Perché non riesco ad accedere all’admin di WordPress?

Non riesci ad accedere alla bacheca di WordPress? Scopri le cause più comuni, dalle password perse ai loop di reindirizzamento e ai blocchi, e cosa puoi controllare in sicurezza per primo.

Apri un ticket di supporto

Non riuscire ad accedere alla bacheca di WordPress è frustrante, soprattutto quando devi pubblicare qualcosa, gestire un ordine o cambiare un’impostazione in fretta.

La buona notizia è che, nella maggior parte dei casi, il sito in sé sta bene. I visitatori lo vedono ancora e i tuoi contenuti sono ancora lì. Ciò che ha smesso di funzionare è il modo in cui entri nell’area di amministrazione.

Le cause variano molto. Potresti semplicemente aver dimenticato la password e non aver ricevuto l’email di reimpostazione. La pagina di login potrebbe continuare a rimandarti a se stessa. Un plugin di sicurezza potrebbe averti bloccato, oppure l’indirizzo di login potrebbe essere stato cambiato. Più raramente, il tuo account potrebbe essere stato eliminato o declassato, il che può essere il segnale che qualcun altro è entrato nel sito.

Questa guida spiega come riconoscere ogni situazione, cosa puoi provare in sicurezza e quando è meglio chiedere supporto.

Cosa succede esattamente quando provi ad accedere?

Il primo passo è descrivere con precisione ciò che vedi. Sintomi diversi indicano cause diverse.

  • Ricevi "password errata" o "nome utente sconosciuto": i dati che usi non corrispondono a un account del sito.
  • La pagina di login si ricarica e ti chiede di nuovo i dati: è un loop di reindirizzamento, spesso legato ai cookie, all’indirizzo del sito o a HTTPS.
  • Vedi un messaggio su troppi tentativi, o il tuo accesso è bloccato: probabilmente un plugin di sicurezza o un firewall ti ha chiuso fuori.
  • Ti viene chiesto un codice che non puoi fornire: l’autenticazione a due fattori è attiva e non hai più il dispositivo o i codici.
  • La pagina di login mostra "pagina non trovata": l’indirizzo di login potrebbe essere stato cambiato.
  • Accedi ma vedi una bacheca limitata o un messaggio che non hai i permessi per accedere a una pagina: il ruolo del tuo account potrebbe essere cambiato.
  • Vedi "There has been a critical error" dopo l’accesso: un plugin o un tema sta dando errore nell’area di amministrazione.

Annota il messaggio esatto, o fai uno screenshot. Sarà utile qualunque sia la causa.

Hai dimenticato la password?

È la situazione più comune e di solito la più facile da risolvere.

Nella pagina di login, fai clic su Lost your password? (Password dimenticata?) e inserisci il tuo nome utente o indirizzo email. WordPress invia un link all’indirizzo email registrato per il tuo account.

L’email di reimpostazione non arriva

Se l’email non arriva entro qualche minuto:

  • controlla le cartelle spam e posta indesiderata
  • assicurati di aver usato l’indirizzo email effettivamente registrato sul sito, che potrebbe essere un indirizzo vecchio o condiviso
  • chiedi a un collega che sia anche lui amministratore di controllare l’email del tuo account in Users → All Users (Utenti → Tutti gli utenti)

Molti siti hanno difficoltà a inviare email perché WordPress, di default, si appoggia alla funzione di posta di base del server, che alcuni provider email considerano sospetta. Se non arrivano nemmeno altre email del sito, come le notifiche dei moduli o le conferme d’ordine, la causa potrebbe essere questa. Un plugin SMTP o un servizio di email transazionali di solito risolve, ma deve configurarlo qualcuno che ha accesso.

Se un altro amministratore riesce ad accedere, spesso la soluzione più semplice è che ti invii una reimpostazione della password dal tuo profilo utente, o che verifichi che il tuo indirizzo email sia corretto.

La pagina di login continua a ricaricarsi?

Se inserisci i dati corretti e la pagina di login ricompare semplicemente, probabilmente sei in un loop di login. Le cause comuni includono:

WordPress usa i cookie per ricordare che hai effettuato l’accesso. Se il browser li blocca, o un vecchio cookie crea un conflitto, il login non resta attivo.

Prova:

  • una finestra privata o in incognito
  • un altro browser
  • a cancellare i cookie solo per quel sito

Se WordPress mostra un messaggio che dice che i cookie sono bloccati o non supportati, è molto probabilmente questa la causa.

Le impostazioni dell’indirizzo del sito

WordPress memorizza due indirizzi: il WordPress Address (Indirizzo WordPress) e il Site Address (Indirizzo sito). Se non corrispondono al modo in cui il sito viene effettivamente raggiunto, per esempio http invece di https, oppure con e senza www, il cookie di login potrebbe essere impostato per l’indirizzo sbagliato e finisci in un loop.

Succede spesso dopo:

  • una migrazione verso un nuovo dominio o server
  • il passaggio del sito a HTTPS
  • una modifica alla configurazione del dominio

Configurazione di HTTPS e proxy

Se il sito si trova dietro una CDN o un proxy come Cloudflare, o se l’hosting gestisce HTTPS in modo particolare, WordPress potrebbe non rilevare correttamente che la connessione è sicura. Questo può causare reindirizzamenti tra http e https che non finiscono mai.

Cache della pagina di login

Anche un plugin di cache, una cache del server o una CDN che mette in cache la pagina di login o l’area di amministrazione possono causare comportamenti strani al login. Le pagine di login e di amministrazione normalmente vanno escluse dalla cache.

Un plugin di sicurezza ti ha chiuso fuori?

I plugin di sicurezza spesso limitano i tentativi di accesso. Dopo diverse password sbagliate, bloccano l’utente o l’indirizzo IP per un certo periodo. Alcuni mostrano un messaggio chiaro, altri rifiutano semplicemente il login.

Situazioni possibili:

  • tu, o qualcuno del tuo ufficio che condivide la stessa connessione internet, avete inserito la password sbagliata troppe volte
  • il tuo indirizzo IP è stato bloccato da una regola del firewall
  • il plugin richiede un captcha che non si carica
  • l’autenticazione a due fattori è attiva e hai perso il telefono o i codici

Cosa puoi provare:

  • aspettare la fine del periodo di blocco, se il messaggio ne indica uno
  • provare da una rete diversa, come i dati mobili, solo per confermare se il tuo IP è bloccato
  • cercare i codici di recupero che hai salvato quando hai configurato l’autenticazione a due fattori
  • chiedere a un altro amministratore di sbloccarti o di reimpostare le tue impostazioni a due fattori

Se nulla di tutto questo funziona, chi ha accesso ai file del sito o al pannello dell’hosting può disattivare temporaneamente il plugin di sicurezza. Va fatto con attenzione, riattivando il plugin il prima possibile.

L’indirizzo di login è stato cambiato?

Di default, la pagina di login di WordPress si trova su /wp-login.php o /wp-admin/. Alcuni plugin di sicurezza permettono di cambiarlo con un indirizzo personalizzato, per ridurre gli attacchi automatizzati.

Se l’indirizzo abituale mostra "pagina non trovata", controlla:

  • vecchie email o appunti di chi ha configurato il sito
  • il tuo password manager, che potrebbe aver salvato l’indirizzo personalizzato
  • la documentazione della tua agenzia o del tuo sviluppatore

Se nessuno conosce l’indirizzo, può ripristinarlo chi ha accesso ai file, come descritto nella sezione pratica.

Il tuo account è stato eliminato o ha cambiato ruolo?

Se WordPress dice che il tuo nome utente non esiste, o se accedi ma non vedi più impostazioni, plugin o utenti, il tuo account potrebbe essere stato eliminato o il suo ruolo abbassato.

Possono esserci spiegazioni normali, per esempio un collega che fa pulizia dei vecchi account o cambia i permessi.

Ma se nessuno del tuo team ha fatto quella modifica, trattala come un possibile incidente di sicurezza. Gli attaccanti che entrano in un sito a volte creano un proprio account amministratore e rimuovono o declassano quelli veri. Cerca altri segnali, come utenti sconosciuti, contenuti inattesi o reindirizzamenti, e leggi la nostra guida sugli utenti amministratori sconosciuti in WordPress. Se sospetti una compromissione, la guida su cosa fare se WordPress è stato violato spiega i passi successivi.

In quel caso, recuperare l’accesso è solo il primo passo. Il sito va anche controllato per capire cosa ha permesso la modifica.

Vedi un errore critico quando accedi?

Se il login funziona ma poi la bacheca mostra "There has been a critical error on this website" (C’è stato un errore critico in questo sito web), il problema non è il tuo account. Un plugin, un tema o una porzione di codice sta dando errore nell’area di amministrazione. La nostra guida sull’errore critico di WordPress spiega cosa controllare.

Cosa dovresti evitare?

Evita di:

  • provare la password molte volte di seguito, perché può far scattare o prolungare un blocco
  • condividere la tua password o quella di un collega via email o chat
  • creare nuovi account amministratore come scorciatoia senza dirlo a nessuno
  • eliminare i plugin di sicurezza invece di disattivarli temporaneamente
  • modificare direttamente il database per cambiare password o ruoli
  • ignorare un account eliminato o declassato quando nessuno sa spiegarlo

Quando chiedere supporto tecnico?

Chiedi aiuto quando:

  • l’email di reimpostazione non arriva mai e nessun altro amministratore può aiutarti
  • sei bloccato in un loop di login dopo una migrazione o un passaggio a HTTPS
  • un plugin di sicurezza ha chiuso fuori tutti gli amministratori
  • hai perso il dispositivo per l’autenticazione a due fattori e i codici di recupero
  • nessuno conosce l’indirizzo di login personalizzato
  • il tuo account è stato eliminato o declassato e nessuno sa perché
  • noti utenti sconosciuti, contenuti strani o reindirizzamenti
  • non ti senti a tuo agio a lavorare con file, SSH o WP-CLI

Non devi conoscere la causa in anticipo. Descrivere cosa succede quando provi ad accedere basta per iniziare.

Quali informazioni dovresti raccogliere?

Dettagli utili:

  • l’URL del sito e l’indirizzo di login che usi
  • il messaggio esatto che vedi, o uno screenshot
  • quando è iniziato il problema
  • cosa è cambiato di recente, come una migrazione, un passaggio a HTTPS o un nuovo plugin
  • se altri amministratori riescono ad accedere
  • quale plugin di sicurezza è installato, se lo sai
  • se usi una CDN o un proxy come Cloudflare
  • se hai notato qualcosa di insolito sul sito

Non inviare password tramite email ordinaria. D4Hub può spiegarti quali accessi servono e come condividerli in sicurezza.

Come può aiutarti D4Hub

L’obiettivo è farti rientrare in sicurezza e assicurarsi che il blocco non nasconda un problema più grande.

A seconda della situazione, D4Hub può aiutarti a:

  • ripristinare l’accesso a un account amministratore
  • sistemare l’invio delle email, così reimpostazioni della password e notifiche arrivano
  • correggere le impostazioni dell’indirizzo del sito dopo una migrazione o un passaggio a HTTPS
  • risolvere i loop di reindirizzamento che coinvolgono cache, CDN o proxy
  • sbloccare o riconfigurare in sicurezza plugin di sicurezza e autenticazione a due fattori
  • recuperare o reimpostare un indirizzo di login personalizzato
  • controllare utenti e ruoli alla ricerca di segni di accessi non autorizzati
  • analizzare e ripulire il sito se si sospetta una compromissione

Puoi chiedere supporto in qualsiasi momento, che tu sia appena rimasto chiuso fuori o abbia già provato diverse soluzioni.

Apri un ticket di supporto

Per chi vuole mettere le mani in pasta: recuperare l’accesso con WP-CLI e l’accesso ai file

Questi passaggi sono per chi ha dimestichezza con SSH, WP-CLI e SFTP o il file manager dell’hosting.

Prima di modificare qualsiasi cosa, fai un backup dei file del sito e del database. Assicurati di lavorare sull’installazione WordPress giusta, soprattutto se l’account di hosting contiene più siti.

Elenca gli utenti e i loro ruoli

wp user list

Per vedere solo gli amministratori:

wp user list --role=administrator

Verifica che il tuo account esista, che l’indirizzo email sia corretto e che il ruolo sia quello che ti aspetti. Cerca anche amministratori che non riconosci. Se ne trovi, non eliminarli subito: annota prima i loro dati e leggi la nostra guida sugli utenti amministratori sconosciuti in WordPress.

Reimposta una password

Puoi impostare una nuova password per un utente tramite il suo ID:

wp user update 1 --user_pass='a-new-strong-password'

Sostituisci 1 con l’ID ottenuto da wp user list.

Attenzione: una password digitata in un comando di solito viene salvata nella cronologia della shell, e potrebbe essere visibile ad altri utenti dello stesso server. Dopo averla usata, rimuovi la riga dalla cronologia oppure cambia di nuovo la password dalla bacheca quando riesci ad accedere. In alternativa, WP-CLI può inviare invece una normale email di reimpostazione della password:

wp user reset-password 1

Questo aiuta solo se il sito riesce a inviare email correttamente.

Se il ruolo è stato abbassato e sei certo che l’account sia legittimo, puoi ripristinarlo:

wp user set-role 1 administrator

Se l’account è stato modificato senza spiegazioni, indaga prima di ripristinarlo.

Controlla gli indirizzi del sito

In caso di loop di login, controlla i due indirizzi usati da WordPress:

wp option get siteurl
wp option get home

Entrambi normalmente devono corrispondere all’indirizzo usato dai visitatori, compresi https e www se previsti. Se uno è sbagliato, puoi aggiornarlo:

wp option update siteurl 'https://example.com'
wp option update home 'https://example.com'

Apri anche wp-config.php e cerca righe con WP_HOME o WP_SITEURL. Se ci sono, prevalgono sui valori del database, quindi una modifica fatta con WP-CLI non avrà effetto finché non correggi anche quelle righe.

Disattiva un plugin di sicurezza rinominandone la cartella

Se un plugin di sicurezza ti ha chiuso fuori:

  1. Collegati tramite SFTP o il file manager dell’hosting.
  2. Apri wp-content/plugins/.
  3. Trova la cartella del plugin di sicurezza.
  4. Rinominala, per esempio da plugin-name a plugin-name-disabled.
  5. Prova di nuovo ad accedere.

Lo stesso metodo ripristina l’indirizzo di login predefinito se un plugin l’aveva cambiato, e disattiva l’autenticazione a due fattori gestita da quel plugin.

Alcuni plugin di sicurezza aggiungono anche regole a livello di server, per esempio in .htaccess o in un file firewall caricato prima di WordPress. Queste possono continuare a funzionare anche quando la cartella del plugin viene rinominata. Se sei ancora bloccato, consulta la documentazione del plugin o chiedi aiuto.

Quando sei di nuovo dentro, rinomina la cartella con il nome originale, riattiva il plugin dalla bacheca, rivedi le sue impostazioni e sblocca il tuo indirizzo IP o reimposta la configurazione a due fattori. Non lasciare il sito senza protezione.

Controlla gli errori al login

Se dopo l’accesso la bacheca mostra un errore critico, attiva il log di debug di WordPress come descritto nella nostra guida sull’errore critico di WordPress e cerca in wp-content/debug.log il plugin o il tema coinvolto.

D4Hub può aiutarti a leggere i risultati e a decidere il prossimo passo più sicuro.

Domande frequenti

Il mio sito è offline se non riesco ad accedere?

Di solito no. Nella maggior parte dei casi il sito pubblico continua a funzionare ed è coinvolta solo l’area di amministrazione. Controlla il sito in una finestra privata per averne conferma.

Perché non ricevo l’email di reimpostazione della password?

Spesso perché il sito non riesce a inviare email in modo affidabile, o perché l’email va a un indirizzo vecchio o inatteso. Controlla la cartella spam e verifica se arrivano altre email del sito. Una configurazione SMTP di solito risolve i problemi di consegna.

Perché la pagina di login continua a ricomparire?

Di solito è un problema di cookie, una discrepanza nelle impostazioni dell’indirizzo del sito, o un problema di configurazione di HTTPS o del proxy. Compare spesso dopo una migrazione o dopo il passaggio a HTTPS.

Ho perso il telefono e non posso fornire il codice a due fattori. Cosa posso fare?

Cerca i codici di recupero che hai salvato quando hai configurato l’autenticazione a due fattori, oppure chiedi a un altro amministratore di reimpostarla per te. Se nessuna delle due cose è possibile, chi ha accesso ai file o a WP-CLI può disattivare temporaneamente il plugin che la gestisce.

È sicuro disattivare il plugin di sicurezza?

Temporaneamente sì, se lo fai per recuperare l’accesso e lo riattivi subito. Non lasciare il sito senza protezione e rivedi le impostazioni del plugin quando sei di nuovo dentro.

Il mio account amministratore è sparito. Devo preoccuparmi?

Se nessuno del tuo team l’ha rimosso, trattalo come una possibile compromissione. Controlla l’elenco degli utenti alla ricerca di amministratori sconosciuti e cerca altri segnali insoliti. Recuperare l’accesso è il primo passo, ma il sito va anche controllato.

D4Hub può aiutarmi se nessun amministratore riesce ad accedere?

Sì. Con l’accesso all’account di hosting o ai file del sito, D4Hub può ripristinare l’accesso, controllare gli utenti e capire perché si è verificato il blocco.

Risorse correlate

Servizi e tecnologie correlati