Questa pagina contiene link di affiliazione: se acquista tramite questi link, wpeople riceve una commissione. Il prezzo per Lei non cambia e la commissione non cambia le nostre indicazioni. Come lavoriamo.
Come capire se il sito WordPress è stato hackerato
Un sito WordPress hackerato si riconosce quasi sempre da qualcosa che Lei non ha fatto: visitatori portati su altri siti, pagine di spam nei risultati di Google, un avviso rosso nel browser, utenti amministratori che non conosce. In questi casi conviene agire subito, con ordine, senza cancellare file alla cieca.
I segnali più frequenti sono questi:
- il sito reindirizza su pagine di scommesse, farmaci o finti premi, a volte solo da cellulare o solo per chi arriva da Google;
- cercando site: seguito dal Suo dominio, Google mostra pagine in altre lingue che Lei non ha mai scritto;
- il browser o Google segnalano il sito come pericoloso o compromesso;
- nella bacheca compaiono utenti con ruolo di amministratore che nessuno ha creato;
- l’hosting Le scrive per invio di spam o per un consumo anomalo di risorse, oppure sospende l’account;
- nella cartella wp-content/uploads, che dovrebbe contenere immagini e documenti, ci sono file con estensione .php.
Un solo segnale può avere altre cause. Due o più insieme bastano per trattare il sito come violato.
Non cancellare nulla e fare una copia dello stato attuale
La reazione istintiva è eliminare i file sospetti. Meglio aspettare. Prima scarichi una copia completa di come è il sito adesso: tutti i file via FTP o dal file manager dell’hosting e un’esportazione del database (con phpMyAdmin o con lo strumento del pannello). Questa copia infetta va conservata a parte e mai rimessa online.
Serve per due motivi. Permette a chi analizza il sito di capire da dove è entrato l’attacco, e Le evita di perdere contenuti recenti se il backup pulito risale a settimane prima. Se il sito sta danneggiando i visitatori, può nel frattempo attivare la modalità manutenzione o chiedere all’hosting di sospenderlo.
Cambiare tutte le password
Chi è entrato potrebbe conoscere più di una password. Le cambi tutte, da un computer che sa essere pulito:
- gli utenti amministratori di WordPress, a partire dal Suo;
- l’accesso al pannello dell’hosting;
- gli account FTP o SFTP;
- l’utente del database, aggiornando poi la password nel file wp-config.php;
- la casella email collegata all’amministratore, perché da lì si reimposta tutto il resto.
Nel file wp-config.php ci sono anche le chiavi di sicurezza (le righe che iniziano con AUTH_KEY, SECURE_AUTH_KEY e simili). Sostituirle con chiavi nuove chiude tutte le sessioni aperte, comprese quelle dell’intruso.
Avvisare l’hosting
Il fornitore dell’hosting ha i registri degli accessi e spesso copie di sicurezza che Lei non vede. Gli scriva subito, spiegando che cosa ha notato e da quando. Può dirLe da quale file o account è partito l’attacco e se ci sono altri siti sullo stesso spazio coinvolti.
Il tempo conta perché molti piani conservano i backup per pochi giorni. Per esempio, sui siti ufficiali consultati il 6 ottobre 2026, il piano Start di Register.it indica una conservazione dei backup di 3 giorni e l’Hosting Gestito Smart di Aruba di 7 giorni. Se l’infezione è più vecchia, la copia pulita potrebbe non esserci più.
Ripristinare un backup pulito, se esiste
Se ha un backup fatto prima dell’attacco, il ripristino è spesso la strada più sicura. Scelga una data in cui è certo che il sito funzionasse bene, non semplicemente la più recente. Dopo il ripristino recuperi a mano i contenuti pubblicati nel frattempo, prendendoli dalla copia salvata al primo passo e controllandoli uno per uno.
Il backup riporta indietro i file, ma lascia aperta la porta da cui è entrato l’attacco. Per questo i passi successivi vanno fatti anche dopo un ripristino riuscito.
Se un backup pulito non c’è, la pulizia va fatta file per file e nel database. È un lavoro delicato: un file dimenticato basta perché l’infezione torni.
Aggiornare WordPress, temi e plugin
La maggior parte degli attacchi sfrutta un componente non aggiornato. Aggiorni il nucleo di WordPress, il tema e tutti i plugin all’ultima versione. Già che c’è, controlli la versione di PHP nel pannello dell’hosting: wordpress.org consiglia PHP 8.3 o superiore e indica che le versioni più vecchie ancora supportate hanno raggiunto la fine del ciclo di vita (pagina dei requisiti, 6 ottobre 2026).
Se non è sicuro di come si fa, la guida su come installare WordPress spiega dove si trovano bacheca, file e database.
