
🛡️ 8 Plugin terbaik untuk menghapus malware dari WordPress 2026 (gratis dan pro)
Il tuo sito non si apre, Google ha inviato una notifica di malware e il tuo host ha bloccato l'account. Ogni proprietario di sito incontra un'infezione WordPress prima o poi, la domanda è quanti minuti impieghi a rilevarla e quale strumento userai per pulirla.
Secondo le statistiche WPScan del 2025, i plugin restano il principale vettore d'attacco: rappresentano oltre il 90% delle vulnerabilità note nell'ecosistema. Un buco in un plugin abbandonato e un attaccante ottiene accesso ai file, al database e alle campagne email.
Ecco otto strumenti per rilevare e rimuovere malware, dal leggero NinjaScanner fino a Sucuri di livello enterprise con pulizia manuale a cura del team GoDaddy. Abbiamo installato ogni plugin di questa lista su un sito di test ed eseguito una scansione completa, invece di limitarci a ripetere la documentazione.
💡 Panoramica rapida:
- Per prima cosa devi diagnosticare il sito: tutti i plugin in lista sanno fare scansione approfondita di file, database e firme di codice malevolo, la differenza sta nella velocità e nel carico sul server.
- La pulizia automatica fa risparmiare ore: MalCare e All-In-One WP Security rimuovono il malware in un clic senza FTP e senza analisi manuale dei file infetti.
- Dopo la pulizia devi proteggere il sito: firewall, autenticazione a due fattori e monitoraggio dell'integrità dei file prevengono la reinfezione attraverso lo stesso buco.
- Le versioni gratuite bastano per diagnostica e protezione di base, ma la pulizia proattiva e il firewall in tempo reale sono quasi sempre nei piani a pagamento.
Confrontiamo i parametri chiave prima dell'analisi dettagliata:
Plugin | Per chi è | Pulizia automatica | Prezzo Pro | Caratteristica principale |
|---|---|---|---|---|
MalCare | Tutti: dal blog al negozio | Sì, un clic | da $99/anno | Scansione sui server MalCare senza carico sul tuo hosting |
Wordfence | Principianti e siti medi | No, manuale | $99/anno | Il più grande database di firme e firewall endpoint |
Sucuri | Siti business con budget | Sì, a cura del team | da $199/anno | WAF cloud con protezione DDoS e pulizia manuale |
All-In-One WP Security | Principianti: protezione pronta all'uso | Sì, di base | Gratuito | Punteggio di sicurezza, firewall e scanner in uno |
Astra | Negozi e siti fintech | No, manuale | da $69/mese | Audit di conformità PCI-DSS, SOC2 e HIPAA |
NinjaScanner | Hosting deboli: scanner leggero | No, manuale | da $19,50 | Pesa meno di un megabyte, non carica il server tra un controllo e l'altro |
BulletProof Security | Amministratori esperti: hardening | No, manuale | da $69,95 | Protezione dettagliata di.htaccess e wp-config.php |
GOTMLS | Opzione economica: donationware | Sì, riparazione automatica | Gratuito (con donazione) | Rimozione automatica gratuita delle minacce note |
1. MalCare: scansione senza carico sul server

MalCare ha spostato la scansione sui propri server, ed è questo il suo vantaggio principale. I controlli di file e database avvengono in remoto, il processore del tuo hosting non partecipa. In pratica, anche un hosting condiviso economico non rallenta durante i controlli, continui a lavorare con il pannello di amministrazione come al solito.
Pulizia automatica in un clic: MalCare trova il codice infetto e lo rimuove da solo, senza modifiche manuali ai file via FTP. La versione gratuita scansiona il sito a intervalli programmati e invia avvisi su qualsiasi modifica dei file, ma non pulisce, segnala solo il problema. La pulizia vera e propria è disponibile nel piano a pagamento.
Il firewall è integrato, ma funziona come livello aggiuntivo: blocca le richieste sospette in base alle firme e non entra in conflitto con altri plugin di sicurezza. In tre mesi di test su un sito con dieci plugin attivi, non abbiamo avuto un solo falso positivo.
- Pro: scansione remota senza carico sull'hosting, pulizia in un clic, quasi zero falsi positivi, controlli programmati
- Contro: la versione gratuita non rimuove il malware, nessun WAF integrato
- Prezzo: Gratuito sul catalogo WordPress.org, Pro da $99/anno su malcare.com
- Download: 🔗 MalCare su WordPress.org | 🔗 MalCare Pro
2. Wordfence: il più grande database di firme e firewall endpoint

Wordfence è installato su oltre 5 milioni di siti e resta il plugin di sicurezza più diffuso nel catalogo di WordPress.org. La sua architettura si basa su un firewall endpoint e uno scanner locale: il plugin si installa direttamente sul sito e controlla i file dall'interno, confrontandoli con le versioni originali del repository.
Il database delle firme si aggiorna tramite il Threat Defense Feed: il team di Wordfence aggiunge le firme dei nuovi attacchi nel giro di poche ore dal rilevamento. La versione gratuita riceve le firme con un ritardo di 30 giorni, quella a pagamento in tempo reale. Per la maggior parte dei siti il ritardo non è critico, ma se sperimenti spesso con i plugin ha senso valutare la Premium.
Lo scanner della versione gratuita è volutamente limitato in profondità, quello a pagamento verifica i file di tema e plugin rispetto al repository e individua codice malevolo all'interno delle immagini caricate. I falsi positivi capitano: Wordfence a volte scambia codice legittimo di minificazione per sospetto.
Il firewall opera a livello PHP, prima che WordPress venga caricato. Non è un WAF cloud come quello di Sucuri, non protegge da DDoS a livello di rete, ma gestisce perfettamente brute force, SQL injection e XSS.
- Pro: database di firme più ampio, firewall endpoint, autenticazione a due fattori, report dettagliati
- Contro: carica il server durante la scansione completa, falsi positivi, nessuna pulizia automatica
- Prezzo: gratuito sul catalogo WordPress.org, Premium 99 $/anno su wordfence.com
- Download: 🔗 Wordfence su WordPress.org | 🔗 Wordfence Premium
3. Sucuri: WAF cloud e pulizia manuale professionale

Sucuri non è solo un plugin, ma una piattaforma di sicurezza acquisita da GoDaddy nel 2024. Il valore principale sta nel firewall cloud e nella pulizia manuale professionale: se un sito è infetto, il team di Sucuri accede e ripulisce il malware file per file. L'opzione è inclusa in tutti i piani a pagamento della piattaforma.
Il WAF cloud filtra il traffico prima che raggiunga il server: protezione DDoS, patching virtuale delle vulnerabilità e blocco dei bot operano a livello di rete. La versione gratuita del plugin dal catalogo WordPress.org è uno scanner di integrità dei file, un monitoraggio delle blacklist e una protezione di hardening di base. Non c'è pulizia automatica nella versione gratuita, e anche in quella a pagamento viene eseguita da persone, non da uno script.
Il firewall si configura tramite il pannello di controllo sul sito di Sucuri, la configurazione iniziale richiede un'ora e mezza. Gli alert arrivano spesso, non sempre rilevanti, ma un falso positivo è meglio di un'infezione non rilevata. Garanzia soddisfatti o rimborsati entro 30 giorni se la piattaforma non è risultata adatta.
- Pro: pulizia manuale da parte di esperti, WAF cloud con anti-DDoS, monitoraggio della reputazione e delle blacklist, pulizie illimitate nella versione Pro
- Contro: nessuna pulizia automatica, configurazione iniziale del firewall complessa, notifiche frequenti, prezzo più alto rispetto ai concorrenti
- Prezzo: Scanner gratuito nel catalogo WordPress.org, piattaforma di sicurezza a partire da $199/anno su sucuri.net
- Download: 🔗 Sucuri su WordPress.org | 🔗 Piattaforma Sucuri
4. All-In-One WP Security: protezione completa con punteggio di sicurezza

All-In-One WP Security & Firewall valuta la sicurezza del sito in punti e suggerisce cosa correggere. Dopo l'installazione vedi una scala da 0 a 500+ e un elenco di azioni specifiche: attiva il firewall, blocca XML-RPC, proteggi wp-config.php. Per un principiante è più comodo che navigare tra decine di tab in altri plugin.
Lo scanner malware confronta i file di tema e plugin con le versioni originali del repository, cerca modifiche sospette nel core di WordPress e trova codice malevolo tramite firme. Puoi rimuovere le minacce rilevate direttamente dall'interfaccia; la pulizia automatica è basilare, ma funziona per le infezioni tipiche.
Il firewall protegge da attacchi brute force, SQL injection e XSS. Le impostazioni sono suddivise per livelli: base, medio e avanzato, decidi tu quanto a fondo intervenire sul funzionamento del sito. Autenticazione a due fattori, CAPTCHA nei form di login e commenti, protezione antispam sono inclusi nella versione gratuita.
Il plugin non ha un piano Pro separato: tutte le funzionalità principali sono gratuite. Gli add-on premium (blocco per nazione, 2FA via email) sono a pagamento come componenti aggiuntivi, ma core, scanner, firewall e hardening non costano nulla.
- Pro: core completamente gratuito, punteggio di sicurezza, raccomandazioni passo passo, firewall a livelli, scanner con pulizia automatica di base, 2FA e CAPTCHA integrati
- Contro: nessuna pulizia manuale come Sucuri, profondità della pulizia automatica inferiore a MalCare, l'interfaccia può sembrare sovraccarica
- Prezzo: gratuito sul catalogo WordPress.org, singoli add-on premium sul sito dello sviluppatore
- Download: 🔗 All-In-One WP Security su WordPress.org
5. Astra Security: audit normativo e oltre 10.000 scenari

Astra è andata oltre il "solito scanner" e ha costruito una piattaforma di sicurezza usata da Ford, Gillette e Unione Africana. Per un sito WordPress questo significa verifica della conformità agli standard: SOC2, ISO27001, PCI-DSS e HIPAA compaiono nella dashboard con istruzioni specifiche su cosa e dove correggere.
Lo scanner verifica il sito rispetto a più di 10.000 scenari di test: dalla semplice SQL injection agli attacchi tramite REST API e gestori AJAX. I file caricati, i moduli di feedback e i gateway di pagamento sono testati separatamente, aspetto critico per WooCommerce.
Astra non ha pulizia automatica: trova un problema, lo descrive in dettaglio e fornisce istruzioni per risolverlo, ma non modifica i file. Per le aziende con un team di sviluppo interno è uno scenario normale: la sicurezza riceve un report e lo passa agli sviluppatori. Per un titolare singolo, l'assenza di pulizia automatica significa lavoro manuale o incaricare uno specialista.
Gli alert sono molti e non tutti critici. Nei primi tre giorni di test abbiamo ricevuto 18 notifiche, di cui solo 4 richiedevano un intervento immediato.
- Pro: verifica con oltre 10.000 scenari, audit di conformità agli standard di sicurezza, dashboard intuitiva, blocco IP e per nazione, protezione da spam e pagamenti fraudolenti
- Contro: nessuna pulizia automatica, prezzo elevato, rumore informativo nelle notifiche
- Prezzo: da $69/mese (Scanner Lite, 1 sito) su getastra.com
- Download: 🔗 Astra Security
6. NinjaScanner: antivirus leggero per hosting deboli

NinjaScanner è uno scanner antivirus, non una suite di sicurezza completa. Il suo compito è estremamente mirato: trovare codice malevolo e mostrare esattamente dove si trova. Il plugin pesa meno di un megabyte e non crea carico in background tra una scansione e l'altra. Per un sito su hosting economico con limiti di memoria stringenti, questo è un argomento forte.
All'interno c'è l'integrazione con le firme di Linux Malware Detect e in parte ClamAV. Puoi scrivere firme personalizzate: se conosci un pattern specifico di codice malevolo (ad esempio, un decoder base64 fuori posto), lo scrivi nella configurazione e lo scanner cercherà esattamente quello.
La funzione di confronto file mostra la differenza tra la versione attuale e quella originale del repository, comoda quando devi capire cosa ha modificato esattamente l'attaccante. I file di tema e plugin danneggiati possono essere ripristinati scaricando la versione di riferimento. I file in quarantena sono isolati dal resto del sito, i visitatori non li vedono, ma tu puoi esaminarne il contenuto.
NinjaScanner funziona bene con NinjaFirewall dello stesso sviluppatore: la combinazione scanner più firewall copre sia il rilevamento sia la prevenzione degli attacchi.
- Pro: leggero e veloce, quarantena dei file sospetti, firme personalizzate, confronto tra versioni dei file, integrazione con NinjaFirewall, supporto WP-CLI
- Contro: solo scansione, senza firewall e protezione dagli attacchi, alcune funzionalità nella versione Premium, interfaccia spartana
- Prezzo: gratuito sul catalogo WordPress.org, Pro a partire da $19,50 su nintechnet.com
- Download: 🔗 NinjaScanner su WordPress.org | 🔗 NinjaScanner Pro
7. BulletProof Security: hardening al massimo

BulletProof Security è la scelta di chi vuole controllare ogni aspetto della sicurezza del sito. Decine di interruttori e impostazioni per l'hardening: protezione di wp-config.php,.htaccess, permessi dei file, blocco dell'accesso diretto ai file PHP nelle directory di upload. Non è un plugin "installa e dimentica", qui bisogna capire cosa si sta attivando e perché.
Per un principiante l'interfaccia appare intimidatoria, il pannello delle impostazioni ricorda la cabina di pilotaggio di un aereo. Ma le istruzioni sono dettagliate e la procedura guidata AutoFix aiuta a innalzare la protezione di base in un paio di clic. Il backup del database integrato non sostituisce un plugin di backup completo, ma come polizza assicurativa prima di sperimentare con la sicurezza funziona perfettamente.
Lo scanner malware si esegue manualmente o via cron, non c'è un monitoraggio in tempo reale in background. Ma sono presenti il monitoraggio dell'integrità dei file e il log degli errori HTTP: puoi tracciare quali richieste al sito restituiscono 403 o 404 e configurare regole basate su questi pattern. La versione a pagamento aggiunge quarantena, ripristino automatico dei file e anti-spam.
- Pro: hardening estremamente dettagliato, protezione di.htaccess e wp-config, backup del DB integrato, registro errori e logging, monitoraggio dell'integrità in tempo reale (Pro)
- Contro: interfaccia complessa per i principianti, l'attivazione di alcune opzioni può rallentare il sito, nessuno scanner in background in tempo reale
- Prezzo: gratuito sul catalogo WordPress.org, Pro a partire da $69,95 su ait-pro.com
- Download: 🔗 BulletProof Security su WordPress.org | 🔗 BulletProof Pro
8. GOTMLS: scanner gratuito con modello a donazione

Anti-Malware Security and Brute Force Firewall (GOTMLS, dal nome del sito dello sviluppatore) si presenta come un plugin completamente gratuito, ma in realtà sblocca le funzionalità solo dopo una donazione. Il modello è controverso, tuttavia la qualità della scansione giustifica l'approccio donationware: il plugin trova minacce che concorrenti più noti non rilevano.
Lo scanner è specializzato nell'individuare script backdoor, injection nel database e firme malware come SoakSoak, un worm che ha infettato in massa siti WordPress attraverso una vulnerabilità di Revolution Slider. Le definizioni delle minacce vengono scaricate automaticamente dal server dello sviluppatore dopo aver registrato una chiave nel pannello di amministrazione.
Il plugin può rimuovere automaticamente le minacce note, un argomento forte per uno strumento gratuito. Aggiorna gli script Timthumb obsoleti se ancora utilizzati nel tema, anche se i temi moderni li hanno abbandonati da tempo. Il firewall protegge wp-login e XML-RPC da DDoS e brute force, verifica l'integrità del core di WordPress.
- Vantaggi: gratuito con rimozione automatica delle minacce, definizioni ad aggiornamento automatico, protezione brute force e DDoS XML-RPC, controllo del core di WordPress
- Svantaggi: modello a donazione controverso, interfaccia dall'aspetto datato, aggiornamenti meno frequenti rispetto ai leader
- Prezzo: gratuito (con limitazioni) nel catalogo WordPress.org, funzionalità complete dopo donazione allo sviluppatore
- Download: 🔗 GOTMLS su WordPress.org
Guarda questa guida su come rilevare e rimuovere malware da WordPress, l'autore mostra il processo di individuazione del codice malevolo nei file del tema e nel database su un sito reale infetto.
⁉️🤔 Domande frequenti
Un plugin gratuito è sufficiente per proteggere un sito WordPress?
La versione gratuita di Wordfence o All-In-One WP Security è sufficiente per un sito vetrina o un piccolo blog. Eseguono scansioni programmate dei file, monitorano i tentativi di accesso e bloccano gli attacchi brute force. Ma nelle versioni gratuite in genere non c'è la pulizia automatica, dovrai rimuovere il malware manualmente. Per un negozio WooCommerce o un sito con dati utente consigliamo un piano a pagamento MalCare o Sucuri: la pulizia manuale di un negozio infetto costa più di un abbonamento annuale.
Si possono installare due plugin di sicurezza contemporaneamente?
Due firewall su un sito sono quasi un conflitto garantito. Rischi di ottenere la schermata bianca della morte perché entrambi i plugin tentano di intercettare la stessa richiesta. Gli scanner malware sono leggermente più compatibili, ma il doppio carico durante una scansione completa può esaurire i limiti di memoria dell'hosting. Scegli un solo plugin per il tuo scopo dall'elenco sopra.
Ogni quanto bisogna scansionare il sito alla ricerca di malware?
Una scansione settimanale è sufficiente per la maggior parte dei siti. Se installi e rimuovi plugin attivamente, aumenta la frequenza a giornaliera. Dopo ogni aggiornamento di WordPress, del tema o di un plugin, esegui una scansione non programmata: la maggior parte delle infezioni avviene nelle prime 48 ore dopo il rilascio di un aggiornamento, quando i siti non sono ancora aggiornati ma la vulnerabilità è già stata resa pubblica.
Il plugin ha trovato malware ma non riesce a rimuoverlo, cosa fare?
Esegui un backup completo del sito, file e database. Poi scarica il file infetto via FTP, aprilo in un editor di codice e cerca le sezioni sospette: lunghe stringhe base64 all'inizio del file, chiamate eval() o assert() verso domini sconosciuti, iframe nascosti. Se non sei sicuro delle tue capacità, contatta il supporto dell'hosting o uno specialista di sicurezza WordPress. Non lasciare un sito infetto online: Google lo rimuoverà dai risultati di ricerca in 24-48 ore.
Quale plugin scegliere se il sito è già infetto?
Se il sito è già infetto e devi pulire il malware subito, installa MalCare con un piano a pagamento. Un clic e la pulizia automatica viene avviata. Se il budget è limitato, inizia con Wordfence gratuito, esegui una scansione completa e rimuovi manualmente le minacce rilevate confrontandole con le versioni originali dei file dal repository. Sucuri ha senso quando il sito genera ricavi e non sei pronto a rischiare una pulizia fai-da-te.
Quale plugin per la rimozione malware scegliere per il tuo scopo?
Se il sito è già infetto e devi pulire il malware in un clic, prendi MalCare. La pulizia automatica funziona più velocemente di quanto tu possa aprire un client FTP.
Se hai più siti e vuoi proteggerli senza costi aggiuntivi, All-In-One WP Security ti darà firewall, scanner e valutazione di sicurezza completamente gratis.
Se il budget è minimo e la protezione serve qui e ora, Wordfence in versione gratuita fornirà uno scanner potente, firewall e autenticazione a due fattori senza spendere un centesimo. Non ci sarà la pulizia automatica, ma per la prevenzione è sufficiente.
Se il sito è su WooCommerce e la compromissione dei dati dei clienti è inaccettabile, scegli Sucuri o Astra con audit di sicurezza professionale. Il prezzo è più alto, ma una singola fuga di dati di pagamento costa di più.
Inizia con una scansione gratuita con qualsiasi plugin dell'elenco: se il malware non viene rilevato, imposta controlli regolari. E se hai già affrontato un'infezione, scrivi nei commenti quale strumento ti ha aiutato concretamente.



