Què importa primer: Als visitants se’ ls mostra una falsa Chrome, CAPTCHA o navegador d’actualització que intenta entregar malware. El lloc WordPress només pot albergar la injecció JavaScript o redirigir la lògica.
Què indica realment aquest símptoma
Com que la càrrega útil és sovint condicional i remotament controlada, el lloc pot semblar normal per als administradors.
Recull proves abans de canviar res
- Gravar dispositiu, referència, geografia, galeta estat i destí.
- Captura el HTML, JavaScript URLs i cascada de xarxa sense executar baixades.
- Cerqueu temes, plugins, opcions de base de dades, gestors d’etiquetes i regles del servidor.
- Comprova scripts remots el contingut dels quals pot canviar sense modificar el fitxer local.
Causes més habituals
- JavaScript injectat: El codi maliciós s’ emmagatzema en fitxers tema, estris o contingut de base de dades.
- Gestor d’etiquetes compromès: Un contenidor autoritzat de tercers carrega la càrrega útil.
- Carregador remot: Un petit fragment local porta el canvi de codi de l’atacant.
- Redireccionament condicional: Les regles del servidor o PHP només es dirigeixen als visitants seleccionats.
Seqüència segura de diagnòstic i reparació
- Retiri el carregador local o de tercers i revoqui l’accés compromès a la publicació.
- Reemplaça els components modificats amb còpies de confiança i persistència neta.
- Pedaç el punt d’entrada i giri les credencials pertinents de WordPress, servidoring i tag-manager.
- Nova prova sota el gallet original amb memòria caus i CDN purgat.
Com distingir entre les causes probables
No tractis JavaScript injectat i Gestor d’etiquetes compromès com a causes equivalents. El codi maliciós s’ emmagatzema en fitxers tema, estris o contingut de base de dades. En canvi, un contenidor autoritzat de tercers carrega la càrrega útil. Per distingir- les, usa aquestes dues comprovacions: Gravar dispositiu, referència, geografia, galeta estat i destí; i capturar l’HTML, JavaScript URLs i cascada de xarxa sense executar baixades. Amb aquestes dades podràs decidir si convé aplicar la primera acció controlada —Retire el carregador local o de tercers i revoqui l’accés compromès a la publicació — o si has de conservar l’estat actual i ampliar la investigació.
En una web compromesa, contenir i netejar són decisions diferents. Conserva el fitxer sospitós i els registres d’accés abans d’eliminar la persistència, i gira les credencials només després de tancar la via activa. Documenta la data i hora exactes, la URL o transacció afectada, l’últim estat correcte conegut i cada canvi realitzat durant el diagnòstic. Aquest registre permet distingir una reparació reproduïble d’una desaparició temporal del símptoma.
Què no has de fer
No descarregueu ni executeu l’actualització oferta en una estació de treball administrativa. Useu anàlisis aïllades i proveu el destí com a servidoril.
Com verificar la reparació
- Les condicions originals del visitants ja no mostren l’avís.
- No queda cap canvi d’administrador d’etiquetes o script remot no aprovat.
- Monitor de seguretat i verificació de la reputació del navegador mantenir-se net.
Que el símptoma visible desaparegui no és suficient. Tanca la incidència només quan l’acció original que fallava, el recorregut de negoci relacionat i els registres rellevants confirmin que el problema ha desaparegut.
CRITERI D’INCIDENT WP REPAIR
Com acotar l’error sense endevinar
Com que la càrrega útil és sovint condicional i remotament controlada, el lloc pot semblar normal per als administradors.
Gravar dispositiu, referència, geografia, galeta estat i destí.
Captura el HTML, JavaScript URLs i cascada de xarxa sense executar baixades.
Cerqueu temes, plugins, opcions de base de dades, gestors d’etiquetes i regles del servidor.
Comprova scripts remots el contingut dels quals pot canviar sense modificar el fitxer local.
Què ha de quedar verificat
- Les condicions originals del visitants ja no mostren l’avís.
- No queda cap canvi d’administrador d’etiquetes o script remot no aprovat.
- Monitor de seguretat i verificació de la reputació del navegador mantenir-se net.
Fonts tècniques oficials
Continua el diagnòstic
Aquesta guia explica el diagnòstic. Si la web està afectada ara mateix, la intervenció ha de preservar una via de recuperació i verificar el recorregut real del negoci.
Veure el servei de reparació urgent →SOBRE ESTE SÍNTOMA
Preguntes freqüents d'aquesta guia.
Si el lloc es veu completament bé per a un administrador, això descarta aquesta infecció?+
No. Aquesta càrrega útil és sovint condicional i remotament controlada, el que significa que només es pot mostrar a visitants específics basats en el dispositiu, referrer, o geografia, mentre que sembla totalment normal a un administrador que navega per les mateixes pàgines.
Està bé fer clic en l'actualització falsa o la sol·licitud CAPTCHA en una màquina d'administració només per veure el que fa?+
No, això mai s'ha de fer en una estació de treball amb accés administratiu. El destí ha de ser tractat com a hostil i analitzat només a través de mètodes aïllats i controlats en comptes de descarregar o executar el que ofereix.
Podria aquest atac estar executant-se a través d’una eina d’aspecte legítim com un administrador d’etiquetes en comptes dels propis fitxers WordPress?+
Sí. Un contenidor d’administrador d’etiquetes compromès que té accés legítim a la publicació pot carregar la càrrega útil maliciosa sense cap fitxer local al lloc WordPress que s'està modificant, per la qual cosa els scripts de tercers i els administradors d’etiquetes han de ser comprovats juntament amb els fitxers theme i plugin.
Per què no es pot trobar el script maliciós escanejant els fitxers WordPress locals en absolut?+
Un patró de carregador remot usa només un petit fragment local que obté el canvi de codi controlat per l’atacant d’una font externa, de manera que la càrrega útil maliciosa real pot variar o actualitzar sense cap canvi corresponent als fitxers locals que s'estan escanejant.