← Approfondimenti

GUIDE LBCOMPANY

Sito WordPress hackerato: cosa fare e come recuperarlo

Recupero siti hackerati
Sistema WordPress compromesso che attraversa isolamento, ricostruzione, verifica e ritorno stabile

Un sito WordPress hackerato non si recupera semplicemente reinstallando il core o ripristinando l’ultimo backup. Bisogna contenere l’incidente, preservare evidenze, identificare accessi e persistenza, ricostruire da fonti affidabili, ruotare credenziali e verificare che funzioni e reputazione siano tornate sotto controllo.

Questo runbook completa la guida su cosa fare immediatamente con WordPress hackerato: segue le attività dai primi trenta minuti ai trenta giorni successivi. Va adattato a impatto, dati, contratti e obblighi; nei casi rilevanti coinvolgete hosting, sicurezza, legali e autorità competenti.

Primi 30 minuti: dichiarare l’incidente

Nominate un coordinatore, aprite un registro temporale e definite un canale affidabile separato dal sito e dall’email sospetta. Annotate chi segnala, ora, sintomo, URL, account e cambi recenti. Classificate l’impatto iniziale senza aspettare una diagnosi completa.

Evitate interventi casuali di più persone. Stabilite chi può disattivare funzioni, contattare fornitori e approvare spese. Se il sito distribuisce malware, altera pagamenti o espone dati, la priorità è ridurre il danno, non mantenere ogni pagina online.

Primi 30 minuti: preservare evidenze

Acquisite log disponibili, screenshot, header, file, database, processi, utenti, cron, configurazione e timeline. Create copie protette prima di sovrascrivere. Registrate comandi e modifiche con autore e ora; calcolate hash quando serve a preservare integrità.

Non affidatevi soltanto al backup automatico, che può ruotare o contenere lo stesso attacco. Chiedete all’hosting di conservare log e snapshot. L’evidenza necessaria dipende dal caso e dagli obblighi: non raccogliete dati personali superflui.

Prima ora: contenere senza distruggere

Limitate accesso al pannello e alle funzioni compromesse, mettete manutenzione o isolamento se proporzionato e bloccate indicatori evidenti. Non cancellate subito file sospetti: potreste perdere timestamp, contenuto e percorso dell’attacco. Lavorate su una copia quando possibile.

Se pagamenti, moduli o email sono alterati, sospendeteli e avvisate i responsabili. Un WAF può applicare una regola temporanea; non certifica la bonifica. Verificate che l’indirizzo origin dell’hosting non permetta di aggirare il filtro.

Prime 2 ore: proteggere identità e infrastruttura

Partendo da un dispositivo affidabile, ruotate credenziali di hosting, registrar, DNS, email, WordPress, database, SFTP/SSH, repository, API e servizi. Revocate sessioni, application password, token e chiavi. Create account nominativi con MFA e privilegi minimi.

La sequenza conta: se l’email di recupero è compromessa, cambiare soltanto WordPress non basta. Conservate le vecchie credenziali in modo sicuro se necessarie all’indagine e non inviate i nuovi segreti nello stesso canale usato prima.

Prime 4 ore: delimitare il perimetro

Verificate tutte le installazioni, sottodomini, staging, database, backup, account e siti sullo stesso hosting. Cercate nuovi amministratori, plugin, temi, cron, file PHP in upload, mu-plugin, regole server, redirect, DNS e processi. Controllate anche email e computer usati per amministrare.

Confrontate date e indicatori con aggiornamenti legittimi. Una modifica non è automaticamente malevola. Costruite una timeline di primo accesso plausibile, persistenza e azioni osservate, distinguendo evidenza, ipotesi e ciò che resta ignoto.

Prime 8 ore: individuare la causa iniziale

Verificate versioni e vulnerabilità di core, plugin, temi, server e pannello. Analizzate login, upload, richieste, credenziali e cambi recenti. La causa può essere una vulnerabilità, password riutilizzata, dispositivo infetto, account del fornitore o configurazione esposta.

Non chiudete l’analisi alla prima vulnerabilità trovata: potrebbe essere irrilevante o una conseguenza. Collegate indicatori e timeline. Se la causa resta sconosciuta, dichiaratelo e applicate controlli più ampi prima del ritorno.

Giorno 1: decidere ripristino o ricostruzione

Valutate affidabilità dei backup, periodo dell’attacco, modifiche aziendali e tempo di recupero. Un backup precedente può ridurre il lavoro ma contenere una backdoor o la vulnerabilità. Una ricostruzione da fonti pulite offre maggiore fiducia quando l’integrità non è dimostrabile.

Stabilite un punto pulito, dati da recuperare e verifiche. Non copiate indiscriminatamente l’intera cartella compromessa. Per il metodo di continuità consultate backup, firewall e aggiornamenti.

Giorno 1–2: ricostruire da fonti affidabili

Installate core e componenti aggiornati da repository o fornitori verificati. Reintroducete tema custom da un repository conosciuto. Importate contenuti e upload dopo scansione e controllo di estensioni, evitando eseguibili non necessari.

Rigenerate sali, chiavi e segreti; correggete permessi e configurazioni. Non modificate file core per “bloccare” l’attacco. Ogni estensione abbandonata deve essere sostituita o rimossa, non semplicemente riattivata perché il sito la usava.

Giorno 2: verificare database e contenuti

Cercate utenti, opzioni, widget, post, link, script, iframe, redirect e payload offuscati. Controllate home e site URL, cron, ruoli, template e configurazioni dei plugin. SEO spam può essere nascosto per user agent, referrer o parametri.

Confrontate quantità e campioni con una baseline. Non eseguite sostituzioni globali senza backup e test: dati serializzati e contenuti legittimi possono rompersi. Annotate cosa viene rimosso e perché.

Giorno 2–3: correggere la causa e fare hardening

Aggiornate o rimuovete il componente vulnerabile, correggete l’accesso o la configurazione e chiudete esposizioni. Applicate MFA, privilegi minimi, protezione login, restrizioni ai file, WAF dove utile, log e monitoraggio. Verificate hosting, DNS ed email.

Non aggiungete molti plugin di sicurezza sovrapposti. Ogni controllo deve avere scopo e proprietario. Usate il programma cybersecurity WordPress 2025 per impostare la gestione successiva.

Giorno 3: collaudare prima del ritorno

Scansionate file e database con più tecniche e controllate indicatori noti. Provate pagine, login, ruoli, moduli, email, ricerca, integrazioni, pagamenti, analytics e backup. Verificate errori server e console e confrontate l’output con il sito atteso.

Definite criteri di accettazione: causa corretta o rischio trattato, persistenza non osservata, credenziali ruotate, funzioni critiche valide, monitoraggio attivo e rollback disponibile. Un singolo scanner senza rilevamenti non soddisfa il criterio.

Giorno 3–5: ripristinare con sorveglianza

Riaprite gradualmente, svuotate cache controllate e osservate richieste, errori, processi, file e utenti. Mantenete regole temporanee documentate e con scadenza. Evitate di cancellare l’ambiente di analisi finché non sono concluse verifiche e obblighi.

Comunicate internamente stato, rischi residui e azioni. Se utenti o clienti devono essere informati, usate testi accurati e approvati; non minimizzate né affermate cause non dimostrate.

Prima settimana: riparare reputazione e SEO

Controllate risultati di ricerca, Search Console, azioni manuali, problemi di sicurezza, sitemap, pagine indicizzate, redirect e backlink spam. Rimuovete URL malevoli dal sito e restituite lo stato appropriato; non reindirizzate tutto alla homepage.

Richiedete revisione negli strumenti disponibili solo dopo aver corretto il problema e documentate passaggi. Aggiornate profili e contatti se sono stati alterati. Il recupero di reputazione può richiedere tempo anche dopo la bonifica tecnica.

Entro 14 giorni: svolgere il post-incidente

Ricostruite timeline, accesso iniziale, persistenza, dati coinvolti, rilevamento, risposta e costi. Separate cause tecniche e organizzative: patch rinviata, account condiviso, allarme ignorato o backup non provato. Non cercate un colpevole; cercate controlli migliorabili.

Assegnate azioni con priorità, responsabile e scadenza. Aggiornate inventario, piano, contatti, retention e formazione. Condividete una sintesi con direzione e stakeholder adatta alle loro decisioni.

Entro 30 giorni: dimostrare la stabilità

Rivedete allarmi, integrità, utenti, versioni, traffico, Search Console e conversioni. Eseguite un nuovo ripristino di prova e una scansione indipendente. Verificate che eccezioni temporanee siano state chiuse o formalmente accettate.

Confrontate RPO, RTO e tempi reali. Aggiornate contratti e SLA se fornitori o accessi hanno rallentato la risposta. La chiusura dell’incidente deve avere evidenze e rischio residuo dichiarato, non soltanto assenza di nuovi sintomi.

Checklist di chiusura

  1. Timeline ed evidenze sono conservate.
  2. Perimetro e sistemi coinvolti sono documentati.
  3. Accesso iniziale e persistenza sono trattati.
  4. Core e componenti provengono da fonti affidabili.
  5. File, database, utenti e cron sono verificati.
  6. Credenziali, token e chiavi sono ruotati.
  7. MFA e privilegi minimi sono applicati.
  8. Funzioni e integrazioni sono collaudate.
  9. Backup separato e ripristino sono provati.
  10. Monitoraggio e allarmi hanno un responsabile.
  11. SEO spam e profili pubblici sono controllati.
  12. Comunicazioni e obblighi sono gestiti.
  13. Post-incidente e azioni sono assegnati.
  14. Stabilità a 30 giorni è verificata.

Il recupero termina quando causa, integrità, funzioni e monitoraggio sono dimostrati, non quando la homepage torna visibile. LBCOMPANY recupera siti WordPress compromessi in tutta Italia con contenimento, bonifica e verifica: consultate i servizi.

Domande frequenti sul recupero di WordPress

È sufficiente ripristinare un backup?

No. Può contenere malware o la vulnerabilità; bisogna correggere causa, rimuovere persistenza, ruotare credenziali e monitorare.

Perché non bisogna cancellare subito i file sospetti?

Perché si possono perdere evidenze utili a ricostruire accesso, timeline e persistenza. Prima vanno acquisite copie protette.

Quanto tempo richiede recuperare un sito hackerato?

Dipende da perimetro, accessi, evidenze, backup, funzioni e impatto. Il ritorno online può precedere la chiusura e il monitoraggio a 30 giorni.

Bisogna cambiare tutte le password?

Vanno ruotate credenziali, token e chiavi potenzialmente esposti, iniziando dagli account che controllano recupero, hosting, DNS ed email.

Come si sa se il sito è pulito?

Confronto con fonti affidabili, analisi di file e database, correzione della causa, test, scansioni, log e monitoraggio senza nuovi indicatori.

Come si recupera il posizionamento dopo SEO spam?

Rimuovendo contenuti e redirect malevoli, correggendo la vulnerabilità, aggiornando sitemap e stati URL e usando gli strumenti di revisione disponibili.

Il vostro sito mostra segnali di compromissione?

Evitate modifiche casuali: raccogliamo sintomi, preserviamo evidenze e definiamo contenimento e recupero in base all’urgenza.

WAHai un problema?Parliamone