Arriva una notifica, un’email dell’agenzia, un nostro avviso nell’area clienti: «vulnerabilità grave nel plugin che usi». La prima reazione è spesso l’ansia, la seconda la tentazione di rimandare. Nessuna delle due aiuta. In questo articolo trovi una procedura semplice, passo per passo, per gestire una falla grave in un componente del tuo sito in modo ordinato e senza fare danni.

Passo 1: verifica che ti riguardi davvero

Prima di tutto, conferma che il componente citato sia proprio quello che hai installato:

  • nome e autore: esistono plugin e moduli con nomi molto simili;
  • versione installata: confrontala con l’intervallo di versioni vulnerabili indicato nel bollettino;
  • versione corretta: se hai già quella o una successiva, per questa falla sei a posto.

Se l’avviso arriva da noi, questo controllo l’abbiamo già fatto: con la Gestione vulnerabilità incrociamo le falle con le versioni installate sito per sito, e ti scriviamo solo se il tuo sito è interessato.

Passo 2: valuta l’urgenza

Non tutte le falle gravi sono ugualmente urgenti. Tre domande ti aiutano a decidere:

  • Serve un account per sfruttarla? Se basta un visitatore qualsiasi, è urgente. Se serve un account cliente e il tuo sito permette la registrazione libera, è quasi altrettanto urgente.
  • È già sfruttata attivamente? Se ci sono attacchi in corso, agisci oggi.
  • Esiste già la correzione? Se sì, la strada è chiara: aggiornare.

In caso di dubbio, trattala come urgente: aggiornare un componente costa poco, ripulire un sito costa molto di più. Ricorda che gli attacchi alle falle note sono quasi sempre automatici: non conta quanto è piccolo o poco visitato il tuo sito, conta solo se ha quel componente in quella versione.

Passo 3: fai (o verifica) un backup

Sui nostri servizi JetBackup fa almeno due copie al giorno, conservate per 30 giorni, che puoi ripristinare da solo dal pannello: un punto di ritorno recente ce l’hai già. Se aggiorni con Installatron, può anche fare un backup prima dell’aggiornamento. Se il sito ha avuto modifiche importanti nelle ultime ore, per esempio molti ordini, puoi comunque farti una copia tua prima di procedere.

Passo 4: aggiorna

Installa la versione corretta dal pannello del tuo CMS, dal sito dello sviluppatore per le estensioni commerciali, oppure da Installatron. Qualche accortezza:

  • aggiorna prima il componente vulnerabile, poi il resto se necessario;
  • se usi una cache, svuotala dopo l’aggiornamento;
  • controlla le pagine principali: home, una pagina interna, il modulo contatti, e per un negozio carrello e pagamento;
  • se qualcosa si rompe, ripristina dal backup e apri un ticket: troviamo insieme la soluzione, ma non lasciare il sito sulla versione vulnerabile più del necessario.

Passo 5: se la correzione non c’è ancora

A volte la falla è pubblica ma la correzione non è ancora uscita, oppure il componente è abbandonato e non arriverà mai. In questo caso le opzioni sono:

Situazione Cosa fare
Il componente non è indispensabile Disattivalo ed eliminalo finché non esce la correzione
È indispensabile e la correzione è attesa a breve Tieni d’occhio gli aggiornamenti e installala appena esce
È abbandonato Cerca un’alternativa mantenuta e pianifica la sostituzione

Nel frattempo, per le falle gravi lavoriamo anche noi: quando serve applichiamo una protezione mirata sui siti con Security Intelligence, anche prima che arrivi la correzione ufficiale. È una copertura per i giorni critici, non una soluzione definitiva.

Passo 6: controlla che non sia già successo qualcosa

Se il sito è rimasto vulnerabile per un po’ di tempo, specie se la falla era già sfruttata, vale la pena dare un’occhiata:

  • ci sono utenti amministratori che non riconosci?
  • ci sono file o pagine che non hai creato, redirect strani, contenuti in lingue straniere?
  • il sito invia email che non hai scritto, o è diventato lento senza motivo?

Sui nostri servizi cPGuard analizza file e database alla ricerca di codice malevolo. Se trovi segnali sospetti, non limitarti ad aggiornare: un attaccante che è già entrato può aver lasciato una porta di servizio che resta aperta anche dopo la correzione.

Passo 7: cambia le credenziali, se serve

Se c’è anche solo il sospetto di una compromissione, cambia le password degli amministratori del sito, degli account FTP e le chiavi delle integrazioni con servizi esterni (gestionali, pagamenti, spedizioni). Attiva l’autenticazione a più fattori dove possibile. È una delle misure che spettano a chi gestisce il sito, e fa la differenza.

Passo 8: chiedi aiuto quando serve

Non devi fare tutto da solo. Apri un ticket dall’area clienti se:

  • non sei sicuro che la falla ti riguardi;
  • l’aggiornamento rompe qualcosa e non sai come procedere;
  • trovi segnali di una possibile compromissione.

Se il sito risulta compromesso, su richiesta offriamo un intervento di pulizia dal malware: ripuliamo il sito e lo rimettiamo in sicurezza.

La procedura in breve

  1. Verifica prodotto e versione.
  2. Valuta l’urgenza: senza account o già sfruttata vuol dire subito.
  3. Assicurati di avere un backup recente.
  4. Aggiorna e controlla le pagine principali.
  5. Senza correzione: disattiva o sostituisci il componente.
  6. Cerca segni di compromissione.
  7. Cambia le credenziali se c’è un sospetto.
  8. Chiedi aiuto con un ticket quando serve.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS