Aggiornato il 5 ottobre 2026A cura del team EspertiWP – HelpwebnetLettura: 4 minuti

Per mettere in sicurezza un sito WordPress non serve un prodotto miracoloso: servono venti controlli fatti bene, la maggior parte dei quali gratuiti. Le porte d'ingresso più sfruttate restano le password deboli e i plugin non aggiornati. Questa checklist segue la documentazione ufficiale di WordPress sul hardening e quello che applichiamo sui siti che gestiamo.

In breve
  • Prima gli accessi: utenti, ruoli, password robuste e autenticazione a due fattori.
  • Poi aggiornamenti e plugin: meno plugin, tutti mantenuti, aggiornati dopo una prova.
  • Infine backup provati e monitoraggio: se qualcosa va storto, te ne accorgi e torni indietro.
Lucchetto metallico appoggiato sulla tastiera di un computer
La sicurezza di un sito WordPress parte dagli accessi: utenti, password e autenticazione a due fattori.

Usa la checklist come un elenco da spuntare. Accanto a ogni punto trovi perché conta; se un punto non ti è chiaro, è probabilmente uno di quelli da affidare a un tecnico.

Accessi (punti 1-5)

  1. Un utente per persona. Niente account condivisi: se qualcuno lascia l'azienda, disattivi solo il suo.
  2. Ruoli minimi. Amministratore solo a chi gestisce il sito; chi scrive articoli è Autore o Editore.
  3. Password lunghe e uniche, generate e conservate con un gestore di password.
  4. Autenticazione a due fattori per tutti gli amministratori: anche una password rubata non basta più per entrare.
  5. Limite ai tentativi di accesso sulla pagina di login, per fermare gli attacchi a forza bruta.

Aggiornamenti e plugin (6-9)

  1. Aggiornamenti di sicurezza subito, gli altri secondo un ciclo programmato e dopo un backup.
  2. Elimina plugin e temi inattivi. Un plugin disattivato ma presente può comunque contenere file vulnerabili raggiungibili.
  3. Controlla i plugin abbandonati: se un plugin non riceve aggiornamenti da molto tempo, pianifica la sostituzione.
  4. Verifica le vulnerabilità note dei plugin che usi su database pubblici come Patchstack. E non installare mai plugin o temi “nulled”.
Nota. Aggiornare in sicurezza vuol dire avere una via di ritorno. Se non hai tempo di seguire backup e prove, è esattamente il lavoro della manutenzione WordPress.

Server e file (10-13)

  1. PHP supportato. WordPress consiglia PHP 8.3 o superiore; il ramo 8.2 riceve solo correzioni di sicurezza fino al 31 dicembre 2026. Le versioni precedenti non ricevono più correzioni.
  2. Permessi dei file corretti. La documentazione di WordPress indica come riferimento 644 per i file e 755 per le cartelle; wp-config.php può essere ancora più restrittivo.
  3. Disattiva l'editor di file nel pannello con define( 'DISALLOW_FILE_EDIT', true ); in wp-config.php: chi ruba un accesso amministratore non può modificare il codice dal browser.
  4. Nessun file sensibile nella cartella pubblica: copie di backup, file .env, cartelle .git, vecchie installazioni di prova. Vanno rimossi o bloccati dal server.

Usa SFTP invece di FTP, HTTPS su tutto il sito e un utente del database con i soli permessi necessari.

XML-RPC, REST API e superfici esposte (14-16)

  1. Blocca xmlrpc.php se non lo usi. Serve ad app e servizi esterni; se nessuno lo usa, è solo una porta in più. Sui siti che gestiamo lo abbiamo bloccato dopo aver visto tentativi di accesso ripetuti proprio su quell'indirizzo.
  2. Non esporre l'elenco degli utenti tramite le pagine autore o l'endpoint utenti della REST API: conoscere i nomi utente facilita gli attacchi alle password.
  3. Firewall applicativo (sul server, tramite servizio esterno o plugin) che filtri le richieste malevole prima che arrivino a WordPress.
Attenzione. Prima di bloccare XML-RPC o limitare la REST API, verifica che non li usino l'app di WordPress, Jetpack, il gestionale o altri servizi collegati: un blocco cieco può rompere funzioni che ti servono.

Backup e ripristino (17-18)

  1. Backup automatici di file e database, con almeno una copia fuori dal server del sito e conservata per più giorni.
  2. Prova di ripristino periodica su un ambiente di prova. Un backup mai ripristinato è una speranza, non una garanzia. Il GDPR stesso (art. 32) tra le misure di sicurezza indica la capacità di ripristinare tempestivamente disponibilità e accesso ai dati.

Monitoraggio e log (19-20)

  1. Controllo delle modifiche ai file di core, temi e plugin: un file cambiato senza aggiornamento è un campanello d'allarme.
  2. Log e avvisi: accessi degli amministratori, nuovi utenti, errori del server, scadenza del certificato, disponibilità del sito.

Se trovi segnali di compromissione mentre fai questi controlli, fermati e segui la guida su cosa fare se il sito WordPress è stato hackerato. Se la tua azienda rientra nella NIS2 o vuoi un quadro più ampio, sul sito del gruppo trovi le misure di sicurezza per le aziende soggette a NIS2.

Hardening fatto per te

Molti di questi punti si applicano una volta e poi vanno solo verificati. Se preferisci non toccare file di configurazione e regole del server, possiamo fare noi il controllo del sito e applicare le misure, oppure inserirle nel piano di manutenzione. Per i siti WordPress offriamo anche la licenza Helpwebnet Security Hardening: chiedici il dettaglio di cosa comprende per il tuo sito.

Domande frequenti

Serve un plugin di sicurezza?

Aiuta, ma non sostituisce aggiornamenti, password robuste, autenticazione a due fattori e backup provati.

Devo disattivare XML-RPC?

Se non lo usi, ad esempio per app o servizi esterni, è prudente bloccarlo: è un punto spesso preso di mira dai tentativi di accesso automatici.

Che versione di PHP usare?

Una versione ancora supportata con aggiornamenti di sicurezza e compatibile con i tuoi plugin; WordPress consiglia oggi PHP 8.3 o superiore.

Ogni quanto ripetere questa checklist?

I punti su aggiornamenti, backup e monitoraggio sono continui; il resto va ricontrollato almeno ogni trimestre e dopo ogni cambiamento importante al sito.

Vuoi un controllo di sicurezza del tuo sito?

Verifichiamo i 20 punti sul tuo WordPress e ti diciamo cosa sistemare, in ordine di priorità. Scrivici a espertiwp@helpwebnet.com o chiamaci al 081 1818 7885.

Chiedi un controllo sicurezza

Fonti: WordPress Developer Resources – Hardening WordPress · WordPress Developer Resources – File permissions · WordPress Developer Resources – Two-step authentication · WordPress.org – Requisiti · PHP.net – Versioni supportate · Patchstack – Database vulnerabilità · Reg. (UE) 2016/679 GDPR, art. 32 (EUR-Lex)