Un canvi inesperat del correu administratiu desvia els restabliments i pot indicar que algú ja controlava WordPress o la bústia del propietari. Retornar l’adreça correcta és necessari, però no elimina sessions actives, contrasenyes d’aplicació ni persistència.
Assegura primer la propietat externa i després restaura un únic propietari verificat.
Identifica quin correu ha canviat
WordPress manté el correu d’administració del lloc i adreces individuals per a cada usuari. Registra els valors anterior i actual, IDs afectats i hora del canvi des de la base o auditoria protegida.
No contactis amb l’adreça desconeguda ni publiquis la real. Conserva els registres d’usuari i opcions relacionats abans d’editar. En multilloc i WooCommerce, revisa per separat administradors de xarxa i comptes de client.
Protegeix la bústia del propietari
Des d’un dispositiu net, canvia la contrasenya del correu, revoca sessions i contrasenyes d’aplicació, revisa adreces de recuperació i regles de reenviament, i activa MFA.
Consulta esdeveniments recents per detectar accessos no autoritzats. Qui conservi la bústia pot repetir la recuperació de WordPress o interceptar restabliments de hosting i DNS. Sempre que sigui possible, utilitza una bústia corporativa de propietat i no la d’una persona que pugui deixar l’organització.
Confirma hosting i DNS
Verifica usuaris del panell, claus SSH/SFTP, comptes de registrador, DNS o CDN i contactes de facturació. Conserva evidències, revoca accessos desconeguts i rota credencials.
Comprova que el domini apunta al hosting i base esperats. Un DNS modificat podria presentar una còpia del login controlada per l’atacant. No introdueixis credencials noves en un hostname que no hagis validat.
Conserva evidències dels comptes
Captura la base de dades i desa registres d’auditoria, accés i seguretat al voltant del canvi. Anota quin usuari o procés va modificar el perfil i si també van canviar rols, opcions o comptes.
No exportis taules completes d’usuaris ni hashes a sistemes de suport. Mantén els originals sota accés controlat. Correlacionar hores pot mostrar si es va utilitzar una sessió robada, el panell o un endpoint vulnerable.
Restaura un propietari prevalidat
Mitjançant hosting fiable, WP-CLI o un canvi limitat a la base, retorna el correu a un administrador conegut i estableix una contrasenya temporal única. Registra l’ID i l’acció feta.
No creïs un administrador permanent ocult. Si necessites un compte d’emergència, utilitza un nom transparent, limita’n la durada i elimina’l quan el propietari recuperi el control. Revoca totes les sessions i contrasenyes d’aplicació desconegudes.
Revisa canvis pendents
WordPress o un plugin de seguretat pot desar un canvi de correu pendent que s’aplicarà després de confirmar-lo. Examina les opcions i registres corresponents per evitar que torni l’adreça aliena.
Elimina només el valor maliciós confirmat. No esborris transients o opcions de manera general. Prova després el flux legítim de canvi i confirmació a la web recuperada.
Comprova les notificacions
Busca a la bústia fiable l’avís original del canvi, restabliments i alertes d’administració. Conserva IDs de missatge i hores sense reenviar enllaços sensibles.
Si els avisos es van desviar o bloquejar, revisa SMTP, regles de la bústia, filtres i destinataris. L’atacant pot haver alterat tant el correu del compte com la ruta d’alertes. Reactiva notificacions únicament quan remitent i destinatari estiguin verificats.
Investiga com va passar
Revisa plugins vulnerables o obsolets, accessos d’administradors, canvis directes a la base, PHP injectat, mu-plugins i tasques. Compara nucli, plugins i temes amb fonts fiables.
Comprova si també van canviar SMTP o receptors per ocultar avisos i examina webs germanes que comparteixin credencials. Substitueix el codi no fiable i tanca l’entrada abans de reobrir.
Verifica totes les rutes de recuperació
Confirma que el correu del lloc, correu de l’usuari, contacte de hosting i bústia principal pertanyen a responsables aprovats. Sol·licita un únic restabliment de prova i verifica que l’enllaç d’un sol ús arriba a la destinació correcta.
Prova alertes administratives, formularis i correus de WooCommerce. Monitoritza futurs canvis d’adreça, rol i compte. Si l’adreça desconeguda reapareix o la bústia també estava compromesa, demana rescat urgent compartint només IDs i esdeveniments censurats, mai tokens, credencials ni exportacions.