Wordpress

Per rimuovere malware WordPress bisogna prima limitare i danni: isolare il sito, conservare log e copia forense, cambiare credenziali da un dispositivo sicuro e individuare il punto d’ingresso. La sola cancellazione di un file sospetto non basta, perché possono esistere backdoor, utenti nascosti, attività pianificate o modifiche al database. Nei casi complessi è consigliato l’intervento di un professionista.

Nota di aggiornamento: La pulizia di un sito compromesso è un’attività delicata: evita cancellazioni irreversibili senza backup e raccolta delle evidenze.

Guida per ripulire un Blog WordPress infetto da Malware – Può succedere che all’interno di un sito web siano presenti uno o più Virus / Malware.

Un Virus può infiltrarsi all’interno di un sito web a causa di diversi motivi:

  • Installazione Plugin / Tema contenente codice malevolo
  • Aggiornamento Plugin / Tema contenente codice malevolo
  • Mancato aggiornamento all’ultima versione dei Plugin / Temi
  • Mancato aggiornamento all’ultima versione del CMS

Un Virus o Malware non può propagarsi negli altri siti web su un nostro Server Condiviso perché utilizziamo CageFS della Cloudlinux, una tecnologia che permette di isolare ogni singolo Account:

Il problema principale causato dal Malware è legato allo Spam, in pratica dall’Account del sito web infettato vengono inviate automaticamente migliaia di emails Spam senza che l’utente se ne accorga.

A volte l’utente può accorgersi che sta succedendo qualcosa di insolito per i seguenti motivi:

  • Il sito web è stato sospeso
  • Il sito web viene segnato da Google come dannoso e pericoloso
  • Ricezione continua di email d’errore che indicano che dalla casella di posta è partita una determinata mail che non è stata mai ricevuta dal destinatario.

Se è presente un Virus / Malware all’interno dell’account, il sito deve essere immediatamente sospeso perché risulta essere una minaccia vera e propria per il Server in quanto c’è il rischio che l’IP del server condiviso finisca in blacklist a causa dell’attività di Spam svolta dall’account, in questo caso tutti gli utenti residenti sullo stesso Server avranno problemi di posta fino a quando l’IP del Server non verrà rimosso dalla sospensione (Solitamente ci vogliono 2-3 giorni dalla richiesta agli organi competenti).

Ovviamente non possiamo permetterci di compromettere il funzionamento di un intero Server Condiviso a causa di un singolo Account ed è proprio per questo motivo che il sistema sospenderà automaticamente tutti gli Account degli utenti che effettueranno Spam.

Ripulire un sito web dai Virus non è semplice, ma in un modo o nell’altro il problema deve essere risolto.

Di seguito i passi da seguire per cercare di ripulire il sito web dai Virus / Malware:

Backup dei files e del database

E’ fondamentale effettuare periodicamente un Backup completo del proprio Sito Web; per effettuare questa operazione è possibile farla manualmente da cPanel oppure acquistare il servizio di Backup Automatico (Jet Backup).

In ogni caso è molto importante effettuare un Backup almeno ogni 2 giorni anche se sarebbe perfetto effettuarlo giornalmente, in questo modo, per ogni problema, potrai sempre ripristinare una copia di backup funzionante in un batter d’occhio.

Scansione Antivirus da cPanel

Effettua una scansione Antivirus da cPanel, se non visualizzi il programma Antivirus significa che non è incluso nel tuo piano Hosting, scopri come effettuare una scansione antivirus:

Scansione Antivirus sul Web

Prova ad effettuare una scansione Antivirus anche dai tools presenti sul Web, scopri come:

Scansione Antivirus dal Computer

Oltre alla scansione Antivirus effettuata da cPanel (nonostante il risultato), scarica un Backup completo del tuo sito web all’interno del tuo PC ed effettua una scansione con il programma Antivirus del tuo Computer.

Esamina i files del Backup

Oltre ad effettuare la scansione antivirus è necessario esaminare ogni singolo files del sito web, in particolar modo i files .php.

Se per esempio rilevi un file .php con un nome insolito ed all’interno dello stesso visualizzi un codice criptato composto da caratteri alfanumerici senza un ordine logico e senza un codice vero e proprio, significa che quel files è un Virus/Malware e deve essere immediatamente rimosso o comunque rinominato (esempio: da 1.php a 1.php-VIRUS), in questo modo l’estensione non sarà più .php e da quel files non potranno più partire le mails in Spam.

Oltre ad effettuare questo controllo è necessario visualizzare i seguenti files:

Cancella tutti i files e le cartelle dalla Public_html

Se effettuando le operazioni appena citate non riesci a risolvere il problema, prova a cancellare l’intero contenuto della cartella principale del sito web, la cartella Public_html (tranne la cartella cgi-bin).

Puoi effettuare questa operazione accedendo via FTP, scopri come:

Se possiedi un Hosting multidominio ed hai altri domini che puntano al tuo piano Hosting non devi cancellare tutte le cartelle ed i files presenti all’interno della cartella public_html perché altrimenti cancellerai anche il contenuto dei siti web che puntano al piano Hosting.

Cambia le password

Modifica le password al tuo Account cPanel (FTP), inoltre modifica anche la password a tutti i tuoi indirizzi mail, scopri come:

Reinstalla WordPress

Dopo aver cancellato tutti i files e le cartelle presenti all’interno della cartella Public_html, prova a reinstallare WordPress, scopri come:

Reinstalla i Plugin ed il tema

Installa nuovamente tutti i Plugin senza copiarli dal backup del sito web, effettua la stessa operazione per il tema.

Copia i files dal Backup

Accedi via ftp e copia tutte i files del sito web prelevandoli da un Backup completo; puoi copiare e sostituire direttamente la cartella dei files presente all’interno della cartella wp-content.

Scansione Antivirus dal Computer

Effettua nuovamente una scansione Antivirus dal tuo Computer per vedere se sono presenti ancora Virus o Malware.

Plugin per la sicurezza

Il team di Xlogic ti consiglia di installare solo ed esclusivamente i Plugin dalla Directory ufficiale di WordPress e soprattutto di tenere solamente quelli che servono davvero, tutti gli altri non li installare o comunque cancellali.

Stessa cosa per i temi, mantieni attivo solamente il tema che stai utilizzando.

Richiesta di riconsiderazione a Google

Se il tuo sito web viene considerato da Google come dannoso o pericoloso è necessario effettuare una richiesta di riconsiderazione dopo aver risolto il problema.

Per effettuare questa operazione puoi seguire questa guida:

Se non sei riuscito a risolvere il problema…

Se non sei riuscito a risolvere il problema puoi:

  • Contattare un Webmaster che ti risolva il problema

Oppure

  • Attivare il servizio annuale di Imunify Security offerto da Xlogic

Scopri che cos’è Imunify Security!

Sospensione Account

Se il tuo Account verrà sospeso dovrai aprire un ticket all’assistenza richiedendo la rimozione della sospensione, dopo di che i nostri tecnici rimuoveranno l’account dalla sospensione e potrai effettuare tutte le verifiche del caso.

Il sistema sospenderà nuovamente in maniera automatica il sito web se da esso partono le emails Spam, in questo caso i nostri tecnici toglieranno nuovamente dalla sospensione l’Account ma dovrai risolvere definitivamente il problema anche perché stai mettendo a rischio la sicurezza dell’intero Server.

Nel caso l’account venisse nuovamente sospeso, i nostri tecnici potranno effettuare le seguenti operazioni:

  • Mantenere sospeso l’account
  • Resettare interamente l’account cancellando tutti i files

oppure

  • Cambiare i permessi dei files e delle cartelle in maniera tale da bloccare il Virus, in questo modo il tuo sito non sarà visibile ma comunque potrai continuare a lavorare per risolvere definitivamente il problema

 

Approfondimenti correlati

Fonte ufficiale: WordPress: il sito è stato compromesso.

Domande frequenti

È sufficiente reinstallare WordPress?

No. La reinstallazione del core non rimuove necessariamente file malevoli in plugin, temi, upload, database o account compromessi.

