Il sito reindirizza i visitatori verso pagine sospette, Google mostra un avviso di sito pericoloso, nella bacheca compare un amministratore che non conosci, o un cliente ti scrive che il browser blocca la tua pagina. Sono tutti segnali che il tuo WordPress potrebbe essere stato violato. È una situazione spiacevole, ma si risolve: l’importante è procedere con ordine, senza cancellare tutto in preda al panico. Ecco i passi da seguire.
I segnali più comuni
- reindirizzamenti verso siti di pubblicità, scommesse o finti premi, a volte solo da mobile o solo arrivando da Google;
- pagine o articoli che non hai creato, spesso in lingue straniere, che compaiono nei risultati di ricerca;
- utenti amministratori sconosciuti;
- file PHP strani nelle cartelle del sito, ad esempio fra le immagini caricate;
- avvisi del browser o dei motori di ricerca;
- email di spam inviate dal tuo sito o dalle tue caselle;
- file finiti in quarantena: cPGuard analizza file e database alla ricerca di malware e mette in quarantena quelli infetti.
Passo 1: non cancellare niente (ancora)
La reazione istintiva è eliminare i file sospetti o reinstallare tutto. Aspetta: prima devi capire come sono entrati, altrimenti rientreranno dalla stessa porta. E i file infetti sono anche gli indizi che servono per capirlo.
Passo 2: apri un ticket
Apri subito un ticket dall’area clienti su hosting.iweblab.it/submitticket.php, indicando il dominio, cosa hai notato e da quando. Possiamo verificare cosa ha rilevato cPGuard, controllare i registri e aiutarti a individuare la via d’ingresso. Il ticket è il canale giusto per l’assistenza tecnica: tieni traccia di tutto in un’unica conversazione.
Passo 3: cambia tutte le password
Parti dal presupposto che qualunque credenziale legata al sito possa essere compromessa. Cambia, da un computer pulito:
- la password dell’area clienti, da cui si accede al pannello DirectAdmin;
- le password di tutti gli amministratori di WordPress (ed elimina quelli che non riconosci);
- le password degli account FTP, eliminando quelli che non servono;
- la password del database usata da WordPress (va aggiornata anche nel file
wp-config.php, altrimenti il sito non si collega più); - le password delle caselle email, se ricevi segnalazioni di spam.
È utile anche rigenerare le «chiavi segrete» presenti nel file wp-config.php: così tutte le sessioni aperte, comprese quelle di chi è entrato abusivamente, vengono chiuse.
Controlla anche il tuo computer
Molte intrusioni partono da un malware sul computer di chi gestisce il sito, che ruba le password salvate nel browser o nel programma FTP. Fai una scansione completa prima di reinserire le nuove credenziali.
Passo 4: capire da dove sono entrati
Le vie d’ingresso più comuni sono, in ordine di frequenza:
- un plugin o un tema vulnerabile non aggiornato: è il caso più frequente in assoluto;
- temi o plugin a pagamento scaricati da siti non ufficiali, che contengono già codice malevolo;
- password deboli o riutilizzate, scoperte con tentativi automatici o recuperate da fughe di dati di altri siti;
- credenziali rubate dal computer di un amministratore.
La Gestione vulnerabilità individua le falle note presenti nel sito: è un ottimo punto di partenza per capire quale componente potrebbe essere stato sfruttato.
Passo 5: ripulire
Hai due strade.
Ripristinare un backup pulito
Se sai, anche approssimativamente, da quando il sito è compromesso, puoi ripristinare file e database da JetBackup direttamente dal pannello. I backup vengono fatti almeno due volte al giorno e conservati per 30 giorni a rotazione. Scegli una copia precedente all’infezione, tenendo presente due cose:
- perderai le modifiche successive (articoli, commenti, ordini): annotale prima;
- il backup ripristina anche la vulnerabilità da cui sono entrati. Subito dopo il ripristino, aggiorna WordPress, temi e plugin.
Pulire a mano
Se l’infezione è più vecchia dei backup disponibili, va ripulita. In sintesi:
- sostituisci i file di WordPress con una copia ufficiale della stessa versione, lasciando intatti
wp-config.phpe la cartellawp-content; - reinstalla da zero, dalla fonte ufficiale, tutti i plugin e i temi; elimina quelli inutilizzati;
- controlla
wp-content/uploads: lì dovrebbero esserci solo immagini e documenti, non file PHP; - controlla il file
.htaccesse il filewp-config.phpalla ricerca di righe aggiunte; - nel database, verifica utenti, opzioni sospette e contenuti con script o link che non hai inserito.
È un lavoro delicato: se non te la senti, scrivicelo nel ticket.
Per lavorare sui file usa l’FTP sulla porta 2100 con cifratura TLS esplicita (FTPS), oppure SFTP sulla porta 2300 con le credenziali di un account FTP; le porte 21 e 22 sono chiuse.
Passo 6: chiudere la porta
- aggiorna WordPress, temi e plugin all’ultima versione;
- sostituisci i componenti abbandonati dai loro autori;
- attiva l’autenticazione a due fattori per gli amministratori;
- riduci gli utenti con ruolo di amministratore al minimo;
- valuta gli aggiornamenti automatici: con Installatron puoi averli con un backup prima di ciascuno.
Passo 7: rimediare alle conseguenze
Una volta pulito il sito:
- se Google ha segnalato il sito come pericoloso, richiedi una revisione dalla Search Console;
- controlla nella Search Console le pagine indicizzate, per far rimuovere quelle create dall’intrusione;
- se il sito raccoglie dati personali o gestisce ordini, valuta con il tuo consulente se ci sono obblighi di comunicazione legati alla violazione.
Prevenire è più semplice
Sui nostri server lavorano già diversi livelli di difesa: cPGuard con antimalware su file e database, quarantena e firewall applicativo; Security Intelligence, che blocca bot e attacchi; la Gestione vulnerabilità per le falle note. Ma la prevenzione più efficace resta nelle tue mani: aggiornamenti regolari, password uniche, secondo fattore, niente componenti da fonti non ufficiali.
In breve
| Fase | Cosa fare |
|---|---|
| Subito | Non cancellare nulla, apri un ticket |
| Credenziali | Cambia tutte le password da un computer pulito |
| Analisi | Individua la via d’ingresso |
| Pulizia | Backup pulito da JetBackup, oppure pulizia completa |
| Dopo | Aggiorna tutto, due fattori, revisione su Search Console |