Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Confirmar Contenir Incident

El proveïdor de hosting ha desactivat una web WordPress hackejada

Recupera la web preservant l'informe, obtenint còpies segures, netejant offline i demostrant la reobertura.

Un proveïdor pot suspendre WordPress per phishing, malware, spam o consum anòmal de recursos. La prioritat no és convèncer-lo que activi la web sense canvis, sinó entendre la detecció, conservar l’estat compromès i preparar una versió que compleixi criteris verificables de reobertura.

Demana dades concretes de la suspensió

Sol·licita les URL o rutes detectades, hora i zona horària, tipus d’amenaça, nom o resultat de l’escàner, trànsit implicat i acció aplicada. Pregunta quin procediment de revisió exigeix el proveïdor i si permet una IP temporal, còpia SFTP o entorn aïllat.

Distingeix una signatura en un fitxer d’una detecció basada en comportament. Un pic de CPU, correu o connexions sortints requereix registres diferents d’una pàgina de phishing. L’informe inicial pot ser incomplet, però orienta la preservació.

No demanis eliminar els fitxers assenyalats abans de capturar-los de manera restringida. Una sola ruta pot ser el símptoma visible, no el mecanisme d’accés.

Preserva una còpia segura

Obté una instantània de fitxers, base de dades, logs web, errors, FTP/SSH, panell, correu i tasques programades. Desa-la fora de l’arrel pública i controla qui hi accedeix. Inclou fitxers ocults, mu-plugins, tots els prefixos de taules i directoris superiors que el compte pugui escriure.

Registra hashes, propietaris, permisos i dates. Compara el nucli i components amb fonts oficials, però recorda que un checksum correcte no valida uploads, configuració, base de dades ni codi propi.

Rota credencials de hosting, DNS, correu, desplegament i administració des d’un dispositiu fiable. Revoca usuaris, tokens, claus i sessions desconegudes; activa MFA. Si el compte de facturació o revenedor pot restablir accessos, revisa’l també.

Analitza en un entorn aïllat

Restaura la còpia en una xarxa o contenidor que no enviï correu, no carregui claus de producció i no executi pagaments. Bloqueja indexació, callbacks i navegació sortint no necessària. No exposis públicament una còpia infectada amb un nom diferent.

Construeix una línia temporal del primer indicador, canvis de fitxer, accessos, actualitzacions i tasques. Per a cada element sospitós, anota ruta o taula, hash, propietari, dates i forma d’execució. Busca la porta d’entrada i la persistència, no només el payload denunciat.

Amplia l’abast si el mateix usuari del sistema controla altres webs. Una credencial de panell robada o permisos compartits converteixen el compte sencer en part de l’incident.

Reconstrueix una versió neta

Instal·la WordPress, plugins i temes des de paquets verificats i compatibles. Importa només contingut i configuració avaluats. Revisa uploads, comptes administradors, tasques, opcions carregades automàticament i claus de l’aplicació. Actualitza PHP i WordPress a versions suportades i aplica permisos mínims.

La còpia de seguretat és una font de recuperació, no una prova de netedat. Si és anterior al primer indicador però conserva l’accés vulnerable, la infecció pot tornar tan bon punt es publiqui.

Defineix una porta de reobertura: causa probable controlada, indicadors retirats, credencials rotades, arrel exacta preparada i funcions crítiques provades. Conserva un rollback net, una persona de contacte i condicions per tornar a tancar si apareix correu, redireccions o fitxers nous.

Presenta evidències al proveïdor

Envia al proveïdor un resum breu: què va detectar, abast confirmat, arrel eliminada, components reconstruïts, claus rotades i controls aplicats. Inclou rutes o hashes necessaris, però no bases de dades, secrets ni dades de clients. Evita afirmar que està «100% neta» si no pots demostrar-ho.

Verifica després de reobrir

Després de la reobertura, prova portada, login, formularis, checkout, cron, correu i redireccions des de sessions i dispositius diferents. Mantén l’arrel antiga aïllada, mai accessible per web.

Monitoritza canvis de fitxers, administradors, trànsit sortint, cua de correu i alertes del hosting. La recuperació acaba quan la web funciona, el proveïdor confirma el desbloqueig i diversos cicles programats transcorren sense recurrència.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència