Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Localitzar Error Missatge

El formulari de WordPress funciona per a l’administrador, però no per als visitants

Diagnostica un formulari que només funciona amb sessió revisant memòria cau, nonces, permisos, WAF, scripts i condicions.

Els administradors autenticats acostumen a evitar la memòria cau de pàgina, optimitzacions de CDN i algunes regles de seguretat. També reben galetes, HTML i scripts diferents. Que funcioni en una prova d’administració pot ocultar el recorregut públic trencat.

Utilitza sempre la sessió anònima com a referència.

Reprodueix en sessions aïllades

Obre un navegador privat sense galetes de WordPress. Envia una prova innòcua i única amb Consola i Xarxa obertes.

Compara la mateixa URL amb sessió iniciada, però no barregis memòries cau. Conserva l’HTML inicial i les URLs dels scripts de totes dues variants. Comprova si la prova pública es desa encara que no aparegui l’èxit o correu.

Compara la memòria cau i els nonces

Inspecciona les capçaleres de memòria cau i l’antiguitat del token. L’administrador normalment evita la memòria cau completa mentre el visitant pot rebre un formulari amb un nonce antic.

Purga la pàgina afectada, exclou endpoints dinàmics i utilitza la compatibilitat oficial. No desactivis tota la memòria cau indefinidament. Si la CDN varia per galeta o dispositiu, prova exactament la variant pública.

Comprova cada versió d’idioma per separat.

Inspecciona rols i permisos

Un handler propi pot requerir per error is_user_logged_in() o una capability. Un endpoint REST també pot registrar un permission callback incorrecte.

Revisa el codi o configuració a staging. Els formularis públics necessiten antiabús i nonces, no permisos d’administrador.

No facis públic un formulari intern sensible per resoldre la prova; confirma primer l’audiència prevista.

Compara scripts i optimització

Els administradors poden rebre JavaScript sense combinar o exclòs. Els visitants poden obtenir recursos retardats o un CAPTCHA bloquejat pel consentiment.

Registra el primer error i la petició. Desactiva una optimització cada vegada a staging i identifica l’exclusió o dependència mínima. Amagar l’error no és reparar-lo: confirma que el POST arriba al servidor.

Revisa WAF i antispam

Cloudflare, ModSecurity, connectors, CAPTCHA o honeypots poden confiar en les galetes o IP de l’administrador i bloquejar anònims.

Cerca l’esdeveniment i ID exactes i utilitza dades públiques representatives. Limita l’excepció a l’acció legítima sense ometre tots els controls POST. Comprova límits des de xarxes mòbils o empresarials compartides.

Comprova les condicions de notificació

Si les entrades es desen per a tots dos rols però només arriba la prova de l’admin, compara els valors utilitzats per les condicions. L’autocompleció o les dades del compte poden emplenar un camp que el visitant deixa buit.

Revisa tokens To, From i Reply-To i els logs. Envia des d’un domini autenticat. La diferència de rol i el lliurament poden ser dos errors separats.

Verifica el recorregut complet del visitant

Prova sense sessió en escriptori i mòbil, validació, consentiment, CAPTCHA, adjunts i un enviament correcte. Demostra una entrada, una acceptació SMTP i el lliurament a la bústia.

Prova també amb sessió per no trencar l’administració. Monitoritza errors públics i conversions després de publicar.

Fes una comparació controlada

Executa les proves d’administrador i visitant amb el mateix navegador, camps i destinatari, canviant només la sessió. Etiqueta-les i anota estat, ID d’entrada i mail log.

Així no confondràs un correu autocompletat, una altra elecció de consentiment o una pàgina en memòria cau amb permisos. Utilitza una finestra privada sense extensions i prova els dos estats vàlids de consentiment.

No desactivis globalment la privadesa o seguretat. Corregeix la diferència concreta, neteja només la capa afectada i repeteix després de tancar sessió.

Quan cal sol·licitar reparació

Demana ajuda si difereixen nonces, memòria cau, WAF o rols. Facilita URL pública, hora, estat i error redactat, mai entrades ni contrasenyes.

El resultat ha de demostrar que els visitants anònims envien amb seguretat i que els formularis interns continuen restringits.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència