GUIDA · SICUREZZA WOOCOMMERCE

Sicurezza WooCommerce: proteggi account, checkout e dati clienti

WooCommerce condivide la base di WordPress e aggiunge account clienti, ordini, checkout, pagamenti e integrazioni esterne. La sicurezza richiede quindi attenzione senza rompere l’esperienza di acquisto.

Quali sono le priorità?

Proteggi gli account privilegiati con 2FA, limita brute force, mantieni plugin e temi aggiornati, testa attentamente gli header con checkout e pagamenti, conserva backup affidabili e monitora modifiche inattese ai file.

Account amministrativi e clienti

Shop manager e amministratori possono modificare ordini, dati clienti e impostazioni. Una sessione privilegiata rubata può avere impatto commerciale immediato.

Anche gli account clienti subiscono credential stuffing. Rate limiting e captcha possono ridurre gli abusi senza ostacolare tutti gli acquirenti.

  • 2FA per amministratori e shop manager.
  • Blocchi temporanei dopo errori ripetuti.
  • Niente account amministratore condivisi.
  • Rivedi periodicamente chi necessita privilegi elevati.

Checkout e provider di pagamento

I controlli di sicurezza non devono bloccare le vendite. CSP, captcha e firewall possono influenzare campi di pagamento, callback o script esterni. Testa flussi di pagamento reali dopo le modifiche.

Usa integrazioni di pagamento affidabili e mantenute.

  • Testa carrello, checkout e conferma ordine dopo modifiche.
  • Testa separatamente il checkout mobile.
  • Rimuovi integrazioni di pagamento obsolete.
  • Ritesta webhook/callback dopo modifiche firewall o header.

Plugin e supply chain

I negozi usano spesso plugin per spedizione, feed, fatture, marketing e analytics. Ogni estensione aggiunge codice e aggiornamenti da gestire.

Installa solo da fonti affidabili, rimuovi vecchi plugin di test e controlla ZIP o codice personalizzato prima di attivarlo.

  • Riduci le estensioni inutilizzate.
  • Controlla changelog e aggiorna rapidamente plugin critici.
  • Crea un backup ripristinabile prima di grandi aggiornamenti.
  • Controlla ZIP e codice personalizzato.

Dati clienti, log e backup

Gli ordini contengono dati personali. I log possono includere IP, errori e dettagli tecnici. Proteggi backup e debuglog dall’accesso pubblico.

Un backup serve solo se può essere ripristinato. Conserva più generazioni e almeno una copia fuori dallo stesso server.

  • Non lasciare debug.log pubblicamente accessibile.
  • Proteggi i file di backup dall’accesso web.
  • Testa periodicamente il ripristino.
  • Limita accesso a hosting, database e SFTP.

Controllo continuo

La sicurezza non è un’installazione una tantum. Pianifica verifiche di aggiornamenti, integrità e accessi evitando scansioni pesanti nei picchi di vendita.

Merqivio Security Check mostra l’esposizione pubblica e il plugin aggiunge protezione interna.

Controlla la sicurezza pubblica del tuo negozio WooCommerce.

Inizia gratis. Il Deep Scan mostra poi tutti i risultati, le evidenze e le raccomandazioni prioritarie.