{"id":16479,"date":"2021-02-08T16:11:55","date_gmt":"2021-02-08T15:11:55","guid":{"rendered":"https:\/\/xlogic.org\/blog\/?p=16479"},"modified":"2026-08-01T11:08:09","modified_gmt":"2026-08-01T09:08:09","slug":"la-guida-definitiva-su-come-come-proteggere-il-tuo-sito-wordpress","status":"publish","type":"post","link":"https:\/\/xlogic.org\/blog\/la-guida-definitiva-su-come-come-proteggere-il-tuo-sito-wordpress.html\/","title":{"rendered":"Come proteggere un sito WordPress: guida completa"},"content":{"rendered":"<p><!-- xlogic-seo-lotto50-20260801:16479 --><\/p>\n<div class=\"xlogic-direct-answer\">\n<p><strong>Per proteggere un sito WordPress servono pi\u00f9 livelli: aggiornamenti tempestivi, plugin affidabili, autenticazione a pi\u00f9 fattori, privilegi minimi, backup esterni verificati, HTTPS e monitoraggio.<\/strong> Nascondere la versione o cambiare l\u2019URL di login pu\u00f2 ridurre rumore automatico, ma non sostituisce patch, controllo degli accessi e protezione dell\u2019infrastruttura.<\/p>\n<p><em><strong>Nota di aggiornamento:<\/strong> Le configurazioni devono essere adattate al sito e testate: non applicare frammenti di codice o regole server senza backup.<\/em><\/p>\n<\/div>\n<p>Bisogna prestare molta attenzione alla sicurezza del proprio sito WordPress, per far questo \u00e8 necessario adottare degli accorgimenti per ridurre al minimo il rischio di far compromettere il proprio sito.<\/p>\n<p>All&#8217;interno di questa guida ti forniremo le migliori tecniche, strategie e consigli che potrai utilizzare per proteggere il tuo sito WordPress.<\/p>\n<p>&nbsp;<\/p>\n<table style=\"border-collapse: collapse; width: 100%;\">\n<tbody>\n<tr>\n<td style=\"width: 100%;\"><strong>Indice dei contenuti<\/strong><\/p>\n<p>Scelta del miglior Provider Hosting<\/p>\n<p>Certificato SSL: utilizza il protocollo HTTPS per le connessioni criptate<\/p>\n<p>Backup WordPress<\/p>\n<p>Protezione DDoS<\/p>\n<p>Versione PHP aggiornata<\/p>\n<p>Previene L&#8217;Hotlinking<\/p>\n<p>Consigli su come aumentare la sicurezza del tuo sito WordPress<\/p>\n<ol>\n<li>Utilizza sempre l&#8217;ultima versione dei plugins e del CMS WordPress<\/li>\n<li>Metti in sicurezza il file wp-config.php<\/li>\n<li>Nascondi la versione di WordPress<\/li>\n<li>Aggiungi i pi\u00f9 recenti Header HTTP di sicurezza<\/li>\n<li>Rafforza la sicurezza del Database<\/li>\n<\/ol>\n<p>Plugin sicurezza WordPress<\/p>\n<ol>\n<li>Come impostare l&#8217;autenticazione a due fattori<\/li>\n<li>Come limitare i tentativi di accesso su WordPress<\/li>\n<li>Come modificare l&#8217;URL di accesso di WordPress<\/li>\n<li>Come disattivare XML-RPC<\/li>\n<li>WordPress Multisite: come monitorare tutte le modifiche effettuate<\/li>\n<\/ol>\n<p>Conclusioni<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<h2><strong>Scelta del miglior Provider Hosting<\/strong><\/h2>\n<p>E&#8217; molto importante scegliere un Provider Hosting affidabile per la propria attivit\u00e0 dove i server devono essere sempre aggiornati ma soprattutto devono essere di ultima generazione e sicuri.<\/p>\n<p>Per esempio i nostri <strong>Server vengono costantemente aggiornati<\/strong> con i software di sicurezza e con il sistema operativo pi\u00f9 recente e vengono giornalmente testati e scansioni alla ricerca di eventuali virus e vulnerabilit\u00e0.<\/p>\n<p>Inoltre su tutti i nostri Server utilizziamo <a href=\"https:\/\/xlogic.org\/blog\/cagefs-cloudlinux-disponibile-sul-nostro-hosting.html\/\" target=\"_blank\" rel=\"noopener\">CageFS<\/a> della CloudLinux che fornisce un ambiente di Web Hosting pi\u00f9 sicuro in quanto permette di isolare su un Server Condiviso non solo gli utenti ma anche i singoli siti WordPress.<\/p>\n<p>Questo significa che se malauguratamente un sito web di un cliente subisse un attacco Hacker o prendesse un virus o malware, non potrebbe mai manifestarsi sull&#8217;intero Server Condiviso ma rimarrebbe bloccato all&#8217;interno di quella determinata zona.<\/p>\n<p>Xlogic offre anche un antivirus avanzato (Imunify Security) che viene offerto gratuitamente all&#8217;interno dei servizi di <a href=\"https:\/\/xlogic.org\/hosting-wordpress\/\" target=\"_blank\" rel=\"noopener\">Hosting WordPress<\/a>.<\/p>\n<p>Imunify Security mantiene la sicurezza del sito WordPress effettuando queste operazioni:<\/p>\n<ul>\n<li><strong data-redactor-tag=\"strong\" data-verified=\"redactor\">Imunify rileva tutti i tipi di malware in tutti i tipi di file<\/strong>\u00a0\u2013 Non importa se i vostri siti web sono basati su PHP (come WordPress, Joomla e Drupal), o realizzati con il classico HTML statico.\u00a0Le nostre avanzate tecniche di de-offuscamento consentono di rilevare il codice dannoso nascosto nei file utilizzando la crittografia o la codifica.<\/li>\n<li><strong data-redactor-tag=\"strong\" data-verified=\"redactor\">Imunify \u00e8 una protezione anti-malware efficace \u2013\u00a0<\/strong>Pu\u00f2 rilevare e notificare molti metodi di attacco: back door, web shell, virus,\u00a0 script di \u201cblack hat SEO\u201d, pagine di phishing e molti altri.\u00a0\u00c8 quindi possibile intervenire per pulire manualmente i file infetti e proteggere i siti Web.<\/li>\n<li><strong data-redactor-tag=\"strong\" data-verified=\"redactor\">Imunify pulizia automatica.\u00a0<\/strong>Imunify permette di rimuovere con un solo clic qualsiasi codice malevolo o virus, di cui oltre il 97% pu\u00f2 essere pulito automaticamente.<\/li>\n<\/ul>\n<p>Per maggiori informazioni consulta questa guida: <a href=\"https:\/\/xlogic.org\/blog\/disponibile-da-oggi-imunify-security.html\/\" target=\"_blank\" rel=\"noopener\">Antivirus Imunify Security<\/a><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h2><strong>Certificato SSL: utilizza il protocollo HTTPS per le connessioni criptate<\/strong><\/h2>\n<p>Uno dei modi pi\u00f9 trascurati ma importanti per poter proteggere il tuo sito web \u00e8 legato all&#8217;installazione di un certificato SSL permetterti di farlo girare attraverso il protocollo https:\/\/<\/p>\n<p>Perch\u00e9 \u00e8 importante avere un certificato SSL valido e funzionante?<\/p>\n<ol>\n<li><strong>Maggiore sicurezza<\/strong>, il protocollo https:\/\/ ha lo scopo principale di mantenere una connessione sicura<\/li>\n<li><strong>SEO e Google<\/strong>, se un sito web non ha un certificato SSL attivo, viene penalizzato da Google<\/li>\n<li><strong>Credibilit\u00e0 e fiducia<\/strong>, un visitatore si sente pi\u00f9 sicuro se viaggia su un sito in https:\/\/<\/li>\n<\/ol>\n<p>Su Xlogic <strong>viene installato automaticamente e gratuitamente un certificato SSL <\/strong>della Comodo su tutti i domini e sottodomini che puntano sui nostri server.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong>Backup WordPress<\/strong><\/h2>\n<p>E&#8217; essenziale effettuare costantemente i backup del proprio sito web, ci sono diversi <strong>plugin di backup WordPress<\/strong> che svolgono questa funzione come <a href=\"https:\/\/wordpress.org\/plugins\/duplicator\/\" target=\"_blank\" rel=\"Nofollow noopener\">Duplicator<\/a>, <a href=\"https:\/\/wordpress.org\/plugins\/backwpup\/\" target=\"_blank\" rel=\"Nofollow noopener\">BackWPup<\/a>,\u00a0<a href=\"https:\/\/wordpress.org\/plugins\/updraftplus\/\" target=\"_blank\" rel=\"Nofollow noopener\">UpDraftPlus<\/a>, <a href=\"https:\/\/wordpress.org\/plugins\/backupwordpress\/\" target=\"_blank\" rel=\"Nofollow noopener\">BackupWordPress <\/a>e molti altri.