Les claus d’autenticació i els salts protegeixen galetes i valors relacionats amb nonces. Substituir-los invalida galetes d’inici de sessió, però no canvia contrasenyes, elimina contrasenyes d’aplicació ni neteja codi maliciós.
Rota’ls després d’assegurar qui pot escriure la configuració i preveu que tothom s’hagi de tornar a identificar.
Conserva evidència de configuració
Abans d’editar, captura l’estructura de wp-config.php, propietari, permisos i historial rellevant de desplegament. No copiïs els valors secrets en tiquets o repositoris.
Comprova si provenen de variables d’entorn, plantilla del hosting o gestor de secrets; un canvi directe pot quedar sobreescrit. Registra l’hora autoritzada de rotació.
Assegura primer el hosting
Revoca sessions desconegudes de cPanel, Plesk, SFTP, SSH i desplegament, i rota els controls des d’un dispositiu net. Qui pugui escriure wp-config.php també pot substituir les claus noves.
Revisa el correu principal i els contactes de recuperació, activa MFA i inspecciona webs veïnes sota el mateix usuari de sistema. WordPress per si sol no controla aquesta recuperació.
Genera valors únics nous
Utilitza una font oficial de WordPress o un procés gestionat per generar totes les claus i salts. No reutilitzis els d’una altra web ni conservis marcadors.
Actualitza l’entorn de producció correcte sense deixar secrets a l’historial del terminal. Separa staging de producció i coordina tots els nodes actius perquè canviïn alhora.
Entén la invalidació de sessions
Els usuaris quedaran desconnectats i s’hauran d’autenticar de nou. Documenta l’impacte per a clients, administradors i sessions prolongades de compte o checkout.
Si alguna sessió continua, revisa servidors múltiples, memòria cau i configuracions divergents. No restauris salts anteriors per comoditat. Prova el hostname canònic i l’abast de les galetes.
Coordina diversos nodes
En balancejadors o contenidors, tots els nodes han de rebre les mateixes claus actuals durant el tall. Un node obsolet pot acceptar galetes antigues o emetre’n d’incompatibles.
Actualitza el magatzem autoritatiu i el desplegament, reinicia els nodes i confirma que cap instància antiga serveix trànsit. No enganxis valors manualment sense auditoria. Separa memòries cau i sessions per entorn.
Revoca explícitament sessions d’usuaris
Revisa sessions d’administradors i gestors de botiga i revoca-les després del compromís. Restableix contrasenyes i activa MFA per als propietaris privilegiats.
La rotació ja afecta sessions, però revisar usuaris descobreix comptes, correus, rols i canvis pendents desconeguts. No eliminis clients ordinaris sense evidència.
Comprova sessions externes
Els salts no revoquen cPanel, Plesk, SFTP, SSH, base, correu principal, Cloudflare o pagaments. Inventaria i tanca cadascun d’aquests accessos.
OAuth, webhooks i secrets API també poden continuar actius. Assigna propietari i registre de rotació a cadascun. No utilitzis el canvi de salts com a prova d’expulsió total.
Revisa contrasenyes d’aplicació
Les contrasenyes d’aplicació per a clients API poden requerir una revocació separada. Registra noms, usuaris associats i propietaris; elimina credencials exposades o desconegudes.
Substitueix integracions legítimes mitjançant comptes de servei de privilegi mínim. Canviar la contrasenya normal no equival a inventariar tokens. Monitoritza REST després de la rotació.
Rota altres secrets llegibles
Si l’atacant va poder llegir wp-config.php, rota credencials de base, SMTP, API, còpies, pagaments i webhooks integrats. Crea substituts, prova’ls i després revoca.
Retira secrets de temes, connectors i repositoris públics. Utilitza una credencial mínima per lloc i servei, però mapa les dependències per no trencar operacions.
Verifica la integritat
Registra un hash de referència sense secrets i alerta davant de canvis futurs inesperats. Inspecciona mu-plugins, cron i tasques de desplegament capaces de reescriure la configuració.
Retira accessos temporals i ajusta propietari i permisos al hosting. No facis el fitxer immutable si impedeix desplegaments o rotacions segures. Prova que les còpies restaurin l’origen previst dels secrets.
Prova el funcionament normal
Comprova inici i tancament de sessió, restabliment, formularis, checkout, REST i tasques programades. Verifica que sessions i tokens desconeguts ja no funcionin.
Monitoritza comptes privilegiats i canvis de configuració després d’obrir. Documenta propietari i data, mai valors. Demana recuperació urgent si els salts reapareixen o els entorns difereixen. Comparteix metadades i accés gestionat, mai claus, galetes, contrasenyes o configuració completa.