Home / Blog / Mettere in sicurezza WordPress
Blog · Velocità & sicurezza

METTERE IN SICUREZZA WORDPRESS NEL 2026: LE OTTO IMPOSTAZIONI CHE EVITANO IL 90 % DEGLI ATTACCHI

Login nascosto, enumerazione utenti, XML-RPC, aggiornamenti, backup, header, firewall, bot IA: le impostazioni concrete, e come verificare le tue in trenta secondi.


Di Arnaud Poirier, freelance web & software, Antibes
In breve
  • Otto impostazioni: aggiornamenti, login nascosto, enumerazione bloccata, XML-RPC disattivato, tentativi limitati, header, backup, monitoraggio.
  • Gli attacchi vengono da robot che testano falle note, non da attacchi mirati.
  • I robot IA si gestiscono in robots.txt a seconda che tu voglia essere citato o risparmiare il server.

Gli attacchi a WordPress non sono attacchi mirati. Sono robot che testano migliaia di siti all'ora sulle stesse falle note. Chiudere queste porte richiede un'ora.

Le otto impostazioni

  1. Aggiornamenti applicati, core, tema, estensioni, entro la settimana. È la prima porta, di gran lunga.
  2. Pagina di login nascosta : wp-login.php è nota a tutti i robot. Un indirizzo diverso riduce i tentativi del 95 %.
  3. Enumerazione utenti bloccata : di default, WordPress elenca i tuoi nomi utente a chiunque li chieda. Al robot resta solo la password da indovinare.
  4. XML-RPC disattivato : una vecchia interfaccia usata per gli attacchi a forza bruta, inutile per la maggior parte dei siti.
  5. Limitazione dei tentativi di login e doppia autenticazione per gli amministratori.
  6. Header di sicurezza (HSTS, X-Frame-Options, Content-Security-Policy): proteggono i tuoi visitatori, e Google li guarda.
  7. Backup fuori server, quotidiani, e un ripristino testato. Il giorno in cui succede, è ciò che ti salva.
  8. Monitoraggio : file modificati, accessi insoliti, sito che non risponde più. Qualcuno deve essere avvisato.

Novità 2026: i robot IA

Dei robot percorrono i siti per addestrare modelli o alimentare motori di risposta. Consumano banda e possono rallentare un piccolo hosting. Li si autorizza o li si blocca nel file robots.txt e a livello di server, a seconda di ciò che vuoi: essere citato dagli assistenti, o risparmiare il tuo server.

Verificare in trenta secondi

L'audit gratuito testa i punti 2, 3, 4 e 6 sulla tua home page e ti dice quali sono aperti. Gli altri si verificano nel tuo contratto di manutenzione. Se non ne hai uno, è il momento di parlarne.

Domande frequenti

Come sapere se il mio WordPress è esposto?+
L'audit gratuito testa la pagina di login, l'enumerazione utenti, XML-RPC e gli header di sicurezza in trenta secondi.
Bisogna bloccare i robot IA?+
È una scelta: autorizzarli per essere citato dagli assistenti, o limitarli per preservare un piccolo hosting.
La doppia autenticazione è necessaria?+
Sì per gli account amministratore, con una limitazione dei tentativi di login.
Gratis · senza iscrizione

A che punto è il tuo sito? Risposta in 30 secondi.

Caricamento, SEO, sicurezza, call to action: più di quaranta criteri, un punteggio su 100, i tuoi punti di forza, le tue debolezze e un piano d'azione spiegato. Vetrina o negozio. Completamente gratuito.

Risultato immediato su audit.arnaud-poirier.com. Nessun dato conservato senza il tuo consenso.

PRONTO
A LANCIARE
IL TUO PROGETTO ?
Calendly — 30 min Modulo ⚡ Audit gratuito del mio sito 07 64 02 74 14
Prima call gratuita, senza contratto.
Risposta entro 24 ore lavorative, Costa Azzurra & Francia.
Audit gratuitodel tuo sito · 30 s