Sicurezza WordPress: 7 cose da fare oggi
Il 90% dei siti WordPress hackerati lo è per gli stessi 7 problemi. Tutti risolvibili gratis in un pomeriggio.
WordPress è il CMS più usato al mondo (43% dei siti) — e quindi il più attaccato. Buone notizie: il 90% degli hack avviene per gli stessi 7 problemi banali, tutti risolvibili gratis in un pomeriggio.
Quanto costa essere hackerati (perché vale la pena prevenire)
- Sito offline 1-7 giorni durante recovery
- Costi di pulizia: 300-2.000 € (a seconda della gravità)
- Penalizzazione Google ("This site may be hacked") fino a 2-4 settimane
- Possibile compromissione dati clienti (rischio GDPR)
- Perdita fiducia + traffico per mesi
Tutto evitabile con 2 ore di lavoro preventivo.
1. Aggiorna SUBITO core, plugin e tema
Il 60% degli hack sfrutta vulnerabilità di plugin/tema non aggiornati. WordPress > 6.x, plugin sempre alle ultime versioni stabili, tema aggiornato.
Come: WP-Admin → Aggiornamenti. Setup auto-update per plugin minor + WP minor.
2. Disinstalla TUTTI i plugin/temi non usati
Plugin disattivato non è plugin sicuro. Anche disattivati, possono essere sfruttati. Disinstalla.
Come: Plugin → ordina per "ultimo aggiornamento". Quelli non aggiornati da > 12 mesi sono pericolosi (anche se attivi).
3. Cambia username "admin" + password forte
Il 99% dei brute force prova "admin" / "admin", "wp-admin" / "123456", etc. Username "admin" + password debole = compromissione in 24-48 ore.
Come:
- Crea nuovo utente admin con username random (es. "gamer_owner_2026")
- Password generata da password manager (16+ caratteri, simboli, numeri)
- Cancella il vecchio utente "admin" e attribuisci i suoi post al nuovo
4. Attiva 2FA (autenticazione a 2 fattori)
Anche se la password viene rubata, senza il secondo fattore non possono accedere. Riduce il rischio del 99%.
Plugin gratuiti: Wordfence Login Security, miniOrange, Two Factor.
Setup tramite Google Authenticator / Authy sul telefono. 5 minuti.
5. Limit Login Attempts
Senza limiti, gli script provano migliaia di password al minuto. Con limit, dopo 3 tentativi falliti l'IP viene bannato.
Plugin: Limit Login Attempts Reloaded (gratis). Setup base: 3 tentativi, lockout 30 minuti.
6. Cambia il prefisso DB di default
Default WordPress: tabelle prefissate wp_. Tutti gli attaccanti lo sanno. Cambialo a un prefisso random tipo wp_g8h2_.
Come: in installazioni nuove, durante setup. In siti esistenti, plugin Brozzme DB Prefix & Tools (con backup prima).
7. Setup backup automatico esterno
Backup sul server stesso = inutile se l'attacco lo cancella. Backup su cloud esterno = recupero in 1 ora invece di 1 settimana.
Soluzioni:
- UpdraftPlus + Google Drive/Dropbox (gratis, manuale weekly)
- Hosting con backup automatico off-site (SiteGround, Kinsta, ecc.)
- Servizio dedicato: BlogVault, Jetpack Backup (5-30 €/mese)
Bonus — security plugin "all-in-one"
Per chi vuole un solo plugin che fa tutto:
- Wordfence (gratis): firewall + scanner malware + 2FA + login security
- Sucuri Security (gratis base): scanner + integrità file + alert
- iThemes Security (now SolidWP): security comprehensive
Wordfence è la scelta più popolare e completa per le PMI.
Hardening avanzato (per chi vuole strafare)
- Disabilita XML-RPC se non lo usi (vulnerabilità storica)
- Nascondi versione WordPress (info utile per attaccanti)
- Disabilita editor file da WP-Admin (
DISALLOW_FILE_EDITin wp-config.php) - SSL/HTTPS obbligatorio (oggi praticamente standard)
- Geo-blocking di paesi che non sono il tuo target
- Cloudflare gratis come WAF (Web Application Firewall)
Cosa fare se sei già stato hackerato
- Non panico. Backup di TUTTO immediatamente.
- Cambia tutte le password (WordPress, hosting, FTP, DB).
- Scanner malware: Wordfence + Sucuri SiteCheck (gratuito online).
- Se non sai pulire: chiama un esperto. Costo medio: 200-800 € per pulizia.
- Search Console: richiedi review se sei stato segnalato come "sito hackerato".
- Notifica clienti se i loro dati sono stati esposti (obbligo GDPR entro 72 ore).
Checklist 2 ore
- ☐ Update WordPress core, plugin, tema
- ☐ Disinstalla plugin/temi inutilizzati
- ☐ Cambia username admin + password forte
- ☐ Setup 2FA
- ☐ Installa Limit Login Attempts
- ☐ Cambia prefisso DB
- ☐ Setup backup automatico esterno
- ☐ Installa Wordfence (gratis)
Non hai tempo o competenze? La sicurezza WordPress è inclusa nel pacchetto Presenza Digitale da 89 €/mese: backup automatico off-site, monitoraggio 24/7, aggiornamenti gestiti, intervento rapido se hackerati. Audit gratuito per capire i rischi attuali del tuo sito.
Vuoi applicare questi consigli alla tua PMI?
Se vuoi un'analisi concreta della tua situazione, richiedi l'audit gratuito di Gamerbit. In 48 ore ti diciamo dove stai perdendo richieste, tempo o budget — senza vendita.
Per chi ha già le idee chiare e cerca un sistema continuativo, il pacchetto Sito Conversione è il punto di partenza più diretto.
Vuoi più clienti dal tuo sito?
Richiedi il Check-up 48h gratuito: ti diciamo dove stai perdendo richieste, con un’anteprima concreta.
Check-up 48h gratis