
🔒 WordPress è davvero sicuro? Analisi completa delle minacce e protezione 2026
Il tuo sito WordPress è stato hackerato. Oppure stai per lanciare un progetto e hai già sentito parecchie storie dell'orrore su «WordPress pieno di falle». Ti suona familiare?
Le voci secondo cui WordPress sarebbe insicuro circolano da quasi quanto la piattaforma stessa. E non sono infondate, ma il quadro reale è molto diverso dai miti. Facciamo chiarezza senza allarmismi: cosa è vero, cosa è esagerato e, soprattutto, cosa fare al riguardo.
Perché WordPress è considerato insicuro
WordPress alimenta il 41,2% di tutti i siti web su internet, dati W3Techs di luglio 2026. Tra i siti con un CMS noto, la quota è ancora più alta, pari al 59,1%. Non si tratta solo di una «piattaforma popolare». È un monopolio assoluto.
Proprio questa diffusione rende WordPress il bersaglio numero uno. La logica dell'attaccante è semplice: trovare una vulnerabilità e potenzialmente infettare decine di milioni di siti. Per fare un confronto: la quota di mercato di Joomla è sotto il 3%, quella di Drupal intorno all'1,5%. Violarli semplicemente non è altrettanto redditizio.
Stessa storia con i sistemi operativi. Windows viene definito «insicuro» non perché abbia oggettivamente più falle, ma perché la stragrande maggioranza del malware è scritto per esso. macOS viene attaccato meno spesso semplicemente a causa della sua minore quota di mercato. Lo stesso principio si applica a WordPress: popolarità ≠ vulnerabilità, ma popolarità = maggiore attenzione da parte degli hacker.

Secondo W3Techs, WordPress detiene saldamente il mercato dei CMS con un vantaggio multiplo rispetto ai concorrenti. Ma questo grafico da solo non è un verdetto sulla sicurezza. È contesto.
Quanto è realmente insicuro WordPress
La risposta breve: il core di WordPress è una delle parti più sicure dell'ecosistema.
Nell'intero anno 2025, Patchstack ha registrato 11.334 vulnerabilità nell'ecosistema WordPress. Di queste, il core ne ha rappresentate solo 6. Sei. Il restante 91% erano plugin. Un'altra parte erano temi.
Lo sviluppo del core è gestito dal team di Automattic con il supporto di centinaia di contributori. Il codice viene sottoposto a revisione regolare, gli aggiornamenti vengono rilasciati secondo i piani e le patch critiche arrivano nel giro di ore dalla scoperta. Nei 20 anni di storia del progetto, i processi di sicurezza sono stati affinati fino all'automazione.
Ma c'è una sfumatura. WordPress senza plugin è una rarità. Il sito medio utilizza da 15 a 20 plugin. E ognuno è un potenziale punto di ingresso.
Dove si annidano le vere vulnerabilità: plugin, temi e fattore umano
Chiunque può scrivere plugin e temi per WordPress. Letteralmente, qualsiasi sviluppatore può pubblicare un'estensione nella directory ufficiale o venderla su marketplace di terze parti. Nessuno garantisce la qualità del codice.
Questo porta a tre scenari tipici di attacco:
Plugin obsoleto. Lo sviluppatore ha smesso di aggiornare l'estensione, la vulnerabilità è pubblicata nei database pubblici e il sito è sotto attacco. Secondo Patchstack, il tempo mediano dalla pubblicazione di una vulnerabilità ai primi attacchi è di 5 ore.
Zero-day in un plugin popolare. Nemmeno i giganti ne sono immuni. Vulnerabilità vengono regolarmente trovate in Yoast SEO, WooCommerce, Elementor, WPBakery Page Builder. Nel 2025, Wordfence ha bloccato oltre 54 miliardi di richieste malevole, una parte significativa delle quali sfruttava falle nei plugin più diffusi.
Errore umano. Utente «admin» con password «123456», permessi 777 su wp-content, aggiornamenti disabilitati, un file nulled preso da un canale Telegram che offre «plugin premium gratis».
Un punto importante: una vulnerabilità può comparire in un plugin che oggi è pulito. Lo sviluppatore aggiunge una funzionalità, compare un bug e un sito che ieri era sicuro oggi è esposto. Senza un monitoraggio regolare, non puoi saperlo.
WordPress vs. altri CMS
«Scelgo semplicemente un altro CMS» suona logico, ma non risolve il problema.
Joomla, Drupal, Magento, tutti i sistemi popolari con un ecosistema di plugin soffrono della stessa malattia. L'estendibilità tramite moduli di terze parti comporta sempre un rischio. Più grande è l'ecosistema, più ampia è la superficie d'attacco.
I CMS chiusi e i website builder (Squarespace, Wix, Tilda) sono effettivamente più sicuri per quanto riguarda il codice di terze parti, poiché non hanno un mercato aperto di plugin. Ma lo paghi in termini di flessibilità: le funzionalità personalizzate sono costose, gli sviluppatori scarseggiano e non puoi portare con te il sito se cambi piattaforma.
Le persone scelgono WordPress non perché non siano consapevoli della sicurezza. Lo scelgono perché, con un approccio competente, i rischi sono gestibili e i benefici sono enormi: decine di migliaia di plugin, centinaia di migliaia di sviluppatori, pieno controllo sui tuoi dati e un costo totale di proprietà inferiore a qualsiasi alternativa proprietaria.
Come mettere in sicurezza un sito WordPress: un piano pratico
La sicurezza di WordPress non è un intervento una tantum, è un processo. Ecco cosa devi fare all'inizio e ripetere con regolarità.
Livello base, il minimo indispensabile per andare online:
- Mantieni sempre aggiornati core, plugin e temi. Gli aggiornamenti automatici per le release minori del core sono attivi di default, non disattivarli
- Rimuovi plugin e temi inutilizzati. Ogni file in più sul server è un potenziale vettore di attacco
- Non usare mai il login "admin". Crea un account con un nome univoco e una password robusta, almeno 16 caratteri, lettere, numeri, caratteri speciali
- Installa un plugin per l'autenticazione a due fattori. Wordfence o Solid Security (ex iThemes Security) offrono la 2FA inclusa nella versione gratuita
- Imposta backup automatici giornalieri con almeno 14 giorni di retention. UpdraftPlus è un'opzione gratuita affidabile
Livello avanzato, per siti con traffico e ricavi:
- Configura un web application firewall (WAF). Sucuri o Cloudflare filtrano il traffico malevolo prima che raggiunga il server
- Limita i permessi dei file: directory, 755, file, 644, wp-config.php, 400. Niente 777 su wp-content
- Blocca l'accesso diretto a XML-RPC tramite.htaccess o un plugin, questo protocollo viene usato per attacchi brute-force
- Configura il monitoraggio dell'integrità dei file. Wordfence e Solid Security possono avvisarti quando un file del core, di un plugin o di un tema viene modificato
- Separa i siti su account hosting diversi. Un sito infetto su un hosting condiviso con uno spazio comune li infetta tutti
Livello "paranoia", per negozi online e progetti che gestiscono pagamenti:
- Sposta il sito su un VPS isolato o un server dedicato
- Attiva un audit log di tutte le azioni degli amministratori, chi ha modificato cosa e quando
- Imposta il blocco automatico degli IP dopo 3-5 tentativi di login falliti
- Esegui regolarmente la scansione del sito alla ricerca di codice malevolo. Oltre a Wordfence, esistono servizi specializzati come MalCare
L'approccio "imposta e dimentica" non funziona con WordPress. Ma 30 minuti di configurazione iniziale e 10 minuti a settimana per verificare gli aggiornamenti chiudono la stragrande maggioranza dei vettori di attacco. Non servono conoscenze tecniche approfondite, la maggior parte delle voci sopra si realizza dal pannello di amministrazione in pochi clic.
⁉️🤔 FAQ
È vero che WordPress viene hackerato più spesso di altri CMS?
Il 91% di tutte le vulnerabilità nell'ecosistema WordPress nel 2025 riguardava i plugin, e solo 6 erano nel core. Per confronto: Joomla ha avuto un numero paragonabile di vulnerabilità del core nello stesso periodo, con una quota di mercato diverse volte inferiore. Passare da WordPress a un altro CMS solo per motivi di sicurezza è come cambiare l'auto con una moto per paura degli incidenti: le statistiche non sono dalla tua parte.
I plugin gratuiti bastano per la protezione?
Assolutamente sì. La combinazione di Wordfence (o Solid Security) + UpdraftPlus per i backup è sufficiente per proteggere un tipico sito WordPress. I piani a pagamento aggiungono comodità: applicazione automatica delle patch, supporto prioritario, monitoraggio esteso. Ma la protezione di base è coperta dalle versioni gratuite.
Wordfence gratuito include firewall, scanner malware e protezione brute force, le tre componenti chiave della sicurezza. Ha senso pagare quando il sito genera ricavi e il costo del fermo macchina supera quello dell'abbonamento. Per i negozi online WooCommerce, consigliamo un piano a pagamento Wordfence Premium o Sucuri: chiudono le vulnerabilità più velocemente di quanto le informazioni si diffondano nei forum degli hacker.
Devo aggiornare i plugin subito dopo l'uscita di una nuova versione?
È meglio aspettare 2-3 giorni. A volte gli sviluppatori rilasciano aggiornamenti con bug, e non vuoi fare il tester su un sito live. Ma è di importanza critica non rimandare a lungo: se la descrizione del rilascio menziona una "correzione di sicurezza", aggiorna entro 24 ore. E fai sempre un backup prima di ogni aggiornamento.
La pratica dimostra: i siti che aggiornano una volta al mese con una pianificazione vivono più a lungo di quelli dove l'amministratore clicca "aggiorna tutto" indiscriminatamente. Ma i siti con aggiornamenti automatici abilitati per le patch di sicurezza minori vivono ancora più a lungo. Attivali per il core e i plugin affidabili: è un compromesso tra stabilità e protezione.
Posso proteggere un sito senza plugin di sicurezza?
Sì, tramite la configurazione del server. Ma ciò richiede competenze significativamente più elevate. I plugin di sicurezza per WordPress non sono un segno di debolezza, ma un uso sensato dell'ecosistema. Automatizzano ciò che altrimenti dovresti configurare manualmente tramite configurazione del server web, firewall e cron job.
La protezione a livello server (mod_security, fail2ban, permessi file corretti) è una soluzione più performante. Ma per il proprietario di un sito senza esperienza di amministrazione di sistema, un plugin di sicurezza è l'unica strada percorribile. L'opzione ideale è una combinazione: hosting con protezione lato server + un plugin minimale per 2FA e monitoraggio dell'integrità dei file.
Cambiare hosting può aiutare?
Sì, e in modo significativo. Secondo Wordfence, circa il 40% degli attacchi riusciti avviene tramite vulnerabilità a livello di hosting, non del sito stesso. Un buon hosting con isolamento degli account, un WAF lato server e scansione regolare blocca un'intera classe di attacchi prima ancora che raggiungano il tuo WordPress.
WordPress è sicuro per il tuo progetto
In breve: sì, a patto che te ne prenda cura.
WordPress è esattamente sicuro quanto i plugin che hai installato, le password che hai creato e l'hosting su cui hai messo il sito. Il core della piattaforma è un prodotto maturo, ben mantenuto e con processi di sicurezza consolidati.
Il messaggio principale: non aver paura di WordPress. Abbi paura di un WordPress abbandonato.
Mezz'ora di configurazione iniziale e un controllo settimanale degli aggiornamenti chiudono praticamente tutte le minacce reali. Fallo oggi, e dormi sonni tranquilli.



