Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Compromis Woocommerce Critic

Què cal conservar quan una botiga WooCommerce pot estar compromesa

Conserva comandes, esdeveniments de pagament, codi del checkout, usuaris, registres i configuració abans de contenir WooCommerce.

Un incident WooCommerce combina evidències WordPress amb pagaments, comandes, clients, estoc i tercers. Canviar passarel·les o restaurar MySQL antic pot esborrar la cronologia necessària per conciliar cobraments i lliuraments.

Protegeix clients primer i conserva només dades necessàries per a abast i recuperació.

Registra el primer avís

Captura URL, mètode de pagament, hora, dispositiu, referrer i símptoma. Registra qui va informar i referència de comanda o transacció mitjançant un canal segur.

No demanis números de targeta, CVC ni captures amb pagaments. No provis mai checkout sospitós amb targeta real. Utilitza una zona horària.

Contén checkout amb seguretat

Deshabilita checkout o pagament o serveix manteniment estàtic fora de WordPress. Mantén el catàleg només si es demostra que no executa el codi sospitós.

Notifica el proveïdor o adquirent pel seu procés. No amaguis camps només amb CSS/JavaScript. Registra hora i comandes en curs.

Captura WordPress i WooCommerce

Conserva fitxers, base, logs WordPress/PHP/web, usuaris, contrasenyes d’aplicació, cron, Action Scheduler i configuració, inclosos ocults i regles CDN.

Desa fora de rutes públiques amb accés restringit. Registra origen, hora, mida i checksum. No sobreescriguis l’única còpia activa.

Conserva comandes i historial

Exporta o captura comandes amb el model correcte, inclòs HPOS. Conserva notes d’estat, items, totals, impostos, adreces, reemborsaments i IDs de transacció.

No enviïs exportacions de clients ni dades de targeta que WooCommerce no ha de desar. Aplica privacitat i registra l’última comanda fiable.

Conserva evidències del proveïdor de pagaments

Desa IDs d’esdeveniments i webhooks, estat de transaccions, canvis de liquidació, metadades de claus i auditoria administrativa. Utilitza suport segur del proveïdor.

No enganxis claus o payloads complets en tiquets. Registra hashes, IDs i hores. Revisa canvis al banc de cobrament o contactes empresarials.

Conserva també la versió de configuració de cada passarel·la, el mode de captura i les URL de retorn. Una clau rotada sense documentar l’estat anterior pot dificultar distingir un error operatiu d’una manipulació.

Captura codi de checkout i destinacions

Conserva URL de scripts o hashes inline, HTML final, CSP i dominis de xarxa segurs. Captura versions de Tag Manager, Workers i fonts de plugins o temes.

No executis ni publiquis codi maliciós. Compara proveïdors aprovats de pagament, consentiment, frau i analytics amb allò carregat. Desa una mostra aïllada si està autoritzat.

Conserva sessions i comptes

Registra configuració de sessió i cookies, logins, restabliments i canvis de rols privilegiats. No recullis cookies actives o tokens.

Si sospites presa de compte, revoca sessions després de preservar metadades i ofereix reset mitjançant bústia fiable. Prova per separat convidat i client registrat.

Conserva integracions externes

Inventaria CRM, ERP, enviaments, impostos, factures, subscripcions, correu i analytics amb webhooks i claus. Registra última sincronització i cua.

Deshabilita callbacks insegurs des del proveïdor o pla net. No executis accions pendents en bloc sense entendre efectes. Protegeix credencials i clients als logs.

Conserva estoc i lliurament

Captura inventari, reserves, magatzem, enviament i drets digitals o subscripcions de l’interval. Una comanda manipulada altera estoc o accés fins i tot sense pagament.

Defineix el sistema autoritatiu i pausa processament automàtic fins a conciliar. No redueixis ni restauris estoc dues vegades.

Documenta l’impacte

Llista comandes, mètodes, sessions, comunicacions i lliuraments potencialment afectats. Separa impacte confirmat de capacitat possible.

Coordina decisions legals, privacitat i pagaments amb responsables autoritzats. La neteja tècnica no decideix notificacions. Nomena un responsable únic de conciliació.

Prepara l’inventari de recuperació

Llista fonts de codi fiables, còpies candidates, lògica pròpia del checkout i secrets a rotar. Defineix proves per a cistella, checkout sandbox, pagaments, webhooks, reemborsaments, correu i comptes.

Si checkout o pagaments poden estar afectats, demana rescat urgent compartint accés gestionat i IDs censurats, mai targetes, claus, clients o malware.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència