
🔍 16 Segni che WordPress è stato hackerato: da quelli evidenti a quelli nascosti
Il sito sembra funzionare. Ma il traffico è dimezzato, nella bacheca di amministrazione sono comparsi account utente sconosciuti e l’host continua a inviare email con oggetti allarmanti. Un attacco a WordPress raramente assomiglia a una vetrina in frantumi. Più spesso si tratta di modifiche silenziose e sottili, che passano inosservate per mesi.
Secondo Wordfence, nel 2025 sono state registrate oltre 11.000 vulnerabilità in plugin e temi, e i bot scansionano le nuove falle in media entro cinque ore dalla pubblicazione di una patch. La buona notizia: se sai dove guardare, puoi individuare un’infezione in fase iniziale.
Di seguito, 16 segnali specifici, da quelli evidenti a quelli quasi impercettibili, e un piano di ripristino passo dopo passo.
💡 Panoramica rapida:
- Controlla le email del tuo hosting, l’elenco utenti e la cartella principale del sito via FTP: sono tre punti in cui un attacco è immediatamente visibile.
- Ispeziona il front end: contenuti alterati, reindirizzamenti a siti di terze parti, un avviso di Google Safe Browsing e invii di spam.
- Esamina traffico, risultati di ricerca e uno scanner di sicurezza: un calo di visite, meta tag estranei su Google e gli alert di Wordfence.
- Sintomi indiretti: rallentamenti, sovraccarico del server, cron job sospetti ed errori inspiegabili sono motivi per un controllo immediato.
Perché WordPress è il bersaglio numero uno
WordPress alimenta il 41% di tutti i siti web, secondo i dati W3Techs di luglio 2026. Decine di migliaia di plugin e temi creano un’enorme superficie d’attacco. Un bot trova una vulnerabilità in un plugin diffuso e setaccia centinaia di migliaia di installazioni in una notte: nove infezioni su dieci avvengono senza intervento umano.
1-4. Accesso e server: i primi segnali d’allarme
Notifica dell’hosting su codice malevolo
La maggior parte degli host esegue scansioni antivirus e anti-phishing sui siti. Un’email con oggetto «Malware rilevato» o «Attività sospetta»: reagisci subito, l’host ha il diritto di mettere il sito in quarantena.

L’email di solito specifica il percorso del file infetto, dandoti un punto di partenza immediato per la pulizia.
Utenti sconosciuti nella bacheca di amministrazione
Apri Utenti → Tutti gli utenti. Ogni account con diritti di amministratore, editor o autore dovrebbe esserti familiare. Account sconosciuti sono un campanello d’allarme, specialmente quelli con privilegi superiori a sottoscrittore.
Elimina gli estranei, ma prima verifica se hanno creato contenuti: WordPress proporrà di riassegnare i loro articoli a un altro autore. Dopo la pulizia, cambia tutte le password: bacheca di amministrazione, FTP, database e pannello di controllo dell’hosting.
Accesso bloccato alla bacheca di amministrazione
La tua password ha improvvisamente smesso di funzionare e non l’hai cambiata. Un malintenzionato potrebbe aver modificato le credenziali o creato un amministratore nascosto direttamente tramite il database.
Recupera l’accesso tramite il link Password dimenticata? o con phpMyAdmin reimpostando l’hash nella tabella wp_users. Subito dopo il login: un audit completo degli account e il cambio delle password ovunque: WP, FTP, hosting, database.
File sospetti sul server
Guarda nella root dell’installazione e nelle directory wp-admin, wp-includes e wp-content. File come wp-config.bak, class-mail.php o db-cache.php sono classici «intrusi» usati per caricare codice malevolo. Un caso tipico è descritto su Stack Overflow: un file PHP estraneo nella root, mascherato da file di sistema.
Se trovi un file sospetto, l’aggressore ha accesso al file system. Cambia la password FTP, elimina i file estranei e inizia a cercare il punto di ingresso.
5-8. Front end e contenuti: cosa vedono i visitatori
Contenuti del sito alterati
Il segnale più evidente e dannoso per la reputazione. Tre manifestazioni tipiche:
- caratteri giapponesi, cinesi o arabi nel testo delle pagine;
- finestre pop-up con pubblicità pornografica o offerte di casinò;
- link nascosti verso siti dubbi, visibili solo nel codice sorgente.
Controlla la home page e diverse pagine interne in browser differenti. I link nascosti vengono inseriti tramite display:none o position:absolute; left:-9999px; non li individuerai senza visualizzare il codice sorgente.
Reindirizzamento a siti di terze parti
Un utente apre il tuo URL e finisce su una pagina con pubblicità, phishing o un negozio contraffatto. Il reindirizzamento è configurato tramite .htaccess, un’iniezione JavaScript in header.php o un plugin nascosto.
Controlla .htaccess per direttive RewriteRule e Redirect sconosciute. Apri il sito da un dispositivo mobile: alcuni reindirizzamenti si attivano solo per il traffico mobile.
Avviso di Google su sito non sicuro
Durante la visita, l’utente vede una schermata rossa: «Questo sito potrebbe contenere programmi dannosi».

Verifica lo stato tramite Google Safe Browsing. Se il sito è segnalato, esegui una pulizia completa e richiedi una revisione tramite Google Search Console. Senza questo passaggio, il posizionamento crollerà a zero nel giro di pochi giorni.
Invii di spam dal tuo dominio
Alcuni conoscenti si lamentano che dal tuo indirizzo arriva spam. Un sito compromesso invia migliaia di email tramite script PHP nascosti, usando il tuo dominio. L’host potrebbe bloccare la funzione mail o l’intero account.
Controlla i log di invio nel pannello di hosting e scansiona il sito alla ricerca di chiamate mail() nascoste in file PHP sconosciuti.
9-12. Traffico, ricerca e sicurezza
Calo improvviso del traffico
Il traffico organico da Google è crollato senza una ragione apparente: il motore di ricerca potrebbe aver penalizzato o rimosso il sito dai suoi risultati.
Confronta il grafico in Google Search Console con le date nelle sezioni Problemi di sicurezza e Azioni manuali. Una corrispondenza temporale è la prova certa di un attacco.
Metadati alterati nei risultati di ricerca
Cerchi il tuo sito su Google e vedi caratteri giapponesi, link al Viagra o descrizioni strane nei risultati. Si tratta di Japanese SEO spam: un hacker inietta link nascosti e riscrive i meta tag per promuovere i propri prodotti.

Controlla il codice sorgente tramite Ctrl+U: cerca <title>, <meta name="description"> e link nascosti non familiari. Spesso vengono inseriti direttamente in header.php o tramite un plugin malevolo.
Avviso dello scanner di sicurezza
Wordfence, Solid Security e strumenti simili scansionano i file alla ricerca di firme di codice malevolo. Un’email con oggetto «Risultati scansione: 3 problemi critici trovati» non è un falso allarme. Prendila seriamente quanto una notifica dell’hosting.
Lo scanner mostrerà il file e il tipo di minaccia: backdoor, phishing, spam injection.
Blocco da parte di antivirus o ad blocker
L'antivirus di un visitatore (visitor's antivirus) o uBlock Origin blocca improvvisamente il tuo sito. Questo è un segnale molto precoce: le firme dei blocker si aggiornano più velocemente di quanto Google indicizzi le pagine, e l'avviso compare diversi giorni prima della schermata rossa di Navigazione sicura.
Chiedi a un amico con l'antivirus attivo di visitare il sito. Il testo esatto dell'avviso ti dirà quale file o dominio ha attivato il rilevamento.
13-16. Sintomi indiretti
Cron job sospetti
WP-Cron pianifica articoli, verifica gli aggiornamenti, invia email. Gli hacker aggiungono i propri job: invio di spam, contatto con un server di comando, download di codice malevolo.
Controlla i cron job tramite il plugin WP Crontrol o nella tabella wp_options sotto la chiave cron. Un job sconosciuto con un nome sospetto e un intervallo di 60 secondi è motivo di indagine immediata.
Rallentamento del sito senza causa apparente
Il sito improvvisamente si carica diverse volte più lentamente del solito. Script malevoli minano criptovalute, inviano spam o partecipano ad attacchi DDoS verso altre risorse. Verifica il carico nel pannello di hosting: una CPU che gira quasi al massimo con traffico normale indica attività non autorizzata.
Sovraccarico del server con traffico basso
Uno scenario simile: il traffico secondo Google Analytics è normale, ma il server è in affanno. I log del server mostreranno numerose richieste POST a un singolo file, una probabile backdoor per inviare spam o forzare bruteforce su altri siti.
Errori senza causa apparente
Schermata bianca della morte, errore 500 Internal Server Error, errori di connessione al database: il codice malevolo potrebbe aver danneggiato i file di sistema. Se gli errori compaiono e scompaiono da soli, l'aggressore potrebbe star coprendo temporaneamente le proprie tracce.
Abilita WP_DEBUG in wp-config.php e controlla debug.log in wp-content. Un messaggio di errore specifico spesso indica il file compromesso.
Cosa fare se il sito è stato hackerato: cinque passi

Passo 1. Fai un backup completo. Salva il sito infetto così com'è, per analisi e nel caso qualcosa vada storto durante la pulizia. Copia completa dei file via FTP e un dump del database. Non cancellare nulla prima del backup.
Passo 2. Isola il sito. Attiva la modalità manutenzione tramite .maintenance o un plugin. I visitatori non devono atterrare su pagine infette.
Passo 3. Trova il punto di ingresso. Esegui uno scanner di sicurezza, Wordfence o Sucuri SiteCheck, e incrocia i dati con i log del server. Il punto di ingresso, nove volte su dieci, è un plugin obsoleto, un tema con una vulnerabilità o una password compromessa.
Passo 4. Pulisci il sito. Rimuovi i file malevoli, sostituisci i file core di WordPress con quelli originali dall'archivio ufficiale, cambia tutte le password e le chiavi segrete in wp-config.php.
Passo 5. Richiedi una nuova verifica. Invia il sito per una nuova verifica in Google Search Console per rimuovere la schermata rossa e avvisa il tuo hoster che la pulizia è completata.
Come proteggere WordPress dagli attacchi: un approccio a più livelli

Una singola misura non ti salverà, ma cinque livelli insieme rendono il sito un bersaglio economicamente poco attraente per le botnet.
- Aggiorna tutto, subito. Core di WordPress, temi, plugin: ogni componente non patchato è un potenziale buco. Abilita gli aggiornamenti automatici per le versioni minori.
- Plugin di sicurezza. La versione gratuita di Wordfence copre le basi: firewall, scanner, protezione login contro la forza bruta. Per la maggior parte dei siti è sufficiente.
- Un sito, un account hosting. Una violazione su un sito in un account condiviso apre l'accesso a tutti gli altri. Isola i tuoi progetti.
- Backup regolari. Giornalieri, automatici, archiviati fuori dal server. Idealmente, ripristino con un clic.
- Password robuste e autenticazione a due fattori. Una password di oltre 16 caratteri e la 2FA via Wordfence o Solid Security eliminano virtualmente tutti i tentativi di forza bruta.
Se il video non si è caricato, aprilo su YouTube. L'autore WPDev mostra il ciclo completo: dal rilevamento di un'infezione alla pulizia manuale e alla configurazione della protezione.
⁉️🤔 Domande frequenti
Posso pulire il sito da solo, senza uno sviluppatore?
Sì, se hai dimestichezza con FTP e phpMyAdmin. Il piano: backup, scansione con Wordfence, rimozione dei file infetti, sostituzione dei file core di WordPress con quelli originali, cambio di tutte le password. Se il report dello scanner mostra più di una dozzina di file o ci sono backdoor nel database, contatta uno specialista. Il servizio Sucuri offre pulizia chiavi in mano; i prezzi aggiornati sono sul loro sito.
Wordfence o Solid Security: quale scegliere per la protezione?
Wordfence vince per qualità delle firme e funzionalità gratuite: firewall, scanner, protezione login sono tutte nella versione free. Solid Security (ex iThemes Security, rinominato nel 2024) è forte nell'hardening, chiudendo automaticamente i buchi tipici senza modifiche manuali alla configurazione. Per un sito piccolo va bene Wordfence gratuito. Per un progetto con pagamenti online, Wordfence Premium con aggiornamenti delle firme in tempo reale.
Ogni quanto dovrei scansionare il sito alla ricerca di virus?
Scansione automatica giornaliera, come minimo. Wordfence gratuito la fa ogni tre giorni; la versione premium, ogni giorno. Un controllo manuale con uno scanner esterno come Sucuri SiteCheck una volta a settimana è una buona pratica: un minuto di tempo, un punto di vista indipendente.
Cosa fare se il provider di hosting ha già bloccato il sito?
Contatta l'assistenza e richiedi un accesso temporaneo per la pulizia; molti hoster forniscono accesso FTP anche durante un blocco. Segui il piano in cinque passi, rimuovendo prima i file segnalati dall'hoster. Dopo la pulizia, invia all'hoster il risultato di una scansione o un report Sucuri.
Quanto tempo richiede il ripristino del sito dopo un attacco?
Un'infezione tipica, da uno a tre file, un'iniezione di spam: da una a tre ore incluso backup e verifica. Un attacco serio con backdoor nel database: da uno a tre giorni lavorativi. Il posizionamento su Google dopo la rimozione della schermata rossa si riprende in un arco di tempo che va da pochi giorni a due o tre settimane.
Un attacco non urla, sussurra: cosa ricordare
Un'email dell'hoster, un utente sconosciuto nel pannello di amministrazione, un calo netto del traffico: ogni segnale preso singolarmente può essere liquidato come una coincidenza. Ma due o tre segni insieme significano un'infezione quasi certa.
Verificate subito tre punti: l'elenco utenti nel pannello di amministrazione, la cartella root del sito via FTP e lo stato nello strumento di controllo sito di Google. Cinque minuti. Se è tutto pulito, impostate backup giornalieri e aggiornamenti automatici.
Se trovate qualcosa di sospetto, non rimandate. Ogni giorno un sito infetto perde posizionamento sui motori di ricerca e rischia di essere bloccato dall'hosting. Condividete nei commenti: da dove avete iniziato la pulizia e quale segnale è stato il primo campanello d'allarme?



