Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Confirmar Contenir Incident

Apareix un administrador WordPress sense autorització

Respon preservant proves, bloquejant accés, auditant la creació, rotant credencials i buscant persistència.

Un administrador inexplicable és un incident de control d’accés fins que es demostri el contrari. Eliminar-lo treu un compte, però no explica com es va crear ni si persisteix accés en fitxers, base, hosting o correu.

Conserva evidències, contén el compte i investiga la ruta de creació.

Registra el compte abans de canviar-lo

Captura ID, username, domini del correu, data, rol, metadades d’origen i accions recents en logs protegits. Anota qui el va descobrir i hora exacta.

No escriguis al correu desconegut ni intentis entrar com aquell compte. No copiïs hashes o dades personals a tiquets. Fes snapshot de base i logs abans de retirar-lo quan el risc ho permeti.

Deshabilita l’accés

Retira capacitat administrativa i revoca sessions/application passwords mitjançant un compte verificat o procés controlat. Si hi ha abús actiu, contén primer i preserva immediatament.

No canviïs només la contrasenya: pot haver-hi altres sessions, claus o codi que el recreï. Mantén almenys un propietari verificat accessible des d’un equip net.

Audita creacions legítimes

Confirma amb propietaris, desenvolupadors, host i suport que ningú el va crear. Revisa plugins de registre, super-admins multisite, importacions de staging i aprovisionament.

Un compte autoritzat mal documentat continua sent un problema de govern, però canvia l’abast. Verifica per un canal independent amb la persona o proveïdor i comprova contracte, data i motiu.

Rastreja l’esdeveniment

Busca access logs, auditoria WordPress, PHP i panell al voltant de la data. Investiga API de creació, accions de perfil, endpoints vulnerables i accés a base.

Les IP poden ser compartides o usar proxy. Correlaciona amb compte, ruta, sessió i canvis; no atribueixis per IP sola. Preserva abans que caduqui la retenció.

Busca el primer canvi de rol, no només registre. Un subscriptor antic pot haver estat elevat després. Compara instal·lació de plugin, edició de tema o noves application passwords.

Revisa tot l’accés privilegiat

Inspecciona administradors, application passwords i sessions; després usuaris hosting, SSH/SFTP, base, tokens, Cloudflare/DNS i correu principal.

Retira accessos obsolets i rota des d’un equip net. Activa MFA. No desis contrasenyes al navegador sospitós o document compartit.

Busca recreació de comptes

Codi maliciós pot crear administradors a cada petició o cron. Revisa mu-plugins, bootstrap del tema, wp-config.php, tasques i PHP en directoris escrivibles.

Compara core/plugins/temes amb fonts fiables. No confiïs en Users després d’eliminar. Monitoritza si usuari o rol reapareixen en un entorn contingut.

Revisa hooks de registre, plugins desactivats, cron del sistema i scripts del panell, no només WP-Cron.

Comprova capabilities a la base

Un atacant pot modificar capabilities o ocultar comptes amb filtres. Revisa users/usermeta, rols multisite i filtres de la llista.

Treballa des de backup i amb consultes precises. No eliminis capabilities en bloc. Registra ID afectats sense bolcar tots els usuaris.

Tanca el vector inicial

Actualitza o retira el component vulnerable, corregeix permisos, protegeix eines exposades i revoca credencials robades. Si el vector és incert, reconstrueix amb codi fiable i contingut validat.

Comprova la mateixa credencial o plugin a webs germanes. Si comparteixen hosting, SFTP o base, amplia la revisió. Reobrir abans de resoldre persistència convida a repetir.

Verifica i monitoritza

Confirma només usuaris aprovats, sense application passwords desconegudes, tasques netes i integritat esperada. Prova login, formularis, checkout i correu.

Alerta sobre creació d’administradors, canvis de rol i noves claus del hosting. Conserva cronologia segons política.

Executa la comprovació després de diverses peticions i d’un cicle de cron per demostrar que el compte no es recrea.

Demana rescat urgent si el compte torna, falten logs o hi ha diversos plans compromesos. Comparteix accés gestionat i ID redactats, mai hashes, clients o backups públics.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència