Quan unes credencials vàlides retornen al mateix formulari, WordPress pot haver autenticat l’usuari però la petició següent no reconeix la cookie. També és possible que una memòria cau serveixi la pàgina d’un visitant desconnectat.
No restableixis la contrasenya repetidament. Primer diferencia una autenticació rebutjada d’una sessió que es perd després d’autenticar.
Observa tota la seqüència
Fes servir un compte de prova controlat en una finestra privada. Obre la pestanya Network, envia el formulari una vegada i inspecciona la resposta, la capçalera Location i les peticions següents.
Sense copiar valors de cookies:
- host i protocol HTTPS
- codi de resposta i destinació
- domini, path, Secure i SameSite
- estat de memòria cau de la resposta final
No publiquis cookies ni utilitzis una contrasenya real. Anota la cadena, per exemple POST /el-meu-compte/, resposta 302 i destinació final. Si el POST retorna 200 amb el formulari, busca el missatge de validació. Si autentica però el GET següent mostra l’usuari desconnectat, concentra’t en cookies, domini i cau.
Comprova les credencials per separat
Prova el compte controlat al formulari estàndard de WordPress si la política ho permet. Un missatge de contrasenya incorrecta és diferent d’una entrada correcta seguida d’un bucle.
Revisa bloquejos, aprovació pendent i autenticació de dos factors. Els connectors de membres o seguretat poden aplicar restriccions específiques al rol de client. No desactivis totes les proteccions per superar la prova.
Unifica domini i HTTPS
Les adreces de WordPress, del lloc i d’El meu compte han d’emprar el mateix host canònic. Una cookie creada per a www pot no arribar després d’una redirecció al domini sense www.
Després d’una migració, WordPress ha de detectar HTTPS correctament. Si no ho fa, els atributs Secure i les redireccions poden contradir-se. Revisa opcions, wp-config.php i la configuració del proxy. No fixis COOKIE_DOMAIN sense proves: una configuració errònia pot impedir l’accés de tothom.
Exclou el compte de la memòria cau
El login i l’àrea del client no han de compartir HTML entre visitants. Inspecciona la resposta final a Cloudflare, l’allotjament i el connector de cau.
L’exclusió per cookie s’ha d’aplicar abans de consultar la còpia, però també convé excloure directament la ruta del compte. Purga l’HTML anònim i prova diverses vegades amb la cau calenta. Alguns sistemes serveixen bé la primera resposta i després desen contingut privat per una regla massa àmplia.
Revisa capçaleres, variació per cookie i estats HIT/MISS sense registrar informació personal. CSS, JavaScript i imatges sí que poden conservar una cau llarga.
Audita redireccions personalitzades
El tema, un sistema de membres o codi propi pot intervenir en l’autenticació i enviar el client entre dues URL. Registra cada salt i quin component l’ha provocat.
add_filter( 'woocommerce_login_redirect', function ( $redirect, $user ) {
// Retornar una destinació local validada, no una altra pàgina de login.
return $redirect;
}, 10, 2 );
Revisa redirect_to, el retorn al checkout i les versions traduïdes del compte. Una ruta correcta en anglès pot apuntar en un altre idioma a una pàgina protegida. Mantén la destinació dins del domini, valida que existeixi i evita cadenes entre HTTP, HTTPS i variants de www.
Revisa seguretat i consentiment
El WAF pot bloquejar el POST o desafiar la redirecció. Relaciona l’hora de la prova amb l’esdeveniment i ajusta només la regla responsable.
El gestor de consentiment no ha d’eliminar cookies funcionals d’autenticació o sessió quan el visitant rebutja l’analítica. Prova per separat acceptació i rebuig.
Verifica tota l’experiència del client
Després de corregir la causa, prova entrada, sortida, recuperació de contrasenya, navegació pel compte i login durant el checkout. Confirma que el nom i les comandes pertanyen al compte correcte i que ningú pot veure dades d’un altre client.
Repeteix amb cau freda i calenta, mòbil, usuari recurrent i idioma alternatiu. Comprova també la política de fusió del carretó. El manteniment recurrent ha de repetir aquestes proves després de canvis de domini, SSL, cau, consentiment o membres.