Come evitare un attacco trojan sul tuo sito WordPress

Un sito WordPress infetto può mostrare pubblicità indesiderate, reindirizzare i visitatori verso pagine pericolose, inviare spam o sottrarre dati sensibili. In molti casi il responsabile viene chiamato genericamente trojan, anche se tecnicamente può trattarsi di malware, backdoor, web shell o codice JavaScript malevolo.

La sicurezza assoluta non esiste, ma una corretta configurazione può ridurre drasticamente il rischio di compromissione. Vediamo quali sono i principali punti deboli e come proteggere concretamente un sito WordPress.

Come può entrare un trojan in WordPress?

Il codice malevolo non compare da solo: viene normalmente introdotto sfruttando una vulnerabilità, delle credenziali rubate oppure un componente proveniente da una fonte non affidabile.

Plugin, temi e WordPress non aggiornati

Plugin e temi vulnerabili rappresentano uno dei principali punti d’ingresso. Quando viene pubblicata una correzione di sicurezza, i criminali informatici possono cercare automaticamente i siti che utilizzano ancora la versione vulnerabile.

Aggiorna regolarmente:

  • WordPress;
  • plugin attivi;
  • tema principale e tema child;
  • versione PHP e software del server.

Prima di un aggiornamento importante esegui sempre un backup e, se possibile, verifica le modifiche in un ambiente di staging.

Plugin e temi pirata o “nulled”

Un’estensione premium scaricata gratuitamente da un sito non ufficiale può contenere backdoor già inserite nel codice. Il componente può sembrare perfettamente funzionante, mentre in background crea utenti amministratori, invia informazioni all’esterno o consente l’accesso remoto.

Scarica temi e plugin esclusivamente dal repository ufficiale di WordPress o direttamente dal produttore. Un risparmio apparente può trasformarsi in una costosa operazione di bonifica.

Password deboli o riutilizzate

Una password già impiegata su altri servizi può essere scoperta in seguito a una violazione esterna. Gli aggressori provano automaticamente le credenziali rubate su WordPress, pannello hosting, database, caselle email e accessi FTP.

Utilizza password lunghe e uniche, generate con un password manager. Attiva inoltre l’autenticazione a due fattori per amministratori, collaboratori e account dell’hosting.

Computer dell’amministratore infetto

Proteggere WordPress non basta se il computer utilizzato per amministrarlo contiene un keylogger o un altro malware. Le credenziali possono essere intercettate durante l’accesso al sito, al pannello di controllo o al server.

Mantieni aggiornati sistema operativo e browser, utilizza una protezione antimalware affidabile ed evita di salvare password su dispositivi condivisi o non controllati.

Accessi FTP non protetti

Il vecchio protocollo FTP può trasmettere le credenziali senza una protezione adeguata. Quando l’hosting lo permette, usa SFTP oppure SSH, elimina gli account inutilizzati e assegna a ogni collaboratore credenziali personali.

Hosting vulnerabile o configurato male

Un server con software obsoleto, account non isolati o permessi troppo permissivi può favorire la propagazione dell’infezione. Su alcuni hosting condivisi, la compromissione di un sito può mettere a rischio anche altre installazioni appartenenti allo stesso account.

Scegli un provider che offra aggiornamenti del server, isolamento degli account, backup recuperabili, scansione malware, registri degli accessi e assistenza in caso di incidente.

Dieci misure per proteggere WordPress

1. Aggiorna ogni componente

Installa rapidamente gli aggiornamenti di sicurezza. Elimina completamente plugin e temi inutilizzati: disattivarli non rimuove dal server i relativi file vulnerabili.

2. Attiva l’autenticazione a due fattori

La verifica in due passaggi impedisce l’accesso con la sola password. Applicala almeno agli amministratori e agli account che possono installare plugin, modificare file o gestire gli utenti.

3. Limita i privilegi degli utenti

Non assegnare il ruolo di amministratore a chi deve solamente scrivere articoli. Ogni utente dovrebbe disporre esclusivamente dei permessi necessari al proprio lavoro. Controlla periodicamente gli account ed elimina quelli non più utilizzati.

4. Installa un firewall applicativo

Un WAF può bloccare molte richieste sospette prima che raggiungano WordPress. Una protezione a livello DNS o server, come quella configurabile tramite Cloudflare o dal provider, riduce il traffico malevolo e i tentativi automatizzati.

5. Impedisci la modifica dei file dalla dashboard

Se un aggressore ottiene l’accesso amministrativo, l’editor interno può consentirgli di modificare tema e plugin. È possibile disabilitarlo aggiungendo nel file wp-config.php:

define( 'DISALLOW_FILE_EDIT', true );

Questa misura non sostituisce le altre protezioni, ma limita una possibile strada per l’inserimento di codice.

6. Controlla i permessi di file e cartelle

Evita permessi globalmente scrivibili come 777. Come impostazione generale, WordPress indica frequentemente 755 per le directory e 644 per i file, ma la configurazione corretta deve essere verificata in base al server e alla proprietà dei file.

7. Proteggi wp-config.php e il database

Il file wp-config.php contiene informazioni sensibili e deve essere leggibile soltanto dagli utenti necessari. Ogni sito dovrebbe inoltre utilizzare credenziali del database dedicate, soprattutto quando sullo stesso hosting sono presenti più installazioni.

8. Crea backup esterni e verificati

Conserva copie complete di file e database fuori dal server principale. Mantieni più versioni storiche: il backup più recente potrebbe contenere già l’infezione. Esegui periodicamente una prova di ripristino, perché un backup mai verificato non offre una garanzia reale.

9. Monitora file, utenti e registri

Configura notifiche per la creazione di amministratori, l’installazione di estensioni e le modifiche ai file PHP. Conserva i log degli accessi e del server: sono fondamentali per ricostruire l’origine di un eventuale incidente.

10. Proteggi l’accesso con HTTPS

Forza HTTPS su tutto il sito, non soltanto sulle pagine pubbliche. Il certificato protegge le informazioni durante il trasferimento, ma non elimina malware già presenti e non sostituisce aggiornamenti, firewall o password sicure.

Segnali che possono indicare un’infezione

  • reindirizzamenti verso siti sconosciuti;
  • pagine o annunci pubblicitari mai inseriti;
  • nuovi amministratori non riconosciuti;
  • file PHP comparsi recentemente in cartelle insolite;
  • modifiche inattese a .htaccess o wp-config.php;
  • email di spam inviate dal server;
  • improvvisi rallentamenti o consumo anomalo delle risorse;
  • avvisi di sicurezza del browser, dell’hosting o di Google Search Console.

Cosa fare se WordPress è già stato infettato

Se sospetti un’infezione, evita di cancellare file casualmente: potresti rendere il sito inutilizzabile senza eliminare la backdoor principale.

  1. Metti temporaneamente il sito in manutenzione o limita l’accesso.
  2. Crea una copia di file, database e log per l’analisi.
  3. Contatta l’hosting e verifica se sono stati compromessi altri siti dello stesso account.
  4. Cambia le password da un dispositivo sicuramente pulito.
  5. Revoca sessioni, token, chiavi API e password applicative.
  6. Controlla amministratori, attività pianificate e account FTP o SSH.
  7. Sostituisci il core di WordPress con una copia ufficiale pulita.
  8. Reinstalla temi e plugin prelevandoli dalle fonti ufficiali.
  9. Analizza attentamente la cartella degli upload, il database e i file personalizzati.
  10. Individua il punto d’ingresso prima di rimettere online il sito.

Ripristinare soltanto la homepage o eliminare il file segnalato da uno scanner spesso non è sufficiente. Se rimane una backdoor nascosta, il sito può essere infettato nuovamente dopo poche ore.

La sicurezza di WordPress richiede continuità

Proteggere WordPress non significa installare un plugin e dimenticarsene. Occorre combinare aggiornamenti, credenziali sicure, autenticazione a due fattori, firewall, permessi corretti, monitoraggio e backup esterni.

La strategia migliore è ridurre i punti di ingresso e preparare in anticipo una procedura di ripristino. In questo modo diminuiscono sia la probabilità di un attacco sia il tempo necessario per tornare online dopo un incidente.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Vuoi realizzare un sito web professionale?

Richiedi una consulenza gratuita e scopri la soluzione più adatta alla tua attività.

Richiedi Preventivo Gratuito