.
Utilitza consultes de només lectura per descobrir. No mostris valors complets en terminals o informes compartits.
Prioritza els objectius d’investigació
Revisa opcions modificades recentment quan hi hagi logs, valors grans amb autoload, dominis maliciosos exactes i noms sense propietari conegut.
Una consulta de mida pot assenyalar files atípiques:
SELECT option_name, autoload, LENGTH(option_value) AS bytes
FROM wp_options
ORDER BY LENGTH(option_value) DESC
LIMIT 50;
Ajusta el prefix i utilitza-la només sobre dades autoritzades. La mida serveix per prioritzar, no demostra malware.
Atribueix l’opció al codi
Busca el nom exacte en codi verificat de connectors, temes i desenvolupaments propis i en crides a get_option, update_option o delete_option. Comprova si el component propietari està actiu i mantingut.
Els transients i ajustos generats es poden recrear automàticament. Una opció d’un connector retirat pot ser residu innocu; un callback compromès pot restaurar un payload esborrat.
Documenta el tipus de valor esperat i el seu cicle d’actualització.
Inspecciona valors serialitzats amb seguretat
Les dades serialitzades per PHP inclouen longituds de cadena. Editar el text directament pot corrompre tota l’opció. JSON i les dades de constructors també necessiten eines que respectin l’estructura.
Utilitza les API de WordPress o la interfície del connector a staging. Descodifica per inspeccionar sense avaluar PHP o JavaScript incrustat.
No passis un valor sospitós a unserialize permetent instanciar objectes en un entorn insegur; utilitza anàlisi limitada i compatible amb WordPress.
Distingeix payload i carregador
Una opció pot contenir JavaScript maliciós, un domini remot o PHP codificat, mentre un connector, tema o snippet decideix quan renderitzar-lo o escriure’l.
Rastreja on es consumeix el valor. Neteja tant l’opció com el carregador compromès o l’endpoint d’ajustos vulnerable.
Comprova cron i administradors desconeguts capaços de reescriure’l.
Tracta l’opció de cron com un cas especial
WordPress desa la seva matriu bàsica d’esdeveniments programats en una opció. Està serialitzada, indexada per marques de temps i és normal que sembli complexa. Editar-la directament pot esborrar publicacions, actualitzacions, còpies o callbacks de WooCommerce.
Inspecciona esdeveniments amb WP-CLI o una interfície de cron fiable, atribueix cada hook al codi i desprograma només el confirmat. Elimina primer el callback que el registra perquè no es regeneri en la petició següent.
Fes un canvi específic i reversible
Exporta la fila exacta i crea una altra còpia recent. Utilitza la funció de neteja o reset del connector quan sigui fiable, o actualitza o elimina únicament l’opció anomenada mitjançant codi WordPress revisat.
Canvia un element confirmat cada vegada i registra el comportament esperat. Evita esborraments amb comodins per prefix.
Buida la memòria cau d’objectes o pàgina relacionada mitjançant controls admesos.
Verifica el funcionament i la no recurrència
Prova pàgines públiques, administració, formularis, tasques programades i ajustos WooCommerce relacionats amb el propietari. Busca l’indicador maliciós a la base i a l’HTML renderitzat.
Monitoritza l’opció durant cron normal, desaments d’ajustos i el període anterior de recurrència.
Compara la mida d’autoload i els errors PHP abans i després per demostrar que la neteja no ha creat una regressió de rendiment o configuració.
Quan cal experiència en bases
Demana ajuda si les opcions estan serialitzades, contenen secrets o tornen després d’esborrar-les. Comparteix noms, mides i hashes amb els valors censurats.
El resultat segur preserva la configuració legítima, elimina payloads confirmats i repara el codi o accés que els va emmagatzemar.