<\/p>\n<p>Oltre ai plugin di backup WordPress \u00e8 anche possibile effettuare il backup direttamente dal pannello di controllo del Provider Hosting (se previsto), per esempio con Xlogic avrai la possibilit\u00e0 di <strong>effettuare e ripristinare i backup manualmente<\/strong> direttamente da cPanel (<a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/come-creare-e-ripristinare-un-backup-manualmente\/\" target=\"_blank\" rel=\"noopener\">backup manuale cPanel<\/a>).<\/p>\n<p>Oppure puoi dimenticarti di effettuare i backup e puoi iniziare a dormire sogni tranquilli con lo strumento di backup automatico di Xlogic.<\/p>\n<p>Mi riferisco a JetBackup che \u00e8 incluso all&#8217;interno dei piani Hosting WordPress ed effettua automaticamente un backup dell&#8217;intero account (sito, files, cartelle, configurazioni, mails) e che l&#8217;utente pu\u00f2 ripristinare tramite cPanel in due semplici click.<\/p>\n<p>Per maggiori informazioni consulta questa guida: <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/backup-automatico-sito-web\/\" target=\"_blank\" rel=\"noopener\">Backup automatico sito web JetBackup<\/a><\/p>\n<p>&nbsp;<\/p>\n<h2><strong>Protezione DDoS<\/strong><\/h2>\n<p>Gli attacchi DDoS ci sono sempre stati e sono una tipologia di attacchi dove vengono utilizzati pi\u00f9 sistemi per colpire un singolo sistema generando un attacco Denial of Service (Dos).<\/p>\n<p>Per fermare senza alcun problema un attacco DDoS, consigliamo di utilizzare un Plugin come Sucuri oppure se stai utilizzando il CDN Cloudflare potrai utilizzare il proprio servizio di sicurezza.<\/p>\n<p>Ti ricordiamo che su Xlogic hai la possibilit\u00e0 di incaricare i nostri tecnici a\u00a0<strong>configurare gratuitamente Cloudflare<\/strong>, questo significa che oltre ad abilitare ed a configurare la CDN, imposteremo i sistemi di sicurezza come per esempio questo per la protezione DDoS.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong>Versione PHP aggiornata<\/strong><\/h2>\n<p>Una delle cause principali per cui un sito web viene bucato \u00e8 legata alla versione PHP impostata; pi\u00f9 la versione utilizzata \u00e8 vecchia e pi\u00f9 sei esposto ai rischi in quanto stai utilizzando una versione che non \u00e8 pi\u00f9 aggiornata e non \u00e8 pi\u00f9 sicura.<\/p>\n<p>Per verificare la versione PHP puoi installare il <a href=\"https:\/\/wordpress.org\/plugins\/display-php-version\/\" target=\"_blank\" rel=\"Nofollow noopener\">plugin Display PHP Version<\/a>, altrimenti se il tuo Provider Hosting utilizza cPanel come pannello di controllo, pu\u00f2 verificare e gestire la versione PHP in questo modo.<\/p>\n<p><strong>cPanel &gt; Select PHP Version<\/strong><\/p>\n<p><img decoding=\"async\" class=\"aligncenter wp-image-16490 size-large\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-14.59.49-1024x206.png\" alt=\"Come proteggere un sito WordPress: guida completa\" width=\"700\" height=\"141\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-14.59.49-1024x206.png 1024w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-14.59.49-300x60.png 300w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-14.59.49-768x154.png 768w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-14.59.49-1536x308.png 1536w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-14.59.49-2048x411.png 2048w\" sizes=\"(max-width: 700px) 100vw, 700px\" \/><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Verifica la versione PHP ed aggiornarla nel caso fosse vecchia (in questo caso una versione datata \u00e8 per esempio le 5.6)<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><img decoding=\"async\" class=\"aligncenter wp-image-16491 size-large\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.09-1024x693.png\" alt=\"Come proteggere un sito WordPress: guida completa\" width=\"700\" height=\"474\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.09-1024x693.png 1024w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.09-300x203.png 300w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.09-768x520.png 768w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.09-1536x1039.png 1536w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.09-2048x1386.png 2048w\" sizes=\"(max-width: 700px) 100vw, 700px\" \/><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Dopo aver scelto la versione PHP, potrai gestire i parametri attraverso questa\u00a0pagina:<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><img decoding=\"async\" class=\"aligncenter wp-image-16492 size-large\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.20-867x1024.png\" alt=\"Come proteggere un sito WordPress: guida completa\" width=\"700\" height=\"827\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.20-867x1024.png 867w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.20-254x300.png 254w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.20-768x907.png 768w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2021\/02\/Schermata-2021-02-05-alle-15.00.20.png 1282w\" sizes=\"(max-width: 700px) 100vw, 700px\" \/><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h2><strong>Previene L&#8217;Hotlinking<\/strong><\/h2>\n<p>Per HotLinking intendiamo quando qualcuno utilizza per esempio un immagine sul proprio sito web attraverso il collegamento e non caricandola direttamente sul proprio Server.<\/p>\n<p>In questo modo l&#8217;immagine verr\u00e0 visualizzata su quel sito web ma verr\u00e0 consumata la banda del sito collegato dove \u00e8 presente l&#8217;immagine originale.<\/p>\n<p>Per prevenire l&#8217;HotLinking basta semplicemente accedere all&#8217;interno del file .htaccess ed inserire questo codice:<\/p>\n<pre><code>RewriteEngine on\r\nRewriteCond %{HTTP_REFERER} !^$\r\nRewriteCond %{HTTP_REFERER} !^http(s)?:\/\/(www\\.)?tuosito.it [NC]\r\nRewriteRule \\.(jpg|jpeg|png|gif)$ http:\/\/dropbox.com\/hotlink-immagine.jpg [NC,R,L]<\/code><\/pre>\n<p>Se stai utilizzando un CDN consulta questa guida:<\/p>\n<ul>\n<li>Protezione HotLinking con Cloudflare<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2><strong>Consigli su come aumentare la sicurezza del tuo sito WordPress<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<ul>\n<li><strong>Utilizza sempre l&#8217;ultima versione dei plugins e del CMS WordPress<\/strong><\/li>\n<\/ul>\n<p>Un modo importante per rafforzare la sicurezza di WordPress \u00e8 quello di mantenere sempre aggiornati i plugins, i temi e la versione del CMS stesso.<\/p>\n<p>L\u2019aggiornamento viene effettuato dagli sviluppatori per migliorare la sicurezza e per risolvere eventuali Bug; ecco, \u00e8 proprio questo il motivo per cui dovresti sempre aggiornato tutto, perch\u00e9 tramite i Bug gli hacker ed i malware potrebbero riuscire ad accedere all\u2019interno del tuo sito web.<\/p>\n<p>1. Consigliamo di installare solamente i Plugin considerati attendibili, quindi con tanti download attivi ed un feedback positivo<\/p>\n<p>2. Consigliamo di installare i Plugin solo se vengono recentemente aggiornati<\/p>\n<p>&nbsp;<\/p>\n<ul>\n<li><strong>Metti in sicurezza il file wp-config.php<\/strong><\/li>\n<\/ul>\n<p>Il file di configurazione \u00e8 uno tra i files pi\u00f9 importanti di WordPress in quanto contiene le chiavi per accedere all\u2019interno del sito, nonch\u00e9 il database, l\u2019utente e la password.<\/p>\n<p>&nbsp;<\/p>\n<p>Che cosa puoi fare per mettere in sicurezza il file di configurazione di WordPress?<\/p>\n<p>1. Sposta il file wp-config.php<\/p>\n<p>Solitamente il file di configurazione si trova all\u2019interno della root principale del sito, nel caso di Xlogic, si trova su: home\/nomeutente\/public_html\/wp-config.php<\/p>\n<p>Per spostarlo e nasconderlo puoi copiare il contenuto all\u2019interno di un altro file e poi devi modificare il percorso di destinazione, per far questo devi inserire il seguente codice all\u2019interno del file wp-config.php:<\/p>\n<pre class=\" language-php\"><code class=\" language-php\"><span class=\"token php language-php\"><span class=\"token single-quoted-string string\">'\/home\/nomeutente\/wp-config.php'<\/span><\/span><\/code><\/pre>\n<p>2. Cambia i permessi<\/p>\n<p>I permessi dei files e delle cartelle devono essere rispettivamente settati a 0644 e 0755, ma per non far accedere nessun all\u2019interno del file ti consigliamo di settore il permesso a 0440 o 0400.<\/p>\n<p><a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/come-modificare-i-permessi-dei-files-e-delle-cartelle-da-cpanel\/\" target=\"_blank\" rel=\"noopener\">Scopri come modificare i permessi dei files e delle cartelle da cPanel<\/a><\/p>\n<ul>\n<li><strong>Nascondi la versione di WordPress<\/strong><\/li>\n<\/ul>\n<p>Se nascondi la tua versione di WordPress nessuno potr\u00e0 mai sapere se il tuo sito \u00e8 stato aggiornato oppure no, in caso contrario offriresti un biglietto di benvenuto al malintenzionato.<\/p>\n<p>Per nascondere la versione di WordPress apri il file functions.php ed inserisci il seguente frammento di codice:<\/p>\n<p><code class=\" language-php\"><span class=\"token keyword\">function<\/span> <span class=\"token function\">wpversion_remove_version<\/span><span class=\"token punctuation\">(<\/span><span class=\"token punctuation\">)<\/span> <span class=\"token punctuation\">{<\/span><br \/>\n<span class=\"token keyword\">return<\/span> <span class=\"token single-quoted-string string\">''<\/span><span class=\"token punctuation\">;<\/span><br \/>\n<span class=\"token punctuation\">}<\/span><br \/>\n<span class=\"token function\">add_filter<\/span><span class=\"token punctuation\">(<\/span><span class=\"token single-quoted-string string\">'the_generator'<\/span><span class=\"token punctuation\">,<\/span> <span class=\"token single-quoted-string string\">'wpversion_remove_version'<\/span><span class=\"token punctuation\">)<\/span><span class=\"token punctuation\">;<\/span><\/code><\/p>\n<p>Inoltre \u00e8 necessario cancellare anche il file readme.html perch\u00e9 anche la viene indicata la versione di WordPress.<\/p>\n<p>&nbsp;<\/p>\n<ul>\n<li><strong>Aggiungi i pi\u00f9 recenti Header HTTP di sicurezza<\/strong><\/li>\n<\/ul>\n<p>Per rafforzare maggiormente il proprio sito web ti consigliamo di utilizzare le intestazioni Header HTTP relative alla sicurezza che indicano al browser come comportarsi quando gestisce il contenuto del sito web.<\/p>\n<p>Esistono moltissime intestazioni ma le pi\u00f9 importanti sono queste:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.keycdn.com\/support\/content-security-policy\/\" target=\"_blank\" rel=\"Nofollow noopener noreferrer\">Content-Security Policy<\/a><\/li>\n<li><a href=\"https:\/\/scotthelme.co.uk\/hpkp-http-public-key-pinning\/\" target=\"_blank\" rel=\"Nofollow noopener noreferrer\">Public-Key-Pins<\/a><\/li>\n<li>Strict-Transport-Security<\/li>\n<li>X-Frame-Options<\/li>\n<li>X-Content-Type<\/li>\n<li>X-XSS-Protection<\/li>\n<\/ul>\n<p>Per chi volesse approfondire il discorso \u00e8 possibile consultare questo articolo interessante scritto da KeyCDN: <a href=\"https:\/\/www.keycdn.com\/blog\/http-security-headers\/\" target=\"_blank\" rel=\"Nofollow noopener\">HTTP Security Headers<\/a><\/p>\n<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/securityheaders.io\/\" target=\"_blank\" rel=\"Nofollow noopener\">Security Headers<\/a>: Effettua il Test con questo strumento gratuito che ti mostrer\u00e0 quali Header di sicurezza HTTP sono al momento attivi per quel determinato sito web.<\/p>\n<p>&nbsp;<\/p>\n<ul>\n<li><strong>Rafforza la sicurezza del Database<\/strong><\/li>\n<\/ul>\n<p>Consigliamo sempre di utilizzare un nome diverso dal proprio sito web, quindi se il tuo sito web si chiama giochi computer, di default il database si chiamer\u00e0 probabilmente wp_giochicomputer.<\/p>\n<p>Questo non va bene, chiama il database in un altro modo utilizzando un nome di fantasia (es: wp_ciaociao) oppure utilizzando diversi caratteri e numeri senza alcuna logica (es: wp_sgvhgi3443)<\/p>\n<p>Inoltre consigliamo anche (in fase di installazione e di configurazione) di non utilizzare il prefisso wp_ ma di cambiarlo con un altro prefisso che non sia quello standard.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong>Plugin sicurezza WordPress<\/strong><\/h2>\n<p>&nbsp;<\/p>\n<p><strong>Come impostare l&#8217;autenticazione a due fattori<\/strong><\/p>\n<p>Non importa quanto sia sicura la password di accesso su WordPress, c\u2019\u00e8 sempre il rischio che qualcuno la possa scoprire e che di conseguenza possa accedere all\u2019interno del sito.<\/p>\n<p>Quindi ti consigliamo di impostare l\u2019autenticazione a due fattori per il tuo sito WordPress che prevede un processo in due passaggi che non basta inserire la password per accedere, ma viene richiesto anche un codice tramite SMS, chiamato o su un\u2019applicazione che riceverai sul tuo numero di telefono personale.<\/p>\n<p>In questo modo non sar\u00e0 possibile in alcun modo accedere su WordPress senza aver eseguito i due passaggi.<\/p>\n<p>1. Installa il plugin di autenticazione a due fattori su WordPress, come ad esempio Google Authenticator (<a href=\"https:\/\/wordpress.org\/plugins\/miniorange-2-factor-authentication\/\" target=\"_blank\" rel=\"Nofollow noopener\">Mini Orange 2 Factors<\/a>)<\/p>\n<p>2. Installa sul tuo cellulare l\u2019app Google Authenticator su <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.google.android.apps.authenticator2&amp;hl=it\" target=\"_blank\" rel=\"Nofollow noopener\">Android<\/a> o\u00a0<a href=\"https:\/\/itunes.apple.com\/us\/app\/google-authenticator\/id388497605?mt=8\" target=\"_blank\" rel=\"Nofollow noopener\">iOS<\/a> che ti fornir\u00e0 ogni volta che accederai su WordPress il codice da inserire<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Come limitare i tentativi di accesso su WordPress<\/strong><\/p>\n<p>Per limitare i tentativi di accesso su WordPress ti consigliamo di installare il plugin <a href=\"https:\/\/wordpress.org\/plugins\/wp-cerber\/\" target=\"_blank\" rel=\"Nofollow noopener\">WP Cerber<\/a>\u00a0dalla quale sar\u00e0 possibile impostare facilmente la durata del blocco, i tentativi di accesso e whitelist e blacklist degli IP.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Come modificare l&#8217;URL di accesso di WordPress<\/strong><\/p>\n<p>Per cambiare il proprio URL di accesso (nomesito.it\/wp-admin) puoi installare il plugin\u00a0<a href=\"https:\/\/wordpress.org\/plugins\/wps-hide-login\/\" target=\"_blank\" rel=\"Nofollow noopener\">WPS Hide Login<\/a>\u00a0ed inserire il percorso che preferisci.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Come disattivare XML-RPC<\/strong><\/p>\n<p>Tramite XML-RPC \u00e8 possibile che il sito subisca degli attacchi hacker, per ridurre al minimo questo rischio, ti invitiamo ad installare il plugin su WordPress per disattivare completamente XML-RPC.<\/p>\n<p>Scarica il Plugin WordPress: <a href=\"https:\/\/wordpress.org\/plugins\/disable-xml-rpc\/\" target=\"_blank\" rel=\"Nofollow noopener\">Disable XML-RPC<\/a><\/p>\n<p>&nbsp;<\/p>\n<p><strong>WordPress Multisite: come monitorare tutte le modifiche effettuate<\/strong><\/p>\n<p>Se lavori su una rete WordPress MultiSite oppure se hai un sito multi-autore, ti consigliamo di installare il plugin\u00a0<a href=\"https:\/\/wordpress.org\/plugins\/wp-security-audit-log\/\" target=\"_blank\" rel=\"Nofollow noopener\">WP Activity Log<\/a>\u00a0che ha la funzione di assicurare la produttivit\u00e0 degli utenti e che consente agli amministratori di vedere tutto ci\u00f2 che viene modificato (es: accessi, modifiche ai temi, modifiche password, modifiche widget, aggiornamenti WordPress, nuova creazione articoli e pagine).