Skip to content

Tutto per WordPress, lo sviluppo web — e non solo

🛡 Security Ninja: una recensione onesta del plugin di sicurezza WordPress nel 2026

🛡 Security Ninja: una recensione onesta del plugin di sicurezza WordPress nel 2026

Avete aggiornato un plugin e il sito ha smesso di caricarsi? O peggio, siete entrati nella bacheca di amministrazione una mattina e avete trovato utenti sconosciuti con privilegi di amministratore. Ai proprietari di siti WordPress capita più spesso di quanto vorrebbero: secondo i dati WPScan per il 2025, i siti violati tramite vulnerabilità di plugin e temi sono il triplo rispetto a quelli attaccati attraverso il core di WordPress.

Il problema è che le misure di base (aggiornamenti, password complesse e protezione del login) spesso non bastano. Serve uno strumento che verifichi il sito rispetto a oltre 50 parametri, analizzi i file alla ricerca di codice malevolo e blocchi gli attacchi prima ancora che arrivino. È esattamente ciò che fa Security Ninja.

Ecco un'analisi dettagliata del plugin: cosa può fare la versione gratuita, cosa aggiunge la Pro e quando conviene pagare.

💡 Panoramica rapida:

  • Installate la versione gratuita di Security Ninja da WordPress.org ed eseguite il primo audit; otterrete un elenco di oltre 50 verifiche di sicurezza con raccomandazioni specifiche per le correzioni.
  • Decidete se avete bisogno della Pro: se il sito genera ricavi o ha più di qualche centinaio di visitatori al giorno, il firewall cloud, la scansione malware e le correzioni automatiche si ripagano nel primo mese.
  • Impostate scansioni programmate, attivate l'autenticazione a due fattori e attivate le notifiche per gli eventi critici; è qui che finisce la protezione di routine.

Cos'è Security Ninja e chi c'è dietro

Security Ninja è apparso su CodeCanyon nel 2011 come soluzione premium per l'audit della sicurezza WordPress. Nel 2016, il team ha spostato il plugin su WordPress.org e ha rilasciato una versione gratuita, mentre le funzionalità Pro sono vendute direttamente dal sito dello sviluppatore.

Il plugin è sviluppato da cleverplugins, autori di diverse soluzioni popolari nella directory di WordPress.org: Under Construction (oltre 100.000 installazioni attive), WP Reset e Widget for Google Maps. Il plugin è mantenuto e aggiornato attivamente: a giugno 2026, la versione corrente funziona con WordPress 6.5+ e WordPress 7, con una valutazione nel catalogo di 4,6 su 5.

In sostanza, Security Ninja è una mietitrebbia della sicurezza: audit della configurazione, scansione delle vulnerabilità, firewall, protezione del login e monitoraggio degli eventi in un unico plugin. La versione gratuita verifica e segnala; la Pro protegge e corregge automaticamente.

Versione gratuita: cosa si ottiene senza pagare

La versione gratuita non apporta modifiche al sito in sé; conduce un audit e produce un report. Dopo l'installazione, si va nella sezione Security Ninja nella bacheca di amministrazione e si esegue la prima scansione.

Dashboard principale di audit di sicurezza di Security Ninja

Il plugin esegue oltre 50 test: verifica i permessi dei file, le impostazioni del database, l'attività degli account, le versioni di PHP e MySQL, se la modalità debug è attiva e se il server è vulnerabile a exploit noti come Shellshock. Il risultato è un elenco di test superati e non superati con codifica a colori.

Risultati del controllo di sicurezza con scala di colori

Per ogni test non superato, il plugin mostra un pulsante Dettagli e suggerimenti: contiene una spiegazione del problema e uno snippet di codice pronto per la correzione manuale. Ad esempio, se WP_DEBUG è attivo su un sito di produzione, si ottiene uno snippet per wp-config.php. Comodo, ma ogni correzione è manuale.

