
🛡️ Le migliori soluzioni di controllo virus per WordPress e scanner per temi
Hai scaricato un tema da un marketplace e dentro c'è un redirect a un sito di phishing. Oppure hai installato un tema "nulled" preso da un torrent e il tuo provider di hosting ti manda un'email per un'infezione. Chiunque abbia mai provato a risparmiare su una licenza si è imbattuto in codice malevolo nei temi WordPress.
Il problema non riguarda solo le build piratate. Anche i temi presenti nella directory ufficiale di WordPress.org possono contenere vulnerabilità che gli hacker sfruttano dopo l'installazione. Controllare un tema prima di attivarlo costa meno che ripulire un sito dopo una violazione.
Ecco sette strumenti per la scansione antivirus dei temi WordPress: dal caricamento rapido di un archivio ZIP su uno scanner online a un audit completo dei file tramite un plugin di sicurezza.
💡 Panoramica rapida:
- Scarica il tema e carica l'archivio ZIP su VirusTotal per un primo controllo in meno di un minuto.
- Installa Wordfence o GOTMLS sul tuo sito per scansionare il tema attivo e trovare backdoor nascoste.
- Verifica la reputazione del dominio dello sviluppatore tramite Google Safe Browsing e Sucuri SiteCheck prima di installare il tema.
- Imposta la scansione automatica in Quttera o Solid Security per un monitoraggio regolare dei file del tema.
Perché i temi WordPress vengono infettati
Il codice malevolo entra in un tema in tre modi. Il primo sono le build piratate: i temi "nulled" da torrent e siti warez quasi sempre contengono backdoor. Un hacker distribuisce un tema premium gratuitamente e in cambio ottiene l'accesso a centinaia di siti.
La seconda via sono le vulnerabilità nel codice dei temi legittimi. Uno sviluppatore può aver commesso un errore nella gestione dell'input utente e un hacker lo sfrutta per iniettare codice malevolo. Secondo i dati WPScan per il 2025, i temi sono tra i primi 3 vettori di attacco su WordPress, insieme ai plugin e al core non aggiornato.
La terza è una catena di infezioni su hosting condiviso. Se un sito sul server viene compromesso, il codice malevolo può diffondersi alle installazioni vicine attraverso vulnerabilità del file system. GOTMLS segnala nella sua documentazione che la contaminazione incrociata tramite hosting condiviso è uno degli scenari più comuni.
Come capire se un tema è infetto: 5 segnali
Il codice malevolo in un tema raramente si manifesta in modo palese. Ma ci sono segnali indiretti che si manifestano nel comportamento del sito.
Google segnala il sito come pericoloso. Il motore di ricerca scansiona le pagine e, rilevando codice malevolo, mostra l'avviso "Questo sito potrebbe essere stato hackerato" nei risultati di ricerca. Il traffico crolla a zero nel giro di pochi giorni.
Le pagine si caricano come una schermata bianca vuota. Una singola pagina o l'intero sito smette di caricarsi, mostrando una schermata bianca senza errori. Questo è spesso il risultato di uno script malevolo in conflitto con il gestore PHP del tema.
Compaiono pop-up e redirect. I visitatori segnalano che il sito li reindirizza a pagine di spam o mostra annunci pop-up. Questo è un classico segnale di iniezione JavaScript nei file del tema.
Utenti sconosciuti compaiono nel pannello di amministrazione. Alcune backdoor creano account amministratore nascosti. Controlla l'elenco utenti: se ci sono account che non hai creato tu, il tema è infetto.
Il tuo provider di hosting invia una notifica di malware. Gli host scansionano automaticamente i file sul server e avvisano in caso di script sospetti. Tieni presente che un'email del tuo provider di hosting con la dicitura "malware rilevato" non è quasi mai un falso allarme.
1. VirusTotal: scansione di un archivio ZIP prima dell'installazione

VirusTotal è un sandbox online che esegue un file caricato attraverso oltre 70 motori antivirus simultaneamente. Per verificare un tema WordPress, comprimi la sua cartella in un archivio ZIP e caricalo sul sito. Nel giro di un minuto, ottieni un riepilogo da Malwarebytes, Kaspersky, Bitdefender e decine di altri scanner.
Lo strumento è gratuito e non richiede registrazione per controlli occasionali. Il limite è una dimensione del file fino a 650 MB, più che sufficiente per qualsiasi tema privo di contenuti demo. VirusTotal non analizza specificamente la struttura dei temi WordPress, ma rileva firme note di trojan, miner e script di phishing.
- Vantaggi: oltre 70 motori antivirus in una sola scansione, risultati immediati, nessuna installazione richiesta sul sito.
- Svantaggi: non trova backdoor WordPress specializzate senza una firma nota, non verifica la reputazione dello sviluppatore.
- Prezzo: gratuito.
- Download: 🔗 VirusTotal
2. Sucuri SiteCheck: scansione esterna del sito e del tema

Sucuri SiteCheck esegue la scansione di un sito dall'esterno, come un crawler di un motore di ricerca. Controlla il codice HTML della pagina alla ricerca di iframe nascosti, inserimenti sospetti di JavaScript e URL dannosi noti. Se il tema è già attivo e ha inserito un redirect nel footer, Sucuri lo mostrerà.
A differenza di VirusTotal, lo scanner non richiede il caricamento di file: basta inserire il dominio. SiteCheck effettua anche un controllo incrociato del sito rispetto alle blacklist di Norton, McAfee, Google Safe Browsing e altri dieci database autorevoli. I risultati arrivano in 30-60 secondi.
- Vantaggi: controllo immediato senza accesso al server, verifica incrociata con oltre 10 database di reputazione dei domini.
- Svantaggi: non esegue la scansione dei file del tema all'interno del server, è limitato allo strato esterno del sito.
- Prezzo: gratuito. I piani di pulizia partono da $199 all'anno su sucuri.net.
- Download: 🔗 Sucuri SiteCheck
3. Google Safe Browsing: diagnostica di sicurezza del dominio

Google Safe Browsing è uno strumento diagnostico del motore di ricerca. A differenza di VirusTotal e Sucuri, non esegue la scansione del codice del tema, ma mostra come Google valuta la reputazione del dominio. Se il dominio dello sviluppatore del tema ha distribuito malware in precedenza, Google potrebbe averlo già segnalato.
Per verificare un dominio specifico, usa il link diretto: https://www.google.com/safebrowsing/diagnostic?site=example.com. Il report mostra se Google ha trovato codice dannoso sulle pagine del dominio negli ultimi 90 giorni e se il sito è stato osservato mentre distribuiva virus.
- Vantaggi: dati dal più grande motore di ricerca, cronologia della reputazione del dominio su 90 giorni.
- Svantaggi: non esegue la scansione dei file, mostra solo lo stato generale del dominio.
- Prezzo: gratuito.
- Download: 🔗 Pagina Google Safe Browsing
4. Wordfence: scanner completo con firewall

Wordfence è il plugin di sicurezza per WordPress più diffuso, con oltre 5 milioni di installazioni attive e una valutazione di 4,7 su WordPress.org. Nella versione gratuita, esegue la scansione di tutti i file del tema confrontandoli con gli originali nel repository, verifica l'integrità del core e individua pattern di codice malevolo.
La funzionalità chiave è il firewall a livello di endpoint, che blocca gli attacchi a livello di richiesta prima che WordPress venga caricato. Wordfence effettua anche un controllo incrociato dei file del tema con le firme delle vulnerabilità note presenti nel database WPScan e avvisa se la versione del tema installata contiene una falla non ancora corretta.
- Vantaggi: lo scanner più completo nella versione gratuita, firewall prima del caricamento di WP, database delle firme WPScan.
- Svantaggi: carica sensibilmente il server durante una scansione completa, l'accesso premium alle firme in tempo reale parte da $119 all'anno.
- Prezzo: versione gratuita nella directory di WordPress.org, piani Premium su wordfence.com.
- Download: 🔗 Wordfence su WordPress.org
5. GOTMLS: antivirus con rimozione automatica delle minacce

GOTMLS (Anti-Malware Security and Brute-Force Firewall) è un veterano della directory di WordPress.org con 782 recensioni e aggiornamenti nel 2026. A differenza di Wordfence, che principalmente blocca gli attacchi, GOTMLS è specializzato nel trovare e rimuovere codice malevolo dai file dei temi.
Il plugin utilizza due livelli di rilevamento. La modalità gratuita individua "minacce potenziali" tramite pattern euristici e ne mostra la posizione nel codice. Dopo la registrazione su GOTMLS.NET, lo scanner accede al database delle "minacce note" e può rimuovere automaticamente il codice malevolo senza danneggiare le funzioni legittime del tema.
- Vantaggi: rimozione automatica del codice malevolo rilevato, analisi euristica senza firme.
- Svantaggi: il database delle "minacce note" richiede una registrazione gratuita, l'interfaccia ha un aspetto datato.
- Prezzo: versione gratuita, la registrazione su GOTMLS.NET sblocca la rimozione automatica.
- Download: 🔗 GOTMLS su WordPress.org
6. Quttera ThreatSign: analisi euristica e protezione bot

Quttera ThreatSign si distingue per la sua tecnologia di rilevamento: invece del semplice confronto di firme, il plugin usa un motore euristico basato su IA che analizza il comportamento del codice. Trova JavaScript offuscato, iframe nascosti, spam SEO e skimmer sulle pagine di checkout WooCommerce.
La versione gratuita include non solo uno scanner malware ma anche protezione contro la forza bruta con blocco IP, monitoraggio degli account amministrativi e verifica del dominio contro oltre 40 database di reputazione globali. La scansione viene eseguita nel cloud di Quttera, senza caricare il server.
- Vantaggi: l'euristica IA trova minacce sconosciute, la scansione cloud risparmia risorse del server.
- Svantaggi: rimozione manuale del malware nella versione gratuita, WAF completo solo nei piani a pagamento.
- Prezzo: versione gratuita, piani ThreatSign su quttera.com.
- Download: 🔗 Quttera su WordPress.org
7. Solid Security: audit delle vulnerabilità e protezione del login

Solid Security (ex iThemes Security) affronta il tema da un'altra angolazione: non cerca tanto i virus quanto impedisce che arrivino sul sito. Il plugin verifica le impostazioni di WordPress, controlla i permessi dei file del tema e blocca i tentativi di brute force sul pannello di amministrazione.
La versione gratuita include uno scanner di integrità dei file: Solid Security memorizza i checksum di tutti i file del tema e avvisa se qualche file è stato modificato. Questo consente di rilevare l'iniezione di codice malevolo nel tema anche quando non esiste una firma nel database dell'antivirus.
- Pro: audit dei permessi di accesso ai file del tema, monitoraggio dell'integrità tramite checksum, protezione del login.
- Contro: nessuno scanner antivirus classico basato su firme, focus sulla protezione preventiva anziché sulla caccia alle infezioni.
- Prezzo: versione gratuita, Solid Suite su solidwp.com.
- Download: 🔗 Solid Security su WordPress.org
Tabella comparativa
Strumento | Tipo | Scansione tema | Rimozione | Prezzo |
|---|---|---|---|---|
VirusTotal | Online | Archivio ZIP, oltre 70 motori | No | Gratuito |
Sucuri SiteCheck | Online | Ispezione esterna del sito | Nei piani a pagamento | Gratuito / da $199/anno |
Google Safe Browsing | Online | Reputazione del dominio | No | Gratuito |
Wordfence | Plugin | Scansione completa + WAF | Manuale (gratuito) | Gratuito / da $119/anno |
GOTMLS | Plugin | Euristiche + database minacce | Automatica (con registrazione) | Gratuito |
Quttera | Plugin | Euristiche AI + 40 database | Manuale (gratuito) | Gratuito / da $10/mese |
Solid Security | Plugin | Checksum + audit | No (preventivo) | Gratuito / Solid Suite |
Questo video mostra il processo di verifica di un tema WordPress alla ricerca di virus prima del caricamento sul server: caricamento dell'archivio ZIP su VirusTotal, analisi del report e interpretazione dei risultati della scansione.
⁉️🤔 Domande frequenti
Posso verificare la presenza di virus in un tema WordPress senza plugin?
Sì. Carica l'archivio ZIP del tema sullo scanner online VirusTotal, attendi i risultati da oltre 70 motori antivirus e verifica la reputazione del dominio dello sviluppatore tramite il servizio Google Safe Browsing. Questo non sostituisce la scansione con plugin, ma filtrerà le build palesemente infette prima dell'installazione.
Quale plugin è più efficace nel trovare backdoor nascoste in un tema?
GOTMLS mostra i risultati migliori per il rilevamento euristico di backdoor nei file del tema. La sua analisi dei pattern trova codice PHP offuscato che Wordfence potrebbe non rilevare a causa dell'assenza di una firma nel suo database. Nella pratica, eseguiamo entrambi gli scanner in sequenza: Wordfence per l'audit di integrità, GOTMLS per trovare iniezioni nascoste.
La versione gratuita è sufficiente per proteggere un tema?
Per la maggior parte dei siti, sì. Le versioni gratuite di Wordfence, GOTMLS e Quttera coprono gli scenari di base: scansione manuale, ricerca per firme e analisi euristica. I piani a pagamento sono necessari se serve la rimozione automatica delle minacce (GOTMLS), un firewall in tempo reale (Wordfence) o la protezione WooCommerce contro gli skimmer (Quttera).
Cosa devo fare se un plugin trova codice malevolo in un tema?
Per prima cosa, fai un backup completo del sito. In secondo luogo, copia il report dello scanner con i riferimenti a file e righe. In terzo luogo, se il tema è sotto licenza, scarica una copia fresca dal sito dello sviluppatore e sostituisci i file infetti. Se il tema è piratato, eliminalo completamente e installa una versione legittima. Non cercare di "pulire" il codice manualmente senza esperienza, perché rischi di rompere il layout e la funzionalità del sito.
Devo controllare il tema dopo ogni aggiornamento?
È sufficiente controllare dopo ogni aggiornamento maggiore del tema e una volta al mese con cadenza regolare. Wordfence e Quttera supportano le scansioni programmate; imposta un controllo automatico settimanale con notifica email in caso di rilevamento minacce. Solid Security monitora l'integrità dei file in tempo reale e ti avviserà immediatamente di modifiche non autorizzate.
Cosa installare per il controllo dei temi nel 2026
Se hai scaricato un tema e vuoi verificarlo prima dell'installazione, carica lo ZIP su VirusTotal. Richiede un minuto e filtra la maggior parte delle build palesemente infette. Per il monitoraggio regolare di un sito live, la logica è diversa:
- Se il tuo sito è su un hosting condiviso economico con risorse limitate, usa GOTMLS. È leggero e trova ciò che gli scanner basati su firme non vedono.
- Se hai bisogno della massima protezione in un unico plugin, installa Wordfence. Firewall più scanner più database WPScan in un'unica installazione.
- Se il tuo sito ha WooCommerce installato e accetta pagamenti, aggiungi Quttera. È l'unico che controlla specificamente le pagine di checkout alla ricerca di skimmer.
- Se prevenire una violazione è più importante che cercare virus a posteriori, configura Solid Security. L'audit dei permessi di accesso ai file del tema e il monitoraggio dei checksum rilevano l'iniezione nel momento in cui appare.
Per la massima protezione, combina gli approcci: uno scanner online prima dell'installazione (VirusTotal o Sucuri SiteCheck) più un plugin in modo permanente. Installare due plugin di sicurezza contemporaneamente non è consigliato, perché entreranno in conflitto a livello di firewall e scanner.
Controlla il tuo tema attivo con uno qualsiasi degli strumenti della lista oggi stesso. È meglio dedicare cinque minuti alla scansione adesso che un fine settimana a ripristinare il sito da un backup dopo una violazione.