Quando conviene ripristinare un backup?

Solo quando il backup è precedente alla compromissione e viene verificato. Dopo il ripristino bisogna correggere la vulnerabilità che ha causato l’incidente.

Quali password devono essere cambiate?

Account WordPress, hosting, FTP/SFTP, database, email amministrative, API e servizi collegati. Le nuove password vanno impostate da un dispositivo affidabile.

I plugin WordPress Multisite devono dichiarare compatibilità con l’attivazione di rete e gestire correttamente siti, utenti e tabelle condivise. Prima dell’installazione bisogna verificare manutenzione, licenza, impatto sulle prestazioni e comportamento in staging. Non tutti i plugin progettati per un sito singolo funzionano correttamente in rete.

Nota di aggiornamento: Disponibilità, licenze e compatibilità dei plugin cambiano: verifica sempre le schede ufficiali.

Ci sono moltissimi plugin WordPress che sono adatti a qualsiasi tipo di sito web che si intende creare, per esempio per un sito che vuole vendere online è necessario utilizzare dei plugin WordPress e-commerce oppure per un sito di un fotografo è necessario utilizzare plugin WordPress per catalogare le immagini ed i video e cosi via.

Questo articolo è pensato per chi possiede e gestisce più siti web attraverso una rete WordPress Multisiteti mostreremo i migliori 10 plugin per gestire più siti WordPress sulla stessa rete.

WordPress Multisite: i migliori plugin per gestire più siti sulla stessa rete

INDICE DEI CONTENUTI

  • I migliori plugin per gestire più siti WordPress
  1. JetPack
  2. Multisite Toolbar Additions
  3. User Role Editor
  4. WP Multisite Content Copier
  5. Delete me
  6. Multilingual Press
  7. WP Security Audit Log
  8. Yoast SEO
  9. MultiSite Robots.txt
  10. LSCache Plugin
  • JetBackup ed Imunify Security
  • Perché scegliere il piano Hosting WordPress di Xlogic per il tuo sito web
  • Conclusioni

 

JetPack

Plugin WordPress Multisite: strumenti per gestire la rete

Jetpack è un plugin WordPress popolare sviluppato da Automattic che offre numerose funzionalità per installazioni multisito; oltre a questo svolge diverse funzioni molto utili, ad esempio protegge il tuo sito WordPress da attacchi Brutal Force, monitora gratuitamente il tempo di attività dei tuo siti web, ti permette di configurare l’autenticazione a due fattori per i tuoi clienti e ti permette di controllare le statistiche e le analisi direttamente da un unico pannello.

 

Multisite Toolbar Additions

Plugin WordPress Multisite: strumenti per gestire la rete

Questo plugin WordPress inserisce un menu aggiuntivo nel backend di WordPress per permetterti di accedere nel pannello di ogni tuo sito web in maniera semplice e diretta.

 

User Role Editor

Plugin WordPress Multisite: strumenti per gestire la rete

Il Plugin WordPress User Role Editor ti consente di modificare i ruoli degli utenti (escluso l’amministratore), in questo modo potrai semplicemente modificare i ruoli degli utenti ed assegnare loro le capacità in base alle loro responsabilità.

 

WP Multisite Content Copier

Plugin WordPress Multisite: strumenti per gestire la rete

Il Plugin WP Multisite Content Copier ti consente di copiare o di aggiornare pagine, articoli, categorie e tag da un sito ad altri siti (siti secondari).

Questo plugin WordPress supporta tutti i tipi di post in WordPress, inclusi articoli, pagine, termini come categorie e tag, files multimediali e permette di eseguire una singola copia di esso o in blocco.

 

Delete Me

Plugin WordPress Multisite: strumenti per gestire la rete

Gestire gli utenti su più siti WordPress può essere un’attività noiosa ma non con il Plugin WordPress Delete Me! In pratica questo plugin WordPress aggiunge la possibilità per gli utenti di eliminare i propri account autonomamente; Inoltre è possibile abilitare la funzione Network Wide che ti consentirà di rimuovere l’utente in tutti i siti secondari.

 

Multilingual Press

Plugin WordPress Multisite: strumenti per gestire la rete

MultilingualPress è un plugin WordPress che funziona in maniera differenti rispetto agli altri plugin multilingue, in pratica al posto di creare nuovi campi o meta, funziona con i siti secondari in WordPress Multisite.

E’ possibile creare un sito secondario, impostare la lingua locale per il sito ed associarlo ad altri siti web.

Il plugin Multilingual Press non ti blocca poiché non crea campi personalizzati per il contenuto e soprattutto nel caso dovessi disattivare il plugin, i tuoi contenuti tradotti non verranno cancellati ma rimarranno all’interno del sito web.

 

WP Security Audit Log

Plugin WordPress Multisite: strumenti per gestire la rete

WP Security Audit Log è un plugin WordPress di monitoraggio utente che registra tutte le attività che si verificano su una rete multisito; utilizzando questo plugin e controllando le sue notifiche, è possibile tenere traccia delle attività sospette e prevenire problemi di sicurezza.

 

Yoast SEO

Plugin WordPress Multisite: strumenti per gestire la rete

Yoast SEO migliora la SEO del tuo sito WordPress sotto tutti gli aspetti; ti consente di preparare i tuoi articoli per i motori di ricerca e ti aiuta ad ottimizzarli. Il plugin Yoast SEO è compatibile con più siti ed è persino possibile configurare una serie di impostazioni predefinite per tutti i blog sulla rete multisite.

 

Multisite Robots.txt Manager

Plugin WordPress Multisite: strumenti per gestire la rete

Questo plugin WordPress ti aiuta a gestire tutti i file robots.txt per tutti domini e sottodomini presenti su una rete multisite di WordPress. È possibile creare file robots.txt unici per singoli siti Web ma è anche possibile aggiornare in massa tutti i siti presenti nella rete.

 

LSCache Plugin WordPress

Scegli il miglior Plugin WordPress per la Cache in circolazione, guarda questo grafico per farti rendere conto in che modo potresti migliorare le performance del tuo sito WordPress utilizzando LSCache.Plugin WordPress Multisite: strumenti per gestire la rete

 

Backup automatico ed antivirus avanzato

Su Xlogic Hosting offriamo la possibilità di acquistare il software JetBackup che effettua automaticamente i Backup su un server esterno ogni notte ed il cliente ha la possibilità di effettuare un ripristino parziale o completo direttamente dal pannello di controllo cPanel Hosting in due semplici click:

Inoltre offriamo anche la possibilità di acquistare l’antivirus avanzato Imunify Security che effettua queste operazioni:

  • Imunify rileva tutti i tipi di malware in tutti i tipi di file – Non importa se i vostri siti web sono basati su PHP (come WordPress, Joomla e Drupal), o realizzati con il classico HTML statico. Le nostre avanzate tecniche di de-offuscamento consentono di rilevare il codice dannoso nascosto nei file utilizzando la crittografia o la codifica.
  • Imunify è una protezione anti-malware efficace – Può rilevare e notificare molti metodi di attacco: back door, web shell, virus,  script di “black hat SEO”, pagine di phishing e molti altri. È quindi possibile intervenire per pulire manualmente i file infetti e proteggere i siti Web.
  • Imunify pulizia automatica. Imunify permette di rimuovere con un solo clic qualsiasi codice malevolo o virus, di cui oltre il 97% può essere pulito automaticamente.

Per maggiori informazioni consulta questa guida

 

Scegli il miglior Hosting WordPress per il tuo sito web

JetBackup ed Imunify Security sono inclusi nel piano Hosting WordPress che parte da 64 euro l’anno, scopri perché dovresti scegliere il piano Hosting WordPress di Xlogic per il tuo sito web!

