Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Woocommerce Business Critical Compromise

Proves després de recuperar carretó, checkout, comandes i comptes

Valida WooCommerce recuperat: carretó, checkout, pagaments sandbox, webhooks, comandes, estoc, correus i comptes de clients.

Després de reconstruir una botiga hackejada han de coincidir la verificació de seguretat i la de negoci. Pot desaparèixer la redirecció coneguda i, tot i així, calcular-se malament un impost, duplicar-se un webhook o mostrar-se el compte d’un altre client.

Utilitza identitats sintètiques, pagaments sandbox i una matriu escrita d’aprovat o fallit.

Prepara dades de prova aïllades

Crea un client, productes, cupó i correus dedicats. Etiqueta cada comanda i impedeix que vendes, preparació o comptabilitat la processin.

No utilitzis targetes reals ni telèfons o correus aliens. Configura claus de proves i desactiva qualsevol captura real. Anota totals i rutes esperats.

Prova l’aïllament del carretó

Afegeix, actualitza i elimina productes simples i variables com a convidat i client. Comprova que sessions, galetes i memòria cau no mostrin el carretó d’una persona a una altra.

Prova mòbil, idiomes, monedes i navegació enrere. Inspecciona consola i xarxa cercant scripts o dominis desconeguts. Confirma existències i límits.

Revisa el catàleg i els productes

Contrasta preus, variacions, ofertes programades, classes fiscals, estoc, descàrregues i límits de compra amb els registres del negoci. Cerca productes o cupons creats durant l’incident.

Una plantilla neta no converteix les dades del catàleg en fiables. Registra i aprova cada correcció manual.

Prova els càlculs del checkout

Verifica validació de facturació i enviament, impostos, transportistes, cupons, recàrrecs, arrodoniment de moneda i consentiment. Compara el total del navegador amb la comanda i el proveïdor.

Prova notes i càrregues permeses amb contingut sintètic. Un error no ha de crear prematurament una comanda o pagament. Comprova memòria cau, WAF i CAPTCHA.

Prova els resultats de pagament

Utilitza casos sandbox d’èxit, rebuig, cancel·lació, desafiament d’autenticació i timeout amb reintent. Confirma dominis oficials i absència de codi desconegut.

Hi ha d’haver una sola transacció per comanda intencionada, amb estat i notes correctes i sense efectes duplicats després de refrescar o repetir el webhook. Prova reemborsaments pel flux aprovat.

Prova webhooks i cues

Comprova signatura, TLS, reintents i idempotència. Revisa Action Scheduler i WP-Cron cercant tasques fallides o demorades.

Lliura esdeveniments duplicats i desordenats en sandbox i confirma que l’estat final segueixi la lògica del proveïdor sense duplicar estoc ni correu. Prova per separat subscripcions i reserves.

Assaja fallades i recuperació

Simula rebuig de validació, pagament fallit, webhook endarrerit, recàrrega del navegador i reintent de xarxa. El client ha de veure un estat veraç i poder continuar sense doble comanda o cobrament.

Comprova que suport localitza la transacció mitjançant referències autoritzades si WooCommerce i proveïdor difereixen.

Prova la gestió de comandes

Verifica visibilitat, cerques, filtres, canvis d’estat, reducció i restitució d’estoc, factures, transport, ERP i reemborsaments. Confirma que les comandes recuperades continuen intactes.

No executis en bloc accions antigues. Registra cada ID sintètic per netejar-lo i connecta comptabilitat o preparació només amb canals de prova.

Prova els comptes de client

Comprova registre, entrada i sortida, restabliment, MFA si correspon, historial, adreces, descàrregues i processos d’eliminació o exportació.

Un usuari de prova no ha d’accedir a la comanda o descàrrega d’un altre. Revisa rols, contrasenyes d’aplicació i sessions. Exclou tokens de seguretat d’Analytics i registres.

Prova correu transaccional i analítica

Verifica missatges a clients i equip, Reply-To, acceptació del proveïdor i arribada a la bústia. Assegura que no quedin cues de correu brossa ni destinataris desconeguts.

Analytics ha de registrar una compra una sola vegada, després de la confirmació del servidor o pagament, respectant el consentiment i sense dades personals ni camps de la comanda. Filtra les conversions de QA.

Assigna responsables operatius

Designa propietaris d’alertes de pagament, tasques fallides, diferències de comandes, canvis de fitxers i informes de clients. Defineix llindars i un canal independent d’escalat.

Documenta quan es retiraran usuaris sandbox, comandes, excepcions i accessos temporals. Monitoritzar sense una persona responsable no és un control d’acceptació.

Repeteix els indicadors de l’incident

Reprodueix les condicions originals de referrer, mòbil o primera visita, cicles cron i escalfament de memòria cau. Comprova la llista autoritzada de scripts del checkout i monitoritza canvis durant les proves.

Confirma que no queden administradors, DNS, CDN, Tag Manager, pagaments o secrets desconeguts i que les còpies es restauren correctament. Demana revisió independent quan hi hagué manipulació del pagament. Comparteix la matriu i IDs censurats, mai targetes, secrets, clients ni programari maliciós públicament.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència