WordPress è il CMS più diffuso al mondo, e proprio questa popolarità lo rende anche il bersaglio preferito dei criminali informatici. La maggior parte degli attacchi non avviene per caso: i bot scansionano continuamente il web alla ricerca di siti con vulnerabilità note, e un sito non aggiornato o configurato male è un invito aperto.
La buona notizia è che la sicurezza di un sito WordPress non richiede competenze da sviluppatore. Bastano alcune accortezze, applicate con costanza, per ridurre drasticamente il rischio di essere colpiti. In questo articolo ti mostriamo i 12 passi fondamentali che seguiamo noi stessi quando costruiamo e gestiamo i siti dei nostri clienti. Se invece preferisci delegare questo aspetto, dai un’occhiata al nostro servizio di manutenzione siti WordPress.
Contenuti
ToggleI rischi più comuni per un sito WordPress
Prima di passare alle soluzioni, è utile capire da cosa ci si deve difendere. Gli attacchi più frequenti contro i siti WordPress rientrano in alcune categorie ricorrenti.
- Brute force attack. I bot provano milioni di combinazioni di username e password in automatico, fino a trovare quella giusta. È uno degli attacchi più comuni e uno dei più facili da prevenire.
- Iniezione di malware. Un hacker introduce codice malevolo nei file del sito, trasformandolo in un veicolo per raccogliere dati degli utenti, reindirizzare il traffico o diffondere virus.
- Cross-site scripting (XSS). L’hacker inganna l’utente facendogli caricare pagine con codice JavaScript malevolo, che può sottrarre dati o compromettere la sessione di navigazione.
- SQL injection. Attacchi diretti al database del sito, con cui un malintenzionato può accedere, modificare o eliminare i dati contenuti.
- Attacchi DDoS. Il sito viene sommerso di traffico artificiale fino a diventare inaccessibile. Spesso viene usato come leva per chiedere un riscatto.
Detto questo, vediamo come difendersi concretamente.
Effettua backup regolari
Il backup è la rete di sicurezza su cui si regge tutto il resto. Se il peggio accade, recuperare una versione recente del sito è infinitamente più semplice che ricostruirlo da zero. I backup devono essere automatici, frequenti e conservati in un luogo separato dal server principale, ad esempio su cloud o in locale.
Un buon hosting include già backup automatici giornalieri nel piano. Se il tuo non li prevede, plugin come UpdraftPlus o BackupBuddy ti permettono di configurarli manualmente con pochi clic.

Mantieni tutto aggiornato
WordPress rilascia aggiornamenti regolari del core, e lo stesso fanno gli sviluppatori di temi e plugin. Ogni aggiornamento, oltre a introdurre nuove funzionalità, corregge vulnerabilità di sicurezza note. Ignorarli significa lasciare aperte porte che gli hacker conoscono benissimo.
La regola è semplice: aggiorna sempre, ma fai prima un backup. Un aggiornamento mal gestito può generare conflitti tra plugin, e avere una versione recente del sito da ripristinare ti salva da situazioni spiacevoli.
Scegli i plugin con attenzione
I plugin sono uno dei punti di forza di WordPress, ma sono anche la principale fonte di vulnerabilità. Prima di installarne uno, controlla sempre:
- la data dell’ultimo aggiornamento, un plugin non aggiornato da oltre un anno è un segnale di abbandono;
- il numero di installazioni attive, più è alto, più è probabile che venga monitorato e mantenuto;
- le recensioni degli utenti, soprattutto quelle negative, che spesso segnalano problemi di compatibilità o sicurezza;
- la fonte, scarica sempre dal repository ufficiale di WordPress o da sviluppatori affidabili e riconosciuti.
Rimuovi anche i plugin che non utilizzi. Anche disattivati, possono rappresentare un rischio se contengono vulnerabilità.
Usa credenziali forti e l’autenticazione a due fattori
Usare “admin” come nome utente e una password semplice è il modo più rapido per facilitare il lavoro a un attaccante. Le regole di base sono poche ma importanti.
Il nome utente non deve mai essere “admin”: cambialo con qualcosa di non prevedibile. La password deve essere lunga almeno 16 caratteri, con lettere maiuscole e minuscole, numeri e caratteri speciali. Strumenti come Bitwarden o 1Password possono generarle e conservarle in modo sicuro.
In aggiunta, attiva l’autenticazione a due fattori (2FA): anche se un hacker ottenesse la tua password, non riuscirebbe ad accedere senza il secondo fattore di verifica. Plugin come WP 2FA o Google Authenticator la gestiscono in modo semplice.
Cambia le credenziali ogni 6 mesi circa, compresi gli accessi all’hosting e all’FTP.
Limita i tentativi di accesso
Di default, WordPress non pone limiti al numero di tentativi di login, il che rende i brute force attack più semplici da eseguire. Plugin come Limit Login Attempts Reloaded o Login LockDown permettono di impostare un numero massimo di tentativi falliti, dopo i quali l’IP viene temporaneamente bloccato.
Ti consigliamo di impostare un massimo di 3-5 tentativi, dopodiché un blocco di almeno 30 minuti. È una misura semplice ma molto efficace contro gli attacchi automatizzati.
Installa un plugin di sicurezza
I plugin di sicurezza aggiungono uno strato di protezione attiva al sito, monitorando file, accessi e traffico in tempo reale. Ecco quelli che usiamo e consigliamo più frequentemente.
| Plugin | Funzionalità principali | Versione gratuita |
|---|---|---|
| Wordfence | Firewall, scansione malware, blocco IP, monitoraggio in tempo reale | Sì |
| Sucuri Security | Monitoraggio integrità file, audit log, protezione DDoS | Sì (con limiti) |
| iThemes Security | 2FA, blocco IP, scansione vulnerabilità, log attività | Sì |
| MalCare | Scansione e rimozione malware, firewall, backup integrato | Sì (con limiti) |
Nessuno di questi plugin garantisce l’invulnerabilità assoluta, ma riducono drasticamente la superficie di attacco e ti avvisano tempestivamente in caso di anomalie.
Attiva il certificato SSL (HTTPS)
Il certificato SSL garantisce una connessione criptata tra il browser dell’utente e il server del sito. In pratica, i dati scambiati durante la navigazione, incluse password e informazioni personali, non sono intercettabili da terzi.
Oggi avere l’HTTPS non è più un’opzione: Google lo considera un fattore di ranking, e i browser moderni mostrano avvisi di “connessione non sicura” per i siti ancora in HTTP, con un impatto negativo sulla percezione degli utenti e sul tasso di abbandono. Se stai lavorando anche all’ottimizzazione SEO del tuo sito, l’SSL è uno dei primi elementi da verificare.
La migrazione da HTTP a HTTPS, se non eseguita correttamente, può generare errori e link interrotti. Ti consigliamo di farla gestire da un professionista.
Usa una CDN
Una CDN (Content Delivery Network) distribuisce il contenuto del tuo sito su server sparsi in tutto il mondo, avvicinando fisicamente i dati all’utente e migliorando la velocità di caricamento. Oltre alle performance, molte CDN offrono anche protezione contro gli attacchi DDoS, filtrando il traffico malevolo prima che raggiunga il tuo server.
Per approfondire il funzionamento di questo strumento, abbiamo una scheda nel glossario CDN. Cloudflare è la soluzione più utilizzata e offre un piano gratuito più che sufficiente per la maggior parte dei siti.
Nascondi la pagina di login
L’URL di accesso predefinito di WordPress è sempre /wp-admin o /wp-login.php. Tutti lo sanno, compresi gli hacker. Cambiare questo URL con qualcosa di personalizzato riduce significativamente il numero di tentativi di accesso automatizzati, perché i bot non trovano più il punto d’ingresso standard.

Plugin come WPS Hide Login o Perfmatters permettono di farlo in pochi minuti, senza toccare il codice.
Cambia il prefisso del database
Tutte le installazioni WordPress usano per default il prefisso wp_ per le tabelle del database, il che le rende immediatamente identificabili. Cambiare questo prefisso con una stringa personalizzata rende molto più difficile portare a termine un attacco SQL injection.
Questa operazione richiede di modificare il file wp-config.php o il database direttamente, quindi ti consigliamo di farla eseguire da uno sviluppatore o di affidarti a un plugin come iThemes Security che la gestisce in modo guidato.
Disattiva l’editor file integrato
WordPress include un editor di codice integrato nel pannello di amministrazione che permette di modificare i file di temi e plugin direttamente dal browser. Se un malintenzionato accede al tuo admin, questa funzione diventa un’arma potentissima.
Disabilitarla è semplice: basta aggiungere questa riga al file wp-config.php:
define('DISALLOW_FILE_EDIT', true);Se non ti senti sicuro nel modificare file di configurazione, anche qui un plugin come Sucuri o iThemes Security può farlo al posto tuo.
Un hosting per ogni sito
Ospitare più siti sullo stesso piano di hosting condiviso può sembrare una scelta economica conveniente, ma espone a un rischio concreto: se uno dei siti viene compromesso, l’infezione può diffondersi facilmente agli altri, rendendo il processo di bonifica molto più lungo e complesso.
Se gestisci più siti, valuta piani di hosting separati o un hosting gestito con ambienti isolati per ogni progetto. È una spesa aggiuntiva che si ripaga abbondantemente nel momento in cui evita una crisi.
Hai bisogno di supporto?
Applicare tutti questi accorgimenti richiede tempo e un minimo di familiarità tecnica con WordPress. Se preferisci non occupartene in prima persona, il nostro servizio di manutenzione siti WordPress include aggiornamenti periodici, backup automatici, monitoraggio della sicurezza e intervento rapido in caso di problemi. Contattaci per saperne di più.




