GUIDA · INCIDENT RESPONSE

Il mio WordPress è stato hackerato? Segnali e primi passi

Redirect inattesi, nuovi amministratori, file strani o spam improvviso possono indicare un abuso. Un singolo segnale non è una prova. Raccogli prima i fatti, limita i danni e non cancellare tracce utili durante l’indagine.

Cosa fare se sospetti una compromissione?

Conserva una copia sicura dello stato attuale, limita gli accessi, cambia le credenziali importanti da un dispositivo pulito e controlla utenti, file, log e modifiche recenti. Non ripristinare alla cieca un vecchio backup senza capire come è avvenuto l’accesso.

Segnali comuni

Account amministratore sconosciuti, file modificati, redirect, nuove attività pianificate, pop-up, pagine spam nei motori di ricerca o avvisi dell’hosting meritano indagine. Anche carico server o e-mail in uscita insoliti possono essere indizi.

Alcuni sintomi possono dipendere da aggiornamenti falliti o plugin difettosi. Indaga prima di concludere.

  • Utenti WordPress sconosciuti o ruoli modificati.
  • File PHP inattesi negli upload.
  • Pagine o redirect non creati da te.
  • E-mail in uscita o carico server insoliti.
  • Modifiche ai file fuori dagli aggiornamenti previsti.

Contenere senza distruggere le prove

Se il negozio è ancora accessibile, conserva prima file, database e log rilevanti. Poi limita gli accessi e cambia credenziali hosting, WordPress, database e SFTP quando necessario.

Cambia le password da un dispositivo noto come pulito.

  • Crea snapshot o backup completo dello stato attuale.
  • Conserva log web, firewall e accessi.
  • Termina sessioni sconosciute dopo aver documentato le prove.
  • Ruota API key o token potenzialmente esposti.

Trovare la via di accesso

Rimuovere il malware visibile non basta se il punto d’ingresso resta aperto. Controlla versioni di plugin/temi, accessi recenti, modifiche file e account hosting.

Confronta file sospetti con copie pulite e controlla anche database, attività pianificate e utenti nascosti.

  • Controlla core, plugin e temi.
  • Controlla utenti, ruoli e accessi recenti.
  • Ispeziona wp-config.php e configurazione server.
  • Verifica attività pianificate, mu-plugin e upload.

Ripristinare e rafforzare

Ripristina solo un backup ragionevolmente precedente alla compromissione. Aggiorna tutto, rimuovi software inutilizzato e cambia i segreti. Poi ricontrolla esposizione pubblica e file interni.

Se dati dei clienti o personali possono essere stati esposti, potrebbero esserci obblighi legali. Documenta risultati e cronologia.

  • Testa checkout, e-mail e pagamenti dopo il ripristino.
  • Crea una nuova baseline File Integrity solo quando l’installazione è pulita.
  • Attiva 2FA e limitazione login.
  • Monitora più da vicino log e modifiche dopo l’incidente.

Cosa può determinare Merqivio

Il Security Check esterno rileva segnali pubblici, ma non può garantire l’assenza di malware né accedere ai log server o al database.

Il plugin Merqivio Security controlla file, attività login e pattern sospetti dentro WordPress, ma un incidente grave può richiedere incident response specialistica.

Inizia da ciò che è visibile dall’esterno.

Il Security Check gratuito offre una prima vista della superficie pubblica. In caso di vero hack usa anche log, file e informazioni hosting.