Canviar la contrasenya d’una bústia invalida cada web, client i integració que conservi l’anterior. WordPress pot continuar desant entrades mentre SMTP rebutja les notificacions.
Actualitza la credencial de manera segura, però confirma primer quin compte i mètode utilitza realment el web.
Conserva la resposta exacta
Executa una prova identificada i anota l’hora, el hostname SMTP, el domini de l’usuari i el codi de resposta ocultant les dades. Els missatges habituals indiquen credencials invàlides o login fallit.
No enganxis la contrasenya, el transcript complet ni l’intercanvi base64 en un tiquet. Un debug pot exposar secrets encara que no semblin text llegible.
Atura els intents repetits si el proveïdor pot bloquejar el compte. Comprova si hi ha alertes d’accés, un bloqueig temporal o una política que exigeixi desbloquejar SMTP. Espera l’interval indicat: una clau correcta no elimina necessàriament un bloqueig actiu.
Confirma la identitat SMTP
From, l’usuari SMTP i la bústia que ha canviat de contrasenya no han de coincidir. Un relay pot utilitzar l’adreça completa, un compte del panell o una credencial dedicada.
Consulta el plugin actiu i la documentació del proveïdor. Confirma que l’usuari no conté espais copiats i que utilitza l’identificador requerit.
No restableixis la contrasenya d’una altra persona només perquè la seva adreça figuri a From.
Determina si necessita app password o OAuth
Els comptes amb autenticació multifactor solen requerir una contrasenya d’aplicació o OAuth, no la clau interactiva normal. Alguns proveïdors ja no admeten SMTP bàsic.
Utilitza el mètode vigent i concedeix únicament accés d’enviament. Desa les contrasenyes d’aplicació com a secrets i etiqueta-les per poder revocar-les sense afectar altres serveis.
No desactivis mai MFA per fer funcionar WordPress.
Actualitza l’origen real del secret
La credencial pot residir a la base de dades, wp-config.php, una variable d’entorn, un secret de l’allotjament o una eina central. Canviar el camp visible no funciona si una constant el sobreescriu.
Revisa els diagnòstics del plugin, actualitza la font autoritzada i neteja només la caché de configuració relacionada.
Identifica abans el propietari del secret i quins altres webs el consumeixen. Rotar una credencial compartida sense inventari pot restaurar aquest formulari i trencar altres enviaments. Quan sigui possible, assigna una identitat independent a cada entorn.
No posis contrasenyes al tema, a l’historial Git o en snippets reutilitzables.
Revisa ajustos xifrats després de migrar
Alguns plugins xifren credencials amb salts o claus de l’entorn. Una migració pot deixar un valor aparentment present que ja no es desxifra.
Torna a introduir-lo mitjançant la interfície o el mecanisme compatible. No copiïs valors xifrats entre entorns diferents esperant que funcionin.
Mantén separades les credencials de staging i producció.
Verifica també la connexió
El canvi de contrasenya pot coincidir amb una modificació de seguretat. Confirma hostname, port, xifratge i mètode: 587 sol utilitzar STARTTLS i 465 TLS implícit, segons el proveïdor.
Revisa l’hora del servidor i els certificats. No resolguis l’autenticació desactivant TLS ni provant ports a l’atzar.
Confirma que l’allotjament permet la connexió sortint.
Prova el formulari real
La prova del plugin acredita una credencial per a un missatge simple. Envia després el formulari real, que pot utilitzar un altre From, destinatari o regla.
Rastreja l’acceptació i l’arribada final. Comprova SPF, DKIM, DMARC i Reply-To. Revisa les entrades desades durant la interrupció.
Fes també una prova després de tancar i tornar a obrir la sessió administrativa. Així confirmes que el resultat no depèn d’una credencial en memòria ni d’un token OAuth a punt de caducar.
Rota i documenta amb seguretat
Quan funcioni, revoca app passwords antics i elimina secrets de notes o logs. Documenta propietari, finalitat i procés de rotació sense desar el valor.
Una identitat d’enviament dedicada evita que el canvi de contrasenya d’un empleat trenqui els leads.
Demana reparació urgent si el compte està bloquejat, la propietat OAuth no és clara o diversos webs comparteixen la credencial. Facilita codis i hores amb dades ocultes, mai contrasenyes.