METTERE IN SICUREZZA WORDPRESS NEL 2026: LE OTTO IMPOSTAZIONI CHE EVITANO IL 90 % DEGLI ATTACCHI
Login nascosto, enumerazione utenti, XML-RPC, aggiornamenti, backup, header, firewall, bot IA: le impostazioni concrete, e come verificare le tue in trenta secondi.
Di Arnaud Poirier, freelance web & software, Antibes
- Otto impostazioni: aggiornamenti, login nascosto, enumerazione bloccata, XML-RPC disattivato, tentativi limitati, header, backup, monitoraggio.
- Gli attacchi vengono da robot che testano falle note, non da attacchi mirati.
- I robot IA si gestiscono in robots.txt a seconda che tu voglia essere citato o risparmiare il server.
Gli attacchi a WordPress non sono attacchi mirati. Sono robot che testano migliaia di siti all'ora sulle stesse falle note. Chiudere queste porte richiede un'ora.
Le otto impostazioni
- Aggiornamenti applicati, core, tema, estensioni, entro la settimana. È la prima porta, di gran lunga.
- Pagina di login nascosta : wp-login.php è nota a tutti i robot. Un indirizzo diverso riduce i tentativi del 95 %.
- Enumerazione utenti bloccata : di default, WordPress elenca i tuoi nomi utente a chiunque li chieda. Al robot resta solo la password da indovinare.
- XML-RPC disattivato : una vecchia interfaccia usata per gli attacchi a forza bruta, inutile per la maggior parte dei siti.
- Limitazione dei tentativi di login e doppia autenticazione per gli amministratori.
- Header di sicurezza (HSTS, X-Frame-Options, Content-Security-Policy): proteggono i tuoi visitatori, e Google li guarda.
- Backup fuori server, quotidiani, e un ripristino testato. Il giorno in cui succede, è ciò che ti salva.
- Monitoraggio : file modificati, accessi insoliti, sito che non risponde più. Qualcuno deve essere avvisato.
Novità 2026: i robot IA
Dei robot percorrono i siti per addestrare modelli o alimentare motori di risposta. Consumano banda e possono rallentare un piccolo hosting. Li si autorizza o li si blocca nel file robots.txt e a livello di server, a seconda di ciò che vuoi: essere citato dagli assistenti, o risparmiare il tuo server.
Verificare in trenta secondi
L'audit gratuito testa i punti 2, 3, 4 e 6 sulla tua home page e ti dice quali sono aperti. Gli altri si verificano nel tuo contratto di manutenzione. Se non ne hai uno, è il momento di parlarne.
Domande frequenti
Come sapere se il mio WordPress è esposto?+
Bisogna bloccare i robot IA?+
La doppia autenticazione è necessaria?+
A che punto è il tuo sito? Risposta in 30 secondi.
Caricamento, SEO, sicurezza, call to action: più di quaranta criteri, un punteggio su 100, i tuoi punti di forza, le tue debolezze e un piano d'azione spiegato. Vetrina o negozio. Completamente gratuito.
A LANCIARE
IL TUO PROGETTO ?
Risposta entro 24 ore lavorative, Costa Azzurra & Francia.