Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Hosting Dns Ssl

WordPress entra en un bucle de redirecció després d’activar HTTPS

Repara un bucle HTTPS de WordPress alineant URLs, detecció del proxy, mode SSL de Cloudflare, servidor i galetes.

Un bucle apareix quan dues capes discrepen sobre el protocol o domini canònic. El navegador arriba per HTTPS a un proxy, l’origen creu que ha rebut HTTP i torna a redirigir; o www, WordPress i el servidor envien el visitant en cercle.

Captura tota la cadena abans d’esborrar galetes o afegir una altra regla.

Segueix cada salt

Utilitza la pestanya Xarxa o un client sense seguiment automàtic:

curl -I https://example.com/

Anota estat, Location, capçaleres del servidor o CDN i host o protocol que es repeteix. Oculta galetes i valors privats. Prova l’arrel, www, inici de sessió i una URL de contingut per separat.

Verifica primer el certificat

HTTPS ha de presentar un certificat vàlid per al host i una cadena completa. Un error de certificat és diferent d’una redirecció.

Instal·la o renova Let’s Encrypt quan el DNS apunti correctament. No desactivis la verificació ni triïs un origen HTTP flexible només per amagar un problema TLS. Comprova la cobertura de l’arrel i www.

Alinea les URLs de WordPress

Llegeix home, siteurl, WP_HOME i WP_SITEURL. Han de representar el host HTTPS i la ruta canònics.

No defineixis valors incompatibles alhora a la base de dades i a les constants. Fes una còpia i utilitza WP-CLI o una modificació precisa. Respecta l’arquitectura prevista de subdirectoris i multisite.

Configura la detecció HTTPS del proxy

Si Cloudflare o un balancejador acaba TLS, PHP pot rebre HTTP juntament amb una capçalera de protocol reenviada. WordPress l’ha de reconèixer només des del proxy conegut.

if ( isset( $_SERVER['HTTP_X_FORWARDED_PROTO'] )
    && 'https' === $_SERVER['HTTP_X_FORWARDED_PROTO'] ) {
    $_SERVER['HTTPS'] = 'on';
}

Aquest patró simplificat necessita controls de confiança. Acceptar capçaleres reenviades de qualsevol visitant permet falsificacions.

Revisa el mode SSL de Cloudflare

El mode Flexible utilitza HTTP cap a l’origen i sovint entra en conflicte amb una redirecció HTTPS del servidor. Prefereix Full (strict) amb un certificat vàlid a l’origen.

Revisa Origin Rules i Always Use HTTPS. Tria un responsable clar de la canonicalització o fes coincidir totes les capes. No acumulis Page Rules, Bulk Redirects i connectors contradictoris.

Inspecciona Apache o Nginx

Copia .htaccess o la configuració de Nginx i identifica les regles d’HTTP a HTTPS i de www. Una condició basada en la variable incorrecta pot redirigir peticions que ja han arribat segures al proxy.

Utilitza condicions conscients del proxy i un únic destí canònic. Valida Nginx mitjançant controls autoritzats. No substitueixis directives de multisite, idioma o seguretat en bloc.

Comprova connectors, galetes i memòria cau

Els connectors SSL, de seguretat o redirecció poden afegir un salt des de PHP. Aïlla només el component implicat, preferentment en staging o amb WP-CLI.

Les galetes antigues poden alternar entre hosts, però esborra-les al navegador de prova només després de corregir la configuració. Revisa domini, ruta i hora del sistema. La memòria cau pública no ha de conservar un redirect sota el protocol equivocat.

Distingeix HSTS del problema del servidor

HSTS fa que el navegador canviï HTTP per HTTPS abans de contactar. La precàrrega continua activa encara que modifiquis ajustos locals. Compara un perfil net amb un client de línia d’ordres.

No retiris HTTPS per evitar HSTS. Si inclous subdominis, tots han de suportar-lo abans d’ampliar la política; les conseqüències són de llarga durada.

Identifica el propietari de cada redirect

En staging, afegeix una capçalera identificadora o desactiva una capa cada vegada: CDN, servidor, connector i codi. Prepara una matriu de host i protocol d’entrada amb la sortida esperada.

Elimina regles redundants quan trobis la discrepància. Un sol propietari és més fàcil d’auditar. Confirma que es conserven les query strings.

Verifica una canonicalització curta

Prova HTTP arrel, HTTP www, host HTTPS alternatiu i URL HTTPS final. Tots han d’arribar al destí amb pocs salts previsibles.

Comprova inici de sessió, administració, REST, recursos i restabliment de contrasenya. HTTPS és estable quan cada capa interpreta igual la petició original.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència