Recupero di un sito WordPress hackerato: pulizia e ritorno in sicurezza
Un sito WordPress hackerato non si risolve cancellando l’articolo spam. Si trova il punto di ingresso, si ripulisce tutto e si chiude la porta.
Il recupero di un sito WordPress hackerato è il lavoro che riporta un sito compromesso a uno stato pulito e protetto: individuazione del punto di ingresso, rimozione di malware, backdoor, plugin e utenti non autorizzati, bonifica di file e database, rigenerazione delle credenziali e, se serve, richiesta di revisione a Google. geo-seo.pro lo fa in prima persona, senza intermediari, e lo collega alla manutenzione e sicurezza continuativa e alla consulenza SEO per il recupero del posizionamento.
Cosa comprende il recupero di un sito WordPress hackerato
Backup prima di toccare
Copia completa di file e database prima di qualsiasi modifica. Ogni intervento successivo resta reversibile: si sposta, non si cancella.
Analisi forense in sola lettura
Date dei file, cartelle mu-plugins, plugin e temi sospetti, utenti, password applicative, log di accesso del server e query sul database.
Bonifica di file e database
Plugin e temi falsi, backdoor nascoste, codice iniettato, articoli e pagine spam, utenti amministratori non riconosciuti.
Chiusura degli accessi
Password applicative revocate, sessioni disconnesse, nuove credenziali per WordPress, hosting, FTP e database, chiavi di sicurezza rigenerate, autenticazione a due fattori.
Aggiornamenti e riduzione
Aggiornamento di core, plugin e temi, rimozione di ciò che non serve, blocco di xmlrpc.php e degli header di sicurezza mancanti.
Report e recupero SEO
Report con ogni intervento e come tornare indietro. Poi Search Console: URL spam da rimuovere, azioni manuali, richiesta di revisione.
Il metodo: dal backup alla richiesta di revisione
Backup e fotografia dello stato
Backup completo dell’account, poi elenco di utenti, plugin, temi, impostazioni e file modificati di recente. Si lavora su una copia sicura, non alla cieca.
Ricostruzione della cronologia
Le date dei file, i log del server e le tabelle del database raccontano cosa è successo e quando. Serve a capire da dove è entrato l’attaccante, non solo cosa ha lasciato.
Quarantena, non cancellazione
I componenti sospetti vengono spostati in una cartella fuori dal sito. Se qualcosa serviva davvero, si rimette al suo posto in un minuto.
Chiusura degli accessi
Revoca delle password applicative, disconnessione delle sessioni, cambio delle credenziali e delle chiavi, verifica degli utenti amministratori.
Aggiornamento e rinforzo
Core, plugin e temi aggiornati, componenti abbandonati rimossi, firewall e scansione attivi, blocco dei punti di attacco più battuti.
Search Console e monitoraggio
Rimozione degli URL spam dall’indice, controllo delle azioni manuali, richiesta di revisione se serve, poi controlli periodici per accorgersi in tempo di un secondo tentativo.
Segnali di un sito WordPress hackerato e dove guardare
| Segnale | Cosa può indicare | Dove si verifica |
|---|---|---|
| Articoli o pagine che non hai scritto | Accesso amministrativo rubato o password applicativa attiva | Elenco articoli, autori, tabella utenti e metadati |
| Utenti amministratori sconosciuti | Account creato dall’attaccante | Utenti in bacheca, oppure wp user list --role=administrator |
| Plugin o temi che non ricordi | Componenti falsi, spesso con nome numerico | Cartelle wp-content/plugins e themes, ordinate per data |
| Plugin che non compaiono nell’elenco | Backdoor nella cartella mu-plugins, che WordPress carica sempre | Controllo diretto sul server |
| Risultati in Google con testi in altre lingue o su casinò e scommesse | Contenuti spam indicizzati sotto il tuo dominio | Ricerca site:tuodominio.it e Search Console |
Picchi di richieste su xmlrpc.php o wp-login.php | Tentativi di forza bruta in corso | Log di accesso del server |
| Avvisi di sicurezza o calo improvviso di traffico | Segnalazione di Google o pagine rimosse dall’indice | Search Console, sezioni Sicurezza e Azioni manuali |
Perché un sito WordPress hackerato è un problema SEO
Un sito compromesso non perde solo sicurezza: perde fiducia. Le pagine spam finiscono sotto il tuo dominio e nell’indice di Google, il sito può ricevere avvisi di sicurezza o un’azione manuale, e chi cerca il tuo servizio trova risultati con testi che non hai scritto. Google descrive i siti hackerati e il percorso di recupero nella documentazione per i proprietari di siti.
Per questo il recupero non si ferma alla bonifica. Gli articoli spam eliminati restituiscono un errore 404 finché Google non li rimuove dall’indice: vanno controllati in Search Console e segnalati. Se esiste un’azione manuale, si chiede la revisione solo a sito pulito e con le credenziali cambiate; altrimenti la richiesta viene respinta e i tempi si allungano. Chi già segue il sito anche con la consulenza SEO ha il vantaggio di avere uno storico dei dati da confrontare.
