Quan unes credencials vàlides tornen a wp-login.php, l’autenticació pot haver fallat o WordPress pot haver creat una galeta que la petició següent no pot utilitzar. El domini, HTTPS, la memòria cau i els connectors de seguretat solen provocar el segon cas.
No continuïs canviant la contrasenya fins a saber en quina fase falla.
Observa l’intercanvi d’accés
Utilitza un navegador privat i obre Xarxa. Anota l’estat del POST, les redireccions, el host i protocol finals i si WordPress crea galetes d’autenticació.
Registra sense els valors de les galetes:
host d'accés i HTTPS
atributs Set-Cookie
capçalera Location
estat de memòria cau de la resposta final
hora de l'error de WordPress o PHP
No publiquis galetes, nonces ni la contrasenya.
Confirma les credencials i el compte
Busca un missatge clar de contrasenya incorrecta, usuari bloquejat o segon factor. Comprova que el compte existeix i té capacitat d’administració mitjançant WP-CLI o una eina protegida.
No creïs un administrador permanent d’emergència si l’usuari actual només té un problema de galetes. Tot compte temporal necessita registre i eliminació.
Consulta els bloquejos del connector de seguretat abans de desactivar-lo.
Alinea les URL de WordPress
home, siteurl, WP_HOME i WP_SITEURL han d’utilitzar el host i la ruta HTTPS canònics. Una galeta per a www pot no acompanyar una redirecció sense www.
Després de migrar el proxy o SSL, WordPress ha de detectar HTTPS correctament. Confia en capçaleres reenviades només des del proxy conegut.
No fixis COOKIE_DOMAIN tret que les proves ho exigeixin; un valor erroni bloqueja tothom.
Exclou l’accés i l’administració de la memòria cau
wp-login.php i /wp-admin/ no s’han de servir des d’una memòria cau pública de pàgina. Revisa les capçaleres de Cloudflare, l’allotjament i els connectors.
Purga després de corregir les regles i torna a provar amb la memòria cau calenta. Un primer MISS pot amagar el bucle.
Els CSS i JavaScript poden estar en memòria cau, però l’HTML i les redireccions d’accés són específics de cada usuari.
Comprova l’acceptació de galetes
Revisa el domini, la ruta, Secure i SameSite sense copiar els valors. Prova navegadors habituals i configuracions de privadesa.
Una eina de consentiment no ha d’eliminar les galetes d’autenticació quan es rebutgen les analítiques. Prova cada estat en perfils separats.
Una hora incorrecta del servidor pot fer que caduquin immediatament.
Aïlla connectors i tema
Els connectors d’autenticació, membres, SSO i redirecció poden canviar l’accés. Llegeix els registres i utilitza WP-CLI --skip-plugins o reanomena el component assenyalat.
Revisa per separat els connectors obligatoris. No desactivis tota la protecció a producció sense un altre control compensatori.
Prova un tema predeterminat a staging tret que estigui implicada la mateixa plantilla d’accés.
Inspecciona el codi de redirecció
Busca al codi propi login_redirect, wp_login, template_redirect i regles de domini forçat. Evita tornar a una ruta que exigeix autenticació abans de reconèixer la galeta.
wp_safe_redirect( admin_url() );
exit;
Utilitza destinacions locals segures i comprova les capacitats. No acceptis un redirect_to extern arbitrari.
Revisa les galetes de multilloc i subdirectoris
En multilloc, el domini i la ruta de xarxa o lloc determinen l’abast. Un domini mapat, subdirectori o ADMIN_COOKIE_PATH antic pot provocar el bucle després de migrar.
Inventaria les URL i constants abans de canviar. Prova l’administració de xarxa i de cada lloc per separat. No copiïs constants d’una altra xarxa: un abast més ampli pot compartir sessions amb llocs indeguts.
Invalida només les sessions necessàries
Si un usuari té una sessió corrupta, revoca’n les sessions mitjançant WordPress o canvia la contrasenya segons la política. Canviar les salts tanca totes les sessions i s’ha de reservar per a una bretxa o un tancament global intencionat.
No eliminis tota la taula usermeta ni tots els transients. Conserva l’auditoria i avisa abans d’una desconnexió general.
Verifica tot el recorregut del compte
Prova l’accés, navegació administrativa, sortida, recuperació de contrasenya, caducitat de sessió i un altre rol. Confirma que dos usuaris aïllats no comparteixen sessions.
Vigila respostes 3xx o 4xx i esdeveniments de seguretat. El manteniment recurrent ha de provar l’accés després de canviar domini, SSL, memòria cau o SSO; que funcioni la portada no demostra continuïtat d’autenticació.