
🔒 Nascondi WordPress da bot e hacker con WP Ghost: recensione 2026
I bot scansionano milioni di siti all'ora. Cercano percorsi standard di WordPress come /wp-admin, /wp-login.php e /wp-content/plugins/, segnali che gridano: «questo è WordPress, attaccalo». I plugin di sicurezza tradizionali bloccano l'attacco quando è già iniziato. Ma se il bot non si rendesse nemmeno conto di essere davanti a WordPress?
WP Ghost (ex Hide My WP Ghost) cambia le regole del gioco. Invece di alzare uno scudo e aspettare il colpo, rimuove la causa stessa dell'attacco: le impronte digitali di WordPress. Il bot vede un CMS sconosciuto, senza percorsi noti, e passa oltre per trovare un bersaglio più facile. Nessuna magia: solo un approccio architetturale alla sicurezza che, secondo lo sviluppatore, riduce la superficie d'attacco fino al 90% prima ancora che l'attacco cominci.
Ecco come WP Ghost protegge il tuo sito WordPress, cosa offre la versione gratuita e se la Premium vale la pena.
💡 Panoramica rapida:
- Cambia
/wp-admine/wp-login.phpin URL unici così che i bot perdano il punto d'accesso - Attiva il firewall 8G integrato per bloccare SQL injection e XSS
- Configura Passkey o autenticazione a due fattori per un login senza password
- Rimuovi le tracce di WordPress dal codice sorgente, dai meta tag e dai percorsi dei plugin
- Completa la procedura guidata di configurazione in 5 minuti e ottieni un punteggio di sicurezza di 80+
Cos'è WP Ghost e perché nascondere WordPress
WP Ghost è un plugin di sicurezza che lavora in modo proattivo. A differenza di Wordfence o Solid Security, non aspetta un attacco per bloccarlo. Rende il tuo sito invisibile ai bot che cercano specificamente WordPress.
Il principio è semplice. Un bot di hacking riceve una lista di URL e li controlla uno per uno. Trovato /wp-content/, WordPress confermato. Trovato wp-login.php, attacco brute force avviato. Trovato /wp-json/wp/v2/users, nomi utente rubati. Ciascuno di questi percorsi è un segnale per attaccare.
WP Ghost rinomina questi percorsi a livello di regole del server. I file restano fisicamente al loro posto, ma dall'esterno il sito appare come un CMS personalizzato senza il minimo indizio di WordPress. Il bot non trova percorsi familiari e se ne va.
Il plugin è in sviluppo dal 2014, evolvendosi da soluzione di nicchia su CodeCanyon a strumento professionale su WordPress.org con un pubblico di oltre 100.000 utenti. Nel 2026, WP Ghost blocca 10 milioni di tentativi brute force e 100 milioni di minacce al mese.
Funzionalità principali
Oscuramento dei percorsi e rinomina dei file
Il cuore del plugin è il modulo Paths Security. Cambia tutti gli URL standard che rivelano WordPress:
/wp-admine/wp-login.php: il tuo pannello di amministrazione si sposta su un indirizzo unico. Accedendo a quello vecchio, il bot vede un 404Le cartelle di sistema
/wp-content,/wp-includese/wp-content/uploadsvengono mascherate/wp-jsoneadmin-ajax.php: gli endpoint REST API e AJAX sono nascosti agli scannerPlugin e temi: i loro percorsi vengono anonimizzati così che i bot non possano determinare versioni e nomi

Tre preset di sicurezza, dalla compatibilità minima alla protezione massima, permettono di attivare l'oscuramento con un clic. Per ogni percorso modificato, il plugin esegue un test frontend: verifica che il sito si carichi correttamente prima di applicare le impostazioni.
Firewall 8G integrato e protezione brute force
WP Ghost include un firewall 8G lato server leggero (e 7G per retrocompatibilità). A differenza di soluzioni WAF pesanti, filtra il traffico a livello server: veloce, senza ritardi, con un carico minimo.
Il firewall blocca SQL injection, attacchi XSS, richieste XML-RPC malevole e scanner di vulnerabilità. Tutti i tentativi bloccati vengono registrati nel diario delle minacce con filtri per tipo, paese e orario.

La protezione brute force supporta Google reCaptcha (V2, V3, Enterprise) e captcha matematico. Può essere configurata per i form di login, registrazione e WooCommerce. Puoi impostare limiti di tentativi e durata del blocco. Gli IP che superano il limite finiscono automaticamente nella blacklist.
Autenticazione a due fattori e Passkey
Oltre alla 2FA standard via codice o email, WP Ghost supporta Passkey, l'accesso biometrico. Face ID, Touch ID, Windows Hello: l'utente appoggia un dito o guarda nella fotocamera invece di digitare una password. Il phishing è impossibile con questa autenticazione: Passkey è legata al dispositivo e al dominio, e non può essere rubata a distanza.
Per sviluppatori e clienti c'è la funzione Temporary Logins: link monouso con validità limitata. Nessun bisogno di creare un account per poi cancellarlo.
Oscuramento profondo dell'impronta digitale
WP Ghost rimuove WordPress dal codice sorgente della pagina: elimina la versione dai meta tag, pulisce i commenti HTML, disabilita i link RSD e gli script emoji. Include il blocco opzionale del tasto destro e di "Visualizza sorgente" nel frontend. Non è la soluzione definitiva, ma crea una barriera per la ricognizione manuale.
La funzione Text Mapping sostituisce dinamicamente nomi di classi CSS e ID nel codice sorgente. L'URL Mapping riscrive gli URL interni. Un bot che cerca wp-content/themes/twentytwentyfour vede assets/design/main e non capisce con cosa ha a che fare.
Configurazione rapida: dall'installazione alla protezione in 5 minuti
L'installazione è standard: Plugin → Aggiungi nuovo → "WP Ghost" → Installa → Attiva.
Dopo l'attivazione, il plugin apre una procedura guidata di configurazione. Scegli uno dei tre livelli: Basso (massima compatibilità, minimi percorsi modificati), Medio (via di mezzo), o Ghost Mode (Premium, oscuramento completo di tutto). Il plugin applica il preset, esegue un test frontend e mostra un punteggio di sicurezza: un numero reale da 0 a 100 che riflette quanto è protetto il sito in questo momento.

Il designer della pagina di login merita una menzione speciale: 10 schemi di colore, logo personalizzato, sfondo. Il tuo /newlogin nascosto non assomiglia al WordPress standard ma a una pagina di login personalizzata.
Il plugin è compatibile con Apache, Nginx, LiteSpeed e IIS. Funziona con WP Rocket, Cloudflare, Elementor, WooCommerce, WPML e decine di altri plugin. Supporto hosting confermato: Kinsta, WP Engine, Cloudways, SiteGround.
Versione gratuita vs Premium: cosa scegliere
WP Ghost è uno dei plugin di sicurezza gratuiti più generosi: oltre 115 funzionalità sono disponibili senza pagamento. Ecco cosa offre ciascuna versione:
Funzionalità | Gratuita | Premium |
|---|---|---|
Oscuramento di wp-admin e wp-login | ✅ | ✅ |
Oscuramento di wp-content e wp-includes | ✅ | ✅ |
Anonimizzazione di plugin e temi | ✅ | ✅ |
Firewall 8G/7G | ✅ | ✅ |
Protezione brute force con reCaptcha | ✅ | ✅ |
Passkey e 2FA standard | ✅ | ✅ |
Log delle minacce | Limitato | Completo + export CSV |
Ghost Mode (oscuramento massimo) | ❌ | ✅ |
Blocco per paese | ❌ | ✅ |
Blocco IP automatico | ❌ | ✅ |
Protezione copyright AI (oltre 30 bot) | ❌ | ✅ |
Oscuramento estensioni file (PHP, CSS, JS) | ❌ | ✅ |
Archiviazione log su cloud (30 giorni) | ❌ | ✅ |
Notifiche email in tempo reale | ❌ | ✅ |
La versione gratuita basta per un blog, una landing page o un piccolo negozio online. La Premium serve per agenzie, progetti ad alto traffico e siti con requisiti di registrazione avanzati.
Confronto con le alternative
WP Ghost non è l'unico plugin per nascondere WordPress. Ecco le differenze chiave rispetto ai concorrenti:
Caratteristica | WP Ghost | WP Hide & Security Enhancer | Solid Security |
|---|---|---|---|
Oscuramento percorsi | ✅ Completo | ✅ Completo | ❌ |
Firewall integrato | ✅ 8G/7G | ❌ | ✅ |
Passkey / Passwordless | ✅ | ❌ | ✅ |
Funzionalità gratuite | 115+ | 50+ | 40+ |
Protezione crawler AI | ✅ Premium | ❌ | ❌ |
Punteggio di sicurezza | ✅ | ❌ | ✅ |
Compatibilità cache | ✅ WP Rocket, Cloudflare | ✅ | Parziale |
WP Ghost vince sul rapporto "funzionalità gratuite / prezzo Premium". WP Hide è un'alternativa valida con un focus specifico sull'oscuramento (senza firewall). Solid Security è una potente soluzione all-in-one ma senza la funzione di modifica dei percorsi.
⁉️🤔 Domande frequenti
La modifica dei percorsi rompe plugin e temi?
La maggior parte di plugin e temi lavora con WordPress tramite API interne e non dipende da URL esterni. WP Ghost cambia solo i percorsi visibili pubblicamente; i link interni restano intatti. Il test frontend verifica il caricamento di ogni pagina prima di applicare le impostazioni. Il plugin ha compatibilità confermata con WooCommerce, Elementor, WPML e decine di altri.
WP Ghost rallenta il sito?
No. WP Ghost usa regole di riscrittura del server, non reindirizzamenti JavaScript o scansioni al volo. Il firewall 8G è leggero e lavora a livello server prima che WordPress venga caricato. Con la cache attiva (WP Rocket, Cloudflare), il carico aggiuntivo tende a zero.
Cosa succede se cancello il plugin?
Quando cancelli il plugin, tutti i percorsi modificati tornano allo standard. Il sito ridiventa visibile come WordPress. Nessun file viene danneggiato, il database non viene toccato; WP Ghost non modifica fisicamente i contenuti, solo le regole di routing.
Posso usare WP Ghost insieme a Wordfence?
Sì, è lo stack consigliato. Wordfence copre gli attacchi a livello applicativo (analisi delle firme, scanner malware), mentre WP Ghost rimuove la possibilità stessa di rilevare WordPress. Insieme forniscono una protezione a due livelli: oscuramento più blocco attivo. Non ci sono conflitti tra i plugin.
Il plugin funziona su Nginx e LiteSpeed?
Sì. WP Ghost supporta Apache, Nginx, LiteSpeed e IIS. Per Nginx, il plugin genera regole che devono essere inserite nella configurazione del server (istruzioni nel pannello di amministrazione). Su LiteSpeed funziona da subito; c'è un modulo di compatibilità già pronto per l'ottimizzazione.
La Premium vale la pena per un blog normale?
Per un blog tipico, la versione gratuita è più che sufficiente. Ottieni l'oscuramento di tutti i percorsi, il firewall, la protezione brute force e Passkey senza pagare. La Premium ha senso quando hai bisogno di un log completo delle minacce con export, del blocco per paese o della protezione dai crawler AI (GPTBot, ClaudeBot e oltre 30 altri).
Verdetto finale: cosa installare nel 2026
WP Ghost risolve un problema che la maggior parte dei plugin di sicurezza ignora: impedisce ai bot di sapere che il sito gira su WordPress. Non è un sostituto di Wordfence o Solid Security. È la prima linea di difesa che, secondo le statistiche di WP Ghost, taglia fuori la maggior parte degli attacchi automatizzati nella fase di ricognizione.
Se hai un blog, una landing page o un piccolo negozio, installa la versione gratuita, attiva il preset Medio e dormi sonni tranquilli. Agenzie e proprietari di multisito dovrebbero valutare la Premium per la Ghost Mode, il blocco dei crawler AI e la registrazione estesa.



