Els administradors autenticats acostumen a evitar la memòria cau de pàgina, optimitzacions de CDN i algunes regles de seguretat. També reben galetes, HTML i scripts diferents. Que funcioni en una prova d’administració pot ocultar el recorregut públic trencat.
Utilitza sempre la sessió anònima com a referència.
Reprodueix en sessions aïllades
Obre un navegador privat sense galetes de WordPress. Envia una prova innòcua i única amb Consola i Xarxa obertes.
Compara la mateixa URL amb sessió iniciada, però no barregis memòries cau. Conserva l’HTML inicial i les URLs dels scripts de totes dues variants. Comprova si la prova pública es desa encara que no aparegui l’èxit o correu.
Compara la memòria cau i els nonces
Inspecciona les capçaleres de memòria cau i l’antiguitat del token. L’administrador normalment evita la memòria cau completa mentre el visitant pot rebre un formulari amb un nonce antic.
Purga la pàgina afectada, exclou endpoints dinàmics i utilitza la compatibilitat oficial. No desactivis tota la memòria cau indefinidament. Si la CDN varia per galeta o dispositiu, prova exactament la variant pública.
Comprova cada versió d’idioma per separat.
Inspecciona rols i permisos
Un handler propi pot requerir per error is_user_logged_in() o una capability. Un endpoint REST també pot registrar un permission callback incorrecte.
Revisa el codi o configuració a staging. Els formularis públics necessiten antiabús i nonces, no permisos d’administrador.
No facis públic un formulari intern sensible per resoldre la prova; confirma primer l’audiència prevista.
Compara scripts i optimització
Els administradors poden rebre JavaScript sense combinar o exclòs. Els visitants poden obtenir recursos retardats o un CAPTCHA bloquejat pel consentiment.
Registra el primer error i la petició. Desactiva una optimització cada vegada a staging i identifica l’exclusió o dependència mínima. Amagar l’error no és reparar-lo: confirma que el POST arriba al servidor.
Revisa WAF i antispam
Cloudflare, ModSecurity, connectors, CAPTCHA o honeypots poden confiar en les galetes o IP de l’administrador i bloquejar anònims.
Cerca l’esdeveniment i ID exactes i utilitza dades públiques representatives. Limita l’excepció a l’acció legítima sense ometre tots els controls POST. Comprova límits des de xarxes mòbils o empresarials compartides.
Comprova les condicions de notificació
Si les entrades es desen per a tots dos rols però només arriba la prova de l’admin, compara els valors utilitzats per les condicions. L’autocompleció o les dades del compte poden emplenar un camp que el visitant deixa buit.
Revisa tokens To, From i Reply-To i els logs. Envia des d’un domini autenticat. La diferència de rol i el lliurament poden ser dos errors separats.
Verifica el recorregut complet del visitant
Prova sense sessió en escriptori i mòbil, validació, consentiment, CAPTCHA, adjunts i un enviament correcte. Demostra una entrada, una acceptació SMTP i el lliurament a la bústia.
Prova també amb sessió per no trencar l’administració. Monitoritza errors públics i conversions després de publicar.
Fes una comparació controlada
Executa les proves d’administrador i visitant amb el mateix navegador, camps i destinatari, canviant només la sessió. Etiqueta-les i anota estat, ID d’entrada i mail log.
Així no confondràs un correu autocompletat, una altra elecció de consentiment o una pàgina en memòria cau amb permisos. Utilitza una finestra privada sense extensions i prova els dos estats vàlids de consentiment.
No desactivis globalment la privadesa o seguretat. Corregeix la diferència concreta, neteja només la capa afectada i repeteix després de tancar sessió.
Quan cal sol·licitar reparació
Demana ajuda si difereixen nonces, memòria cau, WAF o rols. Facilita URL pública, hora, estat i error redactat, mai entrades ni contrasenyes.
El resultat ha de demostrar que els visitants anònims envien amb seguretat i que els formularis interns continuen restringits.