Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Confirmar Contenir Incident

El login WordPress funciona però totes les contrasenyes han canviat

Recupera accés revisant comptes, propietat del correu, integritat de base, sessions i control del hosting.

Si diverses contrasenyes conegudes fallen alhora, pot haver-hi compromís, substitució de la base, error d’autenticació o connexió a una altra instal·lació. Restablir un compte només serveix quan web i canals de control són fiables.

Recupera mitjançant evidències del hosting i la base des d’un dispositiu net.

Descarta una altra instal·lació

Comprova host canònic, URL WordPress, nom de base i prefix. Un canvi DNS o desplegament pot mostrar staging o una restauració amb usuaris diferents.

Registra quan va començar i migracions, restores, PHP o plugins recents. No repeteixis contrasenyes fins a bloquejar comptes. Confirma certificat i domini abans d’introduir credencials.

Compara ID d’instal·lació, versions i una mostra d’usuaris. Si apunta a una altra base, no restableixis comptes allà. Corregeix DNS o wp-config.php mitjançant el desplegament autoritzat i conserva els estats per reconciliar contingut.

Protegeix correu i hosting

Des d’un altre equip verifica correu del propietari, registrar/DNS i panell. Canvia credencials exposades, revoca sessions i activa MFA.

Un atacant amb correu pot repetir resets; amb hosting pot substituir fitxers o dades. No utilitzis enllaços rebuts en una bústia no verificada.

Revisa regles de reenviament, recuperació, events, tokens OAuth, contrasenyes d’aplicació, dispositius recordats i delegacions. Canviar la contrasenya principal no sempre els revoca.

Conserva evidència de comptes

Desa ID, rols, correus, metadades d’application passwords i logs d’accés. Registra logins correctes/fallits al voltant de l’incident.

No exportis hashes ni tota la taula a un tiquet. Fes snapshot protegit abans de canvis i comprova administradors desconeguts.

Inspecciona autenticació

Plugins de seguretat, SSO, LDAP o login propi poden canviar autenticació sense alterar hashes. Revisa updates, errors PHP i logs.

En staging protegit, aïlla la capa mantenint els fitxers originals. No desactivis tots els plugins a producció. Mantén un propietari fora del SSO quan la política ho permeti.

Determina si el formulari arriba a l’autenticador i quin error retorna sense registrar la contrasenya. WAF, rate limit o bloqueig IP pot presentar credencials incorrectes. Compara login estàndard, SSO i WP-CLI autoritzat.

Prova un únic compte de control i conserva l’hora exacta. Si el hash no canvia però el login falla, concentra’t en plugin, salts, cookies i entorn PHP. Si el hash o correu torna a canviar després del reset, tracta-ho com a persistència activa i mantén la web continguda.

Comprova la base

Confirma que WordPress llegeix users/usermeta previstos. Busca correus administratius canviats, capabilities, hashes actualitzats massivament i activitat MySQL.

Utilitza lectures precises i compara amb un backup conegut. Una diferència massiva és evidència, no motiu per copiar hashes. Verifica data i origen del backup i si les credencials MySQL van quedar exposades.

Recupera un propietari verificat

Utilitza hosting, WP-CLI o mètode de base acotat per restablir un administrador verificat. Registra l’acció.

No creïs un administrador ocult ni enviïs contrasenya en clar. Usa un secret temporal, entra des d’un navegador net, estableix contrasenya forta i MFA. Revoca sessions.

Genera salts/keys nous només després d’avaluar l’impacte. Renova application passwords legítimes amb secrets individuals documentats.

Comunica als usuaris afectats el procediment oficial de recuperació sense enviar enllaços improvisats. Invalida tokens antics i verifica que el correu de reset surt pel domini legítim, amb SPF/DKIM correctes, per no crear una oportunitat de phishing.

Busca persistència

Inspecciona checksums, mu-plugins, tasques, wp-config.php, uploads/cau executables i cron. Codi maliciós pot resetar contrasenyes o recrear comptes.

Revisa DNS, correu i usuaris del hosting com el mateix incident. Preserva abans de retirar i reconstrueix codi no fiable.

Verifica funcions

Confirma administradors, rols, application passwords i correus aprovats. Prova login/logout, reset, formularis, checkout i correu.

Monitoritza canvis durant diverses peticions i un cicle de cron. Alerta sobre resets massius, edició de propietaris i noves claus.

Demana recuperació urgent si correu, hosting i WordPress no coincideixen. Acredita propietat pel procés del host, mai amb dumps, hashes o tokens públics.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència