Un administrador desconegut és un senyal evident, però un atacant també pot conservar accés API mitjançant una contrasenya d’aplicació vinculada a un usuari legítim. Eliminar un compte no revoca les sessions o credencials externes dels altres.
Construeix un inventari d’accés verificat abans de rotar-ho tot.
Estableix la llista de propietaris legítims
Demana al negoci que identifiqui el personal, desenvolupadors, agències i integracions actuals. Registra el rol previst i l’últim ús esperat de cada compte.
Compara la llista amb els usuaris, rols i dates d’alta mitjançant el panell i un mètode autoritzat independent, com ara WP-CLI o una revisió de només lectura de la base.
El codi maliciós pot amagar usuaris del panell, de manera que el recompte visual no és suficient.
Revisa les capacitats dels rols
Inspecciona usuaris amb capacitats d’administrador o equivalents, inclosos els rols personalitzats. Busca als seus metadades canvis inesperats.
No confiïs només en l’etiqueta mostrada. Un rol modificat pot permetre instal·lar connectors, gestionar usuaris o editar codi sota un nom aparentment innocu.
Exporta la configuració de rols abans de restaurar valors coneguts; connectors de membresia o comerç electrònic poden definir capacitats personalitzades legítimes.
Audita les contrasenyes d’aplicació
Les contrasenyes d’aplicació de WordPress permeten autenticació API sense revelar la principal. Revisa el nom, la creació i l’últim ús de cadascuna quan estiguin disponibles.
Revoca entrades desconegudes o obsoletes. Per a una integració legítima, crea una credencial nova amb un nom que indiqui la finalitat després de netejar el web i desa-la de manera segura.
No demanis mai que t’enviïn una contrasenya d’aplicació per correu o formulari.
Finalitza les sessions de manera deliberada
Genera salts nous després de conservar les evidències per invalidar les galetes d’inici existents. Restableix les contrasenyes dels administradors afectats des de dispositius nets.
Utilitza comptes individuals i no un administrador compartit. Elimina usuaris abandonats després de reassignar-ne el contingut legítim a un propietari verificat.
Coordina els comptes de servei perquè les publicacions programades o integracions no fallin en silenci.
Comprova com es va crear l’accés
Revisa logs d’auditoria, peticions web, aprovisionament SSO, endpoints de connectors, accés a la base i sessions de l’allotjament al voltant de la creació de l’usuari o credencial.
Busca en codi en quarantena i cron funcions que creïn usuaris o canviïn capacitats. Examina connectors vulnerables que exposessin accions de gestió de comptes.
El compte de correu utilitzat per restablir contrasenyes també pot estar compromès: assegura’n les sessions, reenviaments i mètodes de recuperació.
Valida la propietat del correu administratiu
Confirma l’adreça de cada compte privilegiat amb un contacte empresarial independent, no escrivint a l’adreça emmagatzemada a la base possiblement alterada. L’atacant pot haver canviat el correu d’un usuari legítim mantenint-ne el nom visible.
Revisa avisos recents de restabliment i canvi d’adreça a la bústia del lloc. Restaura l’adreça verificada i envia un restabliment controlat només després de revocar sessions i contrasenyes d’aplicació.
Comprova que els logs SMTP no exposin enllaços de restabliment ni els reenviïn a destinataris desconeguts.
Revisa l’activitat API i XML-RPC
Busca autenticacions REST API o XML-RPC inusuals associades a l’usuari. No desactivis les API completes sense comprovar aplicacions mòbils, eines de publicació o integracions WooCommerce.
Restringeix l’accés mitjançant controls admesos i privilegi mínim. Les contrasenyes d’aplicació hereten els permisos de l’usuari: un compte d’integració dedicat i limitat és més segur que vincular-les a l’administrador propietari.
Verifica després de la revocació
Monitoritza la creació d’usuaris, els canvis de rol, els inicis i l’ús de contrasenyes d’aplicació més enllà del període de l’incident. Executa la sincronització SSO o d’integracions normal i confirma que no recrea l’accés retirat.
Prova l’inici, el restabliment i els fluxos de publicació o API necessaris amb comptes verificats. Documenta el propietari i la data de revisió de cada accés, i repeteix l’auditoria després del desplegament següent.
Quan cal una recuperació urgent
Demana ajuda si hi ha usuaris ocults, els administradors reapareixen o no s’explica l’activitat de les contrasenyes d’aplicació. Envia hores i ID censurats, mai credencials.
Una neteja completa revoca sessions i tokens, n’atribueix la creació i elimina el codi o la ruta de compte que els va concedir.