Sicurezza WooCommerce: proteggi account, checkout e dati clienti
WooCommerce condivide la base di WordPress e aggiunge account clienti, ordini, checkout, pagamenti e integrazioni esterne. La sicurezza richiede quindi attenzione senza rompere l’esperienza di acquisto.
Quali sono le priorità?
Proteggi gli account privilegiati con 2FA, limita brute force, mantieni plugin e temi aggiornati, testa attentamente gli header con checkout e pagamenti, conserva backup affidabili e monitora modifiche inattese ai file.
Account amministrativi e clienti
Shop manager e amministratori possono modificare ordini, dati clienti e impostazioni. Una sessione privilegiata rubata può avere impatto commerciale immediato.
Anche gli account clienti subiscono credential stuffing. Rate limiting e captcha possono ridurre gli abusi senza ostacolare tutti gli acquirenti.
- 2FA per amministratori e shop manager.
- Blocchi temporanei dopo errori ripetuti.
- Niente account amministratore condivisi.
- Rivedi periodicamente chi necessita privilegi elevati.
Checkout e provider di pagamento
I controlli di sicurezza non devono bloccare le vendite. CSP, captcha e firewall possono influenzare campi di pagamento, callback o script esterni. Testa flussi di pagamento reali dopo le modifiche.
Usa integrazioni di pagamento affidabili e mantenute.
- Testa carrello, checkout e conferma ordine dopo modifiche.
- Testa separatamente il checkout mobile.
- Rimuovi integrazioni di pagamento obsolete.
- Ritesta webhook/callback dopo modifiche firewall o header.
Plugin e supply chain
I negozi usano spesso plugin per spedizione, feed, fatture, marketing e analytics. Ogni estensione aggiunge codice e aggiornamenti da gestire.
Installa solo da fonti affidabili, rimuovi vecchi plugin di test e controlla ZIP o codice personalizzato prima di attivarlo.
- Riduci le estensioni inutilizzate.
- Controlla changelog e aggiorna rapidamente plugin critici.
- Crea un backup ripristinabile prima di grandi aggiornamenti.
- Controlla ZIP e codice personalizzato.
Dati clienti, log e backup
Gli ordini contengono dati personali. I log possono includere IP, errori e dettagli tecnici. Proteggi backup e debuglog dall’accesso pubblico.
Un backup serve solo se può essere ripristinato. Conserva più generazioni e almeno una copia fuori dallo stesso server.
- Non lasciare debug.log pubblicamente accessibile.
- Proteggi i file di backup dall’accesso web.
- Testa periodicamente il ripristino.
- Limita accesso a hosting, database e SFTP.
Controllo continuo
La sicurezza non è un’installazione una tantum. Pianifica verifiche di aggiornamenti, integrità e accessi evitando scansioni pesanti nei picchi di vendita.
Merqivio Security Check mostra l’esposizione pubblica e il plugin aggiunge protezione interna.
Controlla la sicurezza pubblica del tuo negozio WooCommerce.
Inizia gratis. Il Deep Scan mostra poi tutti i risultati, le evidenze e le raccomandazioni prioritarie.