Plugin WordPress Multisite: strumenti per gestire la rete

Scopri perché dovresti acquistare un Hosting WordPress presso Xlogic! Di seguito i principali vantaggi:

  • installazione o trasferimento sito web inclusi nel prezzo
  • assistenza WordPress inclusa anche via Chat
  • prestazioni uniche grazie alle unità disco SSD NVMe, a LiteSpeed ed al sistema integrato di Cache
  • Hosting Economico che parte da 64 euro l’anno
  • raccomandato da esperti del settore come SOS-WP, ServiziWP, Aranzulla e moltissimi altri

Ma i vantaggi non sono finiti qua, ti invitiamo a leggere questo articolo per comprendere realmente perché risulti essere un’occasione unica acquistare il nostro Hosting WordPress.

Perché dovresti acquistare un Hosting WordPress presso Xlogic!

 

CONCLUSIONI: I migliori 10 plugin per gestire più siti WordPress

E’ molto importante mantenere la sicurezza all’interno di un sito web, quindi il mio consiglio è quello di installare solo ed esclusivamente i plugin WordPress fondamentali e sebbene all’interno di questo articolo ho menzionato 10 plugin WordPress non li ho installati tutti all’interno dei nostri siti web, quindi ti consiglio di installare solo quelli che ritieni essere realmente necessari.

Comunque conosci qualche altro Plugin WordPress ritenuto fondamentale per la gestione di più siti web? Hai avuto modo di provare o stai già utilizzando uno o più plugin presenti all’interno di questo articolo?

Facci sapere che cosa ne pensi! Saremo lieti di poterti rispondere, a presto!

Approfondimenti correlati

Fonte ufficiale: WordPress Multisite.

Domande frequenti

Meglio attivare un plugin per tutta la rete?

Solo quando tutti i siti ne hanno bisogno e il plugin supporta esplicitamente Multisite. In caso contrario può essere preferibile l’attivazione selettiva.

Come testare un plugin Multisite?

Usa una copia della rete, prova creazione di nuovi siti, ruoli, aggiornamenti e disattivazione, verificando anche tabelle e cron.

I plugin aumentano il carico su tutta la rete?

Possono farlo, soprattutto se eseguono query o processi su ogni sito. Va misurato l’impatto prima della distribuzione globale.

Gli attacchi supply chain WordPress colpiscono un componente fidato, come plugin, tema, repository o account dello sviluppatore, per distribuire codice malevolo agli utenti. La difesa richiede aggiornamenti controllati, fonti affidabili, inventario dei componenti, backup verificati e monitoraggio delle modifiche. Le liste di versioni vulnerabili diventano rapidamente obsolete e vanno confrontate con avvisi ufficiali.

Nota di aggiornamento: Le versioni vulnerabili cambiano rapidamente: usa sempre avvisi ufficiali, CVE e changelog aggiornati.

Gli attacchi alla supply chain (o catena di fornitura) sono una forma sofisticata di attacco informatico che si verifica quando un hacker compromette un sistema o un servizio per infiltrarsi nei suoi sistemi informatici.

Questi attacchi non prendono di mira direttamente il bersaglio finale, ma una parte della sua catena di approvvigionamento, come software di terze parti, fornitori di servizi o componenti hardware, che poi permettono l’accesso ai sistemi principali.

In che cosa consiste un attacco alla Supply Chain?

La sicurezza della supply chain è un tema cruciale per chiunque gestisca un sito WordPress, dato che WordPress è il sistema di gestione dei contenuti (CMS) più utilizzato al mondo.

Un attacco alla supply chain nel contesto di WordPress si verifica quando un componente software di terze parti (come un plugin, un tema, o un servizio esterno) è compromesso ed attraverso questo componente gli hacker riescono ad infiltrarsi nel sistema principale del sito web.

Questo tipo di attacco sfrutta una vulnerabilità che non si trova all’interno del codice sorgente, vediamo insieme come la CISA (Agenzia per la sicurezza delle infrastrutture e la cybersicurezza degli Stati Uniti) ha descritto questi attacchi:

Questi attacchi si verificano “quando un soggetto malevolo si infiltra all’interno del network di un fornitore di software e impiega codice malevolo per compromettere il software prima che il venditore lo invii ai clienti. Il software compromesso poi, a sua volta, compromette i dati o i sistemi dei clienti“.

Attacchi alla Supply Chain nei Plugin WordPress

Nel contesto di WordPress, gli attacchi alla supply chain stanno aumentando principalmente attraverso i plugin e i temi, ma in che modo possono avvenire?

  • Compromissione del codice sorgente: Gli hacker possono ottenere l’accesso ai repository di codice sorgente dei plugin e introdurre codice malevolo; questo codice può includere backdoor, malware o funzionalità che consentono agli attaccanti di prendere il controllo del sito WordPress.
  • Distribuzione di Plugin malevoli: Gli attaccanti possono creare plugin o temi apparentemente innocui e distribuirli attraverso marketplace di terze parti o siti web; in questo modo una volta installati, questi plugin possono eseguire azioni dannose senza che l’utente ne sia a conoscenza.
  • Aggiornamenti compromessi: Gli hacker possono colpire il processo di aggiornamento dei plugin, inserendo codice malevolo nelle versioni più recenti di un plugin popolare, pertanto in questo modo gli utenti che aggiornano il plugin alla nuova versione diventano vittime inconsapevoli dell’attacco.
  • Utilizzo di credenziali compromesse: Se gli sviluppatori di plugin utilizzano password deboli o riutilizzano le credenziali, gli hacker possono accedere all’interno dei loro account e manipolare il codice del plugin.

Perché gli attacchi stanno aumentando su WordPress

Gli attacchi alla supply chain nei plugin WordPress sono in aumento per diversi motivi:

  • Popolarità di WordPress: WordPress è una piattaforma estremamente attraente per gli hacker in quanto più del 40% di tutti i siti web presenti sul web sono stati costruiti con WordPress.
  • Grande Ecosistema di Plugin e Temi: Ci sono migliaia di plugin e temi disponibili, molti dei quali sviluppati da piccole aziende o sviluppatori individuali che potrebbero non avere risorse per garantire la sicurezza del loro codice.
  • Aggiornamenti di Sicurezza Inefficaci: Gli utenti spesso non aggiornano i loro plugin regolarmente, lasciando vulnerabilità conosciute sfruttabili dagli hacker.
  • Mancanza di Verifica dei Plugin: Molti plugin non sono sottoposti ad una revisione di sicurezza rigorosa prima di essere distribuiti.

Esempi di Plugin WordPress oggetto di questi attacchi

  • Plugin Spam SEO: Alcuni plugin popolari sono stati venduti a sviluppatori malevoli che hanno poi aggiunto codice per generare spam SEO sui siti degli utenti; per esempio il plugin “Display Widgets” è stato rimosso dal repository ufficiale di WordPress dopo che è stato scoperto che includeva codice per iniettare spam.
  • SolarWinds: Sebbene non direttamente legato a WordPress, l’attacco alla supply chain di SolarWinds è uno dei più noti; gli hacker hanno compromesso il software di gestione della rete, permettendo loro di infiltrarsi in numerose aziende ed agenzie governative.
  • AccessPress Themes: A gennaio 2022, è stato scoperto che circa 40 temi e 50 plugin di AccessPress contenevano backdoor che permettevano agli hacker di prendere il controllo dei siti WordPress che li utilizzavano.

Inoltre sono stati segnalati anche questi plugins WordPress:

  • Social Warfare versioni fino alla 4.4.7.1 – la patch si trova nella versione 4.4.7.3
  • Blaze Widget versione fino alla 2.5.2 – al momento non c’è una versione dotata di patch
  • Wrapper Link Element versione fino alla 1.0.3 – per questo plugin sembra esserci stata una azione manuale sulla versione 1.0.0. che ha rimosso il problema ma non c’è una versione ufficiale con una patch
  • Contact Form 7 Multi-Step Addon versione alla 1.0.5 – anche per questo plugin per ora non c’è una versione dotata di patch
  • Simply Show Hooks versione fino alla 1.2.1 – anche questo plugin non ha patch ancora
  • WP Server Health Stats versione 1.7.6 – la versione dotata di patch è la numero 1.7.8
  • Ad Invalid Click Protector versione 1.2.9 – la versione dotata di patch è la numero 1.2.10
  • PowerPress Podcasting plugin by Blubrry versione fino alla 11.9.4 – la versione dotata di patch è la numero 11.9.6
  • Seo Optimized Images versione 2.1.2 – la patch è nella versione 2.1.4
  • Pods – Custom Content Types and Fields nella versione 3.2.2
  • Twenty20 Image Before-After nelle versioni 1.6.2 e .3 e 1.5.4
  • WPCOM Member nelle versioni 1.3.16, 1.3.15

Misure di Sicurezza per Proteggere i Plugin dalla Supply Chain

Per proteggere il tuo sito WordPress dagli attacchi alla supply chain, è fondamentale adottare una serie di misure preventive e correttive, di seguito i principali passaggi che dovresti seguire:

  • Utilizzare solo plugin da fonti affidabili: Scarica plugin solo dal repository ufficiale di WordPress o da sviluppatori rinomati con una solida reputazione.
  • Aggiornamenti regolari: Mantieni sempre aggiornati i plugin ed i temi di WordPress. Gli aggiornamenti spesso includono patch di sicurezza per vulnerabilità note.
  • Verifica le recensioni e le valutazioni: Controlla le recensioni e le valutazioni degli utenti per i plugin; fai attenzione ai plugin con recensioni negative o una storia di vulnerabilità.
  • Implementare misure di sicurezza aggiuntive: Utilizza firewall applicativi (WAF) e plugin di sicurezza, e attiva l’autenticazione a due fattori (2FA) per gli account amministrativi.
  • Antivirus avanzato: Noi di Xlogic offriamo ai nostri cliente un antivirus avanzato in grado di rilevare migliaia e migliaia di virus / malware ed attacchi hacker, per ottenere maggiori informazioni consulta questa pagina –> Imunify 360 – Suite di sicurezza avanzata
  • Monitoraggio del sito: Utilizza strumenti di monitoraggio per rilevare attività sospette sul tuo sito web, in questo modo potranno aiutarti ad identificare anomalie nel traffico e nel comportamento del sito.
  • Esegui Backup regolari: Effettua backup regolari del tuo sito WordPress per poter ripristinare rapidamente il sito in caso di compromissione; per esempio noi di Xlogic offriamo ai nostri clienti lo strumento di backup automatico JetBackup che permette di ripristinare un backup parziale o completo in due semplici click, per ottenere maggiori informazioni consulta questa guida –> JetBackup – Backup automatico 
  • Controllo dei permessi dei plugin: Rivedi e limita i permessi richiesti dai plugin; assicurati che i plugin non abbiano accesso a funzionalità che non sono necessarie per il loro funzionamento.
  • Audit di sicurezza: Considera di effettuare audit di sicurezza periodici sui tuoi plugin, specialmente quelli sviluppati internamente o da piccoli sviluppatori.
  • Blocca le vecchie versioni: Configura WordPress per bloccare l’uso di vecchie versioni dei plugin che sono note per essere vulnerabili.

 

Conclusione

Gli attacchi alla supply chain rappresentano una minaccia crescente per la sicurezza informatica, specialmente per le piattaforme popolari come WordPress.

La consapevolezza e l’adozione di pratiche di sicurezza efficaci sono essenziali per proteggere i siti web e gli utenti da queste sofisticate forme di attacco. Mantenere una vigilanza costante e rimanere informati sulle ultime minacce è fondamentale per gestire i rischi associati a questi attacchi.

Approfondimenti correlati

Fonte ufficiale: OWASP Software Supply Chain Security.

Domande frequenti

Un plugin aggiornato può essere compromesso?

Sì, se il canale di distribuzione o l’account dello sviluppatore viene violato. Per questo è utile monitorare modifiche inattese e avvisi di sicurezza.

Come ridurre il numero di componenti a rischio?

Mantieni solo plugin e temi necessari, elimina quelli inutilizzati e preferisci progetti con manutenzione attiva e cronologia trasparente.

Cosa fare dopo un aggiornamento sospetto?

Isola il sito, conserva log e backup, confronta i file con una versione affidabile e valuta il ripristino da una copia precedente verificata.

Un plugin traduzione WordPress deve gestire contenuti, menu, URL, metadati SEO, media e compatibilità con tema ed e-commerce. La scelta cambia tra traduzione manuale, automatica o ibrida. Prima dell’installazione conviene verificare lingue supportate, modalità di salvataggio, compatibilità con WooCommerce e costi legati a parole, siti o crediti.

Nota di aggiornamento: Funzioni e prezzi dei plugin cambiano frequentemente: controlla i piani ufficiali e la compatibilità con la versione WordPress in uso.

WordPress non è multilingua, questo significa che se vuoi tradurre il tuo sito WP devi farlo manualmente o in alternativa devi affidarti ad un plugin WordPress gratis o a pagamento.

Se vuoi creare manualmente un sito multilingua devi tenere in considerazione i seguenti fattori prima di iniziare a tradurre il sito WordPress:

  1. Installazione singola o multipla di WordPress
  2. Utilizzo di domini o sottodomini
  3. Scelta della struttura del permalink più adatta
  4. Gestire siti multilingue e multiregionali

Questi fattori devi prenderli in considerazione se hai deciso di creare un installazione WordPress Multisite e di effettuare la traduzione del sito WordPress manualmente.

Se invece non vuoi effettuare la traduzione manualmente ti puoi affidare a dei plugin gratuiti ed a pagamento che ti permetteranno di effettuare la traduzione automaticamente senza il bisogno di dover creare più installazioni WordPress o di dover inserire la traduzione in base alla lingua su più domini o sottodomini (es: it.xlogic.org – en.xlogic.org – fr.xlogic.org).

I migliori Plugin per la traduzione di un sito WordPress

I migliori Plugin per la traduzione di un sito WordPress

Esistono moltissimi plugin per creare un sito multilingua su WordPress, in questo articolo ti elencheremo i migliori plugin per tradurre WordPress in altre lingue.

I Plugin multilingua di WP verranno suddivisi in base alle modalità di traduzione WordPress:

  • Traduzione manuale WordPress: attraverso questo metodo sarà possibile tradurre manualmente il contenuto del sito web, in questo modo avrai la possibilità di effettuare in maniera semplice una traduzione precisa che però ti porterà via molto tempo perché dovrai effettuare te la traduzione allo stato attuale ma anche per Post e pagine future.
  • Plugin per traduzione automatica WordPress: se possiedi un blog o sito web professionale non ti consigliamo di affidarti ad un plugin WP di traduzione automatica perché è semplice da utilizzare ed è veloce a tradurre il contenuto ma purtroppo la traduzione non è precisa e quindi ti consigliamo di utilizzare questo plugin per tradurre automaticamente il tuo sito solamente se possiedi un blog non professionale e non ti interessa che il sito venga tradotto perfettamente.
  • Sito WordPress tradotto in automatico con possibilità di modificare il contenuto: secondo noi è la migliore soluzione solamente se scegli un plugin che traduca automaticamente nel migliore dei modi il contenuto del tuo sito web, perché una volta tradotto andrai ad effettuare le modifiche manualmente senza dover rifare da capo l’intera traduzione.

In questo articolo posizioneremo i plugin in base alla popolarità ed all’importanza non tenendo conto se sono gratis o a pagamento, in ogni caso lo scriveremo spiegando nel dettaglio le funzionalità, il prezzo e ti forniremo altre caratteristiche che ti permetteranno di scegliere il migliore plugin multilingua per la traduzione del tuo sito WordPress in più lingue.

Migliore plugin multilingue di WordPress

WPML

WPML è il miglior plugin WordPress multilingue per tradurre il tuo sito web, è a pagamento ma le traduzioni automatiche vengono fatte egregiamente ed hai anche la possibilità di modificare il testo manualmente andando a correggere quelle frasi che non sono del tutto corrette o a modificare quelle parole tecniche che non sono state tradotte bene.

Il plugin WP WPML supporta oltre 40 lingue e ti permette di pubblicare le traduzioni sullo stesso dominio oppure su un sottodominio.

Attraverso questo plugin multilingua avrai la possibilità di tradurre tutte le parti del tuo sito web: post, pagine, menu, widget, footer, descrizioni delle immagini e molto altro ancora.

Potrai tradurre il sito web in più lingue, le traduzioni verranno inserite all’interno dello stesso database in posizioni differenti rispetto al documento in lingua originale per organizzare nel migliore dei modi lo spazio web.

WPML è il miglior plugin per creare un sito multilingua su WordPress ma non è gratuito, infatti il costo annuale parte da 29$ fino ad arrivare a 159$.

Secondo noi la migliore soluzione è il piano Multilingual CMS che costa per il primo anno 79$ per poi passare a 59$ negli anni successivi.

Multilingual CMS è il piano più diffuso perché traduce ogni singola parte del sito web tra cui anche i widget; permette di gestire dal backend di WordPress tutte le funzionalità, inoltre con questo piano è possibile scegliere l’URL per ogni lingua utilizzata.

Questo abbonamento è valido per 3 siti web e se possiedi un sito e-commerce creato con il plugin WooCommerce devi necessariamente sottoscrivere questo piano perché in quello precedente non è possibile tradurre i siti e-commerce.

Puoi visualizzare le caratteristiche ed i costi di ogni singolo piano da questa pagina: piani multilingua WPML

Traduzione sito WordPress manuale

Polylang

Polylang è un plugin gratuito che ti permette di effettuare le traduzioni manualmente rendendo il tuo sito WordPress multilingua.

E’ uno tra i plugin più popolari ed utilizzati dagli utenti WordPress perché è completamente gratuito ma anche perché ti permette di creare un contenuto multilingua in tutti i linguaggi che vuoi.

Permette ai visitatori di scegliere la lingua che desiderano attraverso il menu di navigazione o da un widget, supporta i linguaggi RTL ed è compatibile praticamente con tutti i temi WordPress.

Ogni utente ha la possibilità di visualizzare la bacheca nella propria lingua e questo strumento può essere integrato con questo plugin a pagamento che permette di integrare un’interfaccia di gestione che include traduzioni parzialmente automatizzate e memorie di traduzione, stiamo parlando del plugin WordPress Lingotek Translation.

QTranslate-X

QTranslate-X (precedentemente QTranslate) è uno dei plugin WordPress di traduzione manuale più popolari, è totalmente gratuito ed è semplice da utilizzare, ad esempio puoi cambiare la lingua mediante delle semplici tabelle dal backend di WordPress.

Questo plugin funziona in modo simile a Polylang, in pratica dopo l’installazione devi selezionare la lingua predefinita del sito web e le lingue che desideri per effettuare la traduzione creando un codice univoco di due lettere per ogni lingua supportata.

QTranslate aggiunge il codice della lingua all’URL che definisce in questo modo in quale linguaggio è stato scritto il contenuto.

Mantenendo ogni singola traduzione su diversi URL i motori di ricerca potranno indicizzare il tuo contenuto in più lingue senza vederlo come un duplicato, inoltre il plugin rileva automaticamente il paese di provenienza del visitatore rendendo il sito disponibile con la lingua preferita dall’utente.

Per tradurre il contenuto devi accedere all’interno dell’Editor visuale di WordPress dove visualizzerai le bandiere per la quale hai scelto di tradurre il sito web, dopo di che dovrai cliccare su ogni singola bandiera e dovrai inserire manualmente la traduzione di quel determinato contenuto.

Xili-Language

Xili-Language è n altro plugin che ti permette di effettuare la traduzione manualmente ma è principalmente indicato per gli utenti che hanno un pò di conoscenza di WordPress a livello di programmazione come uno sviluppatore o un web designer perché è necessario interagire con i files .po mediante strumenti come PoEdit.

Questo plugin è nato nel 2009 e quindi è un plugin giovane ma ad oggi è riuscito ad affermarsi come uno tra i migliori plugin per tradurre il sito WordPress e per creare un sito multilingua.

LocoTranslate

LocoTranslate è un altro plugin WP gratuito che ti permette di tradurre i temi ed i plugins del tuo sito web nella lingua da te scelta.

Grazie a questo plugin sarà possibile tradurre l’intero sito web nella lingua selezionata; proprio come per il plugin Xili-Language è necessario interagire con i files di traduzione .po

Traduzione sito WordPress automatica

Secondo noi non dovresti affidarti ad un traduttore automatico perché il più delle volte le frasi non corrispondono al significato originale sia in termini di traduzione letterale ma anche di significato vero e proprio.

Se però possiedi un semplice blog non professionale e non ti interessa che il tuo sito venga tradotto perfettamente puoi affidarti alla traduzione automatica di WordPress con il plugin di Google:

Google Language Translator

Per effettuare traduzione automatica del sito web devi semplicemente installare sul tuo sito il plugin Google Language Translator e devi attivarlo, questo plugin è semplice da utilizzare ed è totalmente gratuito.

 

Traduzione sito WP automatica e manuale

Transposh

Transposh è un plugin WordPress gratuito che dispone di 82 lingue e ti permette di realizzare le traduzioni automatiche con il vantaggio di poterle modificare manualmente.

Questo plugin è popolare ed è completo anche se le traduzioni a volte non sono precise, però questo problema può essere risolto andando a modificare in modo manuale il contenuto tradotto erroneamente.

Weglot

Weglot è un plugin molto semplice da utilizzare che ti permette di effettuare un’ottima traduzione automatica del sito web e ti consente anche di andare a modificare il contenuto manualmente tramite l’editor di testo.

Per poter utilizzare questo plugin è necessario creare l’account all’interno del sito web ed inserire la chiave API fornita all’interno delle impostazioni del plugin su WordPress.

Weglot sarebbe il plugin ideale per chiunque (alla pari di WPML) però il problema principale è legato al prezzo; in pratica il piano è gratuito se non si superano questi limiti:

  • 2.000 parole, 1 lingua e 5.000 visualizzazioni mensili delle pagine tradotte

Dopo di che si passa al piano Starter che copre fino a 10.000 parole e costa € 9,90 al mese per poi arrivare ai piani successivi sempre più costosi (fino a € 199 mensili).

Ed è per questo motivo che confrontati Weglot e WPML non ci sono paragoni, non ci riferiamo alle funzionalità che sono ottime in entrambi i casi ma ci riferiamo semplicemente al costo, basti pensare che il piano più costoso di WPML viene venduto a $ 159 annuali e può essere installato in migliaia di siti web senza dover pagare un euro in più.
plugin multilingua wordpress

Conclusioni

In questo articolo abbiamo elencato i migliori plugin per creare un sito multilingua su WordPress, li abbiamo suddivisi in base al metodo di traduzione: manuale, automatico, semi automatico.

Tutti i plugin elencati sono ottimi e popolari, alcuni sono a pagamento ma la maggior parte sono gratuiti; secondo noi se possiedi un sito aziendale o comunque un sito che utilizzi in maniera professionale è necessario pagare per avere la migliore qualità e la migliore soluzione è senza dubbio il plugin WPML che con meno di 70 dollari l’anno ti permette di effettuare una traduzione automatica in maniera precisa e corretta in tutte le lingue che desideri ma ti permette anche di effettuare le modifiche alle traduzioni in modo manuale.

Quale plugin utilizzi sul tuo sito WordPress multilingua? Conosci altri Plugin che non sono stati elencati in questo articolo?

 

Condividi con noi la tua esperienza, saremo lieti di poterti rispondere ed assistere per qualsiasi dubbio.

Approfondimenti correlati

Fonte ufficiale: WordPress Developer Resources: siti multilingua.

Domande frequenti

Meglio traduzione manuale o automatica?

La traduzione manuale offre maggiore controllo, mentre quella automatica accelera il lavoro. Nei siti professionali è spesso utile un flusso ibrido con revisione umana.

Un plugin multilingua cambia gli URL?

Molti plugin creano URL distinti per lingua tramite cartelle, sottodomini o domini separati. La struttura scelta deve essere coerente e mantenuta nel tempo.

Cosa verificare prima di cambiare plugin?

Bisogna esportare le traduzioni, controllare redirect, metadati, stringhe del tema e compatibilità. Il cambio può alterare URL e collegamenti, quindi serve un ambiente di prova.

