Resposta breu: un compte d’administrador que no pots justificar gairebé sempre vol dir que algú va obtenir accés privilegiat. Esborrar- lo immediatament sembla productiu, però elimina evidència i no fa res sobre com entrar: una porta posterior la recrearà.
Captura abans de canviar
- Anota l’usuari, el correu, la data de registre i el rol. En
wp_usersiwp_usermetala data de registre i les capacitats estan datades. - Comprova si a altres comptes els van canviar el rol o el correu discretament.
- Revisa els registres d’accés del servidor al voltant de la data de registre per trobar la petició que la va crear.
- Copia l’estat actual com a evidència.
Com apareixen aquests comptes
- Un plugin vulnerable que permet escalar privilegis o crear usuaris arbitraris.
- Credencials robades d’administrador, hosting o FTP.
- Un fitxer de porta posterior que recrea el compte en esborrar- lo: troba- lo amb
grep -RIlE "wp_insert_user|wp_create_user|add_role" wp-content/al costat de la recerca d’ofuscació. - Un plugin o tema maliciós instal· lat des d’una font “nulled” no confiable.
Recupera el control correctament
Elimina el compte és un pas. Rota la contrasenya de tots els administradors legítims, invalida les sessions actives, revisa l’array de cron i els fitxers per persistència, i actualitza o substitueix el component que permet l’accés. Si el compte reapareix després de esborrar-lo, és la confirmació que segueix havent-hi una porta posterior: no et limitis a esborrar-la una i altra vegada.
Verifica i vigila
Torna a revisar la llista d’usuaris, confirma que no queden canvis de rol inesperats i vigila els nous registres les setmanes següents. Revisa també si l’atacant va aprofitar l’accés per a publicar contingut, afegir redireccions o alterar la teva visibilitat en cercadors mentre el va tenir.
CRITERI D’INCIDENT WP REPAIR
Reconstrueix la incidència abans de corregir-la
Un administrador sense explicació és evidència d’accés privilegiat. Esborrar- lo conté, però no investiga, i podeu eliminar dades útils per a rastrejar la seva creació.
- 1
Anota usuari, correu, data, capacitats i metadades.
- 2
Revisa registres d’accés i aplicació al voltant de creació i canvis de rol.
- 3
Cerca codi o cron que creï usuaris o restaure capacitats.
- 4
Comprova si també han canviat comptes legítims, correu del lloc o claus API.
Què ha de quedar verificat
- Només queden usuaris privilegiats justificats.
- Sessions i credencials es roten de forma intencionada.
- No s' ha pogut crear cap codi, tasca o component vulnerable.
Fonts tècniques oficials
Continua el diagnòstic
Aquesta guia explica el diagnòstic. Si la web està afectada ara mateix, la intervenció ha de preservar una via de recuperació i verificar el recorregut real del negoci.
Veure el servei de reparació urgent →SOBRE ESTE SÍNTOMA
Preguntes freqüents d'aquesta guia.
És segur eliminar un compte d'administrador desconegut immediatament?+
No. Eliminar primer destrueix l’evidència que necessita per trobar com va entrar l’atacant, i si un porta del darrere segueix present, el compte simplement serà recreat. Grabeu el nom d’usuari, correu electrònic, data de registre i paper abans de canviar qualsevol cosa, a continuació, eliminar-lo com un pas dins d’una neteja completa.
Si borra el compte i torna, què vol dir això?+
Confirma que un porta del darrere segueix actiu en el lloc. Un fitxer està recreant automàticament l’administrador, de manera que necessita cercar-lo directament, per exemple amb un grep per a funcions com wp_insert_ user o wp_proate_ user en wp-Content, en comptes d’esborrar el compte de nou.
Podria un compte d'administrador pícar ser causada per alguna cosa que no sigui un atac?+
És molt improbable per si sol. Les causes habituals són una plugin vulnerable que permet l’escalada de privilegis, credencials robades, un fitxer porta del darrere, o un plugin maliciós o theme instal·lat des d’una font anul·lada. Trateu a qualsevol administrador que no pot tenir en compte com un compromís fins que es demostri el contrari.
A més d'eliminar el compte, què més ha de passar abans que el lloc sigui realment segur?+
Roteu la contrasenya de cada administrador legítim, invalideu les sessions actives, comproveu la persistència de l’array cron i els fitxers, i actualitzi o reemplaç el que heu deixat entrar a l’atacant. També heu de comprovar si han publicat contingut, heu afegit redireccions o alterar la visibilitat de la vostra cerca mentre s'han trobat accés.