Perché c’è un amministratore sconosciuto sul mio sito WordPress?

Hai trovato in WordPress un account amministratore che non riconosci? Scopri le spiegazioni innocue, quando trattarlo come un attacco e perché non conviene limitarsi a cancellarlo.

Apri un ticket di supporto

Apri l’elenco degli utenti in WordPress e trovi un amministratore che non hai mai visto. Il nome può sembrare casuale, essere una parola generica come "support" o "admin2", o addirittura somigliare molto al nome di qualcuno che conosci.

In WordPress un amministratore può fare quasi tutto: installare plugin, modificare il codice, creare altri utenti, cambiare i contenuti e leggere i dati dei clienti. Per questo un amministratore sconosciuto merita attenzione immediata.

Non si tratta sempre di un attacco. Ci sono alcune spiegazioni normali, ed è bene escluderle per prime. Ma se nessuno sa spiegare da dove arriva l’utente, è più sicuro trattare la situazione come un incidente di sicurezza.

Il consiglio più importante è semplice: non limitarti a cancellare l’account e andare avanti. Cancellarlo elimina il segnale visibile, ma non la strada attraverso cui l’account è stato creato, e può distruggere informazioni che mostrano cosa è successo.

Questa guida spiega come verificare se l’account è legittimo, cosa fare se non lo è e quali errori evitare.

Cosa significa un amministratore sconosciuto?

Significa che esiste un account con il pieno controllo del tuo sito e che al momento nessuno nella tua organizzazione sa a chi appartenga.

Le possibilità sono due:

  • l’account è stato creato in modo legittimo, ma nessuno se ne ricorda o l’ha documentato
  • l’account è stato creato da qualcuno senza autorizzazione, di solito sfruttando un punto debole

L’obiettivo dei primi controlli è distinguere tra i due casi il più rapidamente possibile.

Potrebbe esserci una spiegazione innocua?

Sì. Prima di pensare a una compromissione, controlla le fonti legittime più comuni.

Un’agenzia web o uno sviluppatore

Agenzie, freelance e sviluppatori spesso creano un proprio account amministratore quando iniziano a lavorare. Se hai lavorato con qualcuno sul sito, anche anni fa, l’account potrebbe essere suo. Chiediglielo.

Il tuo provider di hosting

Alcuni provider di hosting e servizi di WordPress gestito creano un account per il loro team di assistenza o per attività automatiche. Il nome o l’indirizzo email spesso richiamano il provider.

Un plugin o un servizio

Alcuni plugin e servizi esterni creano un utente quando vengono collegati, per esempio per backup, monitoraggio, sicurezza o migrazioni. L’indirizzo email può appartenere al dominio del servizio.

Un collega

Qualcuno nella tua organizzazione potrebbe aver creato un account per un nuovo membro del team, per un consulente o per fare test, senza dirlo a nessuno.

Come verificare

Guarda i dettagli dell’account:

  • l’indirizzo email: appartiene a una persona o a un’azienda che conosci?
  • la data di registrazione: coincide con un progetto, una migrazione o l’arrivo di un nuovo membro del team?
  • il nome: corrisponde a un fornitore o a un plugin che usi?

Poi chiedi alle persone che potrebbero averlo creato. Se ottieni una risposta chiara, documentala e valuta se l’account serve ancora. Gli account vecchi che nessuno usa sono un rischio, anche quando sono legittimi.

Quando trattarlo come una compromissione?

Considera l’account malevolo se:

  • nessuno sa spiegarlo dopo un controllo ragionevole
  • l’indirizzo email è di un dominio gratuito o dall’aspetto casuale, estraneo alla tua attività
  • l’account è stato creato di recente, senza un progetto corrispondente
  • il nome imita un utente reale o un termine generico
  • ci sono altri segnali d’allarme, come pagine di spam, reindirizzamenti, plugin sconosciuti o un avviso di Google
  • l’account ricompare dopo essere stato cancellato

Spesso gli attaccanti creano un amministratore subito dopo aver sfruttato un plugin vulnerabile, così possono tornare in seguito anche se la vulnerabilità viene corretta.

Perché non conviene limitarsi a cancellare l’account?

Cancellare l’utente sembra la soluzione naturale, ma da sola crea tre problemi.

Non chiude la via d’accesso

L’account è stato creato attraverso una qualche strada: un plugin vulnerabile, una password rubata, una backdoor. Se quella strada è ancora aperta, l’attaccante può creare un nuovo account, a volte nel giro di pochi minuti. Leggi perché il malware continua a tornare per approfondire.

Può distruggere le prove

I dettagli dell’account, la data di registrazione e la sua attività aiutano a stabilire quando e come il sito è stato compromesso. Una volta cancellato, queste informazioni sono più difficili da recuperare.

