Substituir plugins i temes elimina només dues ubicacions. La persistència pot viure a mu-plugins, uploads, wp-config.php, fitxers arrel, opcions MySQL, tasques o configuració del hosting. Les credencials robades també poden recrear fitxers sense cap backdoor local.
Deixa de repetir la mateixa neteja i amplia el límit de confiança.
Demostra què significa «torna»
Registra nom, hash, valor de base, redirecció o usuari que reapareix, a més de l’hora després de netejar. Compara’l amb l’original conservat.
No assumeixis que noms semblants són el mateix payload. La memòria cau o una restauració poden mostrar contingut antic. Correlaciona la repetició amb peticions, cron, desplegaments i logins.
Revisa mu-plugins i drop-ins
Inspecciona wp-content/mu-plugins i drop-ins de memòria cau, base o objectes. Poden carregar-se abans que els plugins normals i continuar actius encara que la pantalla de Plugins sembli neta.
Compara fitxers de fabricant amb paquets fiables i documenta el propietari del codi propi. No executis codi ofuscat per identificar-lo. Revisa la configuració abans de substituir un drop-in legítim.
Inspecciona directoris escrivibles
Busca executables i regles inesperades a uploads, memòria cau, idiomes, upgrade i còpies. Restringeix PHP a uploads quan la funcionalitat ho permeti.
Conserva mostres i després aïlla o elimina mitjançant reconstrucció neta. No esborris tot el contingut multimèdia per un sol fitxer. Revisa carpetes antigues i organitzades per data.
Distingeix memòria cau de reinfecció
Opcode, memòria cau d’objectes, CDN i workers PHP poden servir estat antic després de canviar fitxers. Anota capes i reinicis abans d’interpretar una recurrència.
Purga només després de preservar evidències i corregir l’origen. La memòria cau no acostuma a recrear un fitxer esborrat al disc: aquest cas encara necessita un procés escriptor. Compara hash del disc i resposta servida.
Revisa arrel i configuració
Compara nucli i arrel amb la versió oficial corresponent. Inspecciona wp-config.php, .htaccess, configuració PHP i valors auto_prepend_file.
Un include fora del webroot pot carregar malware després de cada substitució. Comprova directoris superiors del compte. Conserva propietari, permisos i dates abans de corregir.
Busca persistència a la base
Revisa opcions, widgets, entrades o plantilles, usuaris, usermeta i dades d’esdeveniments. Constructors i etiquetes poden emetre JavaScript sense canviar fitxers.
Treballa des d’una captura i aplica canvis precisos. Evita substitucions àmplies que trenquin serialització o contingut legítim. En multilloc, revisa opcions de xarxa per separat.
Revisa l’execució programada
Inspecciona WP-Cron, Action Scheduler, cron del servidor i tasques del panell. Registra hook, ordre, propietari i freqüència abans de deshabilitar.
Una tasca maliciosa pot recrear el fitxer minuts després. No esborris a cegues treballs legítims de WooCommerce, còpies o certificats. Revisa també automatitzacions de desplegament i restauració.
Inspecciona carregadors externs
Revisa Tag Manager, Workers de CDN, JavaScript extern, webhooks i agents de gestió. Un sistema de fitxers net pot produir comportament maliciós des d’un compte extern compromès.
Protegeix cada proveïdor, revoca usuaris i tokens desconeguts i compara versions desplegades. No retiris analytics legítim sense identificar responsable i rollback.
Revoca la persistència de comptes
Audita administradors, contrasenyes d’aplicació, sessions, usuaris i claus del hosting, base, correu principal, DNS/CDN i control de versions. Rota des d’un dispositiu net.
Qui manté SFTP pot restaurar un fitxer després de cada escaneig. Netejar fitxers no revoca aquella credencial. Utilitza accés per web i MFA.
Reconstrueix tot el límit confirmat
Crea una arrel neta, instal·la components fiables, valida codi propi i importa base i uploads avaluats. Tanca la vulnerabilitat inicial i aïlla l’arbre infectat.
Prova els desencadenants: cicle cron, escalfament de memòria cau, login administrador, formulari i checkout. Monitoritza fitxers, base i comptes. Si el mateix indicador torna, demana anàlisi urgent compartint hashes, rutes i hores censurades, mai payloads o bases.