Tooltip con snippet di codice per correggere la vulnerabilità

Oltre ai test di sicurezza, la versione gratuita include:

  • Firewall di base (WAF) basato su set di regole 8G, che blocca le richieste malevole tipiche e il rumore dei bot prima che raggiungano il sito;
  • Scanner del core di WordPress, che confronta i file del core con le versioni di riferimento e trova file modificati o estranei;
  • Scanner di vulnerabilità, che verifica plugin e temi installati rispetto a un database di vulnerabilità note e avvisa in caso di versioni problematiche;
  • Registro eventi di base, che registra gli interventi del firewall e i tentativi di login (riusciti e falliti).

In pratica, la versione gratuita è sufficiente per capire lo stato reale del sito. Provatela; probabilmente troverete almeno 5-7 righe rosse.

Versione Pro: protezione automatica in un clic

La versione Pro aggiunge sette moduli alle funzionalità gratuite, trasformando l'audit in protezione attiva. La differenza più evidente è il pulsante Applica correzione accanto a molti test: invece di modificare manualmente il codice, si clicca un pulsante e il plugin chiude la vulnerabilità da solo.

Correzione automatica della vulnerabilità con pulsante Applica Fix

La correzione automatica può disabilitare XML-RPC, chiudere la modifica dei file dal pannello di amministrazione, nascondere i messaggi di errore PHP ed eseguire altre due dozzine di tipiche operazioni di hardening. Questo fa risparmiare ore di lavoro manuale, specialmente se gestisci più siti.

Scanner core e rilevamento malware

Lo Scanner Core nella versione Pro va oltre quello gratuito: non solo segnala le discrepanze, ma permette anche di ripristinare il file core originale in un clic o di eliminare un file sospetto direttamente dall'interfaccia del plugin.

Scanner core di WordPress con pulsante per eliminare file sospetti

Un file core modificato non è sempre un hack. A volte è il risultato di un aggiornamento andato male o di esperimenti dello sviluppatore. Ma il visualizzatore di file integrato aiuta a valutare rapidamente la situazione senza ricorrere a FTP o al file manager dell'hosting.

Lo Scanner Malware controlla i file del server usando metodi euristici: confronta il contenuto con campioni di codice tipici degli script malevoli. Lo sviluppatore avverte onestamente: il fatto che un file venga segnalato non significa automaticamente che ti trovi davanti a un malware. I falsi positivi capitano, specialmente su temi personalizzati con funzioni non standard.

Scanner malware con opzioni di eliminazione e whitelist

Un file verificato può essere aggiunto alla whitelist in modo che non compaia nelle scansioni successive. Uno infetto può essere eliminato direttamente dall'interfaccia. La pratica dimostra: lo scanner intercetta bene le tipiche backdoor, shell script e iniezioni nascoste di eval/base64, ma potrebbe non funzionare contro codice offuscato su misura. Per questi casi, serve un audit manuale o un servizio esterno come Sucuri.

Firewall cloud e blocco per paese

Il firewall nella versione Pro non è più basato sulle regole 8G, ma è un vero e proprio firewall cloud con un database di oltre 600 milioni di indirizzi IP malevoli noti, aggiornato ogni sei ore. Blocca automaticamente SQL injection, XSS e altri attacchi tipici a livello di richiesta HTTP.

Abilitazione del firewall cloud con link di ripristino univoco

Quando si attiva il firewall, il plugin genera un link di recupero univoco. Se il tuo IP viene accidentalmente bloccato (può succedere con impostazioni aggressive), puoi accedere al sito tramite questo link e sbloccarti.

Nelle impostazioni del firewall ci sono due modalità automatiche chiave: negare l'accesso agli IP malevoli noti e bloccare le richieste sospette alle pagine.

Impostazioni principali del firewall di Security Ninja Pro

Il blocco per paese è un modulo utile per i siti che non hanno bisogno di traffico da determinate regioni. Puoi bloccare completamente l'accesso dagli indirizzi IP dei paesi selezionati o mostrare ai visitatori un messaggio di indisponibilità. Per un negozio online che opera solo in Italia e nei paesi UE, questo è un modo semplice per tagliare fuori la maggior parte degli attacchi automatizzati.

Impostazioni di blocco accesso per paese in Security Ninja

Protezione del login e autenticazione a due fattori

La pagina di login è il principale bersaglio degli attacchi a WordPress. Security Ninja Pro la protegge con tre strumenti:

  • Limitazione dei tentativi di login, un limite configurabile (ad esempio, 5 tentativi falliti in 5 minuti bloccano l'IP per 2 ore);
  • Modifica dell'URL di login, se l'indirizzo standard /wp-admin è costantemente sotto attacco brute force, può essere spostato su un indirizzo non standard;
  • Autenticazione a due fattori (2FA), un ulteriore livello di verifica in fase di accesso.
Impostazioni di protezione login, whitelist IP e limite tentativi

In pratica, la combinazione "login rinominato + 2FA + limite di tentativi" chiude virtualmente tutti gli attacchi di login automatizzati. Per i siti con più amministratori, puoi aggiungere IP permanenti alla whitelist per evitare di bloccare accidentalmente i colleghi.

Pianificatore delle scansioni e registro eventi

Il pianificatore esegue automaticamente gli scanner del core e del malware, con una frequenza che va da una volta al mese a ogni minuto. Un dettaglio utile: un report via email viene inviato solo se qualcosa è cambiato. Se il sito è a posto, non arrivano email. Se compare un nuovo file sospetto, lo scopri subito.

Impostazioni di pianificazione scansione di sicurezza automatica

Il registro eventi nella versione Pro traccia tutto ciò che accade sul sito: pubblicazione di articoli, modifiche ai file, installazione di plugin, cambiamenti alle impostazioni e azioni degli utenti.

Registro eventi di WordPress con filtro azioni

I log possono essere filtrati per tipo di evento e utente. Le notifiche email sono configurabili per ogni tipo di evento: per esempio, ricevi email quando i file vengono modificati ma non quando gli articoli vengono pubblicati. La versione Pro supporta anche i webhook per notifiche su Slack o Discord in caso di eventi critici.

Impostazioni di notifica email per tipo di evento nel registro

Nel 2025-2026 sono stati aggiunti due moduli rilevanti per la versione Pro: WooCommerce Protection per la protezione da ordini spam, attacchi di forza bruta ai coupon e attacchi ai form di checkout, e 404 Guard per bloccare gli scanner aggressivi che martellano URL inesistenti sprecando risorse del server.

Quanto costa Security Ninja

Screenshot della pagina prezzi di Security Ninja Pro

La versione gratuita è disponibile su WordPress.org e resta gratuita per sempre. La versione Pro è in vendita in abbonamento con tre opzioni di pagamento (prezzi aggiornati a giugno 2026):

Piano

1 sito

5 siti

25 siti

Annuale

$119/anno

$299/anno

$599/anno

Mensile

$12,99/mese

$24,99/mese

$49,99/mese

A vita

$249

$499

$999

Tutti i piani includono una prova gratuita di 14 giorni e una garanzia soddisfatti o rimborsati di 30 giorni; questi sono termini ufficiali del sito dello sviluppatore. In pratica, il piano annuale a $119 per un sito è l'opzione ottimale: equivale a poco meno di $10 al mese e le funzionalità coprono pienamente le esigenze di un tipico sito commerciale o blog con traffico.

Una licenza a vita si ripaga in due anni di utilizzo. Per agenzie e freelance che gestiscono più siti, il piano da 5 siti offre il miglior rapporto qualità-prezzo per singolo sito.

Vedi Security Ninja in azione

Prima di installarlo, guarda come si presenta il plugin nella realtà. Questa recensione mostra il ciclo completo: installazione, primo audit, configurazione del firewall e scansione malware.

⁉️🤔 Domande frequenti

Perché mi serve un plugin di sicurezza separato se il mio hosting promette protezione?

L'hosting protegge il server; il plugin protegge il sito. Sono due livelli diversi e un progetto commerciale ha bisogno di entrambi. La protezione dell'hosting opera a livello di server e non vede le vulnerabilità all'interno di WordPress: un plugin che perde, una password admin debole o un file del core modificato. Security Ninja controlla esattamente il livello applicativo, ciò che l'hosting non controlla. Un firewall lato server non si accorgerà che qualcuno si è registrato con privilegi di editor e ha caricato uno script malevolo sfruttando una vulnerabilità di un form plugin, ma Security Ninja lo rileverà alla scansione successiva.

Il plugin rallenta significativamente il sito?

La versione gratuita non influisce per nulla sul frontend; funziona solo nel pannello di amministrazione. Il firewall Pro aggiunge un ritardo microscopico a livello di richiesta HTTP (millisecondi) mentre verifica l'IP contro il database cloud. Gli scanner vengono eseguiti tramite wp-cron e non creano carico costante. Su un sito di test con 50.000 articoli, una scansione completa del core ha richiesto circa 40 secondi senza alcun rallentamento del frontend. Per hosting condivisi con risorse limitate, pianifica le scansioni nelle ore notturne.

Si può usare insieme a un altro plugin di sicurezza?

Sì, ma con alcune cautele. Due firewall in esecuzione contemporanea possono entrare in conflitto e bloccare richieste legittime. Se hai già Wordfence o Solid Security con il firewall attivo, è meglio disabilitare il firewall di Security Ninja e tenere gli scanner e l'audit. La combinazione di Security Ninja (scanner + log) con il firewall cloud di Cloudflare funziona senza conflitti. Tuttavia, Wordfence e il firewall di Security Ninja insieme producono falsi positivi su richieste legittime all'API REST. La regola semplice: un solo firewall, tutto il resto può essere duplicato.

Mi serve la versione Pro per un blog piccolo?

Se il blog non ha moduli di registrazione, WooCommerce o dati personali degli utenti, la versione gratuita è sufficiente per un audit periodico. Ma se il blog genera reddito (pubblicità, link di affiliazione), la versione Pro con correzioni automatiche, firewall e monitoraggio è un’assicurazione che, al costo annuale di $119 per sito, costa meno di un abbonamento mensile. Un blog piccolo con 200 visitatori al giorno subisce gli stessi attacchi bot di un sito grande. La differenza è che il proprietario del blog potrebbe non accedere al pannello di amministrazione per settimane e non sapere che il sito è già stato violato. Qui uno scanner programmato con notifiche è indispensabile.

Come funzionano supporto e aggiornamenti?

Il plugin viene aggiornato regolarmente: secondo il changelog su WordPress.org, nel 2025-2026 sono state rilasciate 2-3 versioni al mese. Il supporto risponde entro un giorno; gli utenti Pro ricevono assistenza prioritaria. Lo sviluppatore reagisce tempestivamente alle segnalazioni di vulnerabilità. A giudicare dalle recensioni nel catalogo di WordPress.org, gli utenti notano risposte rapide e puntuali; per un plugin da $10 al mese, è un livello eccellente.

Conviene installare Security Ninja nel 2026

Security Ninja non cerca di essere «l’unico plugin di sicurezza per tutte le occasioni», e questo è un vantaggio. Ha un modello chiaro: la versione gratuita per un audit onesto, la Pro per chi ha bisogno di un firewall, rilevamento malware e protezione dai bot senza inutili complessità.

In sintesi: per un sito commerciale, un negozio online o una piattaforma con contenuti generati dagli utenti, scegli la Pro. Per un piccolo blog portfolio, inizia con la versione gratuita, esegui gli oltre 50 test e guarda quante linee rosse ottieni. Quasi sicuramente vorrai fare l’upgrade.

🔗 Scarica Security Ninja da WordPress.org🔗 Sito ufficiale di Security Ninja Pro