Può cancellare dei contenuti

Quando cancelli un utente in WordPress, ti viene chiesto cosa fare dei contenuti che ha creato. Se scegli di cancellarli, tutto ciò che è attribuito a quell’utente viene rimosso. Se l’account è stato usato per pubblicare spam, potrebbe essere proprio quello che vuoi. Ma se dei contenuti sono stati attribuiti per errore a un account legittimo, o se l’attaccante ha cambiato l’autore di pagine esistenti, potresti eliminare contenuti reali.

Cosa fare invece?

Segui questi passaggi nell’ordine. Contengono il problema conservando le informazioni che ti servono.

1. Annota i dettagli

Annota o fai uno screenshot di:

  • nome utente, nome visualizzato e indirizzo email
  • il ruolo
  • la data di registrazione
  • eventuali altri account sconosciuti, compresi quelli non amministratori
  • la data e l’ora in cui te ne sei accorto

2. Conserva una copia del sito

Fai un backup completo di file e database così come sono ora e conservalo separatamente. È una prova, non un punto di ripristino.

3. Togli i poteri all’account

Invece di cancellarlo subito, puoi cambiarne il ruolo con quello più basso, oppure cambiarne password e indirizzo email con valori che controlli solo tu. Così l’account non può più essere usato, ma il suo record resta. Un tecnico potrebbe preferire farlo direttamente, quindi chiedi se hai dubbi.

4. Chiudi tutte le sessioni attive

Cambiare una password non sempre disconnette chi ha già effettuato l’accesso. Chiudi le sessioni attive dell’account sconosciuto e, meglio ancora, di tutti gli amministratori. Cambiare le chiavi di sicurezza di WordPress disconnette tutti in un colpo solo.

5. Cambia le password

Cambia le password di tutti gli amministratori, dell’account di hosting, dell’SFTP e del database. Usa password uniche e attiva l’autenticazione a due fattori dove possibile. Verifica che anche gli account email collegati agli amministratori siano protetti.

6. Controlla cosa ha fatto l’account

Cerca:

  • articoli, pagine o prodotti creati o modificati di recente
  • plugin o temi installati intorno alla data di registrazione dell’account
  • modifiche alle impostazioni, come l’indirizzo del sito o il ruolo predefinito per i nuovi utenti
  • altri utenti creati dopo di esso
  • nuovi file o snippet di codice

7. Trova il punto d’ingresso

È il passaggio che evita che si ripeta. Le strade possibili includono un plugin o un tema vulnerabile, una password riutilizzata, un account di hosting compromesso o una backdoor rimasta da un incidente precedente.

8. Cancella l’account nel modo giusto

Una volta completata l’indagine, cancella l’account. Quando WordPress ti chiede cosa fare dei suoi contenuti, scegli con consapevolezza: cancellali se sono spam, oppure attribuiscili a un utente legittimo se sono contenuti reali.

Cos’altro conviene controllare?

La registrazione è aperta a tutti?

In Settings → General (Impostazioni → Generali), controlla l’opzione "Membership" (Iscrizione, "Chiunque può registrarsi") e il "New User Default Role" (Ruolo predefinito del nuovo utente). Se il ruolo predefinito è stato cambiato in Administrator, chiunque potrebbe essersi registrato con accesso completo. Gli attaccanti a volte modificano questa impostazione.

Ci sono altri utenti sconosciuti?

Gli attaccanti non creano solo amministratori. Anche un account Editor o Shop Manager può fare danni. Controlla tutti i ruoli.

Il sito è un negozio WooCommerce o un sito con aree riservate?

Se il sito gestisce ordini, abbonamenti o dati personali, un amministratore sconosciuto potrebbe aver avuto accesso alle informazioni dei clienti. Questo può avere implicazioni legali in base alle norme sulla protezione dei dati, quindi coinvolgi chi si occupa della privacy nella tua organizzazione.

Cosa dovresti evitare?

Evita di:

  • cancellare l’account prima di averne annotato i dettagli
  • cancellare i contenuti dell’account senza controllare di cosa si tratta
  • cambiare solo la tua password
  • dare per scontato che il problema sia risolto perché l’account non c’è più
  • ripristinare un backup senza controllare se l’account è presente anche lì
  • inviare password a colleghi o fornitori via email

Quando conviene chiedere supporto?

Chiedi aiuto quando:

  • nessuno sa spiegare l’account
  • ci sono altri segnali di compromissione
  • l’account ricompare dopo essere stato cancellato
  • il sito gestisce pagamenti o dati personali
  • non riesci ad accedere tu stesso, o il tuo account è stato modificato
  • non sai bene come scoprire cosa ha fatto l’account

Come può aiutarti D4Hub

D4Hub può:

  • verificare se l’account è legittimo, partendo dai suoi dettagli e dalla storia del sito
  • conservare le prove prima di fare modifiche
  • chiudere le sessioni, rigenerare le chiavi e mettere in sicurezza tutti gli accessi
  • esaminare contenuti, plugin, impostazioni e file modificati dall’account
  • trovare e chiudere il punto d’ingresso
  • cercare backdoor e altri account sconosciuti
  • rimuovere l’account e gestire correttamente i suoi contenuti
  • consigliarti sui passi successivi se i dati dei clienti potrebbero essere stati esposti

Puoi chiedere supporto in qualsiasi momento, anche dopo che l’account è già stato cancellato.

Apri un ticket di supporto

Per chi vuole fare da sé: indagare su un amministratore sconosciuto

Questi controlli sono pensati per chi ha dimestichezza con WP-CLI e con SFTP o SSH.

Prima di iniziare, fai un backup completo di file e database e tienilo separato dal sito online. La maggior parte dei comandi qui sotto si limita a leggere informazioni. Quelli che modificano qualcosa sono indicati chiaramente.

Elencare tutti gli amministratori

wp user list --role=administrator --fields=ID,user_login,user_email,user_registered

Annota l’ID dell’account sconosciuto. In un multisito, esegui anche wp super-admin list. Ripeti il primo comando senza --role=administrator per controllare tutti gli utenti.

Controllare i metadati dell’account

wp user meta list <id>

Sostituisci <id> con l’ID dell’account. Guarda le capability, le preferenze di visualizzazione e le eventuali voci specifiche di plugin, che possono suggerire come è stato creato l’account.

Vedere le sessioni attive dell’account

wp user session list <id>

Mostra le sessioni di accesso in corso, di solito con l’ora di accesso, l’indirizzo IP e il browser. Annota queste informazioni prima di chiudere le sessioni. Un indirizzo IP sconosciuto con un accesso recente è un forte segnale che l’account è in uso.

Chiudere le sessioni dell’account

Questo comando modifica i dati: disconnette l’utente ovunque.

wp user session destroy <id> --all

Per disconnettere tutti gli utenti in una volta, puoi rigenerare le chiavi di sicurezza in wp-config.php:

wp config shuffle-salts

Anche questo modifica i dati. Tutti, tu compreso, dovranno accedere di nuovo.

Controllare i contenuti creati dall’account

wp post list --author=<id> --post_type=any --post_status=any --fields=ID,post_title,post_type,post_status,post_date

Poi controlla i contenuti modificati più di recente in tutto il sito:

wp post list --post_type=any --post_status=any --orderby=modified --order=DESC --fields=ID,post_title,post_type,post_modified --posts_per_page=30

Controllare plugin e modifiche recenti

wp plugin list --fields=name,status,version,update

WordPress non registra quando un plugin è stato installato, ma le date delle cartelle sono un indizio utile:

ls -lt wp-content/plugins/

Confronta le date con la data di registrazione dell’account. Controlla anche wp-content/mu-plugins/ e cerca plugin per snippet di codice con voci nuove.

Controllare le impostazioni di registrazione

wp option get users_can_register
wp option get default_role

Un default_role impostato su administrator è un segnale d’allarme serio.

Cancellare l’account e riassegnare i contenuti

Solo dopo l’indagine, questo comando rimuove l’utente e assegna i suoi contenuti a un altro account:

wp user delete <id> --reassign=<other-id>

Senza --reassign, i contenuti dell’utente vengono cancellati. Scegli con consapevolezza.

Se qualcosa in questi risultati non è chiaro, fermati. D4Hub può esaminarli con te o prendere in carico l’indagine.

Domande frequenti

Un plugin può creare un amministratore da solo?

Alcuni plugin e servizi legittimi creano un utente quando vengono collegati, di solito con un indirizzo email del proprio dominio. Anche un plugin vulnerabile o malevolo può creare amministratori a tua insaputa, ed è un attacco comune.

Se cancello l’account, il sito è al sicuro?

Non necessariamente. L’account è un sintomo. Se la strada attraverso cui è stato creato resta aperta, l’attaccante può crearne un altro. Il punto d’ingresso va trovato e chiuso.

Cosa succede agli articoli dell’account quando lo cancello?

WordPress chiede se cancellare tutti i contenuti dell’utente o attribuirli a un altro utente. Con WP-CLI, l’opzione --reassign fa la stessa cosa. Se non li riassegni, i contenuti vengono cancellati.

Cambiare la password disconnette l’utente?

Non sempre in modo affidabile. Chiudere le sessioni dell’utente, o rigenerare le chiavi di sicurezza di WordPress, è il modo più sicuro per essere certi che nessuno resti connesso.

WordPress può dirmi quando l’utente ha effettuato l’ultimo accesso?

Non di default. Le sessioni attive mostrano gli accessi recenti, e alcuni plugin di sicurezza o di registro attività registrano gli accessi, ma solo dal momento in cui sono stati installati. Anche i log di accesso dell’hosting possono aiutare.

Devo avvisare i miei clienti?

Dipende da cosa poteva raggiungere l’account e dalle norme sulla protezione dei dati che si applicano a te. Se il sito contiene dati dei clienti, chiedi a chi si occupa della privacy nella tua organizzazione o a un consulente legale.

D4Hub può aiutarmi se l’account è già stato cancellato?

Sì. L’indagine è ancora possibile usando backup, log e lo stato del sito. D4Hub può verificare come è stato creato l’account e se è stato lasciato qualcos’altro.