Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Confirmar Contenir Incident

Una botiga WooCommerce mostra codi desconegut al checkout

Contén el risc de pagament, preserva evidències i audita fitxers, base, etiquetes, accessos i passarel·les.

JavaScript desconegut, un camp de pagament estrany o markup ocult pot ser una extensió legítima, un desplegament de tags o skimming. Com que checkout tracta informació sensible, considera alt risc qualsevol codi sense propietari i finalitat verificats.

Pausa transaccions insegures i conserva l’estat desplegat abans de netejar.

Protegeix clients immediatament

Desactiva checkout o serveix manteniment estàtic fora del WordPress no fiable. Si només afecta una passarel·la i la contenció està demostrada, deshabilita-la per un control fiable.

No demanis reintentar ni utilitzis una targeta real. Notifica el proveïdor de pagament i responsable intern.

Defineix l’interval potencial d’exposició des de la primera aparició fins a la contenció. Conserva comandes i referències sense copiar-les a tiquets. El proveïdor o equip forense decidirà els registres necessaris.

Preserva evidència

Captura URL del script o hash inline, pàgina, hora, headers i captura segura. Desa fitxers, base, logs web/CDN i configuració Tag Manager abans de canvis.

No enganxis el script en correu ni l’executis en decoders online. Utilitza un repositori restringit. Registra primera aparició i desplegaments.

Captura CSP, SRI si existeix, iniciador de Network i cadena de càrrega. Un script legítim pot haver canviat a l’origen sense modificar la URL. Conserva còpia/hash segons el procés forense.

Determina si està autoritzat

Compara amb integracions aprovades de pagament, analytics, consentiment, xat i frau. Revisa tiquets, updates i versions GTM.

Un proveïdor aprovat ha de tenir propietari, domini i finalitat. Un CDN conegut no demostra legitimitat. Compara amb l’inventari de scripts i verifica el canvi per un canal independent.

Si ningú pot explicar per què llegeix camps del checkout, mantén la contenció.

Localitza la injecció

Inspecciona HTML final i Network per saber si procedeix d’option/post, tema, plugin, GTM, worker CDN o auto-prepend.

Compara origen i proxy amb una prova protegida. Busca base, hooks wp_head/wp_footer, plugins actius/mu i PHP en directoris escrivibles.

Revisa també consent managers, optimitzadors, Service Workers i Checkout Blocks. Desactiva una font en una còpia continguda per localitzar la capa. No eliminis la primera cadena abans de saber com reapareix.

Revisa pagaments

Audita passarel·les, webhooks, API keys, payout/banc i canvis. Verifica administradors/sessions del proveïdor.

Rota credencials després de preservar i avaluar. No desis secrets nous en tiquets o navegador compromès. Concilia pagaments i comandes sense alterar estats.

Busca canvis de beneficiari, compte, descriptor i return domains. Compara captures/reemborsaments del període i escala qualsevol desviació.

Audita accés privilegiat

Revisa administradors, application passwords, usuaris/claus del hosting, base, CDN i GTM. Revoca desconeguts i activa MFA.

Examina auditoria i desplegaments. Un nom legítim no prova que el compte no fos compromès. Revisa botigues germanes amb hosting o credencials compartides.

Coordina evidències amb processador/adquirent; poden exigir logs i terminis. No afirmis que no hi va haver accés sense proves.

Reconstrueix checkout

Substitueix WordPress, WooCommerce, plugins i temes amb fonts verificades. Valida codi propi línia per línia i importa només configuració avaluada en un entorn net.

Tanca el component vulnerable o accés robat i rota secrets. Un scanner que treu el script visible no és recuperació. Mantén producció continguda.

Aplica CSP compatible com a defensa després d’inventariar proveïdors, però no com a prova de netedat.

Verifica després d’obrir

Prova checkout amb sandbox o mètode de baix risc. Inspecciona codi, dominis Network, creació, pagament, correus, reemborsaments i mòbil.

Compara la llista de scripts amb l’inventari aprovat i repeteix després d’escalfar la cau i sota cada estat de consentiment.

Monitoritza fitxers, base, GTM i alertes del proveïdor. Compleix obligacions legals, contractuals i de pagament.

Demana rescat urgent davant codi inexplicable. Comparteix accés gestionat, hores i proveïdors, mai targetes, API keys o scripts per canals públics.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència