{"id":15088,"date":"2019-07-02T14:35:27","date_gmt":"2019-07-02T12:35:27","guid":{"rendered":"https:\/\/xlogic.org\/blog\/?p=15088"},"modified":"2026-08-01T10:26:11","modified_gmt":"2026-08-01T08:26:11","slug":"come-rendere-sicuro-laccesso-sulla-pagina-di-login-di-wordpress","status":"publish","type":"post","link":"https:\/\/xlogic.org\/blog\/come-rendere-sicuro-laccesso-sulla-pagina-di-login-di-wordpress.html\/","title":{"rendered":"WordPress login: come accedere e proteggere wp-admin"},"content":{"rendered":"<p><strong>WordPress login \u00e8 l\u2019accesso all\u2019area amministrativa del sito.<\/strong> Il login WordPress si trova normalmente all\u2019indirizzo <code>\/wp-login.php<\/code>; visitando <code>\/wp-admin\/<\/code> da utenti non autenticati si viene reindirizzati alla schermata di accesso. Per proteggerlo servono HTTPS, password uniche, autenticazione a due fattori, ruoli corretti, aggiornamenti e controllo dei tentativi anomali.<\/p>\n<p>Nascondere l\u2019URL pu\u00f2 ridurre traffico automatico, ma non sostituisce le misure di sicurezza fondamentali.<\/p>\n<h2>Come accedere al login WordPress?<\/h2>\n<p>Gli indirizzi standard sono:<\/p>\n<pre><code>https:\/\/esempio.it\/wp-login.php\nhttps:\/\/esempio.it\/wp-admin\/\n<\/code><\/pre>\n<p>Se WordPress \u00e8 installato in una sottocartella, il percorso include quella directory. La documentazione ufficiale su <a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/security\/logging-in\/\" target=\"_blank\" rel=\"noopener\">accesso e autenticazione WordPress<\/a> conferma che la pagina si trova normalmente in <code>wp-login.php<\/code>.<\/p>\n<p>\u00c8 possibile accedere con nome utente o indirizzo e-mail associato all\u2019account e con la relativa password.<\/p>\n<h2>Cosa fare se wp-admin non si apre?<\/h2>\n<p>Prima di modificare file o database controlla:<\/p>\n<ul>\n<li>che il dominio punti al server corretto;<\/li>\n<li>che HTTPS e certificato siano validi;<\/li>\n<li>che l\u2019URL non restituisca 403, 404 o 500;<\/li>\n<li>che non esista un plugin che modifica il percorso di login;<\/li>\n<li>che firewall o protezioni non abbiano bloccato il tuo IP;<\/li>\n<li>che cookie e cache del browser non siano corrotti;<\/li>\n<li>che gli URL WordPress e sito siano corretti.<\/li>\n<\/ul>\n<p>Prova una finestra privata e controlla l\u2019URL finale. Se compare un errore server, consulta i log prima di disattivare componenti casualmente.<\/p>\n<h2>Come recuperare la password?<\/h2>\n<p>Nella pagina di login seleziona \u201cPassword dimenticata?\u201d, inserisci username o e-mail e segui il collegamento ricevuto. WordPress descrive anche metodi alternativi nella guida ufficiale per <a href=\"https:\/\/wordpress.org\/documentation\/article\/reset-your-password\/\" target=\"_blank\" rel=\"noopener\">reimpostare la password<\/a>.<\/p>\n<p>Se l\u2019e-mail non arriva:<\/p>\n<ol>\n<li>controlla spam e indirizzo associato;<\/li>\n<li>verifica la consegna delle e-mail del sito;<\/li>\n<li>usa WP-CLI se hai accesso al server;<\/li>\n<li>intervieni sul database soltanto con backup e competenze adeguate;<\/li>\n<li>cambia nuovamente la password dopo aver risolto un\u2019eventuale compromissione.<\/li>\n<\/ol>\n<h2>Usare password lunghe, uniche e gestite<\/h2>\n<p>La password non deve essere riutilizzata su altri servizi. Un password manager consente di generare credenziali casuali e differenti per WordPress, hosting, registrar ed e-mail.<\/p>\n<p>La guida WordPress sulle <a href=\"https:\/\/wordpress.org\/documentation\/article\/password-best-practices\/\" target=\"_blank\" rel=\"noopener\">buone pratiche per le password<\/a> raccomanda credenziali lunghe e difficili da indovinare.<\/p>\n<p>Evita:<\/p>\n<ul>\n<li>nome del sito o dell\u2019azienda;<\/li>\n<li>date, sequenze e parole comuni;<\/li>\n<li>la stessa password per pi\u00f9 amministratori;<\/li>\n<li>condivisioni tramite e-mail non cifrate;<\/li>\n<li>account generici usati da pi\u00f9 persone.<\/li>\n<\/ul>\n<h2>Attivare l\u2019autenticazione a due fattori<\/h2>\n<p>La 2FA richiede un secondo elemento oltre alla password, come un codice temporaneo o una chiave di sicurezza. Riduce il rischio quando una credenziale viene sottratta tramite phishing, malware o violazioni esterne.