
Mettere in sicurezza WordPress non significa installare un solo plugin e considerare il lavoro concluso. La protezione efficace nasce da più livelli: aggiornamenti, accessi, componenti, hosting, backup e monitoraggio. Se uno di questi manca, un attaccante può trovare un percorso alternativo.
Questi dieci controlli costituiscono una base concreta per siti aziendali, blog ed e-commerce. Devono essere adattati al rischio e verificati nel tempo.
1. Aggiornare core, plugin e temi
Le vulnerabilità note vengono spesso sfruttate in modo automatizzato. WordPress raccomanda di mantenere aggiornati il core e tutti i componenti installati, scegliendo temi e plugin che ricevono manutenzione.
Prima degli aggiornamenti importanti create un backup e, per siti critici, provate le modifiche in staging. Dopo l’intervento controllate pagine, moduli, checkout, email e log degli errori.
2. Eliminare ciò che non serve
Un plugin disattivato ma ancora presente può contenere codice vulnerabile. Rimuovete plugin, temi, utenti e integrazioni inutilizzati. Conservate almeno un tema predefinito utile alla diagnosi, mantenendolo aggiornato.
Ogni componente deve avere un responsabile, una funzione documentata e una fonte affidabile. Evitate software nulled o scaricato da siti non ufficiali.
3. Proteggere gli account con credenziali uniche
Ogni persona deve usare un account individuale e una password lunga, unica e conservata in un password manager. Le credenziali condivise impediscono di attribuire le attività e diventano difficili da revocare.
Attivate l’autenticazione a più fattori per amministratori, hosting, dominio, email e servizi collegati. L’email è particolarmente importante perché permette spesso di reimpostare gli altri accessi.
4. Applicare il privilegio minimo
Non tutti hanno bisogno del ruolo di amministratore. WordPress dispone di ruoli e capacità differenti per scrivere, pubblicare o gestire il sistema. Assegnate il livello più basso sufficiente e rivedete periodicamente gli account.
Disattivate rapidamente gli accessi di ex dipendenti e fornitori. Per interventi temporanei create utenze dedicate con scadenza organizzativa, senza cedere l’account principale.
5. Scegliere hosting e ambiente aggiornati
La sicurezza comprende server, PHP, database, isolamento degli account e supporto del provider. Versioni obsolete espongono il sito anche quando WordPress è aggiornato. Verificate HTTPS, backup, log, protezioni di rete e tempi di intervento.
Gli accessi ai file devono usare protocolli cifrati come SFTP. Evitate permessi eccessivi: la documentazione di hardening raccomanda di limitare la scrittura ai soli percorsi che ne hanno effettivamente bisogno.
6. Proteggere configurazione e area amministrativa
Il file di configurazione contiene informazioni sensibili e deve avere permessi appropriati. In molti progetti è opportuno disabilitare l’editor di temi e plugin dal pannello, così un account amministrativo compromesso incontra almeno un ostacolo in più all’esecuzione di codice.
Limitazione dei tentativi, controllo degli accessi e firewall possono ridurre traffico malevolo, ma non sostituiscono aggiornamenti e credenziali forti. Cambiare soltanto l’indirizzo di login non è una strategia completa.
7. Creare backup separati e ripristinabili
Un backup sullo stesso hosting può essere cancellato o cifrato insieme al sito. Conservate più versioni in posizioni differenti, includendo database, media, codice e configurazioni necessarie.
Il backup è utile soltanto se può essere ripristinato. Eseguite prove periodiche e documentate tempi, responsabilità e credenziali necessarie. La documentazione WordPress consiglia più copie recenti distribuite in luoghi diversi.
8. Monitorare modifiche e anomalie
Controllate disponibilità, integrità dei file, nuovi amministratori, accessi insoliti, modifiche ai plugin e picchi di traffico. Conservate log sufficienti a ricostruire un incidente e proteggeteli da alterazioni.
Gli avvisi devono arrivare a una persona responsabile. Un sistema che genera notifiche ignorate non offre una protezione reale.
9. Mettere in sicurezza computer e servizi collegati
Un computer infetto può sottrarre credenziali valide e aggirare le difese del sito. Aggiornate sistemi e browser, proteggete i dispositivi e non salvate password in canali non sicuri.
Verificate anche DNS, CDN, SMTP, analytics, pagamenti e repository. Una compromissione esterna a WordPress può modificare il traffico, intercettare email o impedire il recupero del dominio.
10. Preparare una risposta agli incidenti
Definite prima chi viene contattato, come si mette il sito in sicurezza, quali prove conservare e come comunicare. Durante un incidente non basta cancellare il file visibile: occorre individuare accesso iniziale, persistenza, account coinvolti e dati interessati.
Dopo la bonifica aggiornate tutte le credenziali pertinenti, correggete la causa, ripristinate da una base affidabile e monitorate eventuali ricomparse. Se il sito mostra segnali sospetti, consultate come riconoscere un sito hackerato.
Controlli che non bastano da soli
Nascondere la versione, cambiare il prefisso delle tabelle o installare più plugin di sicurezza può ridurre alcuni segnali o tentativi, ma non compensa software obsoleto, password riutilizzate e backup inesistenti. La sicurezza per oscuramento non deve essere la difesa principale.
Per una strategia più ampia leggete come prevenire gli attacchi. LBCOMPANY esegue diagnosi, bonifica, messa in sicurezza e monitoraggio: scoprite i servizi.
Domande frequenti
WordPress viene attaccato perché è poco sicuro?
È molto diffuso e quindi bersaglio di automazioni. Molti incidenti sfruttano componenti obsoleti, credenziali deboli o configurazioni errate, non necessariamente il core aggiornato.
Un plugin di sicurezza è sufficiente?
No. Può aggiungere controlli utili, ma non sostituisce aggiornamenti, ruoli corretti, hosting sicuro, backup separati e risposta agli incidenti.
Quanto spesso bisogna aggiornare?
Le nuove versioni e gli avvisi di sicurezza vanno monitorati continuamente. La frequenza operativa dipende dal sito, ma gli aggiornamenti critici non dovrebbero attendere una manutenzione occasionale.
Serve l’autenticazione a più fattori?
Sì, soprattutto per amministratori e account di hosting, dominio ed email. Riduce il rischio che una password rubata sia sufficiente per accedere.
Dove vanno conservati i backup?
In più versioni e in posizioni separate dal sito, con accessi protetti. Almeno una copia dovrebbe rimanere disponibile anche se l’hosting viene compromesso.
Cosa fare se il sito è già compromesso?
Limitare l’accesso, conservare le prove, diagnosticare causa e persistenza, bonificare o ricostruire da fonti affidabili, cambiare le credenziali e monitorare. Non basta cancellare il sintomo visibile.