WordPress modifica legítimament memòries cau, uploads, registres i fitxers d’actualització. Un sistema útil prioritza canvis executables o de configuració i els relaciona amb un desplegament aprovat; avisar per cada miniatura només produeix fatiga.
Crea una referència del release net i defineix expectatives específiques per ruta.
Estableix una referència neta
Registra hashes i versions del nucli, connectors, temes, mu-plugins, drop-ins i estructura de configuració després d’acceptar la recuperació.
Desa-la fora del compte web amb accés restringit. Exclou valors secrets, però conserva ruta, propietari, permisos i mode. Documenta per separat directoris generats o amb escriptura.
Prioritza les rutes executables
Investiga amb urgència PHP nou o modificat al nucli, connectors, temes, mu-plugins i fitxers d’arrencada, especialment dins d’uploads, memòries cau i còpies on no s’hauria d’executar.
També són prioritaris wp-config.php, .htaccess, PHP auto-prepend, scripts cron i hooks de desplegament. No obris un fitxer sospitós mitjançant el navegador.
Interpreta els directoris amb escriptura
Imatges, miniatures, memòries cau i temporals canvien sovint. Alerta sobre extensions executables, regles del servidor, extensions dobles inusuals i permisos, no sobre tot el contingut.
Els uploads poden contenir dades sensibles; no els copiïs al sistema d’avisos. Valida tipus de fitxer, impedeix l’execució quan sigui compatible i regenera la memòria cau en lloc de confiar-hi.
Relaciona amb canvis aprovats
Compara hora i ruta amb l’ID del desplegament, actualització de WordPress, acció administrativa, restauració i registres de SFTP, SSH o gestor del hosting.
Una actualització vàlida té font, actor i conjunt de fitxers esperats. Un nom conegut pot utilitzar una credencial robada, per tant confirma-ho amb el propietari. L’absència de registres és incertesa, no aprovació.
Compara amb fonts fiables
Verifica checksums oficials del nucli i el paquet exacte del proveïdor per a connectors i temes. Compara el codi propi amb el repositori.
Un hash intacte no demostra que la versió sigui segura: revisa vulnerabilitats. Un fitxer personalitzat canviat tampoc és programari maliciós fins a aclarir-ne l’autoria. Conserva una còpia sospitosa abans de substituir-la.
Vigila la reaparició
Si un fitxer torna després d’eliminar-lo, registra hash i hora exactes i inspecciona cron de servidor, WordPress, Action Scheduler, mu-plugins, carregadors a la base, desplegaments i accessos.
No l’esborris repetidament destruint dates útils. Contén la web si està actiu i revisa llocs germans sota el mateix usuari de sistema.
Monitoritza el monitor
Protegeix la referència, configuració de l’agent i destinació externa fora del mateix compte. Alerta si s’atura la recopilació, s’amplien exclusions o se substitueix la referència sense permís.
Exigeix un revisor identificat per acceptar una base nova després d’actualitzacions; altrament un canvi maliciós pot esdevenir normal. Prova la zona horària i el lliurament de registres.
Ajusta severitat i soroll
Reserva la criticitat màxima per a configuració i rutes executables privilegiades, mitjana per a paquets no planificats i baixa o agrupada per a fitxers generats.
Suprimeix només patrons deterministes, amb propietari i data de revisió. No excloguis tot wp-content perquè una memòria cau generi soroll. Envia alertes per un canal independent amb acusament.
Revisa còpies i fonts de desplegament
Un fitxer pot tornar des d’un ZIP de desplegament, una restauració o un artefacte compartit aparentment net. Cerca el mateix hash i ruta en repositoris, releases i còpies.
Elimina codi maliciós o abandonat de la font autoritativa, no només de producció. Mantén separada l’evidència i verifica de forma aïllada el següent desplegament programat.
Respon amb evidència
Captura ruta, hash, propietari, permisos, hora, diferència i registres d’origen. Si és maliciós, preserva instantànies, contén, tanca el vector i rota credencials exposades.
Si és legítim, enllaça’l al canvi aprovat i actualitza la referència després de provar. No autoritzis mai un fitxer inexplicat per silenciar avisos. Exclou secrets i clients dels tiquets.
Verifica el sistema d’alertes
Fes un canvi segur a staging o una prova controlada i confirma detecció, actor i escalat. Comprova que continua després de rotar memòries cau o registres i que WordPress no el pot desactivar silenciosament.
Demana vigilància recurrent quan el codi propi i diverses webs causin fatiga. Comparteix rutes, hashes i esdeveniments censurats, mai programari maliciós, credencials o fitxers de clients públicament.