Supporto
Sicurezza WordPress

Sito WordPress hackerato?
Prima va capito cosa è successo

Redirect inattesi, pagine spam, amministratori sconosciuti o avvisi malware sono segnali che richiedono un'analisi tecnica. Eliminare il sintomo visibile non basta se il punto d'ingresso originario è ancora aperto.

Cosa fare subito

Un sito compromesso non dovrebbe essere gestito cancellando file a caso o reinstallando plugin finché la homepage torna apparentemente normale.

La priorità è preservare le informazioni utili, limitare gli accessi non necessari e capire quale parte dell'installazione, dell'hosting o della catena di credenziali è stata coinvolta.

  • Non distruggere le tracce

    Annota redirect, avvisi, file modificati, utenti sconosciuti e orari prima di procedere con la bonifica.

  • Riduci gli accessi non necessari

    Limita gli accessi amministrativi mantenendo disponibili le informazioni utili all'analisi.

  • Parti da fonti affidabili

    Core, plugin e temi vanno confrontati con copie pulite, ufficiali o comunque verificabili.

  • Ruota le credenziali al momento giusto

    WordPress, hosting, database e SSH o SFTP possono essere coinvolti in modo diverso a seconda di ciò che emerge.

Segnali che meritano un controllo

Nessuno di questi segnali, da solo, spiega la causa dell'incidente. Ognuno però è un buon motivo per verificare installazione e infrastruttura.

Redirect inattesi

Visitatori o motori di ricerca vengono inviati verso domini o pagine estranee.

Pagine spam nei risultati

Google indicizza contenuti mai pubblicati, spesso legati a gambling, farmaci o prodotti contraffatti.

Amministratori sconosciuti

Compaiono nuovi account amministrativi o modifiche ai privilegi senza un'azione autorizzata.

Avvisi malware

Browser, hosting o strumenti di sicurezza segnalano codice malevolo o download sospetti.

Modifiche non autorizzate

Plugin, temi, file o task schedulati cambiano senza una spiegazione legittima.

Blocco dell'hosting o dei motori

Il provider sospende il sito oppure un motore di ricerca lo segnala come pericoloso.

WordPress raccomanda di documentare gli indicatori di compromissione prima di iniziare il recupero.

Come gestiamo il ripristino

L'intervento segue una sequenza tecnica, così bonifica, rotazione delle credenziali e hardening dipendono da ciò che è stato realmente trovato.

Contenimento e raccolta delle informazioni

Registriamo i sintomi, limitiamo gli accessi non necessari e preserviamo ciò che può essere utile prima di modificare l'installazione.

Individuazione del punto d'ingresso

Verifichiamo core, plugin, temi, utenti, hosting, log, credenziali e servizi esposti per capire cosa è stato coinvolto.

Rimozione della persistenza malevola

Ricostruiamo o bonifichiamo i componenti interessati partendo da fonti affidabili ed eliminiamo utenti, file, task o configurazioni non autorizzati.

Ripristino degli accessi affidabili

Ruotiamo le credenziali necessarie, verifichiamo i permessi e controlliamo che gli accessi non autorizzati non siano più presenti.

Hardening e monitoraggio

Aggiorniamo il software supportato, riduciamo la superficie d'attacco, verifichiamo i backup e monitoriamo il sito dopo il recupero.

Verifiche tecniche

  • Core WordPress, plugin e temi
  • Utenti amministratori e modifiche ai privilegi
  • File modificati, upload e PHP sospetto
  • wp-config.php e punti di persistenza
  • Web server, PHP e permessi filesystem
  • Log, redirect e indicatori pubblici

Dopo la bonifica

Il recupero è completo solo quando il sito è stato ripristinato da componenti affidabili, gli accessi sono stati verificati e sono state ridotte le condizioni che hanno reso possibile l'incidente.

  • WordPress, plugin e temi supportati e aggiornati
  • Accessi amministrativi e credenziali verificati
  • Backup separati dal sito in produzione
  • Configurazione del server e misure di sicurezza verificate
  • Monitoraggio dopo il ripristino

Tre cose che eviterei

Reinstallare soltanto il plugin che sembra sospetto

Può eliminare un sintomo visibile lasciando attivo un altro meccanismo di persistenza o un account compromesso.

Ripristinare alla cieca l'ultimo backup

Un backup recente può contenere già la compromissione. Il punto di ripristino deve essere ragionevolmente affidabile.

Considerare risolto il caso perché il sito si apre

Una homepage normale non dimostra che il codice malevolo o gli accessi non autorizzati siano stati rimossi.

Riferimenti ufficiali WordPress

L'approccio descritto in questa pagina segue i principi di recupero e hardening documentati dal progetto WordPress.

Serve capire cosa è successo?

Possiamo verificare WordPress, hosting e gli indicatori più rilevanti prima di definire il percorso di ripristino.