Skip to content

Tutto per WordPress, lo sviluppo web — e non solo

🔒 Nascondi WordPress da bot e hacker con WP Ghost: recensione 2026

🔒 Nascondi WordPress da bot e hacker con WP Ghost: recensione 2026

I bot scansionano milioni di siti all'ora. Cercano percorsi standard di WordPress come /wp-admin, /wp-login.php e /wp-content/plugins/, segnali che gridano: «questo è WordPress, attaccalo». I plugin di sicurezza tradizionali bloccano l'attacco quando è già iniziato. Ma se il bot non si rendesse nemmeno conto di essere davanti a WordPress?

WP Ghost (ex Hide My WP Ghost) cambia le regole del gioco. Invece di alzare uno scudo e aspettare il colpo, rimuove la causa stessa dell'attacco: le impronte digitali di WordPress. Il bot vede un CMS sconosciuto, senza percorsi noti, e passa oltre per trovare un bersaglio più facile. Nessuna magia: solo un approccio architetturale alla sicurezza che, secondo lo sviluppatore, riduce la superficie d'attacco fino al 90% prima ancora che l'attacco cominci.

Ecco come WP Ghost protegge il tuo sito WordPress, cosa offre la versione gratuita e se la Premium vale la pena.

💡 Panoramica rapida:

  • Cambia /wp-admin e /wp-login.php in URL unici così che i bot perdano il punto d'accesso
  • Attiva il firewall 8G integrato per bloccare SQL injection e XSS
  • Configura Passkey o autenticazione a due fattori per un login senza password
  • Rimuovi le tracce di WordPress dal codice sorgente, dai meta tag e dai percorsi dei plugin
  • Completa la procedura guidata di configurazione in 5 minuti e ottieni un punteggio di sicurezza di 80+

Cos'è WP Ghost e perché nascondere WordPress

WP Ghost è un plugin di sicurezza che lavora in modo proattivo. A differenza di Wordfence o Solid Security, non aspetta un attacco per bloccarlo. Rende il tuo sito invisibile ai bot che cercano specificamente WordPress.

Il principio è semplice. Un bot di hacking riceve una lista di URL e li controlla uno per uno. Trovato /wp-content/, WordPress confermato. Trovato wp-login.php, attacco brute force avviato. Trovato /wp-json/wp/v2/users, nomi utente rubati. Ciascuno di questi percorsi è un segnale per attaccare.

WP Ghost rinomina questi percorsi a livello di regole del server. I file restano fisicamente al loro posto, ma dall'esterno il sito appare come un CMS personalizzato senza il minimo indizio di WordPress. Il bot non trova percorsi familiari e se ne va.

Il plugin è in sviluppo dal 2014, evolvendosi da soluzione di nicchia su CodeCanyon a strumento professionale su WordPress.org con un pubblico di oltre 100.000 utenti. Nel 2026, WP Ghost blocca 10 milioni di tentativi brute force e 100 milioni di minacce al mese.

Funzionalità principali

Oscuramento dei percorsi e rinomina dei file

Il cuore del plugin è il modulo Paths Security. Cambia tutti gli URL standard che rivelano WordPress:

  • /wp-admin e /wp-login.php: il tuo pannello di amministrazione si sposta su un indirizzo unico. Accedendo a quello vecchio, il bot vede un 404

  • Le cartelle di sistema /wp-content, /wp-includes e /wp-content/uploads vengono mascherate

  • /wp-json e admin-ajax.php: gli endpoint REST API e AJAX sono nascosti agli scanner

  • Plugin e temi: i loro percorsi vengono anonimizzati così che i bot non possano determinare versioni e nomi

Selezione del livello di sicurezza di WP Ghost

Tre preset di sicurezza, dalla compatibilità minima alla protezione massima, permettono di attivare l'oscuramento con un clic. Per ogni percorso modificato, il plugin esegue un test frontend: verifica che il sito si carichi correttamente prima di applicare le impostazioni.

Firewall 8G integrato e protezione brute force

WP Ghost include un firewall 8G lato server leggero (e 7G per retrocompatibilità). A differenza di soluzioni WAF pesanti, filtra il traffico a livello server: veloce, senza ritardi, con un carico minimo.

Il firewall blocca SQL injection, attacchi XSS, richieste XML-RPC malevole e scanner di vulnerabilità. Tutti i tentativi bloccati vengono registrati nel diario delle minacce con filtri per tipo, paese e orario.

Firewall 8G e protezione dalle minacce di WP Ghost

La protezione brute force supporta Google reCaptcha (V2, V3, Enterprise) e captcha matematico. Può essere configurata per i form di login, registrazione e WooCommerce. Puoi impostare limiti di tentativi e durata del blocco. Gli IP che superano il limite finiscono automaticamente nella blacklist.

Autenticazione a due fattori e Passkey

Oltre alla 2FA standard via codice o email, WP Ghost supporta Passkey, l'accesso biometrico. Face ID, Touch ID, Windows Hello: l'utente appoggia un dito o guarda nella fotocamera invece di digitare una password. Il phishing è impossibile con questa autenticazione: Passkey è legata al dispositivo e al dominio, e non può essere rubata a distanza.

Per sviluppatori e clienti c'è la funzione Temporary Logins: link monouso con validità limitata. Nessun bisogno di creare un account per poi cancellarlo.

Oscuramento profondo dell'impronta digitale

WP Ghost rimuove WordPress dal codice sorgente della pagina: elimina la versione dai meta tag, pulisce i commenti HTML, disabilita i link RSD e gli script emoji. Include il blocco opzionale del tasto destro e di "Visualizza sorgente" nel frontend. Non è la soluzione definitiva, ma crea una barriera per la ricognizione manuale.

La funzione Text Mapping sostituisce dinamicamente nomi di classi CSS e ID nel codice sorgente. L'URL Mapping riscrive gli URL interni. Un bot che cerca wp-content/themes/twentytwentyfour vede assets/design/main e non capisce con cosa ha a che fare.

Configurazione rapida: dall'installazione alla protezione in 5 minuti

L'installazione è standard: Plugin → Aggiungi nuovo → "WP Ghost" → Installa → Attiva.

Dopo l'attivazione, il plugin apre una procedura guidata di configurazione. Scegli uno dei tre livelli: Basso (massima compatibilità, minimi percorsi modificati), Medio (via di mezzo), o Ghost Mode (Premium, oscuramento completo di tutto). Il plugin applica il preset, esegue un test frontend e mostra un punteggio di sicurezza: un numero reale da 0 a 100 che riflette quanto è protetto il sito in questo momento.

Configurazione del mascheramento del percorso wp-admin di WP Ghost

Il designer della pagina di login merita una menzione speciale: 10 schemi di colore, logo personalizzato, sfondo. Il tuo /newlogin nascosto non assomiglia al WordPress standard ma a una pagina di login personalizzata.

Il plugin è compatibile con Apache, Nginx, LiteSpeed e IIS. Funziona con WP Rocket, Cloudflare, Elementor, WooCommerce, WPML e decine di altri plugin. Supporto hosting confermato: Kinsta, WP Engine, Cloudways, SiteGround.

Versione gratuita vs Premium: cosa scegliere

WP Ghost è uno dei plugin di sicurezza gratuiti più generosi: oltre 115 funzionalità sono disponibili senza pagamento. Ecco cosa offre ciascuna versione:

Funzionalità

Gratuita

Premium

Oscuramento di wp-admin e wp-login

Oscuramento di wp-content e wp-includes

Anonimizzazione di plugin e temi

Firewall 8G/7G

Protezione brute force con reCaptcha

Passkey e 2FA standard

Log delle minacce

Limitato

Completo + export CSV

Ghost Mode (oscuramento massimo)

Blocco per paese

Blocco IP automatico

Protezione copyright AI (oltre 30 bot)

Oscuramento estensioni file (PHP, CSS, JS)

Archiviazione log su cloud (30 giorni)

Notifiche email in tempo reale

La versione gratuita basta per un blog, una landing page o un piccolo negozio online. La Premium serve per agenzie, progetti ad alto traffico e siti con requisiti di registrazione avanzati.

Confronto con le alternative

WP Ghost non è l'unico plugin per nascondere WordPress. Ecco le differenze chiave rispetto ai concorrenti:

Caratteristica

WP Ghost

WP Hide & Security Enhancer

Solid Security

Oscuramento percorsi

✅ Completo

✅ Completo

Firewall integrato

✅ 8G/7G

Passkey / Passwordless

Funzionalità gratuite

115+

50+

40+

Protezione crawler AI

✅ Premium

Punteggio di sicurezza

Compatibilità cache

✅ WP Rocket, Cloudflare

Parziale

WP Ghost vince sul rapporto "funzionalità gratuite / prezzo Premium". WP Hide è un'alternativa valida con un focus specifico sull'oscuramento (senza firewall). Solid Security è una potente soluzione all-in-one ma senza la funzione di modifica dei percorsi.

⁉️🤔 Domande frequenti

La modifica dei percorsi rompe plugin e temi?

La maggior parte di plugin e temi lavora con WordPress tramite API interne e non dipende da URL esterni. WP Ghost cambia solo i percorsi visibili pubblicamente; i link interni restano intatti. Il test frontend verifica il caricamento di ogni pagina prima di applicare le impostazioni. Il plugin ha compatibilità confermata con WooCommerce, Elementor, WPML e decine di altri.

WP Ghost rallenta il sito?

No. WP Ghost usa regole di riscrittura del server, non reindirizzamenti JavaScript o scansioni al volo. Il firewall 8G è leggero e lavora a livello server prima che WordPress venga caricato. Con la cache attiva (WP Rocket, Cloudflare), il carico aggiuntivo tende a zero.

Cosa succede se cancello il plugin?

Quando cancelli il plugin, tutti i percorsi modificati tornano allo standard. Il sito ridiventa visibile come WordPress. Nessun file viene danneggiato, il database non viene toccato; WP Ghost non modifica fisicamente i contenuti, solo le regole di routing.

Posso usare WP Ghost insieme a Wordfence?

Sì, è lo stack consigliato. Wordfence copre gli attacchi a livello applicativo (analisi delle firme, scanner malware), mentre WP Ghost rimuove la possibilità stessa di rilevare WordPress. Insieme forniscono una protezione a due livelli: oscuramento più blocco attivo. Non ci sono conflitti tra i plugin.

Il plugin funziona su Nginx e LiteSpeed?

Sì. WP Ghost supporta Apache, Nginx, LiteSpeed e IIS. Per Nginx, il plugin genera regole che devono essere inserite nella configurazione del server (istruzioni nel pannello di amministrazione). Su LiteSpeed funziona da subito; c'è un modulo di compatibilità già pronto per l'ottimizzazione.

La Premium vale la pena per un blog normale?

Per un blog tipico, la versione gratuita è più che sufficiente. Ottieni l'oscuramento di tutti i percorsi, il firewall, la protezione brute force e Passkey senza pagare. La Premium ha senso quando hai bisogno di un log completo delle minacce con export, del blocco per paese o della protezione dai crawler AI (GPTBot, ClaudeBot e oltre 30 altri).

Verdetto finale: cosa installare nel 2026

WP Ghost risolve un problema che la maggior parte dei plugin di sicurezza ignora: impedisce ai bot di sapere che il sito gira su WordPress. Non è un sostituto di Wordfence o Solid Security. È la prima linea di difesa che, secondo le statistiche di WP Ghost, taglia fuori la maggior parte degli attacchi automatizzati nella fase di ricognizione.

Se hai un blog, una landing page o un piccolo negozio, installa la versione gratuita, attiva il preset Medio e dormi sonni tranquilli. Agenzie e proprietari di multisito dovrebbero valutare la Premium per la Ghost Mode, il blocco dei crawler AI e la registrazione estesa.

🔗 WP Ghost su WordPress.org | 🔗 Sito ufficiale di WP Ghost