Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Sessions Cache Estat Client

Els clients veuen el carret emmagatzemat d’un altre visitant

Contén i repara una filtració de caché rastrejant HTML, fragments, Store API, edge, servidor, claus i separació de sessions.

Veure el carret d’una altra persona és un incident de privacitat i integritat. Pot exposar des de productes fins a noms, adreces o el compte. Normalment significa que contingut personalitzat ha entrat en una caché compartida, no que WooCommerce hagi unit sessions.

Contén l’exposició abans d’optimitzar el rendiment i conserva evidència mínima anonimitzada.

Contén les pàgines afectades

Desactiva la caché completa per a Carret, Checkout, El meu compte, confirmació i qualsevol ruta amb dades del client. Purga aquestes URL a Cloudflare, l’allotjament i WordPress.

Si apareixen noms, adreces o comandes, restringeix temporalment la pàgina i segueix el procediment intern de privacitat.

No publiquis captures. Desa una còpia redactada amb hora, URL i capçaleres. Conserva també la regla, versió i desplegament afectats, però no l’objecte complet si conté dades.

Demostra si ha filtrat HTML o JavaScript

Utilitza dos perfils privats nets i crea carrets sintètics diferents. Carrega la ruta sospitosa en tots dos.

Inspecciona l’HTML raw abans dels scripts. Si les dades d’A apareixen a la resposta de B, la caché de pàgina està implicada. Si l’HTML és genèric però arriben després, revisa fragments, Store API i AJAX propi.

Conserva:
- URL i hora
- capçaleres i pistes de cache key
- resultat anònim A/B
- fragment de resposta redactat

No retinguis cookies ni camps personals.

Inspecciona totes les capes

El connector WordPress és només una capa. Pot haver-hi FastCGI, Varnish, LiteSpeed i regles HTML a Cloudflare.

Llegeix Age, Cache-Control, CF-Cache-Status i les capçaleres del host. Les respostes dinàmiques han d’indicar private/no-cache quan correspon.

Comprova quins objectes i TTL s’han guardat: HTML, fragments, REST, ESI o caché del navegador. Excloure la pàgina no corregeix un endpoint JSON emmagatzemat per una regla diferent.

Corregeix les claus i el bypass

La política segura és no cachejar pàgina completa en rutes transaccionals o de compte. A les altres, no desis contingut variat per sessió o login sense suport explícit.

Les regles per cookie han de coincidir amb els noms actuals i executar-se abans del lookup. Tracta query strings, idioma i moneda deliberadament.

Revisa si la caché ignora Set-Cookie, elimina cookies cap a l’origen o comparteix una clau entre host, idioma o moneda. No creïs una variant per cada ID de sessió.

Revisa fragments i endpoints propis

El mini-carret acostuma a carregar per fragments o Store API. Aquestes respostes han de correspondre a la sessió actual i no cachejar-se públicament.

Revisa endpoints REST personalitzats per permisos i capçaleres. Una resposta amb carret o client ha de ser privada i comprovar autorització.

Si una optimització retarda fragments, pot ser HTML local antic. La prova raw amb dos navegadors diferencia aquest cas d’una filtració del servidor.

Comprova la separació d’usuaris

Prova convidat A, convidat B, client A i client B. Els usuaris connectats no han de rebre pàgines públiques cachejades i els carrets anònims s’han de mantenir separats.

Confirma que el proxy conserva les cookies i Set-Cookie. En diversos nodes, revisa l’accés compartit a sessions i base de dades.

Prova també comandes rebudes amb una clau invàlida i comptes sense autorització. La reparació de caché no substitueix els controls d’accés de WordPress i WooCommerce.

Verifica la contenció i la reparació

Després d’excloure, escalfa la caché i repeteix la matriu de quatre sessions a carret, checkout, compte, comanda rebuda i capçalera.

Comprova que no queden dades del client a l’emmagatzematge de caché quan es pugui inspeccionar amb seguretat.

Estima la finestra, les URL, els camps i el nombre de respostes potencials sense ampliar la recopilació. Lliura l’avaluació al responsable de privacitat; el tècnic no decideix sol les notificacions.

El manteniment recurrent ha de revisar capçaleres després de canvis de caché i provar sessions aïllades. Cap millora de rendiment justifica debilitar la separació entre clients.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència