Se il tuo sito WordPress è stato hackerato, le priorità sono quattro: isolare il problema, salvare le prove, ripristinare una versione pulita e chiudere la porta da cui è entrato l'attacco. Reinstallare WordPress senza capire come sono entrati non basta: l'attacco si ripete. Se ti serve aiuto subito, chiamaci al 081 1818 7885.
- Non cancellare nulla di corsa: prima fai una copia del sito così com'è, serve per capire cosa è successo.
- Cambia subito tutte le password (WordPress, hosting, FTP/SFTP, database) da un dispositivo pulito.
- Se l'attacco ha coinvolto dati personali, valuta subito la notifica al Garante: va fatta, ove possibile, entro 72 ore (art. 33 GDPR).

I segnali di un sito compromesso
Non sempre un attacco si vede. Spesso chi entra in un sito vuole sfruttarlo in silenzio: inviare spam, ospitare pagine truffa, reindirizzare i visitatori che arrivano da Google. I segnali più comuni sono questi.
| Segnale | Cosa può indicare |
|---|---|
| Il sito reindirizza verso altri siti, spesso solo da mobile o solo da Google | Codice iniettato in file o database |
| In Google compaiono pagine in altre lingue o di prodotti che non vendi | Pagine spam create sul tuo dominio |
| Nuovi utenti amministratori che non conosci | Accesso al pannello o al database |
| File PHP sconosciuti nelle cartelle di caricamento | Backdoor per rientrare |
| L'hosting segnala invio di spam o sospende il sito | Il server viene usato per attività abusive |
| Avvisi di Google nei risultati di ricerca o in Search Console, browser che bloccano il sito | Google ha rilevato contenuti dannosi |
La prima ora: 6 azioni
- Metti il sito in manutenzione o chiedi all'hosting di sospenderlo, se sta danneggiando i visitatori (redirect, download sospetti).
- Fai una copia completa di file e database così come sono adesso. Servirà per capire cosa è successo e da quando; non ripristinarla mai sul sito.
- Cambia tutte le password da un computer che sai pulito: amministratori WordPress, pannello dell'hosting, FTP/SFTP, database, email collegate al dominio.
- Controlla gli utenti di WordPress ed elimina gli amministratori che non riconosci, annotando nome e data di creazione.
- Avvisa l'hosting: spesso ha log di accesso e scansioni che aiutano a ricostruire l'attacco.
- Individua l'ultimo backup sicuramente pulito: la data è importante, perché un backup successivo all'intrusione contiene già il problema.
Ripristino da backup o bonifica
Le strade sono due, e spesso si combinano.
| Ripristino da backup pulito | Bonifica manuale | |
|---|---|---|
| Quando | Hai un backup anteriore all'intrusione e sai quando è avvenuta | Non c'è un backup pulito o si perderebbero troppi dati recenti (ordini, iscrizioni) |
| Come | Ripristini, poi aggiorni tutto e chiudi la falla prima di rimettere online | Reinstalli core, temi e plugin da fonti ufficiali, controlli file caricati e database |
| Rischio | Il backup era già infetto senza saperlo | Lasciare una backdoor nascosta |
In entrambi i casi: core di WordPress, temi e plugin vanno reinstallati da fonti ufficiali, mai riusati dalla copia compromessa. I plugin e i temi “nulled” (versioni a pagamento scaricate gratis da siti non ufficiali) vanno eliminati: sono una delle vie di infezione più frequenti.
Trovare la porta d'ingresso
È il passaggio che le guide veloci saltano, ed è quello che evita la seconda infezione. Le cause più frequenti:
- Plugin o tema con vulnerabilità nota non aggiornato: confronta le versioni installate con database pubblici come Patchstack.
- Password deboli o riutilizzate e assenza di autenticazione a due fattori.
- Accessi FTP in chiaro o credenziali salvate su un pc infetto.
- Plugin abbandonati che non ricevono più aggiornamenti.
- File esposti come copie di backup o file di configurazione lasciati nella cartella pubblica.
I log del server (accessi al pannello, richieste a wp-login.php e xmlrpc.php, caricamenti di file) aiutano a capire da dove e quando sono entrati.
Google e Search Console
Se Google ha segnalato il sito, dopo la pulizia apri Search Console e controlla il report Problemi di sicurezza. Lì trovi gli esempi di URL compromessi e, una volta risolto, il pulsante per richiedere una revisione: descrivi in modo concreto cosa hai fatto (pulizia, aggiornamenti, password, falla chiusa). Se erano state create pagine spam, verifica che restituiscano un errore 404 o 410 e controlla la sitemap.
Dati personali e Garante
Se il sito tratta dati personali (moduli di contatto, clienti di un e-commerce, iscritti all'area riservata) l'attacco può essere una violazione dei dati personali. Il GDPR prevede che il titolare notifichi la violazione all'autorità di controllo, in Italia il Garante privacy, senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza, a meno che sia improbabile che presenti un rischio per i diritti e le libertà delle persone (art. 33). Se il rischio è elevato, vanno informati anche gli interessati (art. 34). In ogni caso la violazione va documentata internamente.
Come evitare che ricapiti
Una volta pulito il sito, servono le misure che riducono il rischio: aggiornamenti regolari e provati, 2FA per gli amministratori, limitazione dei tentativi di accesso, blocco delle superfici non usate, backup fuori dal server con prova di ripristino, monitoraggio dei file modificati. Le trovi tutte nella checklist di sicurezza WordPress in 20 punti; se preferisci delegarle, la manutenzione WordPress serve proprio a questo. Per la sicurezza dell'azienda nel suo insieme (pc, rete, NIS2) c'è il sito del gruppo sicurezzainformaticaaziendale.com.
Intervento d'urgenza
Se il sito è compromesso adesso, chiamaci al 081 1818 7885 o scrivi a espertiwp@helpwebnet.com indicando l'indirizzo del sito e cosa hai notato. Facciamo un primo controllo, ti diciamo cosa vediamo e quanto lavoro serve per ripristinare e mettere in sicurezza il sito; il preventivo è su richiesta, dopo il primo controllo.
Domande frequenti
Come capisco se il mio sito WordPress è stato hackerato?
Redirect verso altri siti, pagine in altre lingue su Google, nuovi utenti amministratori, file sconosciuti, spam inviato dal server o avvisi di Google sono i segnali più comuni.
Basta reinstallare WordPress?
No: se non chiudi la porta d'ingresso, come una password debole o un plugin vulnerabile, l'attacco si ripete. Vanno controllati anche database e file caricati.
Devo avvisare il Garante privacy?
Se l'attacco ha coinvolto dati personali e c'è un rischio per le persone, la notifica al Garante va fatta senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne sei venuto a conoscenza; la valutazione spetta al titolare del trattamento.
Quanto tempo serve per ripulire un sito?
Dipende dall'estensione dell'infezione e dalla disponibilità di backup puliti: lo valutiamo dopo un primo controllo.
Google mi toglie dai risultati se il sito è stato hackerato?
Google può mostrare avvisi ai visitatori o segnalare il sito in Search Console. Dopo la pulizia si chiede una revisione dal report Problemi di sicurezza.
Sito compromesso? Chiamaci
Ti diciamo cosa vediamo e cosa serve per ripristinare il sito e chiudere la falla. Scrivici a espertiwp@helpwebnet.com o chiamaci al 081 1818 7885.
Intervento urgenteFonti: WordPress Developer Resources – Hardening WordPress · WordPress.org – FAQ My site was hacked · Reg. (UE) 2016/679 GDPR, artt. 32-34 (EUR-Lex) · Garante privacy – Violazione dei dati personali · Google Search Console – Report Problemi di sicurezza · Patchstack – Database vulnerabilità

