Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Trobar Entrada Persistència

Una contrasenya WordPress robada sembla una vulnerabilitat de plugin

Distingeix credencials robades d'explotació de plugins mitjançant logins, sessions, peticions, versions i evidència de comptes.

Un plugin vulnerable i una contrasenya administradora robada poden coexistir. Culpar només el plugin perquè està desactualitzat deixa el robatori sense resoldre; culpar només les credencials pot mantenir obert un endpoint anònim.

Construeix dues cronologies i determina quina explica la primera acció privilegiada.

Conserva els dos conjunts d’evidències

Registra versions i fonts de plugins o temes, usuaris, rols, contrasenyes d’aplicació, sessions, logins i peticions rellevants. Captura fitxers, base i logs abans d’actualitzar o restablir si és segur.

No exportis hashes ni cossos complets a un tiquet. Utilitza IDs, hores i rutes. Separa el primer indici de les accions posteriors de l’atacant.

Busca activitat autenticada

Revisa logins correctes, restabliments, creació de sessions i accions administratives anteriors als canvis. Comprova variacions de navegador o dispositiu, considerant VPN i IP compartides.

Una sessió robada pot no generar un login nou. L’API amb contrasenya d’aplicació apareix sota el seu usuari principal. Correlaciona evidència de compte amb l’acció exacta.

Busca activitat en endpoints públics

Investiga peticions a la ruta del plugin, AJAX, REST o gestor de pujada. Compara versió i configuració amb l’avís del fabricant.

Determina autenticació necessària i impacte. Una vulnerabilitat que només canvia contingut bàsic no explica escriptura general de fitxers sense un altre pas. No reprodueixis payloads contra producció.

Considera el camuflatge posterior

Després d’entrar per una via, l’atacant pot iniciar sessió, pujar un plugin o crear un altre compte. L’evidència posterior pot semblar el vector contrari.

Concentra’t en el primer esdeveniment fiable i els permisos que va proporcionar. Documenta explicacions alternatives. L’absència de logs antics ha de reduir la confiança, no augmentar-la.

Construeix la cadena de l’atac

Ordena petició o login inicial, canvi de privilegi, pujada, cron, spam i símptoma públic. Anota quina capacitat exigeix cada pas.

Si la primera acció requeria administrador, va caldre robar credencial o sessió tret que una vulnerabilitat anterior concedís aquell rol. Si un endpoint anònim va escriure PHP abans de cap login, guanya força la hipòtesi del plugin. Mantén visibles els períodes sense dades.

Protegeix les credencials igualment

Rota correu propietari, WordPress, hosting, base i credencials d’aplicacions segons l’exposició. Revoca sessions, tokens i comptes desconeguts des d’un dispositiu net.

Activa MFA i accessos individuals. Comprova contrasenyes repetides a correu, cPanel/Plesk i webs germanes. No enviïs secrets nous per correu ni els desis al tema.

Tanca el codi vulnerable igualment

Actualitza o elimina el plugin des d’una font fiable, incloses còpies inactives i altres instal·lacions. Substitueix nucli, plugins i temes no fiables i valida desenvolupament propi.

Si està abandonat, migra’n la funció. Rotar comptes no corregeix explotació anònima. Mantén la ruta continguda fins a validar la compilació neta.

Revisa possibles robatoris de credencials

Comprova phishing, malware del dispositiu mitjançant el procés autoritzat, extensions, filtracions, comptes compartits i còpies o configuracions públiques.

No analitzis invasivament equips personals sense autorització. Protegeix canals de recuperació i sessions del proveïdor. Registra evidències sense atribuir intenció a l’usuari.

Comprova altres serveis

Busca el mateix usuari, exposició, versió i indicadors en webs germanes. Revisa correu i hosting perquè tots dos poden restablir WordPress o desplegar codi.

No reutilitzis contrasenyes ni assumeixis que MFA de WordPress protegeix cPanel. Separa els plans i rota segons l’exposició demostrada.

Informa sobre confiança, no una història

Exposa fets, buits, vector probable i alternatives. Per exemple: «Una sessió administradora va precedir la pujada; el plugin era vulnerable, però no queden registres de la seva ruta».

Utilitza la conclusió per millorar pedaços, MFA, comptes, retenció i alertes. Si la incertesa afecta diverses webs, demana avaluació urgent compartint cronologies i versions censurades, mai contrasenyes o exploit.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència