Il mio sito WordPress è stato hackerato: cosa devo fare per prima cosa?

Pensi che il tuo sito WordPress sia stato hackerato? Scopri i segnali, i primi passi sicuri per contenere l’incidente e perché ripristinare un backup da solo non basta.

Apri un ticket di supporto

Se pensi che il tuo sito WordPress sia stato hackerato, qualcuno potrebbe aver ottenuto accesso a una parte del sito senza il tuo permesso e aver modificato qualcosa: file, contenuti, utenti o impostazioni.

Un attacco può incidere su:

  • ciò che i visitatori vedono sul sito
  • dove vengono mandati i visitatori quando cliccano un link o un risultato di ricerca
  • chi può accedere alla bacheca di WordPress
  • le email che il sito invia
  • dati dei clienti, ordini o invii dei moduli
  • il modo in cui Google e i browser trattano il sito
  • altri siti ospitati sullo stesso account

Scoprire un attacco è stressante, soprattutto quando il sito sostiene la tua attività. Tuttavia, non significa necessariamente che contenuti o dati siano andati persi o siano stati rubati. In molti casi il sito si può ripulire, mettere in sicurezza e riportare alla normalità.

La cosa più importante nella prima ora è non cancellare tutto e ricominciare da capo. Modifiche affrettate possono distruggere le prove necessarie per capire come è entrato l’attaccante e lasciare al suo posto il vero problema.

Questa guida spiega i segnali più comuni di un attacco, i primi passi sicuri per contenerlo, cosa evitare e quando è meglio chiedere un supporto specialistico.

Quali sono i segnali che un sito WordPress è stato hackerato?

Alcuni attacchi sono evidenti. Altri sono pensati per restare nascosti il più a lungo possibile.

I segnali più comuni sono:

  • i visitatori vengono reindirizzati a siti estranei o di spam
  • Google o il browser mostrano un avviso che il sito è pericoloso o potrebbe essere stato compromesso
  • compaiono su Google pagine che non hai creato, spesso in un’altra lingua
  • la homepage è stata sostituita da un messaggio o un’immagine
  • non riesci più ad accedere con la tua solita password
  • nell’elenco utenti compaiono nuovi account amministratore
  • il sito invia email di spam o il provider di hosting segnala spam in uscita
  • il provider di hosting ha sospeso l’account o messo in quarantena alcuni file
  • il sito è diventato molto più lento senza un motivo evidente
  • un plugin di sicurezza o lo scanner dell’hosting segnala file modificati o sospetti
  • i clienti segnalano strani pop-up, download o pagine di pagamento

Uno solo di questi segnali non dimostra un attacco. Un reindirizzamento può dipendere da un plugin configurato male, e un sito lento potrebbe semplicemente aver bisogno di ottimizzazione.

Ma se ne vedi diversi, o qualcosa che non sai spiegare, tratta la situazione come un possibile incidente di sicurezza finché non ne sai di più.

Perché i siti WordPress vengono hackerati?

WordPress in sé è mantenuto attivamente e gli aggiornamenti di sicurezza vengono rilasciati con regolarità. La maggior parte delle compromissioni passa dalle parti che gli stanno intorno.

Plugin o temi non aggiornati

Un plugin o un tema con una vulnerabilità nota è uno dei punti d’ingresso più comuni. Quando una vulnerabilità diventa pubblica, strumenti automatici possono scansionare un gran numero di siti alla ricerca di installazioni non aggiornate.

Vale anche per i plugin installati ma disattivati e per i temi non in uso. I loro file sono comunque sul server.

Password deboli o riutilizzate

Una password di amministratore, di hosting o SFTP corta, comune o riutilizzata su altri servizi può essere indovinata o ottenuta da una violazione di dati altrove.

Temi e plugin nulled o piratati

Temi e plugin premium scaricati gratis da fonti non ufficiali a volte contengono codice nascosto che dà a qualcun altro accesso al sito. Inoltre smettono di ricevere aggiornamenti di sicurezza.

Accessi condivisi o dimenticati

Vecchi account di ex fornitori, colleghi o agenzie, login condivisi e credenziali inviate via email possono diventare tutti una via d’accesso.

Altri siti sullo stesso account di hosting

Se più siti condividono un unico account di hosting, la compromissione di uno di essi a volte può estendersi agli altri.

Un dispositivo compromesso

Un malware su un computer usato per gestire il sito può catturare le password mentre vengono digitate. È uno dei motivi per cui le password vanno cambiate da un dispositivo di cui ti fidi.

Prima di tutto: niente panico e non cancellare tutto

Quando scopri un attacco, è naturale voler eliminare ogni traccia il più in fretta possibile.

Cancellare il sito, reinstallare WordPress o ripristinare il backup più vecchio che trovi può sembrare una mossa decisa. In pratica, può:

  • distruggere le prove che mostrano come è entrato l’attaccante
  • cancellare ordini, messaggi o registrazioni recenti
  • lasciare al suo posto la vulnerabilità originale
  • lasciare backdoor nascoste nei file che non hai sostituito
  • lasciare infetti altri siti sullo stesso account

Un approccio più calmo è più efficace. Il primo obiettivo è contenere l’incidente, poi capirlo e solo dopo ripulire e mettere in sicurezza il sito.

Cosa fare subito?

Questi primi passi sono soprattutto organizzativi. Non servono competenze tecniche per farli.

1. Annota quello che vedi

Raccogli:

  • screenshot di tutto ciò che è insolito
  • gli URL coinvolti
  • la data e l’ora approssimativa in cui hai notato il problema
  • email dal provider di hosting, da Google o da WordPress
  • segnalazioni ricevute dai clienti
  • eventuali modifiche recenti al sito di cui sei a conoscenza

Annota cosa fai da questo momento in poi, con l’ora. Questo registro sarà utile a chiunque indaghi sull’incidente.

2. Cambia le password da un dispositivo pulito

Se sospetti che il tuo computer possa essere infetto, usa un altro dispositivo di cui ti fidi.

Cambia, in questo ordine di priorità:

  • la password del pannello di controllo dell’hosting
  • le password SFTP o FTP
  • le password degli account amministratore di WordPress
  • l’account email collegato all’amministratore di WordPress, se potrebbe essere coinvolto
  • la password del database, se tu o il tuo sviluppatore potete aggiornarla in sicurezza

Usa password lunghe e uniche e attiva l’autenticazione a due fattori ovunque sia disponibile, soprattutto per l’account di hosting.

Cambiare la password del database richiede anche di aggiornare wp-config.php con il nuovo valore, altrimenti il sito smetterà di funzionare. Se non sai come farlo, chiedi al provider di hosting o allo sviluppatore di occuparsene.

3. Controlla con attenzione gli account amministratore

In WordPress, apri:

Users → All Users (Utenti → Tutti gli utenti)

Poi filtra per il ruolo Administrator (Amministratore).

Cerca account che non riconosci, indirizzi email inattesi o utenti creati di recente.

Prima di rimuovere un amministratore sconosciuto:

  • fai uno screenshot o annota nome utente, indirizzo email e ogni altro dettaglio visibile
  • valuta di cambiarne prima la password o il ruolo, invece di cancellarlo subito

Quando cancelli un utente, WordPress chiede cosa fare dei contenuti che ha creato. Scegliere l’opzione sbagliata può cancellare pagine o articoli. Annotare prima i dettagli permette anche di conservare prove utili.

4. Conserva una copia dello stato attuale

Prima di ripulire o sostituire qualsiasi cosa, chiedi al provider di hosting o allo sviluppatore di fare una copia completa di:

  • i file del sito
  • il database
  • i log del server e di accesso disponibili

Questa copia potrebbe essere infetta, quindi non va ripristinata sopra il sito online. Serve a supportare l’indagine.

5. Avvisa il tuo provider di hosting

Il provider di hosting potrebbe essere in grado di:

  • confermare se è stato rilevato malware
  • dirti quali file sono stati messi in quarantena
  • condividere i log di accesso
  • verificare se altri siti nell’account sono stati colpiti
  • aiutarti a limitare temporaneamente l’accesso
  • darti informazioni sui backup disponibili

Alcuni provider potrebbero sospendere l’account per proteggere la propria infrastruttura. Se succede, chiedi di cosa hanno bisogno da te per ripristinare l’accesso.

6. Controlla gli altri siti sullo stesso account

Se l’account di hosting contiene altri siti, database di test o vecchie copie del sito, vanno controllati anche quelli. Una vecchia installazione dimenticata è un nascondiglio comune per i file malevoli.

Perché ripristinare un backup non basta?

Un backup può essere molto utile durante il recupero, ma ripristinarlo raramente è da solo una soluzione completa.

I motivi principali sono tre:

  • La vulnerabilità resta. Se l’attaccante è entrato da un plugin non aggiornato o da una password debole, il sito ripristinato ha lo stesso punto debole e può essere compromesso di nuovo.
  • Il backup potrebbe essere già infetto. Alcuni attacchi restano nascosti per settimane o mesi prima di diventare visibili. Un backup fatto in quel periodo può contenere il codice malevolo.
  • I dati recenti possono andare persi. Ordini, invii dei moduli, registrazioni degli utenti e contenuti creati dopo il backup verranno sovrascritti.

Un ripristino può comunque far parte della soluzione. Va usato insieme a un’indagine sul punto d’ingresso, a un controllo dei file ripristinati e a un piano per recuperare i dati recenti.

D4Hub può aiutarti a valutare quale backup è adatto e come abbinarlo a una pulizia fatta come si deve.

Come trovare e chiudere il punto d’ingresso?

Ripulire i sintomi visibili senza chiudere il punto d’ingresso è uno dei motivi più comuni per cui un sito viene hackerato di nuovo poco dopo la pulizia.

Un’indagine fatta bene di solito esamina:

  • quali plugin e temi sono installati, compresi quelli inattivi, e se sono aggiornati
  • se qualcuno di essi ha vulnerabilità note
  • se qualche tema o plugin proviene da una fonte non ufficiale
  • quali account utente esistono e quali sono stati usati di recente
  • se i file del core di WordPress, dei plugin o dei temi sono stati modificati
  • se ci sono file PHP dove non dovrebbero esserci, come la cartella dei caricamenti
  • se il database contiene script, link o opzioni inattese iniettati
  • se sono state aggiunte operazioni pianificate
  • cosa mostrano i log di accesso del server nel periodo della compromissione

Una volta individuata la causa, la soluzione può comprendere l’aggiornamento o la sostituzione di componenti, la rimozione di software abbandonato, il reset delle credenziali, la revisione dei permessi dei file e il miglioramento della configurazione dell’hosting.

Controlla Google Search Console

Se il sito è collegato a Google Search Console, apri la proprietà e vai su:

Security & Manual Actions → Security Issues (Sicurezza e azioni manuali → Problemi di sicurezza)

Il report può mostrare se Google ha rilevato contenuti compromessi, malware o altri problemi di sicurezza, con URL di esempio.

Questi URL sono campioni, non un elenco completo. Una volta ripulito e messo in sicurezza l’intero sito, puoi richiedere una revisione dallo stesso report.

Se non sai chi gestisce Search Console per il tuo sito, chiedi alla tua agenzia, allo sviluppatore o al team marketing. La nostra guida su cosa fare quando Google ha segnalato il tuo sito come pericoloso spiega questo processo più nel dettaglio.

E se potrebbero essere stati esposti dati personali?

Se il sito memorizza dati personali, come account dei clienti, ordini, invii dei moduli o iscritti alla newsletter, un attacco può essere anche una violazione dei dati personali.

In base al GDPR, i titolari del trattamento in genere devono notificare la violazione all’autorità di controllo competente entro 72 ore da quando ne sono venuti a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per le persone. In alcuni casi vanno informate anche le persone coinvolte. Le regole possono essere diverse in altri Paesi.

Se questo si applica al tuo incidente dipende da quali dati erano coinvolti e da cosa poteva raggiungere l’attaccante. Parla il prima possibile con il tuo Responsabile della protezione dei dati (DPO) o con il tuo consulente legale e condividi con loro le informazioni che stai raccogliendo sull’incidente.

Il supporto tecnico può aiutare a stabilire cosa era accessibile, ma la valutazione legale spetta alle persone responsabili della protezione dei dati nella tua organizzazione.

Cosa dovresti evitare di fare?

Evita di:

  • cancellare il sito o reinstallare tutto prima di averne conservato una copia
  • ripristinare un vecchio backup senza controllarne data e contenuto
  • cambiare le password da un dispositivo che potrebbe essere compromesso
  • cancellare utenti sconosciuti senza annotarne i dettagli
  • installare più plugin di sicurezza contemporaneamente
  • copiare dai forum codice di pulizia senza capirlo
  • dare per scontato che il problema sia risolto perché la homepage sembra normale
  • condividere password, log o backup con una normale email o su forum pubblici
  • ignorare gli altri siti sullo stesso account di hosting
  • fare più modifiche insieme senza annotare cosa hai fatto

Cambia una cosa alla volta e tieni un registro. Se hai dubbi su un passaggio, fermarti è spesso più sicuro che continuare.

Quando conviene chiedere un supporto specialistico?

Chiedi supporto tecnico quando:

  • il sito reindirizza i visitatori a pagine estranee
  • Google o i browser mostrano un avviso di sicurezza
  • sono comparsi amministratori sconosciuti
  • non riesci più ad accedere
  • il provider di hosting ha sospeso l’account
  • il sito gestisce pagamenti, abbonamenti o dati personali
  • non sai quando è iniziata la compromissione
  • non hai un backup che sei sicuro sia pulito
  • più siti condividono lo stesso account di hosting
  • il problema si ripresenta dopo una pulizia
  • non ti senti a tuo agio a lavorare con file, database o log

Non serve identificare da solo il malware o il punto d’ingresso prima di chiedere aiuto.

Quali informazioni conviene raccogliere?

Prima di aprire una richiesta di supporto, raccogli ciò che hai facilmente a disposizione:

  • l’URL del sito
  • screenshot dei sintomi
  • quando hai notato il problema la prima volta
  • eventuali messaggi dal provider di hosting, da Google o dai clienti
  • cosa hai già modificato o provato, con orari approssimativi
  • se riesci ad accedere a WordPress e al pannello dell’hosting
  • il nome del provider di hosting
  • se sono disponibili backup e di quali date
  • se il sito gestisce ordini, abbonamenti o dati personali
  • se altri siti condividono lo stesso account di hosting

Non preoccuparti se non riesci a fornire tutto. Non inviare password, chiavi private o log completi in un messaggio non protetto: D4Hub può dirti come condividere gli accessi in sicurezza.

Come può aiutarti D4Hub

L’obiettivo non è solo eliminare i segni visibili dell’attacco. Una risposta completa deve contenere l’incidente, rimuovere i contenuti malevoli, chiudere il punto d’ingresso e ridurre il rischio che succeda di nuovo.

A seconda della situazione, D4Hub può aiutarti a:

  • valutare i sintomi e confermare se il sito è compromesso
  • conservare una copia di file, database e log prima della pulizia
  • esaminare utenti, file, contenuti del database e operazioni pianificate
  • coordinarsi con il tuo provider di hosting
  • rimuovere codice malevolo, pagine di spam, reindirizzamenti e backdoor
  • individuare il punto d’ingresso, come un plugin vulnerabile o credenziali esposte
  • aggiornare o sostituire i componenti vulnerabili
  • valutare i backup e pianificare un ripristino senza perdere i dati recenti
  • controllare gli altri siti sullo stesso account di hosting
  • testare moduli, login, checkout e le altre funzioni importanti
  • seguire la richiesta di revisione su Google Search Console quando serve
  • consigliare misure come aggiornamenti, backup e controllo degli accessi per ridurre il rischio futuro

Puoi chiedere supporto in qualsiasi fase: appena noti qualcosa di strano, dopo che il provider di hosting ha eseguito una scansione o dopo un primo tentativo di pulizia che non ha funzionato del tutto.

Se qualche passaggio di questa guida ti sembra poco chiaro o rischioso, non devi farlo da solo.

Apri un ticket di supporto

Per chi vuole fare da sé: una prima revisione tecnica

I controlli che seguono sono pensati per chi ha dimestichezza con SSH, SFTP, WP-CLI e i pannelli di hosting. Aiutano a raccogliere prove e a individuare le aree sospette, ma non sostituiscono una pulizia di sicurezza completa.

Prima di iniziare, fai una copia completa di file e database e conservala fuori dal sito. Esegui prima i controlli in sola lettura e non modificare né cancellare nulla finché non hai annotato ciò che hai trovato.

Su un sito compromesso, plugin e temi possono contenere codice malevolo che si esegue ogni volta che WordPress si carica. Quando esegui comandi WP-CLI, puoi aggiungere --skip-plugins --skip-themes per evitare di caricarli.

Elencare gli account amministratore

wp user list --role=administrator --fields=ID,user_login,user_email,user_registered --skip-plugins --skip-themes

Confronta i risultati con le persone che dovrebbero avere accesso da amministratore. Annota ogni account sconosciuto e la sua data di registrazione prima di intervenire.

Verificare i file core di WordPress

wp core verify-checksums --skip-plugins --skip-themes

Questo comando confronta i file core con i checksum ufficiali della tua versione di WordPress. Segnala i file modificati e quelli che non dovrebbero trovarsi nelle cartelle del core.

Non controlla la cartella wp-content, dove si trovano plugin, temi e caricamenti.

