Aggiornato il 5 ottobre 2026A cura del team EspertiWP – HelpwebnetLettura: 5 minuti

Se il tuo sito WordPress è stato hackerato, le priorità sono quattro: isolare il problema, salvare le prove, ripristinare una versione pulita e chiudere la porta da cui è entrato l'attacco. Reinstallare WordPress senza capire come sono entrati non basta: l'attacco si ripete. Se ti serve aiuto subito, chiamaci al 081 1818 7885.

In breve
  • Non cancellare nulla di corsa: prima fai una copia del sito così com'è, serve per capire cosa è successo.
  • Cambia subito tutte le password (WordPress, hosting, FTP/SFTP, database) da un dispositivo pulito.
  • Se l'attacco ha coinvolto dati personali, valuta subito la notifica al Garante: va fatta, ove possibile, entro 72 ore (art. 33 GDPR).
Tecnico al portatile analizza il codice di un sito in un ambiente in penombra
Prima di ripulire, si salva una copia del sito com'è: serve a capire da dove è entrato l'attacco.

I segnali di un sito compromesso

Non sempre un attacco si vede. Spesso chi entra in un sito vuole sfruttarlo in silenzio: inviare spam, ospitare pagine truffa, reindirizzare i visitatori che arrivano da Google. I segnali più comuni sono questi.

SegnaleCosa può indicare
Il sito reindirizza verso altri siti, spesso solo da mobile o solo da GoogleCodice iniettato in file o database
In Google compaiono pagine in altre lingue o di prodotti che non vendiPagine spam create sul tuo dominio
Nuovi utenti amministratori che non conosciAccesso al pannello o al database
File PHP sconosciuti nelle cartelle di caricamentoBackdoor per rientrare
L'hosting segnala invio di spam o sospende il sitoIl server viene usato per attività abusive
Avvisi di Google nei risultati di ricerca o in Search Console, browser che bloccano il sitoGoogle ha rilevato contenuti dannosi

La prima ora: 6 azioni

  1. Metti il sito in manutenzione o chiedi all'hosting di sospenderlo, se sta danneggiando i visitatori (redirect, download sospetti).
  2. Fai una copia completa di file e database così come sono adesso. Servirà per capire cosa è successo e da quando; non ripristinarla mai sul sito.
  3. Cambia tutte le password da un computer che sai pulito: amministratori WordPress, pannello dell'hosting, FTP/SFTP, database, email collegate al dominio.
  4. Controlla gli utenti di WordPress ed elimina gli amministratori che non riconosci, annotando nome e data di creazione.
  5. Avvisa l'hosting: spesso ha log di accesso e scansioni che aiutano a ricostruire l'attacco.
  6. Individua l'ultimo backup sicuramente pulito: la data è importante, perché un backup successivo all'intrusione contiene già il problema.
Attenzione. Non limitarti a cancellare i file sospetti che vedi: le infezioni lasciano quasi sempre più punti di accesso, anche nel database. Rimuoverne uno solo dà l'illusione di aver risolto.

Ripristino da backup o bonifica

Le strade sono due, e spesso si combinano.

Ripristino da backup pulitoBonifica manuale
QuandoHai un backup anteriore all'intrusione e sai quando è avvenutaNon c'è un backup pulito o si perderebbero troppi dati recenti (ordini, iscrizioni)
ComeRipristini, poi aggiorni tutto e chiudi la falla prima di rimettere onlineReinstalli core, temi e plugin da fonti ufficiali, controlli file caricati e database
RischioIl backup era già infetto senza saperloLasciare una backdoor nascosta

In entrambi i casi: core di WordPress, temi e plugin vanno reinstallati da fonti ufficiali, mai riusati dalla copia compromessa. I plugin e i temi “nulled” (versioni a pagamento scaricate gratis da siti non ufficiali) vanno eliminati: sono una delle vie di infezione più frequenti.

Trovare la porta d'ingresso

È il passaggio che le guide veloci saltano, ed è quello che evita la seconda infezione. Le cause più frequenti:

I log del server (accessi al pannello, richieste a wp-login.php e xmlrpc.php, caricamenti di file) aiutano a capire da dove e quando sono entrati.

Google e Search Console

Se Google ha segnalato il sito, dopo la pulizia apri Search Console e controlla il report Problemi di sicurezza. Lì trovi gli esempi di URL compromessi e, una volta risolto, il pulsante per richiedere una revisione: descrivi in modo concreto cosa hai fatto (pulizia, aggiornamenti, password, falla chiusa). Se erano state create pagine spam, verifica che restituiscano un errore 404 o 410 e controlla la sitemap.

Dati personali e Garante

Se il sito tratta dati personali (moduli di contatto, clienti di un e-commerce, iscritti all'area riservata) l'attacco può essere una violazione dei dati personali. Il GDPR prevede che il titolare notifichi la violazione all'autorità di controllo, in Italia il Garante privacy, senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza, a meno che sia improbabile che presenti un rischio per i diritti e le libertà delle persone (art. 33). Se il rischio è elevato, vanno informati anche gli interessati (art. 34). In ogni caso la violazione va documentata internamente.

Nota. La valutazione spetta al titolare del trattamento, cioè alla tua azienda. Noi possiamo fornire i dati tecnici (cosa è stato toccato, da quando, quali dati erano esposti) che servono per decidere. Le istruzioni e il modulo di notifica sono sul sito del Garante privacy.

Come evitare che ricapiti

Una volta pulito il sito, servono le misure che riducono il rischio: aggiornamenti regolari e provati, 2FA per gli amministratori, limitazione dei tentativi di accesso, blocco delle superfici non usate, backup fuori dal server con prova di ripristino, monitoraggio dei file modificati. Le trovi tutte nella checklist di sicurezza WordPress in 20 punti; se preferisci delegarle, la manutenzione WordPress serve proprio a questo. Per la sicurezza dell'azienda nel suo insieme (pc, rete, NIS2) c'è il sito del gruppo sicurezzainformaticaaziendale.com.

Intervento d'urgenza

Se il sito è compromesso adesso, chiamaci al 081 1818 7885 o scrivi a espertiwp@helpwebnet.com indicando l'indirizzo del sito e cosa hai notato. Facciamo un primo controllo, ti diciamo cosa vediamo e quanto lavoro serve per ripristinare e mettere in sicurezza il sito; il preventivo è su richiesta, dopo il primo controllo.

Domande frequenti

Come capisco se il mio sito WordPress è stato hackerato?

Redirect verso altri siti, pagine in altre lingue su Google, nuovi utenti amministratori, file sconosciuti, spam inviato dal server o avvisi di Google sono i segnali più comuni.

Basta reinstallare WordPress?

No: se non chiudi la porta d'ingresso, come una password debole o un plugin vulnerabile, l'attacco si ripete. Vanno controllati anche database e file caricati.

Devo avvisare il Garante privacy?

Se l'attacco ha coinvolto dati personali e c'è un rischio per le persone, la notifica al Garante va fatta senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne sei venuto a conoscenza; la valutazione spetta al titolare del trattamento.

Quanto tempo serve per ripulire un sito?

Dipende dall'estensione dell'infezione e dalla disponibilità di backup puliti: lo valutiamo dopo un primo controllo.

Google mi toglie dai risultati se il sito è stato hackerato?

Google può mostrare avvisi ai visitatori o segnalare il sito in Search Console. Dopo la pulizia si chiede una revisione dal report Problemi di sicurezza.

Sito compromesso? Chiamaci

Ti diciamo cosa vediamo e cosa serve per ripristinare il sito e chiudere la falla. Scrivici a espertiwp@helpwebnet.com o chiamaci al 081 1818 7885.

Intervento urgente

Fonti: WordPress Developer Resources – Hardening WordPress · WordPress.org – FAQ My site was hacked · Reg. (UE) 2016/679 GDPR, artt. 32-34 (EUR-Lex) · Garante privacy – Violazione dei dati personali · Google Search Console – Report Problemi di sicurezza · Patchstack – Database vulnerabilità