Se nel tuo sito WordPress aggiornato all’ultima versione vengono creati utenti con permessi di amministratore senza la tua autorizzazione, è probabile che la tua installazione sia stata compromessa. Questo tipo di falle di sicurezza è critico e va affrontato subito per evitare danni maggiori, come la perdita del controllo del sito o il furto di informazioni.
Qui di seguito ti spieghiamo passo dopo passo come risolvere il problema e prevenire attacchi futuri.
1. Cambia tutte le password
La prima cosa è assicurarsi che nessun attaccante possa continuare ad accedere al tuo sistema:
- Cambia la password dell’amministratore di WordPress.
- Cambia la password dell’utente del database (MySQL).
- Cambia le password di accesso FTP/SFTP.
- Cambia la password del pannello di controllo dell’hosting (come cPanel, Plesk, DirectAdmin o InterWorx).
2. Elimina gli utenti sospetti
Vai alla sezione Utenti > Tutti gli utenti nel pannello di amministrazione di WordPress. Controlla uno per uno gli utenti con ruolo di amministratore. Elimina qualsiasi account che non riconosci o che abbia nomi strani o sospetti.
3. Controlla il file functions.php
Il file functions.php del tema attivo è uno dei punti in cui gli attaccanti inseriscono spesso codice per creare utenti automaticamente.
- Vai in
wp-content/themes/como-hayas-llamado-al-child-theme/functions.php. - Cerca funzioni come
wp_create_user,create_user,add_user_to_blog, o simili. - Se trovi codice che non hai aggiunto tu, eliminalo subito dopo aver fatto una copia di sicurezza.
4. Reinstalla WordPress
Anche se la tua installazione è aggiornata, i file del nucleo di WordPress possono essere stati modificati. Per assicurarti che siano puliti:
- Vai in Bacheca > Aggiornamenti.
- Fai clic sul pulsante “Reinstalla ora”.
Questo sostituirà i file del nucleo senza toccare i tuoi contenuti.
5. Scansiona il sito alla ricerca di malware
Usa un plugin di sicurezza per scansionare il tuo sito alla ricerca di file dannosi o comportamenti sospetti. Alcune opzioni consigliate sono:
Questi plugin possono individuare backdoor, file modificati e script che permettono la creazione di utenti non autorizzati.
Puoi anche metterti in contatto con un’azienda specializzata in sviluppo e sicurezza su WordPress come Impulsa3. I nostri tecnici ti aiuteranno a riprendere il controllo del tuo sito web.
6. Controlla manualmente i file del sito
Alcuni attaccanti inseriscono script in posizioni poco comuni. Esamina con attenzione:
wp-config.php.htaccess- File in
wp-content/themes/ewp-content/plugins/ - File con nomi strani o modificati di recente
È consigliabile controllare anche il contenuto della cartella uploads, anche se di norma non dovrebbe contenere script eseguibili.
7. Controlla i registri di accesso
Se il tuo server ha attivi i registri (log) di accesso, controlla gli indirizzi IP e gli URL richiesti di recente. Questo ti permetterà di individuare schemi di attacco e possibili punti di ingresso.
8. Disattiva la registrazione degli utenti se non ti serve
Molti siti non hanno bisogno che i visitatori si registrino. Per evitare che gli attaccanti sfruttino i moduli di registrazione:
- Vai in Impostazioni > Generali.
- Assicurati che l’opzione “Chiunque può registrarsi” sia disattivata.
9. Implementa un firewall applicativo web (WAF)
Un firewall applicativo web aiuta a bloccare gli attacchi prima che arrivino a WordPress. Alcune opzioni sono:
- Cloudflare (con le regole di sicurezza attivate)
- Sucuri Firewall
Questi servizi offrono anche protezione contro gli attacchi DDoS e le scansioni automatizzate.
10. Configura l’autenticazione a due fattori (2FA)
Attivare l’autenticazione a due fattori per gli amministratori e per gli utenti con permessi elevati aggiunge un ulteriore livello di sicurezza. Puoi usare plugin come:
- Wordfence (include il 2FA integrato)
- WP 2FA
11. Tieni aggiornati WordPress, plugin e temi
È fondamentale tenere aggiornato tutto l’ecosistema per correggere le vulnerabilità note. Attiva gli aggiornamenti automatici oppure fai controlli periodici di:
- Nucleo di WordPress
- Plugin
- Temi
12. Cambia il prefisso delle tabelle del database
Durante l’installazione