<\/p>\n<p>&nbsp;<\/p>\n<h2 class=\"has-anchor-hash\">Conclusioni<span id=\"riepilogo\" class=\"anchor-hash\" aria-hidden=\"true\"><\/span><\/h2>\n<p>Hai qualche consiglio importante da darci sulla sicurezza di WordPress che non \u00e8 stato menzionato su questa guida? Se fosse cosi, ci piacerebbe che ci scrivessi un commento.<\/p>\n<div class=\"user-content mt--40 pb--60\">\n<p>Se ti \u00e8 piaciuto questo articolo, allora sono sicuro che apprezzerai anche i nostri servizi di Hosting WordPress.<\/p>\n<p>Con il nostro Hosting WordPress, il tuo sito sar\u00e0 pi\u00f9 veloce e performante, inoltre ti forniremo gratuitamente assistenza base su WordPress.<\/p>\n<p><a href=\"https:\/\/xlogic.org\/hosting-wordpress\/\" target=\"_blank\" rel=\"noopener\">Scopri i nostri piani<\/a>\u00a0se sei alla ricerca di un nuovo piano Hosting sulla quale creare o trasferire il tuo sito web<\/p>\n<p>Altrimenti se sei nostro cliente e non hai un Hosting WordPress, puoi sempre effettuare l\u2019upgrade pagando la differenza di costo tra i due piani meno il costo relativo ai mesi gi\u00e0 usufruiti, scopri <a href=\"https:\/\/xlogic.org\/blog\/come-effettuare-lupgrade-di-un-servizio-hosting.html\/\" target=\"_blank\" rel=\"noopener\">come effettuare l\u2019upgrade al piano Hosting WordPress<\/a>.<\/p>\n<\/div>\n<p>&nbsp;<\/p>\n<p>Alla prossima!<\/p>\n<h2>Approfondimenti correlati<\/h2>\n<ul>\n<li><a href=\"https:\/\/xlogic.org\/blog\/10-suggerimenti-poco-conosciuti-ma-molto-efficaci-per-proteggere-il-tuo-blog-wordpress.html\/\">Come proteggere un blog WordPress: 10 controlli<\/a><\/li>\n<li><a href=\"https:\/\/xlogic.org\/blog\/guida-per-ripulire-un-blog-wordpress-infetto-da-malware.html\/\">Come rimuovere malware da WordPress in sicurezza<\/a><\/li>\n<\/ul>\n<p><strong>Fonte ufficiale:<\/strong> <a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/security\/hardening\/\" target=\"_blank\" rel=\"noopener noreferrer\">WordPress Hardening<\/a>.<\/p>\n<h2>Domande frequenti<\/h2>\n<h3>Qual \u00e8 la misura pi\u00f9 importante?<\/h3>\n<p>Aggiornare rapidamente core, plugin e temi riduce l\u2019esposizione a vulnerabilit\u00e0 note. Deve essere accompagnato da backup e test.<\/p>\n<h3>Cambiare l\u2019URL di login rende WordPress sicuro?<\/h3>\n<p>No. Pu\u00f2 diminuire alcuni tentativi automatici, ma non corregge vulnerabilit\u00e0 e non sostituisce 2FA, password forti e limitazione dei privilegi.<\/p>\n<h3>Quanto spesso verificare i backup?<\/h3>\n<p>La frequenza dipende da quanto cambia il sito. \u00c8 essenziale provare periodicamente un ripristino, perch\u00e9 un backup non verificato potrebbe essere inutilizzabile.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Scopri come proteggere un sito WordPress con aggiornamenti, backup, 2FA, ruoli corretti, HTTPS, monitoraggio, hosting isolato e procedure di ripristino.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[1410,1401],"tags":[],"class_list":["post-16479","post","type-post","status-publish","format-standard","hentry","category-blogging","category-wordpress"],"modified_by":"Team tecnico Xlogic","_links":{"self":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/16479","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/comments?post=16479"}],"version-history":[{"count":0,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/16479\/revisions"}],"wp:attachment":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media?parent=16479"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/categories?post=16479"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/tags?post=16479"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}