Per proteggere un sito WordPress servono più livelli: aggiornamenti tempestivi, plugin affidabili, autenticazione a più fattori, privilegi minimi, backup esterni verificati, HTTPS e monitoraggio. Nascondere la versione o cambiare l’URL di login può ridurre rumore automatico, ma non sostituisce patch, controllo degli accessi e protezione dell’infrastruttura.

Nota di aggiornamento: Le configurazioni devono essere adattate al sito e testate: non applicare frammenti di codice o regole server senza backup.

Bisogna prestare molta attenzione alla sicurezza del proprio sito WordPress, per far questo è necessario adottare degli accorgimenti per ridurre al minimo il rischio di far compromettere il proprio sito.

All’interno di questa guida ti forniremo le migliori tecniche, strategie e consigli che potrai utilizzare per proteggere il tuo sito WordPress.

 

Indice dei contenuti

Scelta del miglior Provider Hosting

Certificato SSL: utilizza il protocollo HTTPS per le connessioni criptate

Backup WordPress

Protezione DDoS

Versione PHP aggiornata

Previene L’Hotlinking

Consigli su come aumentare la sicurezza del tuo sito WordPress

  1. Utilizza sempre l’ultima versione dei plugins e del CMS WordPress
  2. Metti in sicurezza il file wp-config.php
  3. Nascondi la versione di WordPress
  4. Aggiungi i più recenti Header HTTP di sicurezza
  5. Rafforza la sicurezza del Database

Plugin sicurezza WordPress

  1. Come impostare l’autenticazione a due fattori
  2. Come limitare i tentativi di accesso su WordPress
  3. Come modificare l’URL di accesso di WordPress
  4. Come disattivare XML-RPC
  5. WordPress Multisite: come monitorare tutte le modifiche effettuate

Conclusioni

 

Scelta del miglior Provider Hosting

E’ molto importante scegliere un Provider Hosting affidabile per la propria attività dove i server devono essere sempre aggiornati ma soprattutto devono essere di ultima generazione e sicuri.

Per esempio i nostri Server vengono costantemente aggiornati con i software di sicurezza e con il sistema operativo più recente e vengono giornalmente testati e scansioni alla ricerca di eventuali virus e vulnerabilità.

Inoltre su tutti i nostri Server utilizziamo CageFS della CloudLinux che fornisce un ambiente di Web Hosting più sicuro in quanto permette di isolare su un Server Condiviso non solo gli utenti ma anche i singoli siti WordPress.

Questo significa che se malauguratamente un sito web di un cliente subisse un attacco Hacker o prendesse un virus o malware, non potrebbe mai manifestarsi sull’intero Server Condiviso ma rimarrebbe bloccato all’interno di quella determinata zona.

Xlogic offre anche un antivirus avanzato (Imunify Security) che viene offerto gratuitamente all’interno dei servizi di Hosting WordPress.

Imunify Security mantiene la sicurezza del sito WordPress effettuando queste operazioni:

  • Imunify rileva tutti i tipi di malware in tutti i tipi di file – Non importa se i vostri siti web sono basati su PHP (come WordPress, Joomla e Drupal), o realizzati con il classico HTML statico. Le nostre avanzate tecniche di de-offuscamento consentono di rilevare il codice dannoso nascosto nei file utilizzando la crittografia o la codifica.
  • Imunify è una protezione anti-malware efficace – Può rilevare e notificare molti metodi di attacco: back door, web shell, virus,  script di “black hat SEO”, pagine di phishing e molti altri. È quindi possibile intervenire per pulire manualmente i file infetti e proteggere i siti Web.
  • Imunify pulizia automatica. Imunify permette di rimuovere con un solo clic qualsiasi codice malevolo o virus, di cui oltre il 97% può essere pulito automaticamente.

Per maggiori informazioni consulta questa guida: Antivirus Imunify Security

 

 

Certificato SSL: utilizza il protocollo HTTPS per le connessioni criptate

Uno dei modi più trascurati ma importanti per poter proteggere il tuo sito web è legato all’installazione di un certificato SSL permetterti di farlo girare attraverso il protocollo https://

Perché è importante avere un certificato SSL valido e funzionante?

  1. Maggiore sicurezza, il protocollo https:// ha lo scopo principale di mantenere una connessione sicura
  2. SEO e Google, se un sito web non ha un certificato SSL attivo, viene penalizzato da Google
  3. Credibilità e fiducia, un visitatore si sente più sicuro se viaggia su un sito in https://

Su Xlogic viene installato automaticamente e gratuitamente un certificato SSL della Comodo su tutti i domini e sottodomini che puntano sui nostri server.

 

Backup WordPress

E’ essenziale effettuare costantemente i backup del proprio sito web, ci sono diversi plugin di backup WordPress che svolgono questa funzione come Duplicator, BackWPupUpDraftPlus, BackupWordPress e molti altri.

Oltre ai plugin di backup WordPress è anche possibile effettuare il backup direttamente dal pannello di controllo del Provider Hosting (se previsto), per esempio con Xlogic avrai la possibilità di effettuare e ripristinare i backup manualmente direttamente da cPanel (backup manuale cPanel).

Oppure puoi dimenticarti di effettuare i backup e puoi iniziare a dormire sogni tranquilli con lo strumento di backup automatico di Xlogic.

Mi riferisco a JetBackup che è incluso all’interno dei piani Hosting WordPress ed effettua automaticamente un backup dell’intero account (sito, files, cartelle, configurazioni, mails) e che l’utente può ripristinare tramite cPanel in due semplici click.

Per maggiori informazioni consulta questa guida: Backup automatico sito web JetBackup

 

Protezione DDoS

Gli attacchi DDoS ci sono sempre stati e sono una tipologia di attacchi dove vengono utilizzati più sistemi per colpire un singolo sistema generando un attacco Denial of Service (Dos).

Per fermare senza alcun problema un attacco DDoS, consigliamo di utilizzare un Plugin come Sucuri oppure se stai utilizzando il CDN Cloudflare potrai utilizzare il proprio servizio di sicurezza.

Ti ricordiamo che su Xlogic hai la possibilità di incaricare i nostri tecnici a configurare gratuitamente Cloudflare, questo significa che oltre ad abilitare ed a configurare la CDN, imposteremo i sistemi di sicurezza come per esempio questo per la protezione DDoS.

 

Versione PHP aggiornata

Una delle cause principali per cui un sito web viene bucato è legata alla versione PHP impostata; più la versione utilizzata è vecchia e più sei esposto ai rischi in quanto stai utilizzando una versione che non è più aggiornata e non è più sicura.

Per verificare la versione PHP puoi installare il plugin Display PHP Version, altrimenti se il tuo Provider Hosting utilizza cPanel come pannello di controllo, può verificare e gestire la versione PHP in questo modo.

cPanel > Select PHP Version

Come proteggere un sito WordPress: guida completa

 

Verifica la versione PHP ed aggiornarla nel caso fosse vecchia (in questo caso una versione datata è per esempio le 5.6)

 

Come proteggere un sito WordPress: guida completa

 

Dopo aver scelto la versione PHP, potrai gestire i parametri attraverso questa pagina:

 

Come proteggere un sito WordPress: guida completa

 

 

Previene L’Hotlinking

Per HotLinking intendiamo quando qualcuno utilizza per esempio un immagine sul proprio sito web attraverso il collegamento e non caricandola direttamente sul proprio Server.

In questo modo l’immagine verrà visualizzata su quel sito web ma verrà consumata la banda del sito collegato dove è presente l’immagine originale.

Per prevenire l’HotLinking basta semplicemente accedere all’interno del file .htaccess ed inserire questo codice:

RewriteEngine on
RewriteCond %{HTTP_REFERER} !^$
RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?tuosito.it [NC]
RewriteRule \.(jpg|jpeg|png|gif)$ http://dropbox.com/hotlink-immagine.jpg [NC,R,L]

Se stai utilizzando un CDN consulta questa guida:

  • Protezione HotLinking con Cloudflare

 

Consigli su come aumentare la sicurezza del tuo sito WordPress

 

  • Utilizza sempre l’ultima versione dei plugins e del CMS WordPress

Un modo importante per rafforzare la sicurezza di WordPress è quello di mantenere sempre aggiornati i plugins, i temi e la versione del CMS stesso.

