Skip to content
🚫 13 Migliori plugin per la protezione dagli attacchi brute force su WordPress 2026 (gratuiti e pro)

🚫 13 Migliori plugin per la protezione dagli attacchi brute force su WordPress 2026 (gratuiti e pro)

La forza bruta non è una minaccia ipotetica per un sito WordPress. Qualsiasi blog o negozio appena creato viene scansionato dai bot entro le prime ore dalla messa online. Non c'è differenza tra i siti: agli script non importa quale wp-login.php stiano martellando. 20.000 tentativi in un paio di minuti, e il sito è compromesso o va giù per il carico su un hosting economico.

WordPress standard non conta i tentativi di accesso. Centomila volte, un milione, il modulo di login elabora senza limiti. È una porta d'ingresso senza serratura. La password verrà indovinata prima o poi, una questione di tempo, non di probabilità.

Abbiamo raccolto 13 plugin funzionanti per bloccare gli attacchi di forza bruta: dai contatori di tentativi leggeri alle suite complete con firewall, scanner malware e autenticazione a due fattori. Tutti con screenshot dal vivo, prezzi aggiornati ed esperienza su siti reali.

💡 Panoramica rapida:

  • Contatore di tentativi leggero (Loginizer, Limit Login Attempts Security) blocca solo la forza bruta senza caricare il server.
  • Suite (Wordfence, AIOS, Defender) aggiungono firewall e scanner malware.
  • Per i negozi, un plugin 2FA con protezione del modulo WooCommerce è obbligatorio (miniOrange, Kadence Security).
  • Non installare due plugin con firewall contemporaneamente: regole in conflitto ti bloccheranno fuori dall'amministrazione.

Tabella comparativa plugin

Plugin

2FA

Firewall

Scanner malware

Prezzo (a partire da)

Installazioni attive

Wordfence

Gratuito / $149

5M+

Loginizer

✅ (Pro)

Gratuito / $24

1M+

Sucuri

✅ (WAF)

Gratuito / $199.99

800K+

Jetpack

Gratuito / $99

5M+

miniOrange 2FA

Gratuito / da $99

400K+

Shield Security

✅ (Pro)

Gratuito / da $99

100K+

Limit Login Attempts Security

Gratuito / da $60

2M+

WP Ghost

✅ (Pro)

Gratuito / $29.99

100K+

Security Ninja

✅ (Pro)

✅ (Pro)

Gratuito / $39.99

40K+

Kadence Security

✅ (Pro)

Gratuito / $80

1M+

AIOS

✅ (Premium)

Gratuito / da $49

1M+

Defender

✅ (Pro)

Gratuito / da $5/mese

100K+

BulletProof Security

Gratuito / $69.95

20K+

1. Wordfence Security

Wordfence, pannello di gestione sicurezza WordPress

Wordfence non è solo un plugin, è lo standard de facto per la sicurezza WordPress. Oltre 5 milioni di installazioni attive, un team interno di threat intelligence e un gruppo di incident response 24/7. Se cerchi un unico strumento "installa e dimentica", è questo.

All'interno: firewall endpoint (lavora dentro WordPress, non all'esterno, quindi non rompe la crittografia ed elimina le fughe di dati), scanner malware, protezione dalla forza bruta tramite limitazione dei tentativi di accesso, autenticazione a due fattori via qualsiasi app TOTP e visualizzazione del traffico in tempo reale.

Nella pratica, Wordfence è valido perché la versione gratuita copre la stragrande maggioranza delle esigenze di un sito piccolo o medio. Le regole del firewall e le firme malware nella versione gratuita arrivano con un ritardo di 30 giorni, accettabile per un blog o una landing page. Per un negozio, è meglio la Premium: Threat Defense Feed in tempo reale, blocco per paese e verifica su blocklist.

Lati negativi: lo scanner a volte segnala rumorosamente come sospetti file che in realtà sono sicuri, temi personalizzati, file di cache. Bisogna metterli manualmente in whitelist.

  • Protezione forza bruta: limitazione tentativi + blocco IP + 2FA + reCAPTCHA al login
  • Firewall: WAF endpoint, regole aggiornate via Threat Defense Feed
  • Scanner: controlla core, temi e plugin per malware + integrità dei file rispetto a wordpress.org
  • Prezzo: gratuito; Premium, $149/anno

🔗 Wordfence su WordPress.org

2. Loginizer

Loginizer, configurazione protezione brute force e limiti di accesso

Loginizer è uno strumento leggero e focalizzato. Niente firewall o scanner, solo protezione del login. E lo fa in modo eccellente: 1 milione di installazioni attive e compatibilità fino a WordPress 7.0.

Il principio è semplice: 3 tentativi falliti, l'IP viene bloccato per 15 minuti. Dopo diversi blocchi, divieto di 24 ore. Tutto è configurabile in modo flessibile: numero di tentativi, durata del blocco, whitelist e blacklist IP.

La versione Pro aggiunge 2FA via email o app authenticator, reCAPTCHA (v2/v3 + Cloudflare Turnstile), rinomina di wp-login.php e wp-admin, social login (Google, GitHub, Facebook) e Country Blocking. Tante funzionalità Pro, ma il nucleo, il contatore dei tentativi, funziona in modo impeccabile già nella versione gratuita.

  • Protezione brute force: contatore tentativi + blocco IP + reCAPTCHA (Pro)
  • 2FA: codice email / app TOTP (Pro)
  • Funzionalità: modifica slug di login, wp-admin, XML-RPC
  • Prezzo: gratuito; Pro, $24/anno

🔗 Loginizer su WordPress.org

3. Sucuri Security

Sucuri Security, audit integrità file e monitoraggio sicurezza

Sucuri è un'azienda specializzata in sicurezza dei siti, e il loro plugin funge da vetrina per l'ecosistema. La versione gratuita offre audit degli eventi, monitoraggio dell'integrità dei file, scansione malware remota tramite SiteCheck, verifica blocklist e una serie di raccomandazioni di hardening. Ma il vero punto di forza di Sucuri è nascosto nel WAF a pagamento.

Il firewall cloud di Sucuri instrada tutto il traffico attraverso i suoi punti di presenza prima che raggiunga il tuo server. Attacchi DDoS, brute force e tentativi di exploit vengono respinti prima di arrivare. In più CDN per l'accelerazione e patching virtuale delle vulnerabilità prima che vengano rilasciate le patch ufficiali.

Il lato negativo per chi vuole tutto in un unico plugin: Sucuri gratuito è monitoraggio, non protezione attiva. Il blocco brute force è disponibile solo con il WAF.

  • Protezione brute force: via WAF cloud (a pagamento)
  • Firewall: WAF cloud + protezione DDoS + CDN (a pagamento)
  • Scanner: SiteCheck remoto + integrità file
  • Prezzo: gratuito; WAF, $199,99/anno

🔗 Sucuri su WordPress.org | 🔗 Sucuri Firewall

4. Jetpack

Jetpack, panoramica moduli sicurezza e performance WordPress

Jetpack di Automattic (il team di WordPress.com) è un coltellino svizzero in cui la sicurezza è solo uno delle decine di moduli. All'interno: protezione brute force tramite il modulo gratuito Protect, backup, CDN per le immagini, filtro antispam, analytics ed email marketing.

La protezione brute force funziona tramite una rete globale: se un IP ha attaccato un altro sito Jetpack, viene bloccato anche sul tuo. Questo è più efficace di un contatore tentativi locale. Il modulo Protect è gratuito.

Ma l'interfaccia di Jetpack è un labirinto di toggle e sottomenu. Difficile da capire al primo utilizzo, e alcune funzionalità richiedono la connessione a WordPress.com. Per chi cerca solo sicurezza senza peso extra, è un plugin pesante.

  • Protezione brute force: rete globale Protect + contatore tentativi
  • Firewall: via modulo Protect
  • Scanner: scansione malware + monitoraggio downtime (a pagamento)
  • Prezzo: gratuito; Security, $99/anno

🔗 Jetpack su WordPress.org | 🔗 Jetpack Security

5. MiniOrange 2FA, autenticazione a due fattori

miniOrange 2FA, configurazione autenticazione a due fattori WordPress

miniOrange 2FA è un plugin specializzato in un ambito ristretto. Non gestisce firewall né esegue scansioni antimalware. L'unico compito è aggiungere un secondo fattore al login. E lo fa meglio della maggior parte delle suite.

Circa una dozzina di metodi: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP via email, SMS, WhatsApp, Telegram, domande di sicurezza. Tutto è configurato per ruolo: gli amministratori ricevono 2FA obbligatoria, gli autori opzionale. Il modulo di login di WooCommerce è supportato.

La versione gratuita funziona per 5 utenti, sufficiente per un piccolo blog con un paio di redattori. La versione Pro rimuove il limite e aggiunge dispositivi fidati, multisito e white label.

Importante: questo è solo il secondo fattore. Il plugin non protegge contro la forza bruta sulle password, installatelo insieme a un contatore di tentativi.

  • Protezione dalla forza bruta: tramite 2FA (una password indovinata non concede accesso senza il secondo fattore)
  • Metodi 2FA: TOTP, email, SMS, WhatsApp, Telegram, domande di sicurezza
  • Funzionalità: WooCommerce, Elementor, BuddyPress, piena compatibilità
  • Prezzo: gratuito (fino a 5 utenti); Pro, $99

🔗 miniOrange 2FA su WordPress.org | 🔗 miniOrange Premium

6. Shield Security

Shield Security, interfaccia protezione brute force WordPress

Shield Security è nato come sostituto del dismesso WP Cerber e lo ha superato sotto molti aspetti. Caratteristica principale: il plugin prende decisioni di blocco in automatico, senza intervento dell’amministratore. A ogni visitatore viene assegnato un punteggio reputazionale basato su segnali, login falliti, attivazione del firewall, fallimento del silentCAPTCHA. Se supera la soglia, l’IP viene bloccato automaticamente.

silentCAPTCHA è un rilevatore passivo di bot che non mostra caselle di spunta ai visitatori reali. Lavora in silenzio, senza richieste esterne e senza JavaScript.

Vantaggi: la versione gratuita ripristina automaticamente i file core di WordPress modificati, scaricandoli da wordpress.org, ed è in grado di distinguere i bot legittimi (Google, Bing) da quelli falsi. La versione Pro aggiunge uno scanner malware con IA, passkey (login senza password tramite Face ID / Touch ID / Windows Hello), integrazione con CrowdSec e scansione delle vulnerabilità per plugin e temi.

  • Protezione brute force: blocco automatico tramite punteggio reputazionale + silentCAPTCHA + contatore tentativi
  • Firewall: regole 8G + integrazione CrowdSec (Pro)
  • Scanner: integrità del core + rilevatore PHP di malware (Pro: scanner IA)
  • Prezzo: gratuito; ShieldPRO, $99/anno

🔗 Shield Security su WordPress.org | 🔗 ShieldPRO

7. Limit Login Attempts Security

Limit Login Attempts Security, monitoraggio tentativi accesso e blocco IP

Questo plugin in passato si chiamava Limit Login Attempts Reloaded e, dopo il rebranding, ha ottenuto un’interfaccia moderna e la protezione cloud nella versione premium. 2 milioni di installazioni attive, un numero importante per una soluzione di nicchia.

Il nucleo è un classico contatore di tentativi: IP, username, tempo di blocco. Ma ci sono sfumature che i concorrenti non hanno: protezione per il login WooCommerce, XML-RPC e form di login personalizzati già inclusi. Più 2FA integrato nella versione gratuita.

La versione Premium sposta la protezione sul cloud: i blocchi si sincronizzano tra siti, le blacklist globali si aggiornano in tempo reale e il carico degli attacchi brute force va sul cloud WPChef, non sul tuo server. Il limite è di 100.000 richieste al mese per il piano starter, più che sufficiente per la maggior parte dei siti.

  • Protezione brute force: contatore tentativi per IP e username + cloud (Premium)
  • 2FA: integrato, gratuito
  • Funzionalità: protezione WooCommerce + XML-RPC + form personalizzati
  • Prezzo: gratuito; Premium, $60/anno

🔗 Limit Login Attempts Security su WordPress.org | 🔗 Premium

8. WP Ghost

WP Ghost, mascheramento percorsi WordPress e protezione bot

WP Ghost (in precedenza Hide My WP Ghost) affronta la sicurezza in modo diverso: invece di respingere gli attacchi, rende il sito invisibile ai bot di scansione. Il plugin modifica i percorsi standard di WordPress: /wp-admin diventa uno slug personalizzato, /wp-content diventa /media e wp-login.php restituisce un errore 404 a tutti tranne che a te.

Non si tratta di sicurezza tramite offuscamento, ma di occultamento architetturale. La stragrande maggioranza degli attacchi inizia con una ricognizione: i bot scansionano milioni di siti all’ora cercando wp-login.php. WP Ghost fa in modo che lo scanner non capisca se si tratta di WordPress.

In più: firewall 8G/7G, passkey (login senza password tramite Face ID / Touch ID / Windows Hello), blocco AI dei crawler (GPTBot, ClaudeBot) e mappa GEO delle minacce. Funziona insieme a Wordfence, AIOS, Sucuri senza conflitti.

  • Protezione brute force: modifica URL di login + firewall 8G + reCAPTCHA + contatore tentativi
  • Mascheramento: ridenominazione di /wp-admin, /wp-content, /wp-login.php, plugin e temi
  • Funzionalità: passkey, blocco bot AI, compatibilità CDN
  • Prezzo: gratuito; Premium, $29,99/anno

🔗 WP Ghost su WordPress.org | 🔗 WP Ghost Premium

9. Security Ninja

Security Ninja, risultati scansione sicurezza WordPress

Security Ninja è nato come un leggero auditor di sicurezza su CodeCanyon ed è cresciuto fino a diventare una suite completa. Oltre 50 test di sicurezza in una sola scansione, dalle password deboli ai permessi dei file e alle versioni obsolete dei plugin.

La versione gratuita offre un firewall basato sulle regole 8G, uno scanner di vulnerabilità per plugin e temi e il controllo di integrità del core. La versione Pro aggiunge un firewall cloud (oltre 600 milioni di IP malevoli noti), scanner malware con pulizia in un clic, 2FA e protezione del login.

Caratteristica distintiva: Security Ninja non mostra solo un elenco di problemi, ma un piano d'azione prioritario, indicando cosa sistemare per primo. Questo fa risparmiare ore ai principianti.

  • Protezione brute force: Login Protection + 2FA (Pro)
  • Firewall: 8G (gratuito), Cloud Firewall (Pro)
  • Scanner: oltre 50 test + scanner malware (Pro) + Core Scanner
  • Prezzo: gratuito; Pro, $39,99/anno

🔗 Security Ninja su WordPress.org | 🔗 Security Ninja Pro

10. Kadence Security

Kadence Security, pannello sicurezza WordPress e modelli protezione

Kadence Security è il successore diretto di iThemes Security, sviluppato dal team di Nexcess. Il prodotto è stato rilanciato con un nuovo nome e un approccio ripensato: invece di centinaia di impostazioni frammentate, template di sicurezza per tipologia di sito. eCommerce, blog, portfolio, nonprofit, brochure: scegli un template e il plugin attiva automaticamente un livello di protezione adeguato.

La versione gratuita offre: protezione brute force locale e di rete (quasi 1 milione di siti nella rete condivisa), 2FA tramite Google Authenticator, requisiti per le password, monitoraggio delle modifiche ai file e scansione del sito tramite Google Safe Browsing. La versione Pro si estende a reCAPTCHA, login senza password, Trusted Devices, integrazione con Patchstack per il patching virtuale delle vulnerabilità e User Logging.

Importante: Kadence Security modifica .htaccess e wp-config.php, effettua un backup prima dell'attivazione.

  • Protezione brute force: locale + di rete (community ~1M di siti)
  • 2FA: Google Authenticator + email (gratuito), reCAPTCHA + login senza password (Pro)
  • Scanner: monitoraggio modifiche file + Google Safe Browsing (gratuito), Patchstack (Pro)
  • Prezzo: gratuito; Kadence Security Pro, $80/anno

🔗 Kadence Security su WordPress.org | 🔗 Kadence Security Pro

11. All-In-One Security (AIOS)

All-In-One Security, sistema punteggio sicurezza e impostazioni protezione

All-In-One Security (AIOS), precedentemente noto come All In One WP Security & Firewall, ora appartiene al team di UpdraftPlus. 4,7 stelle su oltre 1 milione di installazioni attive, e meritatamente.

Tra le funzionalità: un sistema di punteggio della sicurezza a punti (comprensibile anche ai principianti), tre livelli di funzionalità, Base, Intermedio, Avanzato, e 2FA gratuita con supporto per Google Authenticator, Microsoft Authenticator e Authy. Il firewall utilizza le regole 6G di Perishable Press, un set collaudato nel tempo.

La versione gratuita ha tutto il necessario per proteggere il login: contatore dei tentativi, 2FA, logout forzato per inattività, protezione dall'enumerazione utenti, rilevamento del nome utente admin. La versione Premium aggiunge il Blocco 404 Intelligente, il Blocco per Paese, la scansione malware e il monitoraggio dell'uptime.

  • Protezione brute force: contatore tentativi + 2FA + logout forzato + protezione enumerazione utenti
  • Firewall: regole 6G +.htaccess + firewall PHP
  • Scanner: monitoraggio modifiche file (gratuito), scanner malware (Premium)
  • Prezzo: gratuito; Premium, $49/anno

🔗 AIOS su WordPress.org | 🔗 AIOS Premium

12. Defender Security

Defender Security, scanner malware e autenticazione a due fattori

Defender di WPMU DEV è un'altra suite che sorprende per la quantità di funzionalità gratuite. Scanner malware, firewall, 2FA, contatore dei tentativi, mascheramento del login, Google reCAPTCHA, header di sicurezza e limitatore 404, il tutto con un impatto minimo sulla velocità del sito.

Una menzione speciale merita l'AntiBot Global Firewall, connessione gratuita al cloud di WPMU DEV che blocca gli IP malevoli sulla base dei dati provenienti da 750.000 siti.

La versione Pro estende le funzionalità a: scansione malware programmata, Safe Repair per file sospetti (ripristino con un clic), rilevamento delle vulnerabilità note e Google Blocklist Monitoring. Defender piace perché non sovraccarica l'interfaccia, tutto è raggruppato in modo logico, diverse raccomandazioni di hardening si applicano simultaneamente.

  • Protezione brute force: contatore tentativi + 2FA + mascheramento login + reCAPTCHA
  • Firewall: locale + AntiBot Global Firewall (cloud su 750K siti)
  • Scanner: malware + integrità core (gratuito), Safe Repair + vulnerabilità (Pro)
  • Prezzo: gratuito; Pro, in WPMU DEV a partire da $5/mese

🔗 Defender su WordPress.org | 🔗 WPMU DEV

13. BulletProof Security

BulletProof Security, procedura guidata configurazione e scanner malware WordPress

BulletProof Security è un veterano con oltre 10 anni di storia e la versione 7.2 per WordPress 7.0. Funzionalità principale: firewall .htaccess che opera a livello server prima che WordPress venga caricato. Questo è più veloce di qualsiasi firewall PHP.

BPS non è il plugin più user-friendly. L'interfaccia è spartana, la logica di configurazione richiede di conoscere .htaccess. Ma per chi sa destreggiarsi, è uno strumento potente. La versione Pro include ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): il plugin traccia tutte le modifiche ai file e ripristina automaticamente gli originali dalla quarantena.

Importante: BPS riscrive .htaccess e può entrare in conflitto con altri plugin che scrivono anch'essi su .htaccess. Configura i permalink prima dell'installazione.

