Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Aftercare Recurring Protection

Claus de seguretat, salts i sessions de WordPress després d’un compromís

Rota claus i salts de WordPress, revoca sessions i contrasenyes d'aplicació i verifica la configuració després d'un compromís.

Les claus d’autenticació i els salts protegeixen galetes i valors relacionats amb nonces. Substituir-los invalida galetes d’inici de sessió, però no canvia contrasenyes, elimina contrasenyes d’aplicació ni neteja codi maliciós.

Rota’ls després d’assegurar qui pot escriure la configuració i preveu que tothom s’hagi de tornar a identificar.

Conserva evidència de configuració

Abans d’editar, captura l’estructura de wp-config.php, propietari, permisos i historial rellevant de desplegament. No copiïs els valors secrets en tiquets o repositoris.

Comprova si provenen de variables d’entorn, plantilla del hosting o gestor de secrets; un canvi directe pot quedar sobreescrit. Registra l’hora autoritzada de rotació.

Assegura primer el hosting

Revoca sessions desconegudes de cPanel, Plesk, SFTP, SSH i desplegament, i rota els controls des d’un dispositiu net. Qui pugui escriure wp-config.php també pot substituir les claus noves.

Revisa el correu principal i els contactes de recuperació, activa MFA i inspecciona webs veïnes sota el mateix usuari de sistema. WordPress per si sol no controla aquesta recuperació.

Genera valors únics nous

Utilitza una font oficial de WordPress o un procés gestionat per generar totes les claus i salts. No reutilitzis els d’una altra web ni conservis marcadors.

Actualitza l’entorn de producció correcte sense deixar secrets a l’historial del terminal. Separa staging de producció i coordina tots els nodes actius perquè canviïn alhora.

Entén la invalidació de sessions

Els usuaris quedaran desconnectats i s’hauran d’autenticar de nou. Documenta l’impacte per a clients, administradors i sessions prolongades de compte o checkout.

Si alguna sessió continua, revisa servidors múltiples, memòria cau i configuracions divergents. No restauris salts anteriors per comoditat. Prova el hostname canònic i l’abast de les galetes.

Coordina diversos nodes

En balancejadors o contenidors, tots els nodes han de rebre les mateixes claus actuals durant el tall. Un node obsolet pot acceptar galetes antigues o emetre’n d’incompatibles.

Actualitza el magatzem autoritatiu i el desplegament, reinicia els nodes i confirma que cap instància antiga serveix trànsit. No enganxis valors manualment sense auditoria. Separa memòries cau i sessions per entorn.

Revoca explícitament sessions d’usuaris

Revisa sessions d’administradors i gestors de botiga i revoca-les després del compromís. Restableix contrasenyes i activa MFA per als propietaris privilegiats.

La rotació ja afecta sessions, però revisar usuaris descobreix comptes, correus, rols i canvis pendents desconeguts. No eliminis clients ordinaris sense evidència.

Comprova sessions externes

Els salts no revoquen cPanel, Plesk, SFTP, SSH, base, correu principal, Cloudflare o pagaments. Inventaria i tanca cadascun d’aquests accessos.

OAuth, webhooks i secrets API també poden continuar actius. Assigna propietari i registre de rotació a cadascun. No utilitzis el canvi de salts com a prova d’expulsió total.

Revisa contrasenyes d’aplicació

Les contrasenyes d’aplicació per a clients API poden requerir una revocació separada. Registra noms, usuaris associats i propietaris; elimina credencials exposades o desconegudes.

Substitueix integracions legítimes mitjançant comptes de servei de privilegi mínim. Canviar la contrasenya normal no equival a inventariar tokens. Monitoritza REST després de la rotació.

Rota altres secrets llegibles

Si l’atacant va poder llegir wp-config.php, rota credencials de base, SMTP, API, còpies, pagaments i webhooks integrats. Crea substituts, prova’ls i després revoca.

Retira secrets de temes, connectors i repositoris públics. Utilitza una credencial mínima per lloc i servei, però mapa les dependències per no trencar operacions.

Verifica la integritat

Registra un hash de referència sense secrets i alerta davant de canvis futurs inesperats. Inspecciona mu-plugins, cron i tasques de desplegament capaces de reescriure la configuració.

Retira accessos temporals i ajusta propietari i permisos al hosting. No facis el fitxer immutable si impedeix desplegaments o rotacions segures. Prova que les còpies restaurin l’origen previst dels secrets.

Prova el funcionament normal

Comprova inici i tancament de sessió, restabliment, formularis, checkout, REST i tasques programades. Verifica que sessions i tokens desconeguts ja no funcionin.

Monitoritza comptes privilegiats i canvis de configuració després d’obrir. Documenta propietari i data, mai valors. Demana recuperació urgent si els salts reapareixen o els entorns difereixen. Comparteix metadades i accés gestionat, mai claus, galetes, contrasenyes o configuració completa.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència