Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Errors & Diagnosis

Usuaris administradors desconeguts en WordPress: què signifiquen

Un administrador que no has creat no és un error. Porteu- lo com a evidència de compromís i consèrval abans d’esborrar. Què capturar i comprovar.

Resposta breu: un compte d’administrador que no pots justificar gairebé sempre vol dir que algú va obtenir accés privilegiat. Esborrar- lo immediatament sembla productiu, però elimina evidència i no fa res sobre com entrar: una porta posterior la recrearà.

Captura abans de canviar

  1. Anota l’usuari, el correu, la data de registre i el rol. En wp_users i wp_usermeta la data de registre i les capacitats estan datades.
  2. Comprova si a altres comptes els van canviar el rol o el correu discretament.
  3. Revisa els registres d’accés del servidor al voltant de la data de registre per trobar la petició que la va crear.
  4. Copia l’estat actual com a evidència.

Com apareixen aquests comptes

  • Un plugin vulnerable que permet escalar privilegis o crear usuaris arbitraris.
  • Credencials robades d’administrador, hosting o FTP.
  • Un fitxer de porta posterior que recrea el compte en esborrar- lo: troba- lo amb grep -RIlE "wp_insert_user|wp_create_user|add_role" wp-content/ al costat de la recerca d’ofuscació.
  • Un plugin o tema maliciós instal· lat des d’una font “nulled” no confiable.

Recupera el control correctament

Elimina el compte és un pas. Rota la contrasenya de tots els administradors legítims, invalida les sessions actives, revisa l’array de cron i els fitxers per persistència, i actualitza o substitueix el component que permet l’accés. Si el compte reapareix després de esborrar-lo, és la confirmació que segueix havent-hi una porta posterior: no et limitis a esborrar-la una i altra vegada.

Verifica i vigila

Torna a revisar la llista d’usuaris, confirma que no queden canvis de rol inesperats i vigila els nous registres les setmanes següents. Revisa també si l’atacant va aprofitar l’accés per a publicar contingut, afegir redireccions o alterar la teva visibilitat en cercadors mentre el va tenir.

CRITERI D’INCIDENT WP REPAIR

Reconstrueix la incidència abans de corregir-la

Un administrador sense explicació és evidència d’accés privilegiat. Esborrar- lo conté, però no investiga, i podeu eliminar dades útils per a rastrejar la seva creació.

WP RepairModel de diagnòstic
1Desencadenant2Càrrega3Persistència4Via d’entrada
Segueix la cadena fins a trobar el primer punt que deixa de comportar-se com hauria de fer-ho.
  1. 1

    Anota usuari, correu, data, capacitats i metadades.

  2. 2

    Revisa registres d’accés i aplicació al voltant de creació i canvis de rol.

  3. 3

    Cerca codi o cron que creï usuaris o restaure capacitats.

  4. 4

    Comprova si també han canviat comptes legítims, correu del lloc o claus API.

Què ha de quedar verificat

  • Només queden usuaris privilegiats justificats.
  • Sessions i credencials es roten de forma intencionada.
  • No s' ha pogut crear cap codi, tasca o component vulnerable.

SOBRE ESTE SÍNTOMA

Preguntes freqüents d'aquesta guia.

És segur eliminar un compte d'administrador desconegut immediatament?+

No. Eliminar primer destrueix l’evidència que necessita per trobar com va entrar l’atacant, i si un porta del darrere segueix present, el compte simplement serà recreat. Grabeu el nom d’usuari, correu electrònic, data de registre i paper abans de canviar qualsevol cosa, a continuació, eliminar-lo com un pas dins d’una neteja completa.

Si borra el compte i torna, què vol dir això?+

Confirma que un porta del darrere segueix actiu en el lloc. Un fitxer està recreant automàticament l’administrador, de manera que necessita cercar-lo directament, per exemple amb un grep per a funcions com wp_insert_ user o wp_proate_ user en wp-Content, en comptes d’esborrar el compte de nou.

Podria un compte d'administrador pícar ser causada per alguna cosa que no sigui un atac?+

És molt improbable per si sol. Les causes habituals són una plugin vulnerable que permet l’escalada de privilegis, credencials robades, un fitxer porta del darrere, o un plugin maliciós o theme instal·lat des d’una font anul·lada. Trateu a qualsevol administrador que no pot tenir en compte com un compromís fins que es demostri el contrari.

A més d'eliminar el compte, què més ha de passar abans que el lloc sigui realment segur?+

Roteu la contrasenya de cada administrador legítim, invalideu les sessions actives, comproveu la persistència de l’array cron i els fitxers, i actualitzi o reemplaç el que heu deixat entrar a l’atacant. També heu de comprovar si han publicat contingut, heu afegit redireccions o alterar la visibilitat de la vostra cerca mentre s'han trobat accés.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència