Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Database Users Seo Spam

Administradors i contrasenyes d’aplicació desconeguts a WordPress

Audita administradors, sessions i contrasenyes d'aplicació després d'una infecció i revoca accessos sense bloquejar propietaris.

Un administrador desconegut és un senyal evident, però un atacant també pot conservar accés API mitjançant una contrasenya d’aplicació vinculada a un usuari legítim. Eliminar un compte no revoca les sessions o credencials externes dels altres.

Construeix un inventari d’accés verificat abans de rotar-ho tot.

Estableix la llista de propietaris legítims

Demana al negoci que identifiqui el personal, desenvolupadors, agències i integracions actuals. Registra el rol previst i l’últim ús esperat de cada compte.

Compara la llista amb els usuaris, rols i dates d’alta mitjançant el panell i un mètode autoritzat independent, com ara WP-CLI o una revisió de només lectura de la base.

El codi maliciós pot amagar usuaris del panell, de manera que el recompte visual no és suficient.

Revisa les capacitats dels rols

Inspecciona usuaris amb capacitats d’administrador o equivalents, inclosos els rols personalitzats. Busca als seus metadades canvis inesperats.

No confiïs només en l’etiqueta mostrada. Un rol modificat pot permetre instal·lar connectors, gestionar usuaris o editar codi sota un nom aparentment innocu.

Exporta la configuració de rols abans de restaurar valors coneguts; connectors de membresia o comerç electrònic poden definir capacitats personalitzades legítimes.

Audita les contrasenyes d’aplicació

Les contrasenyes d’aplicació de WordPress permeten autenticació API sense revelar la principal. Revisa el nom, la creació i l’últim ús de cadascuna quan estiguin disponibles.

Revoca entrades desconegudes o obsoletes. Per a una integració legítima, crea una credencial nova amb un nom que indiqui la finalitat després de netejar el web i desa-la de manera segura.

No demanis mai que t’enviïn una contrasenya d’aplicació per correu o formulari.

Finalitza les sessions de manera deliberada

Genera salts nous després de conservar les evidències per invalidar les galetes d’inici existents. Restableix les contrasenyes dels administradors afectats des de dispositius nets.

Utilitza comptes individuals i no un administrador compartit. Elimina usuaris abandonats després de reassignar-ne el contingut legítim a un propietari verificat.

Coordina els comptes de servei perquè les publicacions programades o integracions no fallin en silenci.

Comprova com es va crear l’accés

Revisa logs d’auditoria, peticions web, aprovisionament SSO, endpoints de connectors, accés a la base i sessions de l’allotjament al voltant de la creació de l’usuari o credencial.

Busca en codi en quarantena i cron funcions que creïn usuaris o canviïn capacitats. Examina connectors vulnerables que exposessin accions de gestió de comptes.

El compte de correu utilitzat per restablir contrasenyes també pot estar compromès: assegura’n les sessions, reenviaments i mètodes de recuperació.

Valida la propietat del correu administratiu

Confirma l’adreça de cada compte privilegiat amb un contacte empresarial independent, no escrivint a l’adreça emmagatzemada a la base possiblement alterada. L’atacant pot haver canviat el correu d’un usuari legítim mantenint-ne el nom visible.

Revisa avisos recents de restabliment i canvi d’adreça a la bústia del lloc. Restaura l’adreça verificada i envia un restabliment controlat només després de revocar sessions i contrasenyes d’aplicació.

Comprova que els logs SMTP no exposin enllaços de restabliment ni els reenviïn a destinataris desconeguts.

Revisa l’activitat API i XML-RPC

Busca autenticacions REST API o XML-RPC inusuals associades a l’usuari. No desactivis les API completes sense comprovar aplicacions mòbils, eines de publicació o integracions WooCommerce.

Restringeix l’accés mitjançant controls admesos i privilegi mínim. Les contrasenyes d’aplicació hereten els permisos de l’usuari: un compte d’integració dedicat i limitat és més segur que vincular-les a l’administrador propietari.

Verifica després de la revocació

Monitoritza la creació d’usuaris, els canvis de rol, els inicis i l’ús de contrasenyes d’aplicació més enllà del període de l’incident. Executa la sincronització SSO o d’integracions normal i confirma que no recrea l’accés retirat.

Prova l’inici, el restabliment i els fluxos de publicació o API necessaris amb comptes verificats. Documenta el propietari i la data de revisió de cada accés, i repeteix l’auditoria després del desplegament següent.

Quan cal una recuperació urgent

Demana ajuda si hi ha usuaris ocults, els administradors reapareixen o no s’explica l’activitat de les contrasenyes d’aplicació. Envia hores i ID censurats, mai credencials.

Una neteja completa revoca sessions i tokens, n’atribueix la creació i elimina el codi o la ruta de compte que els va concedir.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència