
Proteggere WordPress non significa installare un plugin e attendere che blocchi ogni minaccia. La sicurezza nasce da più livelli: ambiente, componenti, accessi, privilegi, backup e monitoraggio. Se uno fallisce, gli altri devono limitare il danno e rendere possibile il recupero.
Ridurre prima la superficie d’attacco
Ogni tema, plugin, account e servizio collegato aggiunge codice o credenziali da mantenere. Rimuovi davvero i componenti inutilizzati, non limitarti a disattivarli. Scegli estensioni con manutenzione attiva, documentazione e una funzione necessaria. Copie pirata o scaricate da fonti non ufficiali possono contenere modifiche invisibili.
La stessa regola vale per ambienti di prova, sottodomini e vecchie installazioni dimenticate. Uno staging pubblico con password riutilizzate può diventare il punto di ingresso verso il sito principale. Mantieni un inventario di domini, installazioni e persone autorizzate.
Aggiornare core, plugin, temi e ambiente
La documentazione WordPress indica gli aggiornamenti come la misura più importante. Una vulnerabilità corretta dal produttore resta sfruttabile finché la nuova versione non viene installata. Gli aggiornamenti devono includere anche PHP, database, sistema operativo e librerie gestite dall’hosting.
Prima di modificare un sito critico crea un backup e verifica compatibilità in staging. Gli aggiornamenti automatici possono ridurre il tempo di esposizione, ma richiedono notifiche e controlli funzionali. Se un plugin non può essere aggiornato perché il tema dipende da una versione obsoleta, il problema è architetturale e va risolto.
Proteggere gli account e applicare il minimo privilegio
Ogni persona deve avere un account nominativo, con ruolo limitato alle attività necessarie. Gli amministratori non dovrebbero essere usati per scrivere articoli quotidianamente. Rimuovi utenti non più attivi e controlla anche account hosting, registrar, DNS, email e servizi di backup.
- Password lunghe, uniche e custodite in un gestore.
- Autenticazione a due fattori per accessi amministrativi.
- Nessuna credenziale condivisa tra collaboratori.
- Revoca immediata alla fine di un incarico.
- Recupero account protetto da caselle email affidabili.
- Registro periodico degli amministratori e delle integrazioni.
Configurare file, server e pannello
I permessi devono consentire a WordPress ciò che serve senza rendere ogni file scrivibile da chiunque. Il file di configurazione contiene credenziali del database e richiede protezione. L’editor di file nel pannello può essere disabilitato quando le modifiche vengono gestite tramite un flusso controllato.
L’hosting deve isolare gli account, mantenere le versioni software e offrire log. HTTPS protegge login e sessioni in transito, ma non corregge una vulnerabilità nel plugin. Firewall e limitazione dei tentativi possono ridurre traffico automatico; non sostituiscono aggiornamenti e controllo degli accessi.
Eseguire backup indipendenti e provare il ripristino
Un aggressore con privilegi elevati può cancellare backup conservati nello stesso account. Mantieni copie automatiche di file e database su una destinazione separata, con più versioni e credenziali diverse. La frequenza dipende da quanto cambiano ordini, contenuti e richieste.
Il test di ripristino deve produrre un sito funzionante in un ambiente pulito. Misura quanto tempo serve e documenta DNS, chiavi e servizi esterni necessari. Un backup non verificato è soltanto una speranza.
Monitorare cambiamenti e segnali deboli
Molte compromissioni non mandano subito il sito offline. Inseriscono utenti amministratori, file PHP, redirect, spam SEO o attività pianificate per mantenere l’accesso. Controlla modifiche ai file, nuovi account, plugin installati, errori, traffico anomalo e risultati di ricerca.
Il monitoraggio esterno deve verificare disponibilità e pagine importanti. I log aiutano a ricostruire l’incidente, purché siano conservati abbastanza a lungo e non possano essere alterati dallo stesso account compromesso. Gli avvisi devono raggiungere una persona che sappia valutarli.
Riconoscere una possibile compromissione
- Redirect verso pagine sconosciute o soltanto da mobile.
- Risultati Google con titoli e contenuti non pubblicati.
- Nuovi amministratori, plugin o processi pianificati.
- File modificati fuori dalle finestre di manutenzione.
- Picchi di CPU, invio email o traffico insolito.
- Avvisi del browser, del provider o della Search Console.
- Credenziali corrette che non permettono più l’accesso.
Cosa fare se il sito sembra infetto
Non cancellare file a caso e non reinstallare sopra l’installazione senza conservare evidenze. Limita l’accesso se necessario, crea una copia forense, identifica il perimetro e ruota le credenziali da un dispositivo sicuro. Confronta core, temi e plugin con sorgenti ufficiali e cerca meccanismi di persistenza.
La pulizia deve rimuovere la causa, non soltanto il codice visibile. Aggiorna o sostituisci il componente vulnerabile, controlla database e account, ripristina da una copia attendibile quando opportuno e verifica ogni funzione. Soltanto dopo riapri il traffico e aumenta il monitoraggio. La guida WordPress.org per i siti compromessi raccomanda anche il confronto con i file del repository ufficiale.
Una routine di sicurezza sostenibile
- Inventario di installazioni, componenti e amministratori.
- Aggiornamenti rapidi con backup e test.
- Revisione mensile di ruoli, plugin e log.
- Backup esterni e prova periodica di ripristino.
- Monitoraggio di uptime, file, utenti e reputazione.
- Procedura scritta con responsabili e contatti tecnici.
La prevenzione riduce probabilità e impatto, ma nessun sistema è invulnerabile. La differenza sta nella capacità di rilevare presto, contenere e ripristinare. LBCOMPANY offre messa in sicurezza, monitoraggio e recupero di siti WordPress in tutta Italia. Per il quadro generale consulta anche come proteggere un sito web.
Domande frequenti sulla sicurezza WordPress
Un plugin di sicurezza basta?
No. Può aggiungere controlli, ma non sostituisce aggiornamenti, privilegi corretti, hosting sicuro, backup e monitoraggio.
Nascondere la pagina di login protegge WordPress?
Può ridurre rumore automatico, ma non corregge vulnerabilità o credenziali compromesse. È una misura secondaria.
Quanti amministratori dovrebbe avere il sito?
Il numero minimo necessario. Ogni persona deve usare un account nominativo e un ruolo adeguato alle proprie attività.
Ogni quanto vanno eseguiti i backup?
In base alla frequenza con cui cambiano i dati e alla perdita accettabile. Le copie devono essere esterne e periodicamente ripristinate in prova.
HTTPS impedisce il malware?
No. Cifra la connessione, ma un sito compromesso può distribuire contenuti dannosi anche tramite HTTPS.
Si può pulire WordPress reinstallando il core?
Non sempre. Malware e persistenza possono trovarsi in plugin, temi, upload, database, utenti o attività pianificate. Serve analizzare l’intero perimetro.
Hai rilevato malware o attività sospette?
Isoliamo il problema, rimuoviamo la causa e mettiamo in sicurezza il sito con verifiche documentate.