Home › WordPress violato — Cosa fare
Incidente
WordPress violato — Cosa fare
Se stai leggendo questo con l’homepage deturpata, lascia perdere l’imbarazzo. Metti le patch per prime. Poi decidi se vuoi continuare a vivere su un CMS che viene sfruttato per mestiere.
Se WordPress è stato violato: mettilo offline, fai uno snapshot, ruota tutte le password e le chiavi, ripristina da un backup pulito, scansiona per webshell e applica le patch. Poi lascia WordPress. Un sito statico Hugo non ha wp-admin, niente plugin, niente PHP. È così che blocchi il prossimo attacco. WordPressEscape ti migra fuori dopo che l’incendio è spento.
Scansiona gratis il tuo URL — 60 secondi, nessun login. Valutazioni SEO, Performance, Responsive e, se vuoi, una migrazione chiavi in mano.
Scansiona gratis il mio sito →Cosa fare nella prima ora
- Metti il sito in manutenzione / blocca il PHP se puoi.
- Fai uno snapshot di file + database prima di “pulire” qualsiasi cosa.
- Ruota le credenziali di host, FTP, admin WP e tutte le API key dei plugin. Usa più tardi l’ESC'dashboard env locker così le chiavi non stanno in wp-config.
- Ripristina da un backup precedente all’intrusione, poi aggiorna core/plugin su una copia di staging — oppure non tornare affatto su WordPress.
Perché è successo
Plugin “nulled”, PHP obsoleto, wp-login esposto, phpunit eval-stdin in una cartella vendor — la stessa roba che appare in Search Console come query di exploit. WordPress è un magnete. L’HTML statico no. Vedi WordPress security problems.
La soluzione duratura
Migra su Hugo, elimina l’installazione, ospita su Cloudflare. Niente wp-admin da brute-forzare. L’abbiamo fatto sulla nostra stessa famiglia di siti dopo un incidente reale. Ditch WordPress quando l’emorragia si ferma.
Siamo lo strato “non farti bucare di nuovo”. Scansiona quando il sito carica; ti diremo se WordPress è ancora vivo.
Scansiona gratis il tuo URL — 60 secondi, nessun login. Valutazioni SEO, Performance, Responsive e, se vuoi, una migrazione chiavi in mano.
Scansiona gratis il mio sito →Domande frequenti
Cosa devo fare se il mio sito WordPress è stato violato?
Isola, fai uno snapshot, ruota le credenziali, ripristina pulito, poi lascia WordPress così PHP/plugin non restano lì ad aspettare la prossima CVE.
Migrare fuori da WordPress rimuove il malware?
Un rebuild statico pulito partendo da contenuti verificati sì. Non copiare il PHP infetto. Noi replichiamo l’HTML, non l’exploit.
Quanto velocemente posso lasciare dopo un attacco?
Non appena hai un sito scansionabile o un backup. Fai una scansione per contare le pagine e tieni traccia.
wordpress violato cosa farewordpress malwarewordpress compromesso