WordPress hackerato: come ripulire il sito in modo sicuro

Pulizia di un sito WordPress compromesso dopo un attacco

WordPress hackerato: come ripulire il sito in modo sicuro

Pulizia di un sito WordPress compromesso dopo un attacco

Se un sito WordPress è stato compromesso, l’obiettivo non è soltanto “farlo tornare online”. Bisogna capire come è avvenuto l’accesso, rimuovere ciò che è stato modificato e chiudere la vulnerabilità che ha permesso l’attacco.

Una pulizia incompleta può lasciare backdoor, utenti nascosti o codice malevolo che riattiva l’infezione dopo pochi giorni.

1. Isola il sito e conserva una copia dello stato compromesso

Se il sito distribuisce malware, spam o redirect, valuta una modalità di manutenzione o una limitazione temporanea dell’accesso. Prima di cancellare file a caso, salva una copia di file e database: può essere utile per capire cosa è successo e per confrontare le modifiche.

2. Cambia le credenziali più esposte

Proteggi subito gli accessi a hosting, SFTP/SSH, pannello WordPress e servizi collegati. Se sospetti che il computer usato per amministrare il sito sia compromesso, cambia le password da un dispositivo sicuro.

3. Individua il punto di ingresso

Rimuovere il malware senza capire come è entrato significa rischiare una nuova compromissione. Controlla in particolare:

  • plugin o temi vulnerabili e non aggiornati;
  • vecchie installazioni WordPress dimenticate sullo stesso hosting;
  • utenti amministratori non riconosciuti;
  • credenziali riutilizzate o rubate;
  • file modificati recentemente;
  • log del server e del plugin di sicurezza;
  • eventuali vulnerabilità note nei componenti installati.

Può esserti utile anche la guida su come capire se un sito WordPress è stato compromesso.

4. Ripristina core, plugin e temi da fonti affidabili

Quando possibile, è più sicuro sostituire i file di WordPress, plugin e temi con copie pulite provenienti dalle fonti originali invece di tentare di correggere manualmente file infetti.

Non sovrascrivere però alla cieca personalizzazioni custom: prima verifica cosa è codice legittimo e cosa è stato aggiunto dall’attaccante.

5. Controlla le aree dove il malware si nasconde più spesso

  • wp-config.php e .htaccess;
  • cartella wp-content/uploads, dove normalmente non dovrebbero esserci file PHP;
  • mu-plugins e plugin sconosciuti;
  • tema attivo e child theme;
  • cron e attività pianificate;
  • utenti e ruoli amministrativi;
  • database, opzioni e contenuti spam;
  • codice JavaScript iniettato nei contenuti o nei widget.

6. Aggiorna o elimina il componente vulnerabile

Una volta individuata la causa, aggiorna WordPress e i componenti coinvolti oppure rimuovili se non sono più mantenuti. Lasciare attivo il plugin che ha causato la compromissione vanifica tutta la pulizia.

Ho approfondito anche i rischi dei plugin WordPress vulnerabili o abbandonati.

7. Ruota password e chiavi dopo la pulizia

Dopo aver rimosso la compromissione, cambia nuovamente le credenziali sensibili e rigenera le chiavi di sicurezza di WordPress. Controlla inoltre che non siano rimasti account amministrativi o accessi API non autorizzati.

8. Verifica il frontend, l’indicizzazione e i servizi collegati

Controlla il sito da desktop e mobile, i form, l’invio email, Search Console, eventuali redirect, pagine spam indicizzate e segnalazioni di sicurezza. Se Google ha rilevato contenuti dannosi, la pulizia tecnica deve essere seguita anche dalla gestione delle segnalazioni e dalla verifica dell’indicizzazione.

9. Monitora il sito nei giorni successivi

Una compromissione non si considera risolta soltanto perché il sito “sembra pulito”. Monitora log, modifiche ai file, utenti, cron, traffico anomalo ed eventuali nuove segnalazioni.

Una buona manutenzione WordPress riduce il rischio di ritrovarsi di nuovo nella stessa situazione.

Quando serve supporto tecnico

Se non riesci a individuare con certezza il punto di ingresso o il sito continua a reinfettarsi, è meglio evitare tentativi casuali. Una verifica tecnica deve distinguere i file compromessi dal codice legittimo e chiudere la vulnerabilità che ha causato l’incidente.

contattami

Hai bisogno di aiuto con il tuo sito WordPress?

Contattami per una consulenza personalizzata e scopri come posso aiutarti a migliorare performance, sicurezza e visibilità del tuo sito.

Qualche feedback

Dicono di me

[trustindex no-registration=google]