Verificare i file dei plugin

wp plugin verify-checksums --all --skip-plugins --skip-themes

Funziona per i plugin pubblicati nella directory ufficiale di WordPress.org. I plugin premium e personalizzati non si possono verificare in questo modo e verranno segnalati come tali: questo, di per sé, non è un segno di infezione.

Trovare i file modificati di recente

Dalla cartella principale dell’installazione WordPress, elenca i file PHP modificati negli ultimi 7 giorni:

find . -type f -name "*.php" -mtime -7

Cambia il numero per coprire il periodo che sospetti. Anche gli aggiornamenti legittimi modificano i file, quindi confronta i risultati con le date degli aggiornamenti noti. Gli attaccanti possono anche alterare le date di modifica, quindi una data vecchia non dimostra che un file sia sicuro.

Cercare file PHP nella cartella dei caricamenti

La cartella dei caricamenti di norma contiene immagini e documenti, non codice PHP:

find wp-content/uploads -type f -name "*.php"

Ogni risultato merita un controllo più attento. Alcuni plugin creano legittimamente file PHP in quella cartella, spesso piccoli file di protezione, quindi controlla contenuto e posizione prima di trarre conclusioni.

Controllare le operazioni pianificate

wp cron event list --skip-plugins --skip-themes

Cerca eventi con nomi sconosciuti che non corrispondono a WordPress o ai plugin che usi.

Invalidare le sessioni di accesso esistenti

Dopo aver cambiato le password, puoi sostituire le chiavi di sicurezza e i salt in wp-config.php:

wp config shuffle-salts

Questo disconnette tutti gli utenti, compreso un eventuale attaccante con una sessione attiva. Assicurati di avere una password da amministratore funzionante prima di eseguirlo.

Conserva in modo riservato i log e i risultati che raccogli. Possono contenere indirizzi IP, nomi utente e altre informazioni sensibili, quindi non pubblicarli su forum o thread di assistenza.

D4Hub può eseguire o rivedere questi controlli, interpretarne i risultati e decidere con te il prossimo passo sicuro.

Domande frequenti

Devo mettere offline il sito?

Dipende da cosa sta facendo l’attacco. Se i visitatori vengono reindirizzati, vedono contenuti malevoli o ricevono richieste di dati di pagamento, limitare temporaneamente l’accesso può proteggerli.

Il provider di hosting o uno specialista può aiutarti a scegliere un metodo che limiti i danni senza distruggere le prove, per esempio una pagina di manutenzione o restrizioni di accesso invece di cancellare il sito.

Un plugin di sicurezza ripulirà il sito?

Un plugin di sicurezza può aiutare a rilevare schemi malevoli noti e file modificati. Potrebbe non trovare ogni backdoor, non riconoscere correttamente il codice personalizzato o non capire come è entrato l’attaccante.

Può essere uno strumento utile durante l’indagine, ma non va considerato l’intera risposta.

Basta cambiare le password?

Cambiare le password è un passaggio essenziale, ma non rimuove file malevoli, contenuti iniettati nel database o plugin vulnerabili. Un attaccante che ha lasciato una backdoor potrebbe riuscire comunque a rientrare.

Le password vanno cambiate nell’ambito di una pulizia più ampia.

Come è entrato l’attaccante?

I punti d’ingresso più comuni sono plugin o temi non aggiornati, password deboli o riutilizzate, software nulled e vecchi account mai rimossi. A volte la causa è un altro sito sullo stesso account di hosting.

Individuare la causa esatta di solito richiede di esaminare file, utenti e log del server, ed è per questo che conservarli prima della pulizia è importante.

Il sito può essere hackerato di nuovo dopo la pulizia?

Sì, se il punto d’ingresso non viene chiuso. Per questo una risposta completa comprende l’aggiornamento o la sostituzione dei componenti vulnerabili, la rimozione del software inutilizzato, la messa in sicurezza degli accessi e backup regolari e testati.

Devo avvisare i miei clienti?

Se potrebbero essere stati esposti dati personali, potresti avere l’obbligo legale di avvisare l’autorità di controllo e, in alcuni casi, le persone coinvolte. Parla con il tuo Responsabile della protezione dei dati (DPO) o con il tuo consulente legale, che può valutare la situazione con le informazioni tecniche raccolte.

D4Hub può aiutarmi se ho già provato a sistemarlo?

Sì. Spiega cosa hai modificato, ripristinato o cancellato e quando. Queste informazioni aiutano a ricostruire l’incidente e a decidere il prossimo passo sicuro.

Risorse correlate

Servizi e tecnologie correlati