Skip to content
🔐 Sicurezza WordPress: perché la sola protezione del login non basta

🔐 Sicurezza WordPress: perché la sola protezione del login non basta

Imposti una password complessa, modifichi l’URL di login, aggiungi l’autenticazione a due fattori e pensi che il sito sia al sicuro? Purtroppo no. Proteggere l’accesso all’amministrazione di WordPress risolve solo una piccola parte del problema.

Secondo il report Patchstack 2026, l’ecosistema WordPress ha registrato 11.334 nuove vulnerabilità solo nel 2025, il 42% in più rispetto all’anno precedente. Il 91% di queste riguardava i plugin e quasi la metà non aveva una correzione al momento della divulgazione pubblica. La maggior parte degli attacchi non ha nulla a che vedere con il login: gli attaccanti cercano falle nel codice di temi e plugin usando scanner automatici.

Ecco una panoramica pratica di quali misure proteggono davvero un sito e quali creano solo un’illusione di sicurezza.

💡 Panoramica rapida:

  • Proteggi l’accesso all’amministrazione: password complessa, autenticazione a due fattori e modifica dell’URL predefinito wp-login.php.
  • Aggiorna il core, i temi e i plugin immediatamente dopo il rilascio di nuove versioni.
  • Configura un web application firewall: un WAF cloud più un plugin a livello WordPress.
  • Costruisci una difesa a strati su cinque livelli: aggiornamenti, firewall, diritti di accesso, backup, monitoraggio.

Cosa offre la protezione del login e cosa tralascia

Modificare wp-login.php con un URL personalizzato, bloccare l’utente admin, usare password complesse e l’autenticazione a due fattori sono tutte misure corrette. Proteggono dal tentativo di indovinare le credenziali e rendono inutile la forza bruta.

Ma ecco i numeri che cambiano il quadro. Secondo le statistiche della ricerca sulla sicurezza di WordPress, solo una minima parte delle compromissioni avviene tramite account violati. Il vettore principale sono le vulnerabilità del codice: il 91% di tutte le falle trovate risiede nei plugin, il 9% nei temi e solo una manciata interessa il core di WordPress stesso.

In altre parole: un sito con un login perfettamente protetto ma con un plugin per form di contatto obsoleto è una preda facile. Uno scanner automatico trova la vulnerabilità in pochi secondi e la sfrutta senza neppure avvicinarsi alla pagina di login.

Come vengono attaccati realmente i siti WordPress

Un attacco tipico non ha l’aspetto di un hacker con il cappuccio alla tastiera. È un bot. Migliaia di bot scandagliano continuamente internet cercando siti con vulnerabilità note. Trovano un plugin con una falla, caricano codice malevolo, installano una backdoor e passano oltre.

Canali di penetrazione che la protezione del login non chiude:

  • Una vulnerabilità in un plugin o tema consente l’esecuzione di codice arbitrario sul server
  • Un xmlrpc.php non disabilitato permette la forza bruta via XML-RPC, aggirando wp-login.php
  • Fuga di dati utente attraverso la REST API, un elenco di login per tentativi successivi
  • Un file con contenuto malevolo caricato tramite un form senza controllo del tipo
  • Accesso a wp-config.php o .htaccess a causa di permessi server errati

Dal report Patchstack per il 2026: il 17% delle nuove vulnerabilità ha priorità alta, ovvero falle con elevata probabilità di essere usate in attacchi automatici di massa. Inoltre, i componenti premium (temi e plugin a pagamento) contenevano il triplo delle Known Exploited Vulnerabilities rispetto a quelli gratuiti. A pagamento non significa sicuro.

Cinque livelli di protezione reale per WordPress

La sicurezza del sito non è un plugin o un’impostazione singola. È una torta a strati in cui ogni livello chiude la propria classe di minacce.

Livello 1: aggiornamenti, il più sottovalutato e il più importante

Aggiornare il core, i temi e i plugin immediatamente dopo il rilascio di una nuova versione è la base. Ma non basta: il 46% delle vulnerabilità nel 2025 non ha ricevuto alcuna correzione dagli sviluppatori prima della divulgazione pubblica. Semplicemente non saprai che un plugin è vulnerabile fino all’arrivo di una patch.

Cosa fare:

  • Attiva gli aggiornamenti automatici per il core e i temi
  • Una volta a settimana, verifica manualmente la presenza di aggiornamenti per i plugin
  • Rimuovi i plugin che non vengono aggiornati da oltre un anno: sono morti e prima o poi diventeranno una falla
  • Sostituisci i plugin abbandonati con alternative attive

Livello 2: firewall e blocco delle richieste malevole

Un web application firewall (WAF) filtra il traffico in ingresso e blocca le richieste che sembrano un attacco: SQL injection, cross-site scripting, path traversal. È uno scudo che agisce prima che la richiesta raggiunga il codice di WordPress.

Opzioni:

  • WAF cloud a livello DNS (Cloudflare, Sucuri): blocca l’attacco prima che arrivi al tuo server
  • Plugin firewall a livello WordPress (Wordfence, Solid Security): funziona all’interno, ma non ti salverà da un attacco diretto al server
  • Firewall a livello di hosting: se il tuo host lo offre, attivalo senz’altro

L’approccio ottimale è combinare un WAF cloud con un plugin: il primo filtra il rumore di massa, il secondo fornisce regole mirate per l’ecosistema WordPress.

Livello 3: diritti di accesso e account utente

Il principio del minimo privilegio: ogni utente riceve esattamente i diritti necessari per il proprio lavoro. Un autore non ha bisogno di installare plugin. Un editor non ha bisogno di accedere alle impostazioni.

Passi pratici:

  • Non usare mai admin come login; crea un amministratore separato con un nome univoco
  • Per tutti gli utenti, autenticazione a due fattori (via plugin o WAF cloud)
  • Rimuovi xmlrpc.php se non utilizzato (e la stragrande maggioranza dei siti non ne ha bisogno)
  • Limita i tentativi di login: 3-5 tentativi → blocco IP per un’ora
  • Per editor e autori, disabilita la possibilità di installare e attivare plugin/temi

Livello 4: backup, l’ultima linea di difesa

Se tutti i livelli precedenti falliscono e il sito viene compromesso, un backup è l’unico modo per recuperare in ore anziché settimane.

Requisiti della strategia di backup:

  • Backup automatici giornalieri (file + database)
  • Retention per almeno gli ultimi 30 giorni
  • Backup NON sullo stesso server del sito (se il server viene compromesso, perdi anche il backup)
  • Test di ripristino regolari dal backup su un sito di staging (trimestrali)
  • Copia offline una volta al mese, nel caso lo storage cloud venga compromesso

Plugin come UpdraftPlus, Solid Backups o BlogVault coprono questa esigenza per la maggior parte dei siti. Per progetti grandi, backup a livello di hosting o server.

Livello 5: monitoraggio e audit

Vieni a sapere di una compromissione non quando il sito smette di caricarsi, ma quando il sistema di monitoraggio invia una notifica.

Set minimo:

  • Monitoraggio dell’integrità dei file: verifica se il contenuto di wp-config.php,.htaccess e dei file di temi e plugin è stato modificato
  • Scansione malware programmata (Wordfence, Sucuri, Solid Security)
  • Registrazione delle azioni utente: chi ha modificato cosa nel pannello di amministrazione e quando
  • Verifica di site:iltuosito.com su Google per pagine spam aggiunte a tua insaputa

E la protezione del login?

Non scompare; resta parte del livello dei diritti di accesso. Semplicemente cessa di essere l’unica misura. Una password complessa, un URL di login non standard e l’autenticazione a due fattori sono un minimo obbligatorio, ma non l’unico.

Una volta costruiti gli altri quattro livelli, la protezione del login trova logicamente la sua collocazione: protegge da uno scenario specifico, il furto di credenziali. Non da una falla in un plugin per gallerie di tre anni fa.

Un video visivo sulle impostazioni di base della sicurezza WordPress: disattivare funzionalità inutilizzate, configurare i permessi e installare plugin di sicurezza in 15 minuti.

⁉️🤔 Domande frequenti

Basta affidarsi solo a una password complessa e all’autenticazione a due fattori?

No. Una password complessa e l’autenticazione a due fattori proteggono solo dal tentativo di indovinare le credenziali. Secondo i dati Patchstack per il 2026, il 91% delle vulnerabilità è nei plugin e viene sfruttato senza alcuna interazione con il form di login. Uno scanner automatico trova un plugin vulnerabile, invia una richiesta appositamente costruita e ottiene accesso al sito; non ha bisogno della tua password.

Quale firewall scegliere per un piccolo sito WordPress?

Per la maggior parte dei siti, la combinazione ottimale è un WAF cloud (piano gratuito Cloudflare) e il plugin Wordfence o Solid Security. Cloudflare blocca gli attacchi a livello DNS; i bot vengono filtrati prima che la richiesta raggiunga il server. Il plugin aggiunge regole specifiche per WordPress: protezione dalla forza bruta, scansione dei file e monitoraggio delle modifiche. La configurazione richiede mezz’ora.

È necessario disabilitare xmlrpc.php?

Nella maggior parte dei casi, sì. xmlrpc.php serve solo se usi l’app mobile di WordPress, pubblichi tramite un editor di terze parti (come MarsEdit) o hai connesso un servizio esterno via XML-RPC. Se nulla di tutto ciò ti riguarda, disabilitalo. Il file consente fino a un centinaio di tentativi di login in una singola richiesta HTTP, rendendo la forza bruta attraverso di esso molte volte più veloce che tramite wp-login.php.

Ogni quanto aggiornare plugin e temi?

Immediatamente dopo il rilascio di un aggiornamento. L’intervallo tra la pubblicazione di una vulnerabilità e la comparsa di attacchi di massa si è ridotto a poche ore. Se un plugin non viene aggiornato da oltre un anno, rimuovilo e trova un’alternativa attiva. Un plugin senza aggiornamenti non è «funziona, quindi va bene»; è un potenziale punto di ingresso per un attaccante.

Cosa fare se il sito è già stato compromesso?

Primo: niente panico e non cancellare file alla cieca. Secondo: ripristina il sito dall’ultimo backup pulito. Terzo: subito dopo il ripristino, cambia TUTTE le password (WordPress, hosting, database, FTP) e aggiorna tutto alle ultime versioni. Quarto: installa un firewall e configura il monitoraggio dell’integrità dei file. Quinto: verifica se l’attaccante ha aggiunto amministratori nascosti nel database. Se non c’è un backup, contatta uno specialista in pulizia malware per WordPress.

Protezione WordPress: cosa funziona davvero

La sicurezza di WordPress non è un prodotto che compri e dimentichi. È un processo costruito su cinque livelli: aggiornamenti, firewall, diritti di accesso, backup e monitoraggio. La protezione del login è solo una parte di uno di essi.

Inizia con un audit dello stato attuale: verifica quali plugin non sono aggiornati da oltre sei mesi, se xmlrpc.php è attivo, se hai backup giornalieri e se sono archiviati fuori dal server. Poi chiudi le falle più pericolose e costruisci i livelli restanti. Mezz’ora oggi ti risparmia settimane di recupero in futuro.

Se il tema della sicurezza WordPress è rilevante per te, scrivi nei commenti quale dei cinque livelli è attualmente il tuo punto più debole. Lo approfondiremo nei prossimi contenuti.