Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Sessions Cache Estat Client

L’accés del client torna al formulari de WooCommerce

Repara bucles d'accés revisant cookies, domini, HTTPS, memòria cau, redireccions, consentiment i regles de seguretat.

Quan unes credencials vàlides retornen al mateix formulari, WordPress pot haver autenticat l’usuari però la petició següent no reconeix la cookie. També és possible que una memòria cau serveixi la pàgina d’un visitant desconnectat.

No restableixis la contrasenya repetidament. Primer diferencia una autenticació rebutjada d’una sessió que es perd després d’autenticar.

Observa tota la seqüència

Fes servir un compte de prova controlat en una finestra privada. Obre la pestanya Network, envia el formulari una vegada i inspecciona la resposta, la capçalera Location i les peticions següents.

Sense copiar valors de cookies:
- host i protocol HTTPS
- codi de resposta i destinació
- domini, path, Secure i SameSite
- estat de memòria cau de la resposta final

No publiquis cookies ni utilitzis una contrasenya real. Anota la cadena, per exemple POST /el-meu-compte/, resposta 302 i destinació final. Si el POST retorna 200 amb el formulari, busca el missatge de validació. Si autentica però el GET següent mostra l’usuari desconnectat, concentra’t en cookies, domini i cau.

Comprova les credencials per separat

Prova el compte controlat al formulari estàndard de WordPress si la política ho permet. Un missatge de contrasenya incorrecta és diferent d’una entrada correcta seguida d’un bucle.

Revisa bloquejos, aprovació pendent i autenticació de dos factors. Els connectors de membres o seguretat poden aplicar restriccions específiques al rol de client. No desactivis totes les proteccions per superar la prova.

Unifica domini i HTTPS

Les adreces de WordPress, del lloc i d’El meu compte han d’emprar el mateix host canònic. Una cookie creada per a www pot no arribar després d’una redirecció al domini sense www.

Després d’una migració, WordPress ha de detectar HTTPS correctament. Si no ho fa, els atributs Secure i les redireccions poden contradir-se. Revisa opcions, wp-config.php i la configuració del proxy. No fixis COOKIE_DOMAIN sense proves: una configuració errònia pot impedir l’accés de tothom.

Exclou el compte de la memòria cau

El login i l’àrea del client no han de compartir HTML entre visitants. Inspecciona la resposta final a Cloudflare, l’allotjament i el connector de cau.

L’exclusió per cookie s’ha d’aplicar abans de consultar la còpia, però també convé excloure directament la ruta del compte. Purga l’HTML anònim i prova diverses vegades amb la cau calenta. Alguns sistemes serveixen bé la primera resposta i després desen contingut privat per una regla massa àmplia.

Revisa capçaleres, variació per cookie i estats HIT/MISS sense registrar informació personal. CSS, JavaScript i imatges sí que poden conservar una cau llarga.

Audita redireccions personalitzades

El tema, un sistema de membres o codi propi pot intervenir en l’autenticació i enviar el client entre dues URL. Registra cada salt i quin component l’ha provocat.

add_filter( 'woocommerce_login_redirect', function ( $redirect, $user ) {
    // Retornar una destinació local validada, no una altra pàgina de login.
    return $redirect;
}, 10, 2 );

Revisa redirect_to, el retorn al checkout i les versions traduïdes del compte. Una ruta correcta en anglès pot apuntar en un altre idioma a una pàgina protegida. Mantén la destinació dins del domini, valida que existeixi i evita cadenes entre HTTP, HTTPS i variants de www.

Revisa seguretat i consentiment

El WAF pot bloquejar el POST o desafiar la redirecció. Relaciona l’hora de la prova amb l’esdeveniment i ajusta només la regla responsable.

El gestor de consentiment no ha d’eliminar cookies funcionals d’autenticació o sessió quan el visitant rebutja l’analítica. Prova per separat acceptació i rebuig.

Verifica tota l’experiència del client

Després de corregir la causa, prova entrada, sortida, recuperació de contrasenya, navegació pel compte i login durant el checkout. Confirma que el nom i les comandes pertanyen al compte correcte i que ningú pot veure dades d’un altre client.

Repeteix amb cau freda i calenta, mòbil, usuari recurrent i idioma alternatiu. Comprova també la política de fusió del carretó. El manteniment recurrent ha de repetir aquestes proves després de canvis de domini, SSL, cau, consentiment o membres.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència