Per mettere in sicurezza un sito WordPress non serve un prodotto miracoloso: servono venti controlli fatti bene, la maggior parte dei quali gratuiti. Le porte d'ingresso più sfruttate restano le password deboli e i plugin non aggiornati. Questa checklist segue la documentazione ufficiale di WordPress sul hardening e quello che applichiamo sui siti che gestiamo.
- Prima gli accessi: utenti, ruoli, password robuste e autenticazione a due fattori.
- Poi aggiornamenti e plugin: meno plugin, tutti mantenuti, aggiornati dopo una prova.
- Infine backup provati e monitoraggio: se qualcosa va storto, te ne accorgi e torni indietro.

Usa la checklist come un elenco da spuntare. Accanto a ogni punto trovi perché conta; se un punto non ti è chiaro, è probabilmente uno di quelli da affidare a un tecnico.
Accessi (punti 1-5)
- Un utente per persona. Niente account condivisi: se qualcuno lascia l'azienda, disattivi solo il suo.
- Ruoli minimi. Amministratore solo a chi gestisce il sito; chi scrive articoli è Autore o Editore.
- Password lunghe e uniche, generate e conservate con un gestore di password.
- Autenticazione a due fattori per tutti gli amministratori: anche una password rubata non basta più per entrare.
- Limite ai tentativi di accesso sulla pagina di login, per fermare gli attacchi a forza bruta.
Aggiornamenti e plugin (6-9)
- Aggiornamenti di sicurezza subito, gli altri secondo un ciclo programmato e dopo un backup.
- Elimina plugin e temi inattivi. Un plugin disattivato ma presente può comunque contenere file vulnerabili raggiungibili.
- Controlla i plugin abbandonati: se un plugin non riceve aggiornamenti da molto tempo, pianifica la sostituzione.
- Verifica le vulnerabilità note dei plugin che usi su database pubblici come Patchstack. E non installare mai plugin o temi “nulled”.
Server e file (10-13)
- PHP supportato. WordPress consiglia PHP 8.3 o superiore; il ramo 8.2 riceve solo correzioni di sicurezza fino al 31 dicembre 2026. Le versioni precedenti non ricevono più correzioni.
- Permessi dei file corretti. La documentazione di WordPress indica come riferimento 644 per i file e 755 per le cartelle;
wp-config.phppuò essere ancora più restrittivo. - Disattiva l'editor di file nel pannello con
define( 'DISALLOW_FILE_EDIT', true );inwp-config.php: chi ruba un accesso amministratore non può modificare il codice dal browser. - Nessun file sensibile nella cartella pubblica: copie di backup, file
.env, cartelle.git, vecchie installazioni di prova. Vanno rimossi o bloccati dal server.
Usa SFTP invece di FTP, HTTPS su tutto il sito e un utente del database con i soli permessi necessari.
XML-RPC, REST API e superfici esposte (14-16)
- Blocca
xmlrpc.phpse non lo usi. Serve ad app e servizi esterni; se nessuno lo usa, è solo una porta in più. Sui siti che gestiamo lo abbiamo bloccato dopo aver visto tentativi di accesso ripetuti proprio su quell'indirizzo. - Non esporre l'elenco degli utenti tramite le pagine autore o l'endpoint utenti della REST API: conoscere i nomi utente facilita gli attacchi alle password.
- Firewall applicativo (sul server, tramite servizio esterno o plugin) che filtri le richieste malevole prima che arrivino a WordPress.
Backup e ripristino (17-18)
- Backup automatici di file e database, con almeno una copia fuori dal server del sito e conservata per più giorni.
- Prova di ripristino periodica su un ambiente di prova. Un backup mai ripristinato è una speranza, non una garanzia. Il GDPR stesso (art. 32) tra le misure di sicurezza indica la capacità di ripristinare tempestivamente disponibilità e accesso ai dati.
Monitoraggio e log (19-20)
- Controllo delle modifiche ai file di core, temi e plugin: un file cambiato senza aggiornamento è un campanello d'allarme.
- Log e avvisi: accessi degli amministratori, nuovi utenti, errori del server, scadenza del certificato, disponibilità del sito.
Se trovi segnali di compromissione mentre fai questi controlli, fermati e segui la guida su cosa fare se il sito WordPress è stato hackerato. Se la tua azienda rientra nella NIS2 o vuoi un quadro più ampio, sul sito del gruppo trovi le misure di sicurezza per le aziende soggette a NIS2.
Hardening fatto per te
Molti di questi punti si applicano una volta e poi vanno solo verificati. Se preferisci non toccare file di configurazione e regole del server, possiamo fare noi il controllo del sito e applicare le misure, oppure inserirle nel piano di manutenzione. Per i siti WordPress offriamo anche la licenza Helpwebnet Security Hardening: chiedici il dettaglio di cosa comprende per il tuo sito.
Domande frequenti
Serve un plugin di sicurezza?
Aiuta, ma non sostituisce aggiornamenti, password robuste, autenticazione a due fattori e backup provati.
Devo disattivare XML-RPC?
Se non lo usi, ad esempio per app o servizi esterni, è prudente bloccarlo: è un punto spesso preso di mira dai tentativi di accesso automatici.
Che versione di PHP usare?
Una versione ancora supportata con aggiornamenti di sicurezza e compatibile con i tuoi plugin; WordPress consiglia oggi PHP 8.3 o superiore.
Ogni quanto ripetere questa checklist?
I punti su aggiornamenti, backup e monitoraggio sono continui; il resto va ricontrollato almeno ogni trimestre e dopo ogni cambiamento importante al sito.
Vuoi un controllo di sicurezza del tuo sito?
Verifichiamo i 20 punti sul tuo WordPress e ti diciamo cosa sistemare, in ordine di priorità. Scrivici a espertiwp@helpwebnet.com o chiamaci al 081 1818 7885.
Chiedi un controllo sicurezzaFonti: WordPress Developer Resources – Hardening WordPress · WordPress Developer Resources – File permissions · WordPress Developer Resources – Two-step authentication · WordPress.org – Requisiti · PHP.net – Versioni supportate · Patchstack – Database vulnerabilità · Reg. (UE) 2016/679 GDPR, art. 32 (EUR-Lex)

