Ogni settimana vengono pubblicate nuove vulnerabilità: nel nucleo dei CMS, nei plugin, nei temi, nei moduli, nei programmi che fanno girare i server. Per chi gestisce un sito, starci dietro è difficile; per chi ne gestisce decine, è un lavoro a sé. Per questo in ogni hosting iWebLab è inclusa la Gestione vulnerabilità: un servizio che lavora dalla nostra parte, senza che tu debba attivare nulla. In questo articolo ti raccontiamo come funziona, cosa controlla, come vieni avvisato e dove finisce il nostro lavoro e comincia il tuo.
Il problema: i giorni fra la falla e l’aggiornamento
Una vulnerabilità diventa davvero pericolosa nei giorni fra la sua pubblicazione e l’aggiornamento del sito. Appena una falla è nota, gli attacchi automatici cominciano a cercarla su tutti i siti raggiungibili; nel frattempo, non tutti aggiornano subito. C’è chi è in ferie, chi aspetta l’agenzia, chi ha un plugin che non si può aggiornare senza verificare la compatibilità.
È proprio in quella finestra che lavora il nostro servizio.
Cosa controlliamo
Non un elenco generico di «falle del momento»: confrontiamo il software effettivamente installato con le banche dati delle vulnerabilità note, comprese quelle già sfruttate dagli attaccanti.
- WordPress e PrestaShop: il nucleo, i plugin, i temi e i moduli installati nei siti che ospitiamo.
- Software dei server: i programmi di sistema che fanno girare i nostri server.
- Solo i siti reali: escludiamo copie, domini dismessi e siti spostati altrove. Niente falsi allarmi, attenzione dove serve.
Controlliamo anche i plugin a pagamento, quando compaiono nelle banche dati pubbliche. Per alcune estensioni commerciali le informazioni sono scarse: è uno dei motivi per cui aggiornarle resta importante.
Dalla scoperta alla protezione, in tre passi
1. La troviamo
Ogni notte, in automatico, il controllo incrocia le nuove falle con il software installato sui server e nei siti. Non serve che tu ci segnali nulla: se una falla riguarda un componente che hai, lo sappiamo.
2. La valutiamo
Le falle più gravi arrivano subito al nostro staff, che valuta il caso e decide come intervenire. Non tutte le vulnerabilità sono uguali: conta quanto è grave, se è già sfruttata, quanti siti riguarda.
3. La blocchiamo
Quando serve, applichiamo una protezione mirata sui siti con Security Intelligence, anche prima che arrivi la correzione ufficiale. È una protezione davanti al sito: riconosce e ferma i tentativi di sfruttare quella falla, senza modificare i tuoi file.
Come vieni avvisato
Quando una falla grave riguarda il tuo sito, te lo comunichiamo nell’area clienti e, se serve, con un messaggio diretto. Non ricevi un bollettino generico da interpretare: ricevi un avviso che riguarda il tuo sito e il componente da aggiornare.
Non basta sapere che una falla esiste: bisogna sapere chi ce l’ha. Per questo incrociamo le vulnerabilità con le versioni installate sito per sito.
Un caso reale: la falla nel nucleo di WordPress
A fine settembre 2026 è stata scoperta una vulnerabilità grave nel nucleo di WordPress. Nel giro di pochi giorni tutti i siti della nostra infrastruttura erano protetti, compresi quelli che non erano ancora stati aggiornati. Questi i numeri, misurati sulla nostra infrastruttura:
| Cosa | Quante |
|---|---|
| Installazioni WordPress controllate | 2.466 |
| Installazioni vulnerabili individuate | 225 |
| Clienti avvisati uno per uno | 87 |
Abbiamo incrociato la falla con le versioni installate sito per sito e avvisato i clienti interessati nell’area clienti e con un messaggio diretto, mentre i filtri fermavano molti dei tentativi in corso. È questo il valore della sorveglianza: il cliente non deve accorgersi di nulla, perché il problema viene fermato prima.
Un altro caso: la password rubata a ogni accesso
Non tutte le minacce sono una CVE. Analizzando la copia di un negozio PrestaShop abbiamo trovato, nella pagina di accesso del back office, un’aggiunta malevola: a ogni login inviava email e password a un server esterno. L’abbiamo individuata confrontando i file con quelli originali del produttore, abbiamo indicato le credenziali da cambiare e raccomandato di bonificare il negozio prima di spostarlo. Le credenziali rubate sono uno degli obiettivi più comuni: chi entra nel back office con la tua password può fare tutto quello che fai tu.
Perché non raccontiamo tutti i dettagli
Il sistema è sviluppato da noi e i dettagli di funzionamento restano riservati: anche così è più difficile da aggirare. Quello che possiamo fare, e facciamo volentieri, è raccontarti cosa abbiamo fatto per il tuo sito. Basta chiedere con un ticket dall’area clienti.
Dove finisce il nostro lavoro
La sicurezza si fa in due. Le nostre protezioni coprono i giorni critici, ma non sostituiscono gli aggiornamenti: la correzione ufficiale chiude definitivamente la falla, la protezione mirata la copre nel frattempo. Per questo, quando ricevi un nostro avviso, il passo successivo è aggiornare il componente indicato.
Qualche aiuto per farlo senza ansia:
- con Installatron puoi attivare gli aggiornamenti automatici, con un backup prima di ogni aggiornamento;
- con JetBackup hai almeno due copie al giorno conservate per 30 giorni, che puoi ripristinare da solo dal pannello;
- cPGuard controlla file e database alla ricerca di malware.
A chi serve di più
- Siti aggiornati di rado: sapere subito quando una falla li riguarda è fondamentale.
- Siti con molti plugin o moduli: ogni estensione in più è codice in più da tenere d’occhio.
- Agenzie e web designer: seguire i bollettini per decine di siti è un lavoro a sé, e lo facciamo noi.
- Negozi online: un negozio compromesso può perdere dati dei clienti e fiducia, e prevenire costa molto meno che rimediare.
E se il sito è già stato attaccato?
Apri un ticket dall’area clienti o contattaci: su richiesta offriamo un intervento di pulizia dal malware, ripuliamo il sito e lo rimettiamo in sicurezza.