Togliere plugin e temi abbandonati o «nulled»
Ogni plugin installato è codice in più che può contenere un difetto, anche se è disattivato. Elimini quelli che non usa e quelli che non ricevono aggiornamenti da molto tempo, cercando un’alternativa mantenuta nella nostra guida ai plugin WordPress. Lo stesso vale per i temi: tenga solo quello attivo e, se serve, un tema predefinito di riserva.
I temi e i plugin a pagamento scaricati gratis da siti non ufficiali, detti «nulled», contengono spesso codice nascosto: vanno rimossi e sostituiti con la versione originale o con un’alternativa gratuita. Per scegliere un tema affidabile c’è la pagina sui temi WordPress.
Controllare gli utenti amministratori
In bacheca, alla voce Utenti, filtri per ruolo Amministratore. Elimini gli account che non riconosce, assegnando i loro contenuti a un utente legittimo, e abbassi il ruolo di chi non ha bisogno di pieni poteri. Controlli anche l’email di ogni amministratore: un indirizzo cambiato permetterebbe all’intruso di reimpostare la password.
Se Google segnala il sito, usare Search Console
Se Google mostra un avviso nei risultati o nel browser, apra Google Search Console con l’account che verifica il sito. Nella sezione dedicata ai problemi di sicurezza trova le pagine o i file segnalati. Solo dopo aver ripulito il sito e chiuso la falla chieda la revisione dalla stessa sezione, descrivendo che cosa ha fatto. Una richiesta inviata con il sito ancora infetto rischia di essere respinta.
Se il sito non è ancora verificato in Search Console, la verifica si può fare anche adesso, per esempio tramite un record DNS.
Quando le pagine coinvolte sono molte, o l’infezione torna dopo la pulizia, è il momento di farsi aiutare.
Come prevenire un nuovo attacco
Una volta tornato tutto a posto, poche abitudini riducono molto il rischio.
Aggiornamenti regolari
Aggiorni WordPress, temi e plugin appena escono le nuove versioni, oppure attivi gli aggiornamenti automatici dove li ritiene sicuri. Prima di aggiornamenti importanti faccia un backup.
Un backup fuori dall’hosting
I backup dell’hosting stanno spesso sullo stesso fornitore e durano pochi giorni. Una copia esterna, su un servizio cloud o sul Suo computer, Le dà una seconda via d’uscita. UpdraftPlus è un plugin di backup gratuito su wordpress.org, con più di 4 milioni di installazioni attive; i piani a pagamento partono da 84,70 $ l’anno per 2 siti (prezzo in dollari con IVA inclusa, come lo mostrava il sito ufficiale il 6 ottobre 2026).
Un plugin di sicurezza
Un plugin di sicurezza controlla i file, blocca i tentativi di accesso ripetuti e Le segnala le modifiche sospette. Wordfence ha una versione gratuita su wordpress.org con più di 5 milioni di installazioni attive; la versione Premium costa 149 $ l’anno secondo il sito ufficiale (6 ottobre 2026).
Autenticazione a due fattori
Con l’autenticazione a due fattori, oltre alla password serve un codice generato sul telefono. Una password rubata da sola non basta più per entrare. La attivi almeno per gli amministratori, con un plugin dedicato o con quello di sicurezza se la include.
Infine, un hosting che tiene backup giornalieri e aggiorna il server toglie una parte del lavoro: ne parliamo nella guida all’hosting WordPress gestito. Se invece decide di cambiare fornitore dopo l’attacco, segua la guida alla migrazione di un sito WordPress e sposti solo il sito già ripulito.
Domande frequenti
Basta reinstallare WordPress per eliminare un attacco?
Di solito no. Il codice malevolo può restare nei temi, nei plugin, nella cartella dei caricamenti o nel database, e la porta da cui è entrato resta aperta finché non aggiorna o toglie il componente vulnerabile.
Devo cambiare anche la password del database?
Sì. Dopo averla cambiata nel pannello dell’hosting va scritta anche nel file wp-config.php, altrimenti il sito non riesce più a collegarsi al database.
Quanto tempo resta un avviso di Google dopo la pulizia?
Dipende dalla revisione di Google, che parte quando Lei la richiede da Search Console dopo aver risolto il problema. Non è possibile prevederne la durata.
Un plugin di sicurezza può ripulire il sito da solo?
Può aiutare a trovare file modificati e a bloccare accessi, ma non sostituisce i controlli manuali, il cambio delle password e l’aggiornamento dei componenti vulnerabili.
Fonti
- Register.it, Hosting per WordPress (conservazione dei backup), consultato il 6 ottobre 2026
- Aruba, Hosting WordPress Gestito (conservazione dei backup), consultato il 6 ottobre 2026
- WordPress.org, requisiti consigliati, consultato il 6 ottobre 2026
- Wordfence, pagina su wordpress.org, consultato il 6 ottobre 2026
- Wordfence, prezzi, consultato il 6 ottobre 2026
- UpdraftPlus, pagina su wordpress.org, consultato il 6 ottobre 2026
- UpdraftPlus, prezzi, consultato il 6 ottobre 2026



