Plesk pot oferir accés d’administrador del servidor, revenedor, client i subscripció. Comprometre un administrador WordPress no implica automàticament el robatori de l’administrador Plesk, però canvis en diverses subscripcions o sessions desconegudes amplien l’incident.
Verifica l’abast abans de concedir o rotar el compte més poderós.
Mapeja els rols de Plesk
Llista administrador, revenedors, clients, usuaris addicionals i propietaris de subscripció. Registra qui gestiona fitxers, bases, correu, DNS, còpies i tasques.
No comparteixis la contrasenya del servidor amb qui només necessita una subscripció. Utilitza accés gestionat per rol. Comprova correu propietari i MFA de cada compte privilegiat.
Conserva evidències del panell
Exporta o sol·licita registres del panell, web, FTP/SFTP/SSH, correu i tasques. Anota sessions, tokens API, usuaris i canvis desconeguts.
Captura subscripcions i bases afectades fora de les arrels públiques. Conserva evidència del servidor abans que les rotacions invalidin context. Minimitza dades de clients en còpies col·laboratives.
Protegeix la identitat administradora
Des d’un dispositiu net, rota la contrasenya del servidor, revoca sessions i tokens desconeguts i activa MFA. Verifica per separat el correu de recuperació.
Si el sistema operatiu pot estar compromès, utilitza la consola o recuperació del proveïdor d’infraestructura, no el login Plesk instal·lat. No desactivis la validació TLS per accedir a un hostname incorrecte.
Separa la recuperació per subscripció
Rota comptes de client o subscripció, usuaris del sistema, claus SFTP/SSH i MySQL a les webs afectades. No restableixis clients aliens sense evidències d’accés compartit.
Comprova si diverses subscripcions utilitzen el mateix usuari o clau de desplegament. Separa propietaris i permisos en recuperar. Documenta reinicis i temps de caiguda previst.
Revisa tasques i extensions
Inspecciona tasques Plesk, accions de WordPress Toolkit, extensions i còpies programades. La persistència pot viure fora de WordPress.
Verifica origen i versió d’extensions. Desactiva només components maliciosos o vulnerables confirmats després de preservar configuració. No esborris tot el cron: correu, còpies i renovació SSL depenen de tasques legítimes.
Comprova correu i DNS
Revisa límits sortints, cues, reenviaments, usuaris de bústia i rutes de correu. El spam pot ocasionar suspensió o dany reputacional.
Si Plesk allotja DNS autoritatiu, compara zones i nameservers amb una còpia fiable. Protegeix registrador i CDN independentment. No canviïs MX com a part d’una rotació genèrica.
Decideix si el servidor és fiable
Sessions root inesperades, paquets alterats, serveis desconeguts o canvis fora de subscripcions requereixen resposta d’infraestructura. Reconstruir WordPress al mateix sistema no és suficient.
Conserva logs del sistema i consola, aïlla el servidor i coordina una reconstrucció neta amb el propietari. No improvisis l’eliminació de rootkits a l’únic host de producció.
Si les evidències romanen dins d’una subscripció i els controls Plesk/sistema estan verificats, documenta per què no cal una reconstrucció global.
Valida còpies i restauracions
Revisa repositoris Plesk, credencials remotes, treballs i restauracions. Un atacant pot llegir còpies o reintroduir persistència.
Prova una còpia coneguda en aïllament i rota secrets del repositori. No sobreescriguis l’única captura de l’incident ni confonguis una còpia reeixida amb contingut net.
Reconstrueix les subscripcions WordPress
A cada web afectada, substitueix nucli, plugins i temes des de fonts fiables; valida desenvolupament propi i revisa base, usuaris i uploads. Corregeix la vulnerabilitat i rota salts, administradors i API.
Mantén les arrels infectades separades i sense execució. L’estat de WordPress Toolkit no demostra per si sol netedat. Prova dins de cada subscripció abans d’obrir.
Verifica servidor i negoci
Confirma usuaris Plesk, comptes del sistema, claus, permisos MySQL, tasques, taxes de correu i DNS. Prova login, formularis, checkout, correu i còpies.
Monitoritza panell, fitxers i recursos; elimina accessos d’emergència quan torni el propietari. Si afecta l’administrador o diverses subscripcions, demana recuperació urgent amb accés gestionat i registres censurats, mai claus mestres ni còpies completes.