Si diverses contrasenyes conegudes fallen alhora, pot haver-hi compromís, substitució de la base, error d’autenticació o connexió a una altra instal·lació. Restablir un compte només serveix quan web i canals de control són fiables.
Recupera mitjançant evidències del hosting i la base des d’un dispositiu net.
Descarta una altra instal·lació
Comprova host canònic, URL WordPress, nom de base i prefix. Un canvi DNS o desplegament pot mostrar staging o una restauració amb usuaris diferents.
Registra quan va començar i migracions, restores, PHP o plugins recents. No repeteixis contrasenyes fins a bloquejar comptes. Confirma certificat i domini abans d’introduir credencials.
Compara ID d’instal·lació, versions i una mostra d’usuaris. Si apunta a una altra base, no restableixis comptes allà. Corregeix DNS o wp-config.php mitjançant el desplegament autoritzat i conserva els estats per reconciliar contingut.
Protegeix correu i hosting
Des d’un altre equip verifica correu del propietari, registrar/DNS i panell. Canvia credencials exposades, revoca sessions i activa MFA.
Un atacant amb correu pot repetir resets; amb hosting pot substituir fitxers o dades. No utilitzis enllaços rebuts en una bústia no verificada.
Revisa regles de reenviament, recuperació, events, tokens OAuth, contrasenyes d’aplicació, dispositius recordats i delegacions. Canviar la contrasenya principal no sempre els revoca.
Conserva evidència de comptes
Desa ID, rols, correus, metadades d’application passwords i logs d’accés. Registra logins correctes/fallits al voltant de l’incident.
No exportis hashes ni tota la taula a un tiquet. Fes snapshot protegit abans de canvis i comprova administradors desconeguts.
Inspecciona autenticació
Plugins de seguretat, SSO, LDAP o login propi poden canviar autenticació sense alterar hashes. Revisa updates, errors PHP i logs.
En staging protegit, aïlla la capa mantenint els fitxers originals. No desactivis tots els plugins a producció. Mantén un propietari fora del SSO quan la política ho permeti.
Determina si el formulari arriba a l’autenticador i quin error retorna sense registrar la contrasenya. WAF, rate limit o bloqueig IP pot presentar credencials incorrectes. Compara login estàndard, SSO i WP-CLI autoritzat.
Prova un únic compte de control i conserva l’hora exacta. Si el hash no canvia però el login falla, concentra’t en plugin, salts, cookies i entorn PHP. Si el hash o correu torna a canviar després del reset, tracta-ho com a persistència activa i mantén la web continguda.
Comprova la base
Confirma que WordPress llegeix users/usermeta previstos. Busca correus administratius canviats, capabilities, hashes actualitzats massivament i activitat MySQL.
Utilitza lectures precises i compara amb un backup conegut. Una diferència massiva és evidència, no motiu per copiar hashes. Verifica data i origen del backup i si les credencials MySQL van quedar exposades.
Recupera un propietari verificat
Utilitza hosting, WP-CLI o mètode de base acotat per restablir un administrador verificat. Registra l’acció.
No creïs un administrador ocult ni enviïs contrasenya en clar. Usa un secret temporal, entra des d’un navegador net, estableix contrasenya forta i MFA. Revoca sessions.
Genera salts/keys nous només després d’avaluar l’impacte. Renova application passwords legítimes amb secrets individuals documentats.
Comunica als usuaris afectats el procediment oficial de recuperació sense enviar enllaços improvisats. Invalida tokens antics i verifica que el correu de reset surt pel domini legítim, amb SPF/DKIM correctes, per no crear una oportunitat de phishing.
Busca persistència
Inspecciona checksums, mu-plugins, tasques, wp-config.php, uploads/cau executables i cron. Codi maliciós pot resetar contrasenyes o recrear comptes.
Revisa DNS, correu i usuaris del hosting com el mateix incident. Preserva abans de retirar i reconstrueix codi no fiable.
Verifica funcions
Confirma administradors, rols, application passwords i correus aprovats. Prova login/logout, reset, formularis, checkout i correu.
Monitoritza canvis durant diverses peticions i un cicle de cron. Alerta sobre resets massius, edició de propietaris i noves claus.
Demana recuperació urgent si correu, hosting i WordPress no coincideixen. Acredita propietat pel procés del host, mai amb dumps, hashes o tokens públics.