Vai al contenuto
🔐 WordPress diretas? Rencana pemulihan situs langkah demi langkah

🔐 WordPress diretas? Rencana pemulihan situs langkah demi langkah

Il sito ha smesso di aprirsi, il browser urla che c'è un virus e Google ha rimosso le pagine dai risultati di ricerca. Primo pensiero: panico. Secondo: «cosa faccio adesso?».

Ogni giorno migliaia di siti WordPress vengono violati. Gli hacker non cercano specificamente il tuo sito; bot scansionano internet alla ricerca di vulnerabilità note e attaccano tutto ciò che trovano. Un plugin non aggiornato, una password debole o una falla nel tema, e il sito sta già servendo codice malevolo ai visitatori.

Ecco un piano di ripristino passo dopo passo: dalla prima reazione alla pulizia completa e alla protezione contro una nuova infezione. Tutti gli strumenti sono gratuiti e le istruzioni sono testate sul campo.

💡 Panoramica rapida:

  • Fai un backup e metti il sito offline
  • Scansiona il computer con un antivirus e uno scanner avviabile
  • Cambia tutte le password: WordPress, FTP, database, pannello di hosting
  • Configura SFTP invece di FTP per il trasferimento dati cifrato
  • Ripristina WordPress da un backup pulito o ricarica manualmente il core
  • Scansiona il sito con il plugin Wordfence
  • Controlla manualmente i file via SFTP per base64 ed eval
  • Ricarica wp-admin, wp-includes e i file della root
  • Verifica il tema per codice estraneo e configura un firewall e 2FA

Perché i siti WordPress vengono violati

persona con maglietta nera a maniche lunghe che usa un MacBook Pro

Gli hacker e gli script kiddie non scelgono i bersagli a mano. Scanner automatici girano 24 ore su 24 cercando siti con vulnerabilità non corrette: un plugin obsoleto, un tema senza aggiornamenti, una versione di WordPress con una falla nota.

Quando ne trovano uno, caricano una shell, iniettano codice malevolo in index.php o header.php e usano il sito come piattaforma per spam, phishing o per servire trojan ai visitatori. Google rileva l'infezione nel giro di ore e rimuove il sito dalla ricerca.

Puoi verificare se un sito è stato violato usando Sucuri SiteCheck, uno scanner online gratuito che mostra malware, blacklist e reindirizzamenti sospetti. Funziona all'istante e non richiede accesso amministratore.

Prime azioni: backup, scansione PC e cambio password

1. Backup e messa offline del sito

Per prima cosa, scarica lo stato attuale del sito tramite il file manager dell'hosting o FTP. Sì, il sito è infetto, ma il backup sarà utile per l'analisi e come assicurazione nel caso qualcosa vada storto durante la pulizia. Contemporaneamente, metti il sito in modalità manutenzione o chiudilo temporaneamente via.htaccess così che i visitatori non prendano malware mentre lavori.

2. Scansione del computer

L'origine della fuga di password potrebbe essere il tuo stesso PC. Un trojan che intercetta le password FTP è un classico.

  • Scansiona il computer con un antivirus (Avast, AVG o Windows Defender integrato).
  • Scarica c't Notfall Windows e scansiona il sistema da una chiavetta USB avviabile; uno scanner avviabile vede ciò che un sistema operativo in esecuzione nasconde.
  • Se hai competenze tecniche, installa Sandboxie ed esegui il browser in una sandbox finché il sistema non è completamente pulito.

3. Cambio di tutte le password

lucchetto rosso su tastiera nera del computer

Se non sai quali password sono state compromesse, cambia tutto:

  • Password per tutti gli utenti WordPress.
  • Credenziali FTP.
  • Password del database MySQL.
  • La password principale del pannello di hosting.

Genera password lunghe e casuali e conservale in un password manager. Finché le password non vengono cambiate, l'attaccante mantiene l'accesso e qualsiasi pulizia è inutile.

Pulizia del sito: scansione e ripristino dei file

4. Configurazione di SFTP

L'FTP normale trasmette le password in chiaro. Attiva l'accesso SFTP o SSH; le impostazioni sono nel pannello di hosting. Non salvare le password nel client FTP: se il PC è ancora infetto, un trojan estrarrà le credenziali salvate.

5. Ripristino di WordPress da backup

Se hai un backup pulito precedente all'attacco, riporta il sito a quello stato. È più veloce della pulizia manuale. Hai perso dei contenuti tra il backup e l'attacco? Esporta i post necessari dal database infetto separatamente. La maggior parte degli attacchi modifica i file, non il database, quindi puoi ripristinare solo la parte file.

6. Scansione con Wordfence

Wordfence è un plugin gratuito con firewall e scanner malware. Installalo ed esegui una scansione completa: confronta i file del core, dei plugin e dei temi con gli originali del repository e mostra le righe modificate.

Wordfence trova: codice base64 iniettato, costrutti eval, iframe nascosti e file PHP sospetti. Segna i falsi positivi così che non riappaiano alla scansione successiva.

7. Controllo manuale via SFTP

Uno scanner non vede tutto. Collegati via SFTP e passa in rassegna le cartelle con i tuoi occhi:

  • index.php nella root, header.php e functions.php nel tema: bersagli d'attacco preferiti.
  • Cerca stringhe contenenti base64 ed eval, costrutti come gzinflate e str_rot13; si tratta di offuscamento di codice malevolo.
  • Presta attenzione a file con nomi insoliti e date di modifica nel cuore della notte.

8. Ricarica di core e plugin

Scarica un WordPress fresco da wordpress.org e ricarica le cartelle wp-admin e wp-includes, così come tutti i file della root tranne wp-config.php e.htaccess (controllali separatamente). Reinstalla tutti i plugin e i temi da zero da fonti ufficiali. Non ripristinare i plugin dal backup; usa versioni pulite.

Aggiorna tutto alle ultime versioni. Un plugin che non viene aggiornato da un anno è una falla futura, anche se ora è pulito.

9. Verifica del tema per codice malevolo

Dopo aver ricaricato il core, tocca al tema. Controlla functions.php e header.php per codice estraneo. Incrocia le date di modifica dei file; attività fuori dall'orario lavorativo è sospetta. Wordfence troverà la maggior parte dei problemi, ma una revisione manuale non guasta.

Se hai il minimo dubbio, reinstalla il tema da zero dalla fonte ufficiale.

Passi finali e contatto con l'host

10. Misure di sicurezza dopo la pulizia

Reimposta le Chiavi di Sicurezza WordPress (Salt) in wp-config.php; generane di nuove tramite il generatore ufficiale. Questo termina forzatamente tutte le sessioni attive, inclusa quella dell'attaccante.

Configura l'autenticazione a due fattori per tutti gli utenti amministratori. Wordfence supporta la 2FA nativamente; attivala nelle impostazioni del plugin.

11. Contatta il tuo host

Informa il tuo host dell'attacco. Un buon host ti aiuterà con l'analisi dei log, indicherà il vettore d'attacco e suggerirà misure di protezione aggiuntive a livello server. Alcuni host forniscono assistenza gratuita per la pulizia; chiedi.

12. Controlla altri siti sullo stesso hosting

Hai più siti nello stesso spazio web? Controllali tutti. L'infezione salta da un sito all'altro se l'hosting non li isola tra loro. Esegui la stessa procedura sui siti vicini. Un hosting configurato correttamente usa open_basedir per l'isolamento; verificalo con il tuo host.

Strumenti di protezione: Wordfence e Sucuri

Per una protezione gestita in autonomia, basta una combinazione: Wordfence (firewall gratuito + scanner) e backup regolari. Wordfence intercetta attacchi brute force, scansiona i file e blocca il traffico sospetto a livello di sito.

Se il sito è critico per il business, considera Sucuri. È un firewall cloud che filtra gli attacchi prima che raggiungano il server. Sucuri include anche monitoraggio, rimozione malware e protezione DDoS. I piani partono da $199 all'anno. In pratica, questo è giustificato per progetti commerciali: un'ora di fermo negozio costa più di un abbonamento annuale.

Un tutorial in inglese sul ciclo completo di ripristino, con una dimostrazione in tempo reale di ogni passaggio:

Come prevenire una nuova infezione

Un sito che è stato violato una volta è un bersaglio per attacchi ripetuti. Gli hacker lasciano backdoor, e se non chiudi tutti i buchi, l'infezione tornerà entro una settimana.

  • Aggiornamenti automatici: WordPress 6.7+ può aggiornare automaticamente plugin e temi. Attivalo nelle impostazioni.
  • Plugin minimi: Ogni plugin in più è un potenziale punto d'ingresso. Elimina tutto ciò che non usi.
  • 2FA: Autenticazione a due fattori per tutti gli account amministratore. Wordfence, Solid Security o Google Authenticator.
  • Backup: Backup automatici giornalieri con almeno 30 giorni di retention. UpdraftPlus (gratuito) o Jetpack Backup.
  • Monitoraggio: Wordfence invia una email quando rileva file modificati. Non ignorarle.
  • Hosting: Scegli un host con isolamento degli account, un WAF a livello server e supporto per versioni PHP correnti.

⁉️🤔 Domande frequenti

Posso ripristinare un sito senza backup?

Sì, ma è più difficile. Ricarica un WordPress fresco, reinstalla plugin e temi da fonti ufficiali ed esporta il contenuto dal database. Controlla i file multimediali uno per uno; la cartella uploads può contenere file PHP malevoli camuffati da immagini.

La versione gratuita di Wordfence basta per la pulizia?

Per la scansione e il rilevamento, sì. La versione gratuita confronta i file con gli originali, trova malware e blocca gli attacchi brute force. I piani a pagamento aggiungono aggiornamenti delle firme in tempo reale, che sono eccessivi per una pulizia una tantum.

Cosa fare se l'host ha bloccato il sito?

Contatta l'assistenza, spiega la situazione e richiedi un accesso temporaneo per la pulizia. Gli host di solito collaborano. Dopo la pulizia, chiedi una nuova scansione; il sito verrà sbloccato.

Quanto tempo richiede la pulizia di un sito violato?

Un caso tipico: 2-4 ore per il ciclo completo (backup, scansione PC, cambio password, scansione, ricarica, configurazione protezione). Casi gravi con backdoor multiple possono richiedere fino a una giornata lavorativa. Se il sito è su un hosting con auto-installer WordPress, ricaricare il core richiede 10 minuti.

Devo pagare per Sucuri o basta Wordfence?

Per un blog personale o un piccolo sito, Wordfence copre gratuitamente la maggior parte delle minacce tipiche. Sucuri ha senso per negozi online, siti che accettano pagamenti e progetti dove un'ora di fermo costa denaro. Il firewall cloud riduce il carico sul server e intercetta gli attacchi prima ancora che arrivino.

Cosa fare subito: la checklist finale

Ripristinare un sito WordPress violato si riduce a tre fasi: fermare l'infezione, pulire il codice, chiudere i buchi. Un backup è la tua assicurazione. Wordfence è lo strumento principale di pulizia. Il cambio password e la 2FA sono la protezione contro nuovi accessi.

  • Se il sito funziona ancora e hai accesso amministratore, inizia con Wordfence. Esegui una scansione e agisci sui risultati.
  • Se il pannello di amministrazione è offline, collegati via SFTP, fai il backup di file e database e ricarica un core WordPress pulito.
  • Se il sito è bloccato dall'host, contatta prima l'assistenza. Il blocco non può essere rimosso senza il loro intervento.

Non rimandare. Ogni ora un sito infetto perde posizionamento sui motori di ricerca e i visitatori ricevono codice malevolo. Inizia con un controllo gratuito su Sucuri; 30 secondi e la portata del problema è chiara.

Quale strumento ti ha aiutato dopo un attacco: Wordfence, Sucuri o la pulizia manuale? Raccontacelo nei commenti.