In breve: Un file segnalato da Imunify360 deve essere analizzato in base a percorso, firma, data e stato, senza cancellarlo o inserirlo nella Ignore List alla cieca.
Indice dei contenuti
Imunify360
Imunify360 protegge l’hosting attraverso più componenti, tra cui rilevamento malware, protezioni web e controlli in tempo reale. Le funzioni visibili nel pannello dipendono dalla configurazione assegnata all’account: alcuni utenti possono consultare gli eventi, mentre azioni come scansione manuale, cleanup, eliminazione o Ignore List possono essere limitate.
Questa guida spiega come interpretare Imunify360, file segnalati e falsi positivi nell’ambiente Xlogic, senza suggerire scansioni manuali o azioni non disponibili.

Che cosa significa una segnalazione
Una riga nella sezione dei file malevoli può mostrare:
- percorso completo del file;
- data e ora del rilevamento;
- firma o tipo di minaccia;
- stato, per esempio infetto, pulito o contenuto rimosso;
- azione eseguita automaticamente o richiesta;
- eventuale origine o processo collegato.
La presenza della segnalazione non indica automaticamente che l’intero account sia compromesso. Allo stesso tempo non va ignorata solo perché il sito sembra funzionare.
Stati che puoi incontrare
| Stato | Significato operativo |
|---|---|
| Infected | Il file corrisponde a una firma o a un comportamento considerato malevolo |
| Cleaned | È stata applicata un’azione di pulizia prevista dalla configurazione |
| Content removed | Il contenuto del file è stato rimosso durante la bonifica |
| Cleanup queued | La pulizia è in coda e non è ancora completata |
| Ignored | Il file è escluso dai controlli successivi secondo la regola applicata |
I nomi possono variare. Leggi sempre anche la cronologia dell’evento prima di decidere che cosa ripristinare.
Prima di modificare o cancellare un file
- annota il percorso completo;
- salva screenshot, firma e data del rilevamento;
- verifica se il file appartiene a WordPress, tema, plugin o applicazione personalizzata;
- controlla se esiste un backup precedente al primo evento;
- non aprire il codice malevolo nel browser;
- non eseguire il file per “vedere che cosa fa”;
- non cancellare subito il file se il sito potrebbe dipenderne.
Una cancellazione può interrompere il sito senza eliminare il punto di ingresso. Se la compromissione ha creato più file o utenti amministrativi, rimuovere un solo elemento non risolve la causa.
Come riconoscere il tipo di file
File del core WordPress
Confronta il file con la stessa versione ufficiale di WordPress. I file core non dovrebbero contenere personalizzazioni. Se risultano modificati, sostituiscili con una copia originale compatibile dopo il backup.
Plugin o tema
Scarica una copia pulita dalla fonte ufficiale o dal fornitore e confronta versione, dimensione e contenuto. Non reinstallare da archivi trovati su siti non affidabili. Se il plugin non è più mantenuto, valuta la sostituzione.
File personalizzato
Per codice sviluppato su misura serve il confronto con repository, backup o copia nota. Funzioni come esecuzione di comandi, scrittura di file, codice offuscato o richieste remote possono essere legittime in alcuni strumenti ma richiedono una revisione tecnica.
File sconosciuto in cartelle di upload
File PHP, script o archivi inattesi dentro cartelle destinate a immagini e documenti sono particolarmente sospetti. Controlla anche regole .htaccess, attività cron, utenti amministrativi e date degli altri file vicini.
Che cos’è un falso positivo
Un falso positivo si verifica quando un file legittimo viene classificato come malevolo. Può accadere con strumenti di amministrazione, codice offuscato dal produttore, loader, script che manipolano file o funzioni simili a quelle usate dal malware.
Non dichiarare un falso positivo basandoti sul nome del file. Sono necessari almeno:
- origine certa del file;
- hash o confronto con la copia ufficiale;
- versione del software;
- firma rilevata;
- assenza di modifiche estranee;
- eventuale conferma del produttore o dell’analisi tecnica.
Perché non usare subito la Ignore List
Aggiungendo un file alla Ignore List, Imunify360 può smettere di sottoporlo alle scansioni previste. Se il file è realmente malevolo, l’esclusione riduce la protezione e consente al codice di restare attivo.
La Ignore List deve essere utilizzata solo dopo una verifica documentata. Non escludere intere cartelle applicative per eliminare avvisi ripetuti.
Procedura consigliata dopo una segnalazione
- metti il sito in una condizione controllata se sta distribuendo contenuti dannosi;
- salva prove e copia recuperabile;
- aggiorna core, tema e plugin da fonti ufficiali;
- rimuovi software inutilizzato e account amministrativi sconosciuti;
- cambia le password da un dispositivo pulito;
- verifica cron, file recenti e directory scrivibili;
- ripristina solamente file e dati necessari da un backup precedente;
- controlla il sito dopo la correzione e monitora nuovi eventi.
Se utilizzi JetBackup 5, scegli un punto precedente alla compromissione e ricorda che il ripristino può reintrodurre plugin vulnerabili o password vecchie. Dopo il ripristino applica immediatamente gli aggiornamenti necessari.
Che cosa controllare in WordPress
- utenti amministratori e relative email;
- plugin e temi non riconosciuti;
- file PHP in
wp-content/uploads; - modifiche a
wp-config.phpe.htaccess; - cron WordPress e cron cPanel;
- chiavi di sicurezza WordPress;
- redirect, pagine spam e risultati anomali nei motori di ricerca;
- password riutilizzate su FTP, email o database.
Che cosa non fare
- non avviare ripetutamente scansioni manuali se la funzione non è prevista dall’account;
- non cancellare tutti i file segnalati senza verificare la dipendenza del sito;
- non inserire in Ignore List codice non analizzato;
- non inviare file malevoli via email senza archivio protetto e accordo con il tecnico;
- non ripristinare l’intero account scegliendo una data casuale;
- non considerare conclusa la bonifica solo perché la homepage si apre.
Come documentare l’incidente
Conserva un elenco cronologico degli eventi: prima segnalazione, file coinvolti, aggiornamenti eseguiti, password cambiate e backup utilizzati. Annota anche l’IP amministrativo, gli utenti WordPress rimossi e le versioni dei componenti vulnerabili. Questa documentazione permette di distinguere una nuova infezione dalla ricomparsa dello stesso file ripristinato da cache, backup o sincronizzazioni esterne.
Se il sito gestisce dati sensibili o transazioni, valuta anche gli obblighi contrattuali e normativi applicabili. La sola pulizia tecnica non determina automaticamente se vi sia stata esposizione di dati: servono log, ambito dell’accesso e analisi del comportamento del codice.

Domande frequenti
Cosa significa una segnalazione di Imunify360?
Una segnalazione indica che Imunify360 ha rilevato un file o un comportamento che corrisponde a una regola di sicurezza. Non dimostra automaticamente che il file sia malevolo: percorso, firma, data, origine e contesto del sito vanno verificati prima di intervenire.
Perché non conviene usare subito la Ignore List?
Ignorare un file senza averlo verificato può nascondere una compromissione reale o lasciare invariata la causa dell’avviso. La Ignore List va usata solo quando il file è stato identificato come legittimo e il motivo della segnalazione è compreso.
Guide Xlogic correlate
- Sito WordPress compromesso: primi controlli e sicurezza
- Imunify360 cleanup failed
- Imunify360: IP bloccato dopo login WordPress