Sito WordPress compromesso: 7 segnali di attacco, backdoor o malware e cosa fare subito
Molti titolari di siti scoprono di essere stati compromessi solo quando Google mostra l’avviso “questo sito potrebbe essere compromesso”, quando un cliente segnala pubblicità strane oppure quando il hosting sospende il sito per invio di spam.
A quel punto il danno è già visibile. La buona notizia è che, nella maggior parte dei casi, esistono segnali precoci: basta sapere dove guardare.
I campanelli d’allarme da non ignorare
-
Sito improvvisamente lento o server sotto pressione: può dipendere da bot, scraper aggressivi, script malevoli o processi non autorizzati.
-
Tentativi di login a raffica su wp-login.php o xmlrpc.php: se nei log del server vedi centinaia di accessi falliti, il sito è probabilmente sotto attacco automatizzato.
-
Pagine sconosciute indicizzate su Google: titoli in altre lingue, contenuti su farmaci, scommesse, casino o prodotti contraffatti.
-
Redirect strani: il sito reindirizza solo da mobile, solo dai risultati di Google o solo in alcune circostanze. È un tipico segnale di cloaking.
-
Nuovi utenti amministratori: account admin che non hai creato, soprattutto con email o username sospetti.
-
Plugin, temi o file sconosciuti: componenti comparsi senza una tua installazione oppure file modificati di recente in cartelle che non dovrebbero cambiare.
-
Email inviate in grande quantità dal tuo dominio: può indicare che il sito o il server stanno venendo usati per spam o phishing.
Perché ripulire la superficie non basta
L’errore più comune è cancellare la pagina spam, cambiare la password di WordPress e considerare risolto il problema. Ma chi compromette un sito lascia quasi sempre una backdoor: un file, un utente, un cron o un meccanismo che consente di rientrare in seguito.
Se rimuovi solo il sintomo, l’infezione torna dopo pochi giorni. Una bonifica seria richiede l’analisi di:
-
File del core WordPress.
-
Tema attivo e temi non utilizzati.
-
Plugin attivi e disattivati.
-
Cartelle uploads, mu-plugins e cron.
-
Database, utenti e opzioni sospette.
-
Log del server, per capire come è avvenuto l’accesso.
Cosa fare nelle prime ore
-
Contieni il danno: se il sito distribuisce malware, phishing o spam, valuta subito la messa in manutenzione o la sospensione temporanea.
-
Non cancellare tutto: log, file sospetti e database sono necessari per capire il vettore d’attacco.
-
Fai un backup dello stato attuale: prima di qualsiasi modifica, conserva file, database e log.
-
Cambia tutte le credenziali: WordPress, database, SFTP/SSH, pannello hosting, API key e integrazioni esterne.
-
Rimuovi accessi e componenti sospetti: utenti admin inattesi, plugin o temi non riconosciuti, file PHP anomali e cron sospetti.
-
Aggiorna core, plugin e tema con cautela: verifica prima se un componente è la porta d’ingresso e se esiste una versione pulita e supportata.
-
Cerca la backdoor: non fermarti alla rimozione dei file visibili; analizza file core, override, scheduler, database e accessi.
-
Monitora nei giorni successivi: controlla Search Console, log del server, accessi amministrativi e risultati delle scansioni.
La prevenzione costa molto meno della bonifica
Un buon setup riduce drasticamente il rischio:
-
Aggiornamenti regolari e controllati.
-
Autenticazione a due fattori per gli accessi amministrativi.
-
Protezione dagli attacchi brute force.
-
Limitazione o disattivazione di XML-RPC quando non serve.
-
Permessi di file e cartelle corretti.
-
Backup automatici, ma anche testati.
-
Monitoraggio di file, accessi e integrità del core.
-
Server con risorse adeguate e configurazione sicura.
Nessun sito è inattaccabile. Ma un sito aggiornato, monitorato e con backup funzionanti non è più il bersaglio facile.
Se sospetti una compromissione
Non aspettare che Google blocchi il sito o che il hosting lo sospenda. Se vedi anche uno solo di questi segnali, è il momento di fare un’analisi.
Contatta Overtheweb per analisi, bonifica, rimozione backdoor e messa in sicurezza del tuo sito WordPress.




