Webizio.it
HomeCome FunzionaProgettiBlogPrezziContatti
AccediInizia Ora
Sito compromesso

Il sito WordPress è stato hackerato: cosa succede e in che ordine si sistema

Un WordPress compromesso raramente smette di funzionare: continua a rispondere, e nel frattempo mostra ad altri qualcosa che tu non vedi. È il motivo per cui molti se ne accorgono da un cliente, da Google o dal provider di posta, non guardando il proprio sito.

Fatelo sistemare a noiVoglio che non succeda più
Sintomi

Come te ne accorgi

  • Chi arriva da Google viene rimandato a un sito che non c’entra nulla, mentre a te si apre normalmente
  • Compaiono pagine o articoli che nessuno ha scritto, spesso in un’altra lingua
  • Google mostra “Questo sito potrebbe essere stato compromesso” nei risultati
  • Le email inviate dal sito finiscono nello spam o vengono respinte dal provider
  • Nel pannello compare un utente amministratore che non hai creato
  • Il sito è improvvisamente molto più lento senza che sia cambiato il traffico
Cause

Da cosa dipende quasi sempre

Un plugin o un tema non aggiornato

È la causa più frequente in assoluto. Una vulnerabilità pubblicata viene sfruttata in modo automatico su tutti i siti che non hanno ancora installato la correzione: non serve che qualcuno ce l’abbia con te.

Un componente “nulled”

Temi e plugin a pagamento scaricati gratuitamente da fonti non ufficiali contengono spesso codice aggiunto. Non è un rischio teorico: è il modo in cui quel file viene distribuito gratis.

Credenziali riutilizzate o deboli

La stessa password usata altrove e finita in una violazione, oppure un accesso FTP mai cambiato dai tempi della realizzazione del sito.

Un altro sito sullo stesso spazio web

Su molti hosting condivisi più siti convivono nella stessa area. Se uno viene compromesso, gli altri possono essere raggiunti attraverso i file.

Prima di chiamare qualcuno

Cosa fare, e cosa non fare

Quasi tutti i danni permanenti nascono dal secondo tentativo, non dal guasto iniziale.

Cosa puoi fare subito, senza peggiorare le cose

  • Cambia la password degli utenti amministratori e quella dell’hosting, non solo la tua
  • Controlla l’elenco degli utenti e annota, senza cancellarli, quelli che non riconosci
  • Verifica in Search Console se Google ha già segnalato il sito
  • Chiedi all’hosting una copia di sicurezza precedente e la data in cui è stata creata
  • Metti per iscritto quando hai notato il problema la prima volta: serve per capire fino a dove tornare indietro

Cosa evitare

  • Non cancellare file “sospetti” a caso: alcuni servono, e senza una copia non si tornano a prendere
  • Non ripristinare subito un backup senza sapere se è successivo alla compromissione, o rimetti dentro lo stesso problema
  • Non installare tre plugin di sicurezza insieme: si ostacolano a vicenda e rendono più difficile capire cosa è successo
  • Non chiedere la revisione a Google prima della bonifica: una seconda segnalazione allunga i tempi

Quando conviene farlo fare a noi

Se il sito raccoglie ordini, iscrizioni o dati di clienti, la bonifica non è un lavoro da rimandare al fine settimana: finché il codice estraneo è attivo, ogni visita è un rischio anche per chi ti ha dato i propri dati.

Per questo tipo di problema la fascia adatta è di solito Urgente: 249 €, ci mettiamo le mani entro 24 ore. Prezzo fisso, con il tetto di lavoro scritto: se serve di più ce lo diciamo prima di proseguire.

Richiedi l’intervento
Domande frequenti

Quello che ci chiedono più spesso

Situazioni collegate

Se il problema è un altro

Bonifica

Rimozione malware da WordPress: come funziona, in concreto

Leggi
Dopo un aggiornamento

Il sito si è rotto dopo un aggiornamento: come si torna indietro

Leggi

Oppure smetti di occupartene

I piani di gestione esistono perché questi problemi vengano intercettati prima che tu debba cercare una pagina come questa.

Vedi i pianiCome lavoriamo
Webizio.it

Soluzioni digitali per PMI: siti, vendita online, prenotazioni e progetti su misura.

Valerio Zappone su LinkedIn

Prodotto

  • Funzionalità
  • Pricing
  • Progetti
  • Assistenza WordPress

Azienda

  • Chi siamo
  • Blog
  • Contatti

Legale

  • Privacy Policy
  • Termini di Servizio
  • Cookie Policy

Webizio.it è un servizio di MeSoo LLC, società costituita nello Stato del Delaware, USA — File No. 3138108.

16192 Coastal Highway, Lewes, DE 19958, USA

© 2026 Webizio.it. Tutti i diritti riservati. Progettato e gestito dall'Italia.