<\/p>\n<p>OWASP considera la MFA una difesa essenziale contro brute force, credential stuffing e riutilizzo di password. La <a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Multifactor_Authentication_Cheat_Sheet.html\" target=\"_blank\" rel=\"noopener\">guida MFA<\/a> tratta anche recupero e gestione dei fattori.<\/p>\n<p>Conserva codici di recupero in un luogo sicuro e definisci una procedura per la perdita del dispositivo.<\/p>\n<h2>Proteggere il login con HTTPS<\/h2>\n<p>La pagina di accesso deve essere servita esclusivamente in HTTPS. TLS cifra username, password e cookie durante il trasferimento.<\/p>\n<p>WordPress raccomanda HTTPS per proteggere login e visitatori nella propria <a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/security\/https\/\" target=\"_blank\" rel=\"noopener\">documentazione HTTPS<\/a>.<\/p>\n<p>Verifica:<\/p>\n<ul>\n<li>certificato valido e rinnovato;<\/li>\n<li>redirect permanente da HTTP a HTTPS;<\/li>\n<li>assenza di contenuti misti;<\/li>\n<li>URL WordPress configurati in HTTPS;<\/li>\n<li>cookie sicuri e proxy correttamente configurati.<\/li>\n<\/ul>\n<h2>Ruoli e numero di amministratori<\/h2>\n<p>Non tutti gli utenti devono essere amministratori. WordPress dispone di ruoli con capacit\u00e0 differenti: amministratore, editor, autore, collaboratore e sottoscrittore.<\/p>\n<p>Assegna il privilegio minimo necessario e rimuovi account inutilizzati. La documentazione su <a href=\"https:\/\/wordpress.org\/documentation\/article\/roles-and-capabilities\/\" target=\"_blank\" rel=\"noopener\">ruoli e capacit\u00e0<\/a> descrive le operazioni consentite.<\/p>\n<p>Ogni persona dovrebbe avere un account personale. In questo modo \u00e8 possibile revocare l\u2019accesso e attribuire le attivit\u00e0 senza condividere credenziali.<\/p>\n<h2>Limitare brute force e credential stuffing<\/h2>\n<p>I bot provano combinazioni di username e password in modo automatico. Un sistema di limitazione pu\u00f2 introdurre ritardi, blocchi temporanei, CAPTCHA adattivi o regole firewall.<\/p>\n<p>La protezione deve evitare blocchi permanenti facili da provocare contro utenti legittimi. \u00c8 preferibile combinare:<\/p>\n<ul>\n<li>rate limit;<\/li>\n<li>2FA;<\/li>\n<li>password uniche;<\/li>\n<li>controllo di IP e comportamento;<\/li>\n<li>notifiche su accessi sospetti;<\/li>\n<li>WAF aggiornato.<\/li>\n<\/ul>\n<h2>Cambiare l\u2019username admin \u00e8 sufficiente?<\/h2>\n<p>Usare un nome diverso da \u201cadmin\u201d evita alcune prove banali, ma gli username possono essere scoperti in altri modi. La difesa reale resta password unica, 2FA, ruoli e limitazione dei tentativi.<\/p>\n<p>Non rinominare direttamente record nel database senza backup. \u00c8 spesso pi\u00f9 sicuro creare un nuovo amministratore, verificare l\u2019accesso e poi rimuovere o ridurre il vecchio account.<\/p>\n<h2>Nascondere la pagina di login<\/h2>\n<p>Un plugin pu\u00f2 cambiare l\u2019URL pubblico e ridurre rumore nei log. Tuttavia:<\/p>\n<ul>\n<li>non corregge password deboli;<\/li>\n<li>non protegge sessioni gi\u00e0 rubate;<\/li>\n<li>pu\u00f2 causare problemi dopo aggiornamenti;<\/li>\n<li>l\u2019URL personalizzato deve essere conservato;<\/li>\n<li>firewall e bot possono trovare altri endpoint.<\/li>\n<\/ul>\n<p>Consideralo un livello aggiuntivo, non la protezione principale.<\/p>\n<h2>CAPTCHA e challenge<\/h2>\n<p>CAPTCHA e challenge possono ridurre automazioni, ma introducono attrito e problemi di accessibilit\u00e0. Devono essere attivati in modo proporzionato, preferibilmente dopo comportamenti sospetti e non a ogni visita.<\/p>\n<h2>Aggiornare WordPress, temi e plugin<\/h2>\n<p>Molti accessi non autorizzati non avvengono dalla pagina di login, ma attraverso vulnerabilit\u00e0 di plugin o temi. Mantieni aggiornati core e componenti, elimina estensioni inutilizzate e scarica software da fonti affidabili.<\/p>\n<p>Prima degli aggiornamenti crea un backup e verifica il sito. La guida <a href=\"https:\/\/xlogic.org\/blog\/come-verificare-i-conflitti-tra-i-plugin-di-wordpress.html\/\">sui conflitti tra plugin<\/a> aiuta a diagnosticare problemi senza disattivazioni indiscriminate in produzione.<\/p>\n<h2>Sessioni, dispositivi e cookie<\/h2>\n<p>Non selezionare \u201cRicordami\u201d su dispositivi condivisi. Disconnettiti dopo attivit\u00e0 amministrative e revoca le sessioni quando un dispositivo viene perso o un collaboratore lascia il progetto.<\/p>\n<p>Dopo un sospetto furto:<\/p>\n<ol>\n<li>cambia password WordPress e hosting;<\/li>\n<li>revoca le sessioni;<\/li>\n<li>cambia chiavi e token interessati;<\/li>\n<li>controlla utenti amministratori;<\/li>\n<li>verifica plugin, temi e file;<\/li>\n<li>analizza log e modifiche;<\/li>\n<li>ripristina una copia pulita se necessario.<\/li>\n<\/ol>\n<h2>Backup e ripristino<\/h2>\n<p>Il backup non impedisce l\u2019accesso abusivo, ma permette di recuperare da modifiche, malware o cancellazioni. Devono essere disponibili pi\u00f9 versioni e almeno una copia separata dall\u2019account.<\/p>\n<p>Con JetBackup \u00e8 possibile recuperare file e database dal pannello. Prima di ripristinare, identifica per\u00f2 la data della compromissione per non reintrodurre il problema.<\/p>\n<h2>Checklist per la sicurezza login WordPress<\/h2>\n<table>\n<thead>\n<tr>\n<th>Controllo<\/th>\n<th>Stato consigliato<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>HTTPS<\/td>\n<td>Attivo su login e sito<\/td>\n<\/tr>\n<tr>\n<td>Password<\/td>\n<td>Unica, lunga, gestita<\/td>\n<\/tr>\n<tr>\n<td>2FA<\/td>\n<td>Attiva per amministratori<\/td>\n<\/tr>\n<tr>\n<td>Ruoli<\/td>\n<td>Minimo privilegio<\/td>\n<\/tr>\n<tr>\n<td>Tentativi<\/td>\n<td>Limitati e monitorati<\/td>\n<\/tr>\n<tr>\n<td>Utenti<\/td>\n<td>Account personali, inutilizzati rimossi<\/td>\n<\/tr>\n<tr>\n<td>Aggiornamenti<\/td>\n<td>Core, temi e plugin aggiornati<\/td>\n<\/tr>\n<tr>\n<td>Backup<\/td>\n<td>Separati e verificati<\/td>\n<\/tr>\n<tr>\n<td>Log<\/td>\n<td>Accessi e anomalie controllati<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Domande frequenti<\/h2>\n<h3>Qual \u00e8 l\u2019URL del login WordPress?<\/h3>\n<p>Normalmente \u00e8 <code>\/wp-login.php<\/code>. Anche <code>\/wp-admin\/<\/code> reindirizza alla schermata quando non sei autenticato.<\/p>\n<h3>Nascondere wp-login.php blocca gli hacker?<\/h3>\n<p>No. Riduce alcune richieste automatiche, ma servono password uniche, 2FA, aggiornamenti e firewall.<\/p>\n<h3>\u00c8 sicuro usare \u201cRicordami\u201d?<\/h3>\n<p>Solo su dispositivi personali e protetti. Evitalo su computer condivisi o non affidabili.<\/p>\n<h3>Quanti amministratori dovrebbe avere un sito?<\/h3>\n<p>Il numero minimo necessario. Gli altri utenti dovrebbero avere ruoli con capacit\u00e0 pi\u00f9 limitate.<\/p>\n<h3>Cosa fare dopo molti tentativi falliti?<\/h3>\n<p>Controlla log, IP, username usati e protezioni. Attiva 2FA e verifica che non esistano accessi riusciti o account sospetti.<\/p>\n<p>Una configurazione WordPress login sicura deve essere verificata dopo ogni cambio di plugin, URL o sistema di autenticazione.<\/p>\n<h2>Conclusione<\/h2>\n<p>Proteggere wp-admin richiede pi\u00f9 livelli: HTTPS, credenziali uniche, 2FA, ruoli corretti, aggiornamenti, limitazione dei tentativi e backup.<\/p>\n<p>Il cambio dell\u2019URL o il CAPTCHA possono essere utili, ma non devono sostituire le difese fondamentali. Controlla periodicamente utenti, sessioni e log per individuare rapidamente attivit\u00e0 anomale.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Guida al login WordPress: URL di accesso, recupero password, HTTPS, 2FA, ruoli, sessioni, tentativi di accesso e controlli di sicurezza.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[1410,1401],"tags":[1570,764,618,998,1568,1567,1569],"class_list":["post-15088","post","type-post","status-publish","format-standard","hentry","category-blogging","category-wordpress","tag-estensioni-sicurezza-wordpress","tag-plugin-sicurezza","tag-sicurezza-sito","tag-sicurezza-wordpress","tag-sicuro-wordpress","tag-sicuro-wp","tag-sito-wp"],"modified_by":"Team tecnico Xlogic","_links":{"self":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/15088","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/comments?post=15088"}],"version-history":[{"count":0,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/15088\/revisions"}],"wp:attachment":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media?parent=15088"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/categories?post=15088"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/tags?post=15088"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}