Sito WordPress hackerato?
Prima va capito cosa è successo
Redirect inattesi, pagine spam, amministratori sconosciuti o avvisi malware sono segnali che richiedono un'analisi tecnica. Eliminare il sintomo visibile non basta se il punto d'ingresso originario è ancora aperto.
Cosa fare subito
Un sito compromesso non dovrebbe essere gestito cancellando file a caso o reinstallando plugin finché la homepage torna apparentemente normale.
La priorità è preservare le informazioni utili, limitare gli accessi non necessari e capire quale parte dell'installazione, dell'hosting o della catena di credenziali è stata coinvolta.
- Non distruggere le tracce
Annota redirect, avvisi, file modificati, utenti sconosciuti e orari prima di procedere con la bonifica.
- Riduci gli accessi non necessari
Limita gli accessi amministrativi mantenendo disponibili le informazioni utili all'analisi.
- Parti da fonti affidabili
Core, plugin e temi vanno confrontati con copie pulite, ufficiali o comunque verificabili.
- Ruota le credenziali al momento giusto
WordPress, hosting, database e SSH o SFTP possono essere coinvolti in modo diverso a seconda di ciò che emerge.
Segnali che meritano un controllo
Nessuno di questi segnali, da solo, spiega la causa dell'incidente. Ognuno però è un buon motivo per verificare installazione e infrastruttura.
Redirect inattesi
Visitatori o motori di ricerca vengono inviati verso domini o pagine estranee.
Pagine spam nei risultati
Google indicizza contenuti mai pubblicati, spesso legati a gambling, farmaci o prodotti contraffatti.
Amministratori sconosciuti
Compaiono nuovi account amministrativi o modifiche ai privilegi senza un'azione autorizzata.
Avvisi malware
Browser, hosting o strumenti di sicurezza segnalano codice malevolo o download sospetti.
Modifiche non autorizzate
Plugin, temi, file o task schedulati cambiano senza una spiegazione legittima.
Blocco dell'hosting o dei motori
Il provider sospende il sito oppure un motore di ricerca lo segnala come pericoloso.
WordPress raccomanda di documentare gli indicatori di compromissione prima di iniziare il recupero.
Come gestiamo il ripristino
L'intervento segue una sequenza tecnica, così bonifica, rotazione delle credenziali e hardening dipendono da ciò che è stato realmente trovato.
Contenimento e raccolta delle informazioni
Registriamo i sintomi, limitiamo gli accessi non necessari e preserviamo ciò che può essere utile prima di modificare l'installazione.
Individuazione del punto d'ingresso
Verifichiamo core, plugin, temi, utenti, hosting, log, credenziali e servizi esposti per capire cosa è stato coinvolto.
Rimozione della persistenza malevola
Ricostruiamo o bonifichiamo i componenti interessati partendo da fonti affidabili ed eliminiamo utenti, file, task o configurazioni non autorizzati.
Ripristino degli accessi affidabili
Ruotiamo le credenziali necessarie, verifichiamo i permessi e controlliamo che gli accessi non autorizzati non siano più presenti.
Hardening e monitoraggio
Aggiorniamo il software supportato, riduciamo la superficie d'attacco, verifichiamo i backup e monitoriamo il sito dopo il recupero.
Verifiche tecniche
- Core WordPress, plugin e temi
- Utenti amministratori e modifiche ai privilegi
- File modificati, upload e PHP sospetto
- wp-config.php e punti di persistenza
- Web server, PHP e permessi filesystem
- Log, redirect e indicatori pubblici
Dopo la bonifica
Il recupero è completo solo quando il sito è stato ripristinato da componenti affidabili, gli accessi sono stati verificati e sono state ridotte le condizioni che hanno reso possibile l'incidente.
- WordPress, plugin e temi supportati e aggiornati
- Accessi amministrativi e credenziali verificati
- Backup separati dal sito in produzione
- Configurazione del server e misure di sicurezza verificate
- Monitoraggio dopo il ripristino
Tre cose che eviterei
Reinstallare soltanto il plugin che sembra sospetto
Può eliminare un sintomo visibile lasciando attivo un altro meccanismo di persistenza o un account compromesso.
Ripristinare alla cieca l'ultimo backup
Un backup recente può contenere già la compromissione. Il punto di ripristino deve essere ragionevolmente affidabile.
Considerare risolto il caso perché il sito si apre
Una homepage normale non dimostra che il codice malevolo o gli accessi non autorizzati siano stati rimossi.
Riferimenti ufficiali WordPress
L'approccio descritto in questa pagina segue i principi di recupero e hardening documentati dal progetto WordPress.
Serve capire cosa è successo?
Possiamo verificare WordPress, hosting e gli indicatori più rilevanti prima di definire il percorso di ripristino.