L’aggiornamento viene effettuato dagli sviluppatori per migliorare la sicurezza e per risolvere eventuali Bug; ecco, è proprio questo il motivo per cui dovresti sempre aggiornato tutto, perché tramite i Bug gli hacker ed i malware potrebbero riuscire ad accedere all’interno del tuo sito web.

1. Consigliamo di installare solamente i Plugin considerati attendibili, quindi con tanti download attivi ed un feedback positivo

2. Consigliamo di installare i Plugin solo se vengono recentemente aggiornati

 

  • Metti in sicurezza il file wp-config.php

Il file di configurazione è uno tra i files più importanti di WordPress in quanto contiene le chiavi per accedere all’interno del sito, nonché il database, l’utente e la password.

 

Che cosa puoi fare per mettere in sicurezza il file di configurazione di WordPress?

1. Sposta il file wp-config.php

Solitamente il file di configurazione si trova all’interno della root principale del sito, nel caso di Xlogic, si trova su: home/nomeutente/public_html/wp-config.php

Per spostarlo e nasconderlo puoi copiare il contenuto all’interno di un altro file e poi devi modificare il percorso di destinazione, per far questo devi inserire il seguente codice all’interno del file wp-config.php:

'/home/nomeutente/wp-config.php'

2. Cambia i permessi

I permessi dei files e delle cartelle devono essere rispettivamente settati a 0644 e 0755, ma per non far accedere nessun all’interno del file ti consigliamo di settore il permesso a 0440 o 0400.

Scopri come modificare i permessi dei files e delle cartelle da cPanel

  • Nascondi la versione di WordPress

Se nascondi la tua versione di WordPress nessuno potrà mai sapere se il tuo sito è stato aggiornato oppure no, in caso contrario offriresti un biglietto di benvenuto al malintenzionato.

Per nascondere la versione di WordPress apri il file functions.php ed inserisci il seguente frammento di codice:

function wpversion_remove_version() {
return '';
}
add_filter('the_generator', 'wpversion_remove_version');

Inoltre è necessario cancellare anche il file readme.html perché anche la viene indicata la versione di WordPress.

 

  • Aggiungi i più recenti Header HTTP di sicurezza

Per rafforzare maggiormente il proprio sito web ti consigliamo di utilizzare le intestazioni Header HTTP relative alla sicurezza che indicano al browser come comportarsi quando gestisce il contenuto del sito web.

Esistono moltissime intestazioni ma le più importanti sono queste:

Per chi volesse approfondire il discorso è possibile consultare questo articolo interessante scritto da KeyCDN: HTTP Security Headers

 

Security Headers: Effettua il Test con questo strumento gratuito che ti mostrerà quali Header di sicurezza HTTP sono al momento attivi per quel determinato sito web.

 

  • Rafforza la sicurezza del Database

Consigliamo sempre di utilizzare un nome diverso dal proprio sito web, quindi se il tuo sito web si chiama giochi computer, di default il database si chiamerà probabilmente wp_giochicomputer.

Questo non va bene, chiama il database in un altro modo utilizzando un nome di fantasia (es: wp_ciaociao) oppure utilizzando diversi caratteri e numeri senza alcuna logica (es: wp_sgvhgi3443)

Inoltre consigliamo anche (in fase di installazione e di configurazione) di non utilizzare il prefisso wp_ ma di cambiarlo con un altro prefisso che non sia quello standard.

 

Plugin sicurezza WordPress

 

Come impostare l’autenticazione a due fattori

Non importa quanto sia sicura la password di accesso su WordPress, c’è sempre il rischio che qualcuno la possa scoprire e che di conseguenza possa accedere all’interno del sito.

Quindi ti consigliamo di impostare l’autenticazione a due fattori per il tuo sito WordPress che prevede un processo in due passaggi che non basta inserire la password per accedere, ma viene richiesto anche un codice tramite SMS, chiamato o su un’applicazione che riceverai sul tuo numero di telefono personale.

In questo modo non sarà possibile in alcun modo accedere su WordPress senza aver eseguito i due passaggi.

1. Installa il plugin di autenticazione a due fattori su WordPress, come ad esempio Google Authenticator (Mini Orange 2 Factors)

2. Installa sul tuo cellulare l’app Google Authenticator su AndroidiOS che ti fornirà ogni volta che accederai su WordPress il codice da inserire

 

Come limitare i tentativi di accesso su WordPress

Per limitare i tentativi di accesso su WordPress ti consigliamo di installare il plugin WP Cerber dalla quale sarà possibile impostare facilmente la durata del blocco, i tentativi di accesso e whitelist e blacklist degli IP.

 

Come modificare l’URL di accesso di WordPress

Per cambiare il proprio URL di accesso (nomesito.it/wp-admin) puoi installare il plugin WPS Hide Login ed inserire il percorso che preferisci.

 

Come disattivare XML-RPC

Tramite XML-RPC è possibile che il sito subisca degli attacchi hacker, per ridurre al minimo questo rischio, ti invitiamo ad installare il plugin su WordPress per disattivare completamente XML-RPC.

Scarica il Plugin WordPress: Disable XML-RPC

 

WordPress Multisite: come monitorare tutte le modifiche effettuate

Se lavori su una rete WordPress MultiSite oppure se hai un sito multi-autore, ti consigliamo di installare il plugin WP Activity Log che ha la funzione di assicurare la produttività degli utenti e che consente agli amministratori di vedere tutto ciò che viene modificato (es: accessi, modifiche ai temi, modifiche password, modifiche widget, aggiornamenti WordPress, nuova creazione articoli e pagine).

 

Conclusioni

Hai qualche consiglio importante da darci sulla sicurezza di WordPress che non è stato menzionato su questa guida? Se fosse cosi, ci piacerebbe che ci scrivessi un commento.

Se ti è piaciuto questo articolo, allora sono sicuro che apprezzerai anche i nostri servizi di Hosting WordPress.

Con il nostro Hosting WordPress, il tuo sito sarà più veloce e performante, inoltre ti forniremo gratuitamente assistenza base su WordPress.

Scopri i nostri piani se sei alla ricerca di un nuovo piano Hosting sulla quale creare o trasferire il tuo sito web

Altrimenti se sei nostro cliente e non hai un Hosting WordPress, puoi sempre effettuare l’upgrade pagando la differenza di costo tra i due piani meno il costo relativo ai mesi già usufruiti, scopri come effettuare l’upgrade al piano Hosting WordPress.

 

Alla prossima!

Approfondimenti correlati

Fonte ufficiale: WordPress Hardening.

Domande frequenti

Qual è la misura più importante?

Aggiornare rapidamente core, plugin e temi riduce l’esposizione a vulnerabilità note. Deve essere accompagnato da backup e test.

Cambiare l’URL di login rende WordPress sicuro?

No. Può diminuire alcuni tentativi automatici, ma non corregge vulnerabilità e non sostituisce 2FA, password forti e limitazione dei privilegi.

Quanto spesso verificare i backup?

La frequenza dipende da quanto cambia il sito. È essenziale provare periodicamente un ripristino, perché un backup non verificato potrebbe essere inutilizzabile.

Gli shortcode WordPress sono segnaposto racchiusi tra parentesi quadre che vengono interpretati durante la visualizzazione del contenuto. Possono inserire moduli, gallerie o output personalizzati, ma devono validare attributi ed effettuare escaping dell’output. Gli shortcode legati a un tema possono smettere di funzionare quando il tema cambia.

Gli shortcode di WordPress sono una funzione molto interessante che ti permettono di effettuare delle operazioni con il minimo sforzo.

In pratica chiunque potrà utilizzare gli shortcode di WordPress senza sforzo e soprattutto senza dover conoscere i linguaggi di programmazione.

