Vai al contenuto
  • Assistenza in italiano
  • Attivazione automatica
  • Prezzi chiari, rinnovi compresi

Menu

WordPress

WordPress compromesso: cosa fare

Un sito compromesso va affrontato con metodo: prima si chiude l'accesso, poi si pulisce, infine si evita che succeda di nuovo. Saltare l'ultimo passo si…

Valida per
Hosting Linux, Hosting WordPress
Tempo stimato
8 minuti
Livello
Avanzato

Un sito compromesso va affrontato con metodo: prima si chiude l'accesso, poi si pulisce, infine si evita che succeda di nuovo. Saltare l'ultimo passo significa ritrovarsi al punto di partenza in pochi giorni.

1. Metti in sicurezza

  1. Fai una copia dello stato attuale, anche se è compromesso: serve per capire che cosa è successo.
  2. Cambia tutte le password: area clienti, pannello hosting, database, utenti WordPress, FTP.
  3. Se il sito distribuisce contenuti pericolosi, mettilo temporaneamente offline con una pagina di manutenzione.

2. Cerca le porte aperte

  • Utenti amministratori che non riconosci.
  • Plugin o temi che non hai installato.
  • File recenti: ordina per data di modifica nel gestore file. I file modificati tutti nello stesso momento sono sospetti.
  • File PHP in cartelle che non dovrebbero averne, come wp-content/uploads.
  • Attività pianificate (cron) sconosciute.
  • Codice in coda a wp-config.php, index.php o functions.php del tema.

3. Pulisci

La strada più affidabile non è "togliere il codice cattivo", ma ricostruire:

  1. Sostituisci il core di WordPress con una copia pulita della stessa versione (cartelle wp-admin e wp-includes, più i file di primo livello, senza toccare wp-content e wp-config.php).
  2. Reinstalla temi e plugin dalle fonti ufficiali. Elimina quelli che non usi.
  3. Controlla wp-content/uploads: lì dentro devono esserci solo file multimediali.
  4. Verifica il database: cerca utenti e opzioni anomale.

4. Chiudi la porta d'ingresso

  • Aggiorna tutto: WordPress, temi, plugin, versione PHP.
  • Elimina i plugin abbandonati.
  • Attiva la verifica in due passaggi dove possibile.
  • Non usare mai plugin a pagamento scaricati da fonti non ufficiali: sono una via d'ingresso classica.

Se il sito tratta dati personali di altre persone, valuta gli obblighi previsti dalla normativa sulla protezione dei dati in caso di violazione.

Guida rivista il 2026-09-23.

Ti è stata utile questa guida?

Guide correlate

Tutte le guide