WordPress alimenta oltre il 40% dei siti web mondiali — ed è il CMS più attaccato al mondo, non perché sia insicuro per design, ma perché è il più diffuso. Un sito WordPress non protetto adeguatamente è un bersaglio reale: attacchi automatizzati scansionano milioni di siti ogni giorno alla ricerca di vulnerabilità note. Questa guida spiega le misure concrete da implementare per proteggere un sito WordPress.
Perché WordPress viene attaccato
Gli attacchi a WordPress raramente sono mirati — sono automatizzati. Bot scansionano milioni di siti alla ricerca di versioni obsolete di WordPress, plugin con vulnerabilità note, password deboli, o configurazioni standard non modificate. Se il tuo sito ha un plugin non aggiornato con una vulnerabilità documentata, può essere compromesso entro ore dalla pubblicazione di quella vulnerabilità, anche se il tuo sito ha pochissimo traffico.
Le 7 misure di sicurezza essenziali
1. Aggiornamenti regolari di core, plugin e tema
La causa principale degli attacchi riusciti a WordPress è software obsoleto. Ogni aggiornamento di WordPress, di un plugin o di un tema include spesso patch di sicurezza per vulnerabilità scoperte. Non aggiornare significa lasciare aperte porte che gli attaccanti conoscono. Gli aggiornamenti vanno fatti almeno una volta al mese, con backup preventivo prima di ogni aggiornamento significativo.
2. Password forti e autenticazione a due fattori
L’attacco brute force — tentativi automatizzati di indovinare la password dell’admin — è uno degli attacchi più comuni a WordPress. Una password casuale di 16+ caratteri lo rende praticamente impossibile. L’autenticazione a due fattori (2FA) aggiunge un secondo livello: anche con la password corretta, l’attaccante non può accedere senza il codice temporaneo. Plugin come WP 2FA o Google Authenticator la implementano in 10 minuti.
3. Cambia l’URL di login
L’URL di login di WordPress è per default /wp-admin/ — lo sanno tutti, inclusi i bot. Cambiarlo con un plugin come WPS Hide Login riduce significativamente i tentativi di brute force: se i bot non trovano la pagina di login, non possono nemmeno tentare di entrare.
4. Firewall applicativo
Un Web Application Firewall (WAF) filtra le richieste malevole prima che raggiungano WordPress. Wordfence (plugin gratuito con versione premium) è il WAF più usato per WordPress: blocca indirizzi IP noti per attività malevole, filtra le richieste sospette, e notifica in tempo reale i tentativi di intrusione. Cloudflare offre un WAF a livello DNS che protegge l’intero sito prima ancora che le richieste arrivino al server.
5. Backup automatici su storage esterno
Un backup è utile solo se è esterno all’hosting e recente. Se il server viene compromesso, i backup sullo stesso server sono compromessi anch’essi. UpdraftPlus o BackWPup permettono di inviare automaticamente i backup su Google Drive, Dropbox o Amazon S3. Backup giornalieri del database, settimanali dei file, con conservazione di almeno 30 giorni.
6. Rimuovi plugin e temi inutilizzati
Plugin disattivati ma non eliminati rimangono nel filesystem e possono essere sfruttati. Ogni plugin è una superficie di attacco potenziale. Regola pratica: se non usi un plugin da più di un mese, eliminalo. Stesso discorso per i temi installati ma non attivi — mantieni solo il tema attivo e un tema di fallback.
7. Hosting con sicurezza gestita
L’hosting è la fondazione della sicurezza. Un hosting economico con server condivisi mal configurati espone il sito a rischi che nessun plugin può mitigare completamente. Hosting specializzati per WordPress (SiteGround, Kinsta, WPEngine) includono firewall a livello server, scansione malware automatica e ripristini rapidi in caso di compromissione.
Sicurezza WordPress: cosa fare subito vs cosa pianificare
| Azione | Priorità | Tempo richiesto |
|---|---|---|
| Aggiornare WordPress + plugin + tema | Urgente | 30 minuti |
| Cambiare password admin con password forte | Urgente | 5 minuti |
| Attivare 2FA sull’account admin | Alta | 15 minuti |
| Installare Wordfence (versione gratuita) | Alta | 20 minuti |
| Configurare backup automatici su storage esterno | Alta | 30 minuti |
| Cambiare URL di login | Media | 5 minuti |
| Eliminare plugin e temi non usati | Media | 15 minuti |
Vuoi che qualcuno si occupi della sicurezza del tuo sito WordPress in modo sistematico? Leggi come funziona un piano di manutenzione WordPress professionale, o contattami per un’analisi dello stato di sicurezza del tuo sito attuale. Se invece il sito è già compromesso, leggi la guida su cosa fare se il sito è stato hackerato.