Un administrador inexplicable és un incident de control d’accés fins que es demostri el contrari. Eliminar-lo treu un compte, però no explica com es va crear ni si persisteix accés en fitxers, base, hosting o correu.
Conserva evidències, contén el compte i investiga la ruta de creació.
Registra el compte abans de canviar-lo
Captura ID, username, domini del correu, data, rol, metadades d’origen i accions recents en logs protegits. Anota qui el va descobrir i hora exacta.
No escriguis al correu desconegut ni intentis entrar com aquell compte. No copiïs hashes o dades personals a tiquets. Fes snapshot de base i logs abans de retirar-lo quan el risc ho permeti.
Deshabilita l’accés
Retira capacitat administrativa i revoca sessions/application passwords mitjançant un compte verificat o procés controlat. Si hi ha abús actiu, contén primer i preserva immediatament.
No canviïs només la contrasenya: pot haver-hi altres sessions, claus o codi que el recreï. Mantén almenys un propietari verificat accessible des d’un equip net.
Audita creacions legítimes
Confirma amb propietaris, desenvolupadors, host i suport que ningú el va crear. Revisa plugins de registre, super-admins multisite, importacions de staging i aprovisionament.
Un compte autoritzat mal documentat continua sent un problema de govern, però canvia l’abast. Verifica per un canal independent amb la persona o proveïdor i comprova contracte, data i motiu.
Rastreja l’esdeveniment
Busca access logs, auditoria WordPress, PHP i panell al voltant de la data. Investiga API de creació, accions de perfil, endpoints vulnerables i accés a base.
Les IP poden ser compartides o usar proxy. Correlaciona amb compte, ruta, sessió i canvis; no atribueixis per IP sola. Preserva abans que caduqui la retenció.
Busca el primer canvi de rol, no només registre. Un subscriptor antic pot haver estat elevat després. Compara instal·lació de plugin, edició de tema o noves application passwords.
Revisa tot l’accés privilegiat
Inspecciona administradors, application passwords i sessions; després usuaris hosting, SSH/SFTP, base, tokens, Cloudflare/DNS i correu principal.
Retira accessos obsolets i rota des d’un equip net. Activa MFA. No desis contrasenyes al navegador sospitós o document compartit.
Busca recreació de comptes
Codi maliciós pot crear administradors a cada petició o cron. Revisa mu-plugins, bootstrap del tema, wp-config.php, tasques i PHP en directoris escrivibles.
Compara core/plugins/temes amb fonts fiables. No confiïs en Users després d’eliminar. Monitoritza si usuari o rol reapareixen en un entorn contingut.
Revisa hooks de registre, plugins desactivats, cron del sistema i scripts del panell, no només WP-Cron.
Comprova capabilities a la base
Un atacant pot modificar capabilities o ocultar comptes amb filtres. Revisa users/usermeta, rols multisite i filtres de la llista.
Treballa des de backup i amb consultes precises. No eliminis capabilities en bloc. Registra ID afectats sense bolcar tots els usuaris.
Tanca el vector inicial
Actualitza o retira el component vulnerable, corregeix permisos, protegeix eines exposades i revoca credencials robades. Si el vector és incert, reconstrueix amb codi fiable i contingut validat.
Comprova la mateixa credencial o plugin a webs germanes. Si comparteixen hosting, SFTP o base, amplia la revisió. Reobrir abans de resoldre persistència convida a repetir.
Verifica i monitoritza
Confirma només usuaris aprovats, sense application passwords desconegudes, tasques netes i integritat esperada. Prova login, formularis, checkout i correu.
Alerta sobre creació d’administradors, canvis de rol i noves claus del hosting. Conserva cronologia segons política.
Executa la comprovació després de diverses peticions i d’un cicle de cron per demostrar que el compte no es recrea.
Demana rescat urgent si el compte torna, falten logs o hi ha diversos plans compromesos. Comparteix accés gestionat i ID redactats, mai hashes, clients o backups públics.