  • Protezione brute force: firewall .htaccess + Login Security & Monitoring
  • Firewall: regole .htaccess (livello server) + firewall PHP
  • Scanner: MScan Malware Scanner + Core File Scanner
  • Prezzo: gratuito; Pro, $69,95

🔗 BulletProof Security su WordPress.org | 🔗 BPS Pro

⁉️🤔 Domande frequenti

Cos'è un attacco brute force su WordPress?

Il brute force è un tentativo automatizzato di indovinare la password. Un bot invia richieste a wp-login.php con diverse combinazioni di login e password finché non trova quella giusta. Di default WordPress non limita il numero di tentativi, 20.000 richieste in pochi minuti non sono un problema per un bot. L'hosting nel frattempo va in affanno e il sito viene compromesso o va offline.

Un solo plugin basta per una protezione completa?

Per un sito di dimensioni medio-piccole, sì. Wordfence, AIOS o Defender coprono la stragrande maggioranza delle minacce: contatore tentativi, firewall, 2FA. Per un e-commerce, è meglio combinare: contatore tentativi (Limit Login Attempts Security) + 2FA (miniOrange) + WAF cloud (Sucuri). Non installare due plugin con firewall contemporaneamente: regole in conflitto possono bloccare l'accesso all'admin.

Serve un plugin a pagamento se c'è Wordfence gratuito?

Wordfence gratuito copre le esigenze di base. La differenza con la Premium è nella tempestività: le regole del firewall e le firme malware nella versione gratuita arrivano con 30 giorni di ritardo. Per un blog va bene, per un e-commerce con pagamenti è un rischio. Inoltre la Premium offre il blocco per paese, utile se il grosso degli attacchi proviene da una singola regione.

Cosa fare se il plugin ha bloccato il mio IP?

Attiva una VPN sul telefono (Opera Browser ce l'ha integrata) e accedi da un IP diverso. Nell'admin, aggiungi il tuo IP alla whitelist. Se non hai una VPN, via FTP o dal file manager dell'hosting rinomina la cartella del plugin in wp-content/plugins/, accedi all'admin, ripristina il nome e aggiungi l'IP alla whitelist.

Qual è il plugin più leggero sul server?

Loginizer e Limit Login Attempts Security, solo contatore tentativi, niente firewall né scanner. Carico minimo, massima protezione del login. Se serve un firewall senza perdere velocità, Shield Security (regole 8G processate a livello server) o WP Ghost (solo regole di riscrittura, nessuna modifica ai file).

Si può fare a meno di un plugin?

Si può, ma è più complicato. Configurazione manuale di .htaccess per limitare i tentativi, HTTP Basic Auth su wp-admin, WAF di Cloudflare: tutto questo funziona. Ma un plugin fa lo stesso in 5 minuti, con interfaccia e log. Per siti di clienti, il plugin è l'unica opzione.

Cosa installare nel 2026?

Dopo aver testato una dozzina di soluzioni su siti reali, la regola è semplice: una suite gratuita più un plugin 2FA specializzato se c'è un e-commerce.

Wordfence è lo standard per chi vuole una protezione pronta all'uso senza complicazioni di configurazione. Loginizer è per i minimalisti che hanno bisogno solo di un contatore tentativi. WP Ghost è per i siti che vengono regolarmente scansionati dai bot e ha senso nascondere le tracce di WordPress.

Se serve un'unica opzione gratuita universale, prendi Wordfence. Copre brute force, firewall, scanner malware e 2FA. Per un negozio WooCommerce, la combinazione più affidabile è: Limit Login Attempts Security (protegge tutti i form di login) + miniOrange 2FA (secondo fattore). E quando il sito è sotto attacco mirato e il contatore non basta, Shield Security con il blocco automatico per punteggio di reputazione risolve la situazione senza intervento manuale.

E cosa più importante: il brute force non è l'unica minaccia. Un plugin non sostituisce backup regolari, password robuste e aggiornamenti tempestivi del core. Ma senza un contatore tentativi, tutto il resto perde significato: la porta è aperta.