Un proveïdor pot suspendre WordPress per phishing, malware, spam o consum anòmal de recursos. La prioritat no és convèncer-lo que activi la web sense canvis, sinó entendre la detecció, conservar l’estat compromès i preparar una versió que compleixi criteris verificables de reobertura.
Demana dades concretes de la suspensió
Sol·licita les URL o rutes detectades, hora i zona horària, tipus d’amenaça, nom o resultat de l’escàner, trànsit implicat i acció aplicada. Pregunta quin procediment de revisió exigeix el proveïdor i si permet una IP temporal, còpia SFTP o entorn aïllat.
Distingeix una signatura en un fitxer d’una detecció basada en comportament. Un pic de CPU, correu o connexions sortints requereix registres diferents d’una pàgina de phishing. L’informe inicial pot ser incomplet, però orienta la preservació.
No demanis eliminar els fitxers assenyalats abans de capturar-los de manera restringida. Una sola ruta pot ser el símptoma visible, no el mecanisme d’accés.
Preserva una còpia segura
Obté una instantània de fitxers, base de dades, logs web, errors, FTP/SSH, panell, correu i tasques programades. Desa-la fora de l’arrel pública i controla qui hi accedeix. Inclou fitxers ocults, mu-plugins, tots els prefixos de taules i directoris superiors que el compte pugui escriure.
Registra hashes, propietaris, permisos i dates. Compara el nucli i components amb fonts oficials, però recorda que un checksum correcte no valida uploads, configuració, base de dades ni codi propi.
Rota credencials de hosting, DNS, correu, desplegament i administració des d’un dispositiu fiable. Revoca usuaris, tokens, claus i sessions desconegudes; activa MFA. Si el compte de facturació o revenedor pot restablir accessos, revisa’l també.
Analitza en un entorn aïllat
Restaura la còpia en una xarxa o contenidor que no enviï correu, no carregui claus de producció i no executi pagaments. Bloqueja indexació, callbacks i navegació sortint no necessària. No exposis públicament una còpia infectada amb un nom diferent.
Construeix una línia temporal del primer indicador, canvis de fitxer, accessos, actualitzacions i tasques. Per a cada element sospitós, anota ruta o taula, hash, propietari, dates i forma d’execució. Busca la porta d’entrada i la persistència, no només el payload denunciat.
Amplia l’abast si el mateix usuari del sistema controla altres webs. Una credencial de panell robada o permisos compartits converteixen el compte sencer en part de l’incident.
Reconstrueix una versió neta
Instal·la WordPress, plugins i temes des de paquets verificats i compatibles. Importa només contingut i configuració avaluats. Revisa uploads, comptes administradors, tasques, opcions carregades automàticament i claus de l’aplicació. Actualitza PHP i WordPress a versions suportades i aplica permisos mínims.
La còpia de seguretat és una font de recuperació, no una prova de netedat. Si és anterior al primer indicador però conserva l’accés vulnerable, la infecció pot tornar tan bon punt es publiqui.
Defineix una porta de reobertura: causa probable controlada, indicadors retirats, credencials rotades, arrel exacta preparada i funcions crítiques provades. Conserva un rollback net, una persona de contacte i condicions per tornar a tancar si apareix correu, redireccions o fitxers nous.
Presenta evidències al proveïdor
Envia al proveïdor un resum breu: què va detectar, abast confirmat, arrel eliminada, components reconstruïts, claus rotades i controls aplicats. Inclou rutes o hashes necessaris, però no bases de dades, secrets ni dades de clients. Evita afirmar que està «100% neta» si no pots demostrar-ho.
Verifica després de reobrir
Després de la reobertura, prova portada, login, formularis, checkout, cron, correu i redireccions des de sessions i dispositius diferents. Mantén l’arrel antiga aïllada, mai accessible per web.
Monitoritza canvis de fitxers, administradors, trànsit sortint, cua de correu i alertes del hosting. La recuperació acaba quan la web funciona, el proveïdor confirma el desbloqueig i diversos cicles programats transcorren sense recurrència.