Cancellare gli articoli spam senza trovare il punto di ingresso significa fare spazio al prossimo.— metodo di recupero, geo-seo.pro
Un caso reale di sito WordPress hackerato, in breve
Un sito WordPress di un’agenzia immobiliare, costruito con Elementor, pubblicava da oltre un mese spam su casinò e scommesse senza che nessuno se ne accorgesse. Le analisi hanno mostrato un account amministratore compromesso, una backdoor installata nella cartella mu-plugins circa due mesi prima, più di 25 cartelle di plugin e temi falsi e 66 articoli spam pubblicati tramite l’API REST. In parallelo, il sito subiva circa 17.700 richieste di forza bruta al mese su xmlrpc.php.
Il lavoro è stato fatto in un giorno: backup, quarantena, revoca della password applicativa, aggiornamento di 15 plugin, secondo backup a bonifica finita. Il report ha anche indicato quello che non sapevamo ancora: come fossero state rubate le credenziali. La cronologia tecnica completa, senza nomi, è nell’articolo sito WordPress hackerato: l’anatomia di un caso reale.
Gli errori che lasciano il sito hackerato anche dopo la pulizia
- 01
Cancellare solo i contenuti spam
Se la backdoor resta, gli articoli tornano. Il sintomo non è il problema.
- 02
Non cambiare le credenziali
Con la stessa password l’attaccante rientra dalla porta da cui è entrato.
- 03
Ripristinare un backup senza capire la causa
Un backup pulito torna infetto se la vulnerabilità è rimasta aperta.
- 04
Dimenticare la cartella mu-plugins
I plugin must-use non compaiono nell’elenco plugin e si attivano da soli. Molte pulizie non li guardano.
- 05
Ignorare le password applicative
Sopravvivono al cambio password e permettono di pubblicare via API senza fare login.
- 06
Trascurare Search Console
Le pagine spam restano nell’indice e il danno SEO continua anche a sito pulito.
Dopo la bonifica: prevenzione, WordPress e contenuti
Prevenzione. Dopo un recupero, il rischio più alto è la ricaduta. Aggiornamenti con backup prima, autenticazione a due fattori sugli account amministratori, pochi amministratori e header di sicurezza sono il contenuto della manutenzione e sicurezza continuativa.
WordPress. Se il sito ha più problemi che pregi, a volte conviene ricostruirlo: ne parliamo nella pagina sulla creazione di siti WordPress.
Contenuti. Dopo un’intrusione conviene rileggere gli articoli legittimi e verificare che nessun testo sia stato alterato o abbia link nascosti: anche questo fa parte del recupero.
Il tuo sito WordPress è stato hackerato?
Scrivimi cosa vedi: ti rispondo io, di persona. Ti dico cosa controllare subito e se il recupero è un lavoro di ore o di giorni.
Richiedi il recupero del sitoDomande frequenti sul recupero di un sito WordPress hackerato
Come capisco se il mio sito WordPress è stato hackerato?+
I segnali più comuni sono articoli o pagine che non hai scritto, utenti amministratori sconosciuti, plugin che non riconosci, risultati di Google con testi su argomenti non tuoi, avvisi in Search Console e picchi di richieste nei log. Un sito compromesso può sembrare normale da visitatore: serve un controllo di file, utenti e log.
Posso ripristinare semplicemente un backup?+
Solo se il backup è precedente alla compromissione e se la vulnerabilità viene chiusa subito dopo. Altrimenti il sito si reinfetta. Per questo, prima di ripristinare, si ricostruisce la cronologia e si cambiano le credenziali.
Quanto tempo richiede il recupero?+
Dipende dalla gravità: da poche ore per un caso circoscritto a più giorni se ci sono backdoor multiple o un database molto sporco. Dopo un primo controllo ti dico quale dei due casi è. Il recupero SEO in Search Console richiede poi tempi che non dipendono da noi.
Cos’è una backdoor e perché torna il problema?+
È un file lasciato dall’attaccante per rientrare quando vuole, anche dopo la pulizia. Può nascondersi in una cartella come mu-plugins, in un tema o in un plugin falso. Se non viene trovata, il sito torna compromesso.
Cosa sono le password applicative e perché vanno controllate?+
Sono credenziali separate che WordPress genera per le applicazioni che usano l’API REST. Chi le possiede può pubblicare e modificare contenuti senza passare dal login, e restano valide anche se cambi la password dell’utente. Vanno elencate e revocate.
Google penalizza un sito hackerato?+
Può mostrare avvisi di sicurezza, rimuovere pagine dall’indice o applicare un’azione manuale. Non sempre accade. Si controlla in Search Console e, se serve, si chiede la revisione a sito pulito.
Cancellate voi gli articoli spam?+
Li sposto nel cestino di WordPress, che è reversibile. La cancellazione definitiva la fa il titolare dopo aver controllato che non ci sia nulla da recuperare. Gli URL spam vanno poi segnalati a Google.
Il recupero include la manutenzione futura?+
No, sono due lavori distinti: il recupero risolve l’emergenza, la manutenzione impedisce che si ripeta. Dopo un’intrusione consiglio di averla, ma è una scelta tua.
