Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Visible Symptoms Initial Triage

WordPress redirigeix els visitants però sembla normal a l’administrador

Investiga redireccions de programari maliciós visibles només per a visitants provant galetes, referrers, dispositius i memòria cau.

Obres la web amb la sessió iniciada i tot sembla normal. Un client que arriba des de Google acaba en un anunci, una actualització falsa o una botiga aliena. Les redireccions selectives permeten que la infecció romangui oculta per a qui administra el lloc.

Considera creïble l’avís fins que l’evidència indiqui el contrari. No visitis repetidament la destinació des de l’ordinador habitual ni esborris fitxers abans de conservar les condicions que l’activen.

Registra el recorregut exacte

Demana URL original, hora aproximada, dispositiu, navegador i si la visita va arribar des d’un cercador, xarxa social o enllaç directe. Una captura és útil; la URL maliciosa s’ha de tractar com a evidència insegura.

No demanis al client que repeteixi el problema. Un informe clar és suficient per començar proves controlades. Anota si va passar en la primera visita i va desaparèixer en refrescar: el programari maliciós pot deixar una galeta o marca d’emmagatzematge per no mostrar-se dues vegades.

Reprodueix en un entorn aïllat

Utilitza un perfil d’un sol ús sense sessió de WordPress. No obris correu, banca ni el panell des d’aquest perfil.

Prova una matriu petita:

  • accés directe i amb referrer de cerca;
  • agent mòbil i d’escriptori;
  • primera visita sense galetes;
  • pàgina afectada i portada;
  • CDN i origen, només quan tinguis autorització.

Atura’t si intenta descarregar res. Conserva la petició sense obrir el fitxer.

Inspecciona la cadena de redirecció

Les eines del navegador o una consulta de capçaleres poden descobrir redireccions del servidor:

curl -sS -I -L --max-redirs 5 https://example.com/

Utilitza-ho només en una web pròpia o autoritzada. Una petició normal pot no activar codi que comprova referrer, galetes o JavaScript.

A la xarxa del navegador identifica la resposta o script que canvia la ubicació. Un 301 o 302 apunta a servidor, PHP o CDN; si la pàgina carrega primer, hi pot intervenir JavaScript, un iframe o una notificació.

Compara l’HTML públic i administratiu

Desa la resposta HTML inicial d’un visitant net i compara-la amb la vista connectada. Cerca dominis de scripts desconeguts, blocs codificats, iframes i codi abans del tancament de body.

No enganxis el codi en un descodificador en línia: pot contenir rutes, secrets o un payload actiu. Treballa amb una còpia desconnectada.

Si l’HTML és net però hi ha redirecció, revisa respostes JavaScript externes, service workers i contingut emmagatzemat per la CDN.

Revisa WordPress i el hosting

Inspecciona fitxers modificats recentment, connectors actius i mu-plugins, tema, wp-config.php, index.php arrel i .htaccess. Cerca scripts injectats en entrades, ginys i opcions de la base.

Comprova també:

  • administradors i contrasenyes d’aplicació inesperats;
  • cron de WordPress i servidor;
  • redireccions del panell de hosting;
  • DNS i regles de Cloudflare;
  • webs veïnes al mateix compte.

El primer fitxer sospitós rarament demostra tot l’abast.

Contén sense destruir evidències

Si els visitants afronten una estafa o descàrrega, publica manteniment controlat o restringeix l’accés conservant fitxers i registres. Crea una còpia de sistema i base amb les dates.

Una substitució massiva canvia timestamps i dificulta la investigació. Restaurar abans de conèixer l’entrada pot recuperar codi vulnerable o esborrar proves. Coordina amb el hosting si hi ha diverses webs o risc de suspensió.

Verifica amb el desencadenant original

Després d’eliminar codi confirmat i tancar l’entrada, repeteix les mateixes proves de referrer, dispositiu i galetes netes. Revisa HTML públic, peticions externes, usuaris, tasques i canvis de fitxers.

Purga la CDN només després de netejar l’origen. Monitoritza redireccions i integritat per detectar recurrències.

Quan demanar una neteja urgent

Demana ajuda quan la redirecció sigui selectiva, descarregui fitxers, afecti diverses webs o torni després d’esborrar-la. Envia URL públiques, hores i captures, mai contrasenyes ni adjunts maliciosos.

Una neteja responsable conserva evidència, localitza persistència, retira el payload, tanca la via i demostra que la condició original ja no s’activa.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència