rafa 0ee9a2eef5 cutover: retirar en cada import la inyeccion de SEO spam del #183
Buscando si Wordfence habia que reinstalarlo limpio (#183 comment-492) resulta
que Wordfence NO esta instalado en produccion. Lo que si queda es una opcion
llamada 'wordfence_core_options' que no es suya: es el payload del atacante,
disfrazado con ese nombre para pasar por legitimo.

Cifrado con un cesar de una letra (ejw->div, tuzmf->style, isfg->href). Una vez
descifrado:

  <div style="position: absolute;margin-top: -110px;">
    <div style="position: absolute; left: -7585px;">
      <a href="https://1xbetjap.com/ja/casino/">

Un div fuera de pantalla con enlaces a un casino japones, con el campo output
apuntando a wp_footer. Esto explica los "dos POST a wp-admin/options.php" del
comment-492, que se habian atribuido a que el atacante toco la configuracion de
Wordfence: lo que hacia era crear esta opcion.

Hoy esta inerte porque quien la leia era el plugin wp-highlits, en cuarentena.
Pero viaja dentro del dump, asi que CADA import la reintroduce en el servidor
nuevo: por eso va aqui y no como limpieza manual de una vez.

Se preserva el valor en /data/feadulta-migracion/evidencia-183/ antes de borrar.

Barrido de la BD del destino: es la unica. 0 en post_content, 0 enlaces ocultos
fuera de pantalla en el contenido, 0 referencias a las IPs del atacante.

Nota sobre el escaneo previo del dump: lo di por limpio buscando <script, eval(,
base64_decode y gzinflate. Este payload no lleva ninguno de esos patrones y paso
el filtro. El escaneo por firmas conocidas no acredita limpieza.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-07-31 19:34:12 -04:00

feadulta.org — Migración Joomla → WordPress

Working tree del proyecto feadulta.org. WordPress nuevo, scripts de migración K2 → WP, mu-plugins custom.

La documentación operativa está en la wiki del repo.

Enlaces rápidos

Runbooks locales

Estructura local

/home/rafa/joomla-migration/
├── wordpress/                  WP local (Docker)
│   └── wp-content/mu-plugins/  fea-homepage.php, carta-semana-plugin.php (trackeados)
├── joomla/                     Joomla legacy restaurado (solo lectura, port 8080)
├── joomla-php83/               Joomla con PHP 8.3 (deploy compat, port 8083)
├── scripts/                    Importadores, fixers, cutover
├── tools/
│   ├── e2e/                    Suite Playwright + Gemma vision
│   └── akeeba-kickstart/       Kickstart.php para restaurar .jpa
├── (backups/ ya no está aquí — movida a N:\Backup\Joomla_db el 2026-07-06, ~25 GB, fuera de WSL)
├── archive/                    Scripts setup-inicial y logs migración (gitignored)
├── analisis-cartas/            Histórico de cartas semanales
├── evangelios_html/            HTML de los evangelios
├── capturas/                   PNGs de referencia (gitignored)
└── docker-compose.yml

Arrancar el entorno local

cd /home/rafa/joomla-migration
docker compose up -d
# WordPress: https://farmer.taild3aaf6.ts.net/fea/   (Tailscale + Caddy)
# Joomla (legacy, consulta): http://localhost:8080
S
Description
WordPress feadulta.com — plugins, scripts y documentación
Readme 13 MiB
Languages
PHP 61%
Python 35.7%
Shell 3.3%