Per esempio con gli shortcode sarà possibile inserire elementi interattivi, creare layout di pagina complessi e molto altro ancora, lo scopo principale è quello di aiutare ad automatizzare la creazione di contenuti e design.

Tramite questa guida che ti spiega che cosa sono gli shortcode di WordPress e come si utilizzano, scoprirai come lavorare con le API shortcode.

Shortcode WordPress: cosa sono e come usarli

WordPress Shortcode: che cosa sono e come si utilizzano

 

Indice dei contenuti

  • Che cos’è uno shortcode
  • Quali sono gli shortcode WordPress predefiniti
  • WordPress shortcode: pro e contro
  • I migliori plugin free per aggiungere shortcode su WordPress
  • Conclusioni

Che cos’è uno shortcode

La traduzione letteraria di shortcode è la seguente: Codice + Breve, questo significa che è un codice che utilizza i tag tra parentesi quadre [ ] per definire il modo in cui viene utilizzato.

Ad esempio, è possibile utilizzare gli shortcode per incorporare cursori, moduli o tabelle dei prezzi ma è anche possibile utilizzarli per creare modelli di progettazione di pagine riutilizzabili.

Ci sono due tipologie di shortcode:

  1. Self-closing Shortcodes: questa tipologia di shortcode non ha bisogno di un tag di chiusura, per esempio lo shortcode gallery non ha bisogno di un tag di chiusura e di conseguenza avremo la possibilità di aggiungere tutto ciò che vogliamo con attributi diversi.
  2. Enclosing Shortcode: questa tipologia di shortcode ha bisogno di un tag di chiusura e generalmente questi shortcode manipolano il contenuto tra i tag di apertura e chiusura.

 

Quali sono gli shortcode WordPress predefiniti

Gli shortcode di WordPress sono stringhe di parentesi quadre ([ ]) che una volta inseriti, si trasformano in qualcosa di affascinante che apparirà sulle pagine, articoli del tuo sito WordPress.

Di seguito vi mostreremo gli shortcode predefiniti di WordPress:

    1. caption: serve ad avvolgere le didascalie intorno al tuo contenuto. È usato principalmente per aggiungere didascalie di immagini, ma si può usare per qualsiasi elemento HTML.
    2. embed: questo shortcode espande la funzione predefinita oEmbed e consente di impostare diversi attributi per i propri embeddings come per esempio quella delle dimensioni massime.
    3. gallery: lo shortcode gallery permette di inserire una galleria di immagini su WordPress, inoltre è possibile utilizzare gli attributi per definire quali immagini devono essere utilizzate e per personalizzare l’aspetto della galleria.
    4. video: questo shortcode incorpora un video e lo riproduce come un semplice lettore, supporta l’incorporazione di video nei formati mp4, webm, m4v, webm, ogv, wmv, flv.
    5. audio: questo shortcode serve ad incorporare i file audio all’interno del sito WordPress e permette di avviare e di stoppare il brano musicale.
    6. playlist: questo self-closing shortcode visualizza una raccolta di file audio e/o video ed è anche possibile impostare la modalità “dark” grazie al suo attributo di stile.

WordPress shortcode: pro e contro

PRO

  • Gli shortcode possono essere forniti in dotazione con un plugin; è importante sapere che con l’aggiornamento di WordPress o con la modifica del tema, gli shortcode continueranno a funzionare come prima
  • La presenza di shortcode in dotazione con un plugin li rende facili da usare su più siti web WordPress
  • Poiché gli shortcode accettano anche gli attributi, gli utenti possono modificare il comportamento dello stesso shortcode modificando semplicemente le opzioni degli attributi
  • Gli shortcode semplificano l’aggiunta di funzioni complesse all’interno del proprio sito WordPress
  • Gli shortcode eliminano la necessità di scrivere script complessi automatizzano il flusso di lavoro di sviluppo
  • Gli shortcode sono più facili da usare rispetto agli script PHP o al codice HTML

CONTRO

  • Gli shortcode non sono uno strumento intuitivo per l’utente finale, soprattutto se ne vengono utilizzati molti su una pagina; in questo caso consigliamo di utilizzarli solo da chi si occupa di sviluppo
  • È difficile capire subito il funzionamento di uno shortcode, non a casa il team di WordPress li ha denominati “mystery meat embed codes”
  • Gli shortcode hanno una sintassi ambigua, per esempio, alcuni di essi supportano la chiusura opzionale, in modo da poterli utilizzare sia come self-closing che come enclosing, o addirittura entrambi, se sono annidati, questo potrebbe confondere l’utente finale
  • Se gli shortcode sono inclusi nel codice di un tema smetteranno di funzionare se verrà cambiato il tema stesso

 

I migliori plugin free per aggiungere shortcode su WordPress

Indice dei contenuti

  1. Shortcodes Ultimate
  2. Display Posts
  3. Tabby Responsive Tabs
  4. Shortcoder
  5. Remove Orphan shortcodes

 

Shortcodes Ultimate

Shortcode WordPress: cosa sono e come usarli

Shortcodes Ultimate è il plugin più popolare, utilizzato e completo che sia presente, infatti viene fornito con una raccolta di 50 shortcodes per quasi tutti gli elementi della pagina di cui avrai bisogno comprese colonne, caroselli, cursori e tabelle.

Questo plugin funziona con tutti i temi e con l’editor dei blocchi Gutenberg.

 

Display Posts

Shortcode WordPress: cosa sono e come usarli

Display Posts Shortcode è perfetto per chi ha la necessità di inserire liste di articoli definiti in base ai tag, alle categorie ed alle tassonomie.

 

Tabby Responsive Tabs

Shortcode WordPress: cosa sono e come usarli

Utilizza questo plugin se non hai bisogno di utilizzare diverse funzioni di shortcode ma vuoi solamente qualcosa che ti aiuti ad organizzare il testo con dei Tab specifici; Tabby Responsive Tabs è un’estensione che permette di creare tab orizzontali e verticali.

 

Shortcoder

Shortcode WordPress: cosa sono e come usarli

Il plugin Shortcoder consente di creare codici brevi personalizzati per HTML, JavaScript e altri linguaggi.

A differenza degli altri plugin, Shortcoder permette di far creare all’utente dei shortcodes personalizzati; dovrai semplicemente incolla il tuo codice, assegnare un nome riconoscibile al tuo nuovo shortcode per poi posizionarlo ovunque in una pagina o in un articolo.

Shortcoder è eccellente per posizionare contenuti incorporati, come video e annunci display. Una volta installato, non sarai più limitato ad inserire il codice di incorporamento nei widget ma potrai creare codici brevi per ogni elemento da incorporare ed incollarli nell’editor dei contenuti.

 

Remove Orphan shortcodes

Shortcode WordPress: cosa sono e come usarli

Se non hai più bisogno di un plugin per lo shortcode è necessario eliminarlo ma solitamente rimane del testo nell’articolo che corrisponde al comando impartito dall’estensione che hai appena cancellato.

Per poterlo eliminare definitivamente puoi utilizzare il plugin Remove Orphan Shortcode.

 

Conclusioni

All’interno di questo articolo abbiamo visto che cosa sono gli shortcode e come usarli per permetterti di aggiungere degli elementi sulle pagine e sugli articoli del tuo sito WordPress.

Utilizzi gli shortcode sul tuo sito WordPress? Conoscevi quelli predefiniti della piattaforma WordPress? Se pensi che all’interno di questo articolo non abbiamo inserito delle nozioni importanti o se hai bisogno di maggiori informazioni lasciaci un commento.

 

Alla prossima!

Approfondimenti correlati

Fonte ufficiale: WordPress Shortcode API.

Domande frequenti

Dove va registrato uno shortcode?

Preferibilmente in un plugin o mu-plugin, così la funzione non dipende dal tema attivo.

Come si gestiscono gli attributi?

Definisci valori predefiniti, valida i dati ricevuti e applica escaping coerente con il tipo di output.

Gli shortcode funzionano nei blocchi?

Possono essere inseriti nel blocco Shortcode, ma per nuove funzioni complesse può essere preferibile sviluppare un blocco dedicato.