
Un sito WordPress hackerato non si recupera semplicemente reinstallando il core o ripristinando l’ultimo backup. Bisogna contenere l’incidente, preservare evidenze, identificare accessi e persistenza, ricostruire da fonti affidabili, ruotare credenziali e verificare che funzioni e reputazione siano tornate sotto controllo.
Questo runbook completa la guida su cosa fare immediatamente con WordPress hackerato: segue le attività dai primi trenta minuti ai trenta giorni successivi. Va adattato a impatto, dati, contratti e obblighi; nei casi rilevanti coinvolgete hosting, sicurezza, legali e autorità competenti.
Primi 30 minuti: dichiarare l’incidente
Nominate un coordinatore, aprite un registro temporale e definite un canale affidabile separato dal sito e dall’email sospetta. Annotate chi segnala, ora, sintomo, URL, account e cambi recenti. Classificate l’impatto iniziale senza aspettare una diagnosi completa.
Evitate interventi casuali di più persone. Stabilite chi può disattivare funzioni, contattare fornitori e approvare spese. Se il sito distribuisce malware, altera pagamenti o espone dati, la priorità è ridurre il danno, non mantenere ogni pagina online.
Primi 30 minuti: preservare evidenze
Acquisite log disponibili, screenshot, header, file, database, processi, utenti, cron, configurazione e timeline. Create copie protette prima di sovrascrivere. Registrate comandi e modifiche con autore e ora; calcolate hash quando serve a preservare integrità.
Non affidatevi soltanto al backup automatico, che può ruotare o contenere lo stesso attacco. Chiedete all’hosting di conservare log e snapshot. L’evidenza necessaria dipende dal caso e dagli obblighi: non raccogliete dati personali superflui.
Prima ora: contenere senza distruggere
Limitate accesso al pannello e alle funzioni compromesse, mettete manutenzione o isolamento se proporzionato e bloccate indicatori evidenti. Non cancellate subito file sospetti: potreste perdere timestamp, contenuto e percorso dell’attacco. Lavorate su una copia quando possibile.
Se pagamenti, moduli o email sono alterati, sospendeteli e avvisate i responsabili. Un WAF può applicare una regola temporanea; non certifica la bonifica. Verificate che l’indirizzo origin dell’hosting non permetta di aggirare il filtro.
Prime 2 ore: proteggere identità e infrastruttura
Partendo da un dispositivo affidabile, ruotate credenziali di hosting, registrar, DNS, email, WordPress, database, SFTP/SSH, repository, API e servizi. Revocate sessioni, application password, token e chiavi. Create account nominativi con MFA e privilegi minimi.
La sequenza conta: se l’email di recupero è compromessa, cambiare soltanto WordPress non basta. Conservate le vecchie credenziali in modo sicuro se necessarie all’indagine e non inviate i nuovi segreti nello stesso canale usato prima.
Prime 4 ore: delimitare il perimetro
Verificate tutte le installazioni, sottodomini, staging, database, backup, account e siti sullo stesso hosting. Cercate nuovi amministratori, plugin, temi, cron, file PHP in upload, mu-plugin, regole server, redirect, DNS e processi. Controllate anche email e computer usati per amministrare.
Confrontate date e indicatori con aggiornamenti legittimi. Una modifica non è automaticamente malevola. Costruite una timeline di primo accesso plausibile, persistenza e azioni osservate, distinguendo evidenza, ipotesi e ciò che resta ignoto.
Prime 8 ore: individuare la causa iniziale
Verificate versioni e vulnerabilità di core, plugin, temi, server e pannello. Analizzate login, upload, richieste, credenziali e cambi recenti. La causa può essere una vulnerabilità, password riutilizzata, dispositivo infetto, account del fornitore o configurazione esposta.
Non chiudete l’analisi alla prima vulnerabilità trovata: potrebbe essere irrilevante o una conseguenza. Collegate indicatori e timeline. Se la causa resta sconosciuta, dichiaratelo e applicate controlli più ampi prima del ritorno.
Giorno 1: decidere ripristino o ricostruzione
Valutate affidabilità dei backup, periodo dell’attacco, modifiche aziendali e tempo di recupero. Un backup precedente può ridurre il lavoro ma contenere una backdoor o la vulnerabilità. Una ricostruzione da fonti pulite offre maggiore fiducia quando l’integrità non è dimostrabile.
Stabilite un punto pulito, dati da recuperare e verifiche. Non copiate indiscriminatamente l’intera cartella compromessa. Per il metodo di continuità consultate backup, firewall e aggiornamenti.
Giorno 1–2: ricostruire da fonti affidabili
Installate core e componenti aggiornati da repository o fornitori verificati. Reintroducete tema custom da un repository conosciuto. Importate contenuti e upload dopo scansione e controllo di estensioni, evitando eseguibili non necessari.
Rigenerate sali, chiavi e segreti; correggete permessi e configurazioni. Non modificate file core per “bloccare” l’attacco. Ogni estensione abbandonata deve essere sostituita o rimossa, non semplicemente riattivata perché il sito la usava.
Giorno 2: verificare database e contenuti
Cercate utenti, opzioni, widget, post, link, script, iframe, redirect e payload offuscati. Controllate home e site URL, cron, ruoli, template e configurazioni dei plugin. SEO spam può essere nascosto per user agent, referrer o parametri.
Confrontate quantità e campioni con una baseline. Non eseguite sostituzioni globali senza backup e test: dati serializzati e contenuti legittimi possono rompersi. Annotate cosa viene rimosso e perché.
Giorno 2–3: correggere la causa e fare hardening
Aggiornate o rimuovete il componente vulnerabile, correggete l’accesso o la configurazione e chiudete esposizioni. Applicate MFA, privilegi minimi, protezione login, restrizioni ai file, WAF dove utile, log e monitoraggio. Verificate hosting, DNS ed email.
Non aggiungete molti plugin di sicurezza sovrapposti. Ogni controllo deve avere scopo e proprietario. Usate il programma cybersecurity WordPress 2025 per impostare la gestione successiva.
Giorno 3: collaudare prima del ritorno
Scansionate file e database con più tecniche e controllate indicatori noti. Provate pagine, login, ruoli, moduli, email, ricerca, integrazioni, pagamenti, analytics e backup. Verificate errori server e console e confrontate l’output con il sito atteso.
Definite criteri di accettazione: causa corretta o rischio trattato, persistenza non osservata, credenziali ruotate, funzioni critiche valide, monitoraggio attivo e rollback disponibile. Un singolo scanner senza rilevamenti non soddisfa il criterio.
Giorno 3–5: ripristinare con sorveglianza
Riaprite gradualmente, svuotate cache controllate e osservate richieste, errori, processi, file e utenti. Mantenete regole temporanee documentate e con scadenza. Evitate di cancellare l’ambiente di analisi finché non sono concluse verifiche e obblighi.
Comunicate internamente stato, rischi residui e azioni. Se utenti o clienti devono essere informati, usate testi accurati e approvati; non minimizzate né affermate cause non dimostrate.
Prima settimana: riparare reputazione e SEO
Controllate risultati di ricerca, Search Console, azioni manuali, problemi di sicurezza, sitemap, pagine indicizzate, redirect e backlink spam. Rimuovete URL malevoli dal sito e restituite lo stato appropriato; non reindirizzate tutto alla homepage.
Richiedete revisione negli strumenti disponibili solo dopo aver corretto il problema e documentate passaggi. Aggiornate profili e contatti se sono stati alterati. Il recupero di reputazione può richiedere tempo anche dopo la bonifica tecnica.
Entro 14 giorni: svolgere il post-incidente
Ricostruite timeline, accesso iniziale, persistenza, dati coinvolti, rilevamento, risposta e costi. Separate cause tecniche e organizzative: patch rinviata, account condiviso, allarme ignorato o backup non provato. Non cercate un colpevole; cercate controlli migliorabili.
Assegnate azioni con priorità, responsabile e scadenza. Aggiornate inventario, piano, contatti, retention e formazione. Condividete una sintesi con direzione e stakeholder adatta alle loro decisioni.
Entro 30 giorni: dimostrare la stabilità
Rivedete allarmi, integrità, utenti, versioni, traffico, Search Console e conversioni. Eseguite un nuovo ripristino di prova e una scansione indipendente. Verificate che eccezioni temporanee siano state chiuse o formalmente accettate.
Confrontate RPO, RTO e tempi reali. Aggiornate contratti e SLA se fornitori o accessi hanno rallentato la risposta. La chiusura dell’incidente deve avere evidenze e rischio residuo dichiarato, non soltanto assenza di nuovi sintomi.
Checklist di chiusura
- Timeline ed evidenze sono conservate.
- Perimetro e sistemi coinvolti sono documentati.
- Accesso iniziale e persistenza sono trattati.
- Core e componenti provengono da fonti affidabili.
- File, database, utenti e cron sono verificati.
- Credenziali, token e chiavi sono ruotati.
- MFA e privilegi minimi sono applicati.
- Funzioni e integrazioni sono collaudate.
- Backup separato e ripristino sono provati.
- Monitoraggio e allarmi hanno un responsabile.
- SEO spam e profili pubblici sono controllati.
- Comunicazioni e obblighi sono gestiti.
- Post-incidente e azioni sono assegnati.
- Stabilità a 30 giorni è verificata.
Il recupero termina quando causa, integrità, funzioni e monitoraggio sono dimostrati, non quando la homepage torna visibile. LBCOMPANY recupera siti WordPress compromessi in tutta Italia con contenimento, bonifica e verifica: consultate i servizi.
Domande frequenti sul recupero di WordPress
È sufficiente ripristinare un backup?
No. Può contenere malware o la vulnerabilità; bisogna correggere causa, rimuovere persistenza, ruotare credenziali e monitorare.
Perché non bisogna cancellare subito i file sospetti?
Perché si possono perdere evidenze utili a ricostruire accesso, timeline e persistenza. Prima vanno acquisite copie protette.
Quanto tempo richiede recuperare un sito hackerato?
Dipende da perimetro, accessi, evidenze, backup, funzioni e impatto. Il ritorno online può precedere la chiusura e il monitoraggio a 30 giorni.
Bisogna cambiare tutte le password?
Vanno ruotate credenziali, token e chiavi potenzialmente esposti, iniziando dagli account che controllano recupero, hosting, DNS ed email.
Come si sa se il sito è pulito?
Confronto con fonti affidabili, analisi di file e database, correzione della causa, test, scansioni, log e monitoraggio senza nuovi indicatori.
Come si recupera il posizionamento dopo SEO spam?
Rimuovendo contenuti e redirect malevoli, correggendo la vulnerabilità, aggiornando sitemap e stati URL e usando gli strumenti di revisione disponibili.
Il vostro sito mostra segnali di compromissione?
Evitate modifiche casuali: raccogliamo sintomi, preserviamo evidenze e definiamo contenimento e recupero in base all’urgenza.