Creazione siti web · geo-seo.pro

Recupero di un sito WordPress hackerato: pulizia e ritorno in sicurezza

Un sito WordPress hackerato non si risolve cancellando l’articolo spam. Si trova il punto di ingresso, si ripulisce tutto e si chiude la porta.

Il recupero di un sito WordPress hackerato è il lavoro che riporta un sito compromesso a uno stato pulito e protetto: individuazione del punto di ingresso, rimozione di malware, backdoor, plugin e utenti non autorizzati, bonifica di file e database, rigenerazione delle credenziali e, se serve, richiesta di revisione a Google. geo-seo.pro lo fa in prima persona, senza intermediari, e lo collega alla manutenzione e sicurezza continuativa e alla consulenza SEO per il recupero del posizionamento.

Cosa comprende

Cosa comprende il recupero di un sito WordPress hackerato

Backup prima di toccare

Copia completa di file e database prima di qualsiasi modifica. Ogni intervento successivo resta reversibile: si sposta, non si cancella.

Analisi forense in sola lettura

Date dei file, cartelle mu-plugins, plugin e temi sospetti, utenti, password applicative, log di accesso del server e query sul database.

Bonifica di file e database

Plugin e temi falsi, backdoor nascoste, codice iniettato, articoli e pagine spam, utenti amministratori non riconosciuti.

Chiusura degli accessi

Password applicative revocate, sessioni disconnesse, nuove credenziali per WordPress, hosting, FTP e database, chiavi di sicurezza rigenerate, autenticazione a due fattori.

Aggiornamenti e riduzione

Aggiornamento di core, plugin e temi, rimozione di ciò che non serve, blocco di xmlrpc.php e degli header di sicurezza mancanti.

Report e recupero SEO

Report con ogni intervento e come tornare indietro. Poi Search Console: URL spam da rimuovere, azioni manuali, richiesta di revisione.

Come si lavora

Il metodo: dal backup alla richiesta di revisione

01

Backup e fotografia dello stato

Backup completo dell’account, poi elenco di utenti, plugin, temi, impostazioni e file modificati di recente. Si lavora su una copia sicura, non alla cieca.

02

Ricostruzione della cronologia

Le date dei file, i log del server e le tabelle del database raccontano cosa è successo e quando. Serve a capire da dove è entrato l’attaccante, non solo cosa ha lasciato.

03

Quarantena, non cancellazione

I componenti sospetti vengono spostati in una cartella fuori dal sito. Se qualcosa serviva davvero, si rimette al suo posto in un minuto.

04

Chiusura degli accessi

Revoca delle password applicative, disconnessione delle sessioni, cambio delle credenziali e delle chiavi, verifica degli utenti amministratori.

05

Aggiornamento e rinforzo

Core, plugin e temi aggiornati, componenti abbandonati rimossi, firewall e scansione attivi, blocco dei punti di attacco più battuti.

06

Search Console e monitoraggio

Rimozione degli URL spam dall’indice, controllo delle azioni manuali, richiesta di revisione se serve, poi controlli periodici per accorgersi in tempo di un secondo tentativo.

Riconoscere il problema

Segnali di un sito WordPress hackerato e dove guardare

SegnaleCosa può indicareDove si verifica
Articoli o pagine che non hai scrittoAccesso amministrativo rubato o password applicativa attivaElenco articoli, autori, tabella utenti e metadati
Utenti amministratori sconosciutiAccount creato dall’attaccanteUtenti in bacheca, oppure wp user list --role=administrator
Plugin o temi che non ricordiComponenti falsi, spesso con nome numericoCartelle wp-content/plugins e themes, ordinate per data
Plugin che non compaiono nell’elencoBackdoor nella cartella mu-plugins, che WordPress carica sempreControllo diretto sul server
Risultati in Google con testi in altre lingue o su casinò e scommesseContenuti spam indicizzati sotto il tuo dominioRicerca site:tuodominio.it e Search Console
Picchi di richieste su xmlrpc.php o wp-login.phpTentativi di forza bruta in corsoLog di accesso del server
Avvisi di sicurezza o calo improvviso di trafficoSegnalazione di Google o pagine rimosse dall’indiceSearch Console, sezioni Sicurezza e Azioni manuali
Sicurezza e SEO

Perché un sito WordPress hackerato è un problema SEO

Un sito compromesso non perde solo sicurezza: perde fiducia. Le pagine spam finiscono sotto il tuo dominio e nell’indice di Google, il sito può ricevere avvisi di sicurezza o un’azione manuale, e chi cerca il tuo servizio trova risultati con testi che non hai scritto. Google descrive i siti hackerati e il percorso di recupero nella documentazione per i proprietari di siti.

Per questo il recupero non si ferma alla bonifica. Gli articoli spam eliminati restituiscono un errore 404 finché Google non li rimuove dall’indice: vanno controllati in Search Console e segnalati. Se esiste un’azione manuale, si chiede la revisione solo a sito pulito e con le credenziali cambiate; altrimenti la richiesta viene respinta e i tempi si allungano. Chi già segue il sito anche con la consulenza SEO ha il vantaggio di avere uno storico dei dati da confrontare.

Cancellare gli articoli spam senza trovare il punto di ingresso significa fare spazio al prossimo.
— metodo di recupero, geo-seo.pro
Un caso reale

Un caso reale di sito WordPress hackerato, in breve

Un sito WordPress di un’agenzia immobiliare, costruito con Elementor, pubblicava da oltre un mese spam su casinò e scommesse senza che nessuno se ne accorgesse. Le analisi hanno mostrato un account amministratore compromesso, una backdoor installata nella cartella mu-plugins circa due mesi prima, più di 25 cartelle di plugin e temi falsi e 66 articoli spam pubblicati tramite l’API REST. In parallelo, il sito subiva circa 17.700 richieste di forza bruta al mese su xmlrpc.php.

Il lavoro è stato fatto in un giorno: backup, quarantena, revoca della password applicativa, aggiornamento di 15 plugin, secondo backup a bonifica finita. Il report ha anche indicato quello che non sapevamo ancora: come fossero state rubate le credenziali. La cronologia tecnica completa, senza nomi, è nell’articolo sito WordPress hackerato: l’anatomia di un caso reale.

Da evitare

Gli errori che lasciano il sito hackerato anche dopo la pulizia

  • 01

    Cancellare solo i contenuti spam

    Se la backdoor resta, gli articoli tornano. Il sintomo non è il problema.

  • 02

    Non cambiare le credenziali

    Con la stessa password l’attaccante rientra dalla porta da cui è entrato.

  • 03

    Ripristinare un backup senza capire la causa

    Un backup pulito torna infetto se la vulnerabilità è rimasta aperta.

  • 04

    Dimenticare la cartella mu-plugins

    I plugin must-use non compaiono nell’elenco plugin e si attivano da soli. Molte pulizie non li guardano.

  • 05

    Ignorare le password applicative

    Sopravvivono al cambio password e permettono di pubblicare via API senza fare login.

  • 06

    Trascurare Search Console

    Le pagine spam restano nell’indice e il danno SEO continua anche a sito pulito.

Aspetti collegati

Dopo la bonifica: prevenzione, WordPress e contenuti

Prevenzione. Dopo un recupero, il rischio più alto è la ricaduta. Aggiornamenti con backup prima, autenticazione a due fattori sugli account amministratori, pochi amministratori e header di sicurezza sono il contenuto della manutenzione e sicurezza continuativa.

WordPress. Se il sito ha più problemi che pregi, a volte conviene ricostruirlo: ne parliamo nella pagina sulla creazione di siti WordPress.

Contenuti. Dopo un’intrusione conviene rileggere gli articoli legittimi e verificare che nessun testo sia stato alterato o abbia link nascosti: anche questo fa parte del recupero.

Il tuo sito WordPress è stato hackerato?

Scrivimi cosa vedi: ti rispondo io, di persona. Ti dico cosa controllare subito e se il recupero è un lavoro di ore o di giorni.

Richiedi il recupero del sito
Domande frequenti

Domande frequenti sul recupero di un sito WordPress hackerato

Come capisco se il mio sito WordPress è stato hackerato?+

I segnali più comuni sono articoli o pagine che non hai scritto, utenti amministratori sconosciuti, plugin che non riconosci, risultati di Google con testi su argomenti non tuoi, avvisi in Search Console e picchi di richieste nei log. Un sito compromesso può sembrare normale da visitatore: serve un controllo di file, utenti e log.

Posso ripristinare semplicemente un backup?+

Solo se il backup è precedente alla compromissione e se la vulnerabilità viene chiusa subito dopo. Altrimenti il sito si reinfetta. Per questo, prima di ripristinare, si ricostruisce la cronologia e si cambiano le credenziali.

Quanto tempo richiede il recupero?+

Dipende dalla gravità: da poche ore per un caso circoscritto a più giorni se ci sono backdoor multiple o un database molto sporco. Dopo un primo controllo ti dico quale dei due casi è. Il recupero SEO in Search Console richiede poi tempi che non dipendono da noi.

Cos’è una backdoor e perché torna il problema?+

È un file lasciato dall’attaccante per rientrare quando vuole, anche dopo la pulizia. Può nascondersi in una cartella come mu-plugins, in un tema o in un plugin falso. Se non viene trovata, il sito torna compromesso.

Cosa sono le password applicative e perché vanno controllate?+

Sono credenziali separate che WordPress genera per le applicazioni che usano l’API REST. Chi le possiede può pubblicare e modificare contenuti senza passare dal login, e restano valide anche se cambi la password dell’utente. Vanno elencate e revocate.

Google penalizza un sito hackerato?+

Può mostrare avvisi di sicurezza, rimuovere pagine dall’indice o applicare un’azione manuale. Non sempre accade. Si controlla in Search Console e, se serve, si chiede la revisione a sito pulito.

Cancellate voi gli articoli spam?+

Li sposto nel cestino di WordPress, che è reversibile. La cancellazione definitiva la fa il titolare dopo aver controllato che non ci sia nulla da recuperare. Gli URL spam vanno poi segnalati a Google.

Il recupero include la manutenzione futura?+

No, sono due lavori distinti: il recupero risolve l’emergenza, la manutenzione impedisce che si ripeta. Dopo un’intrusione consiglio di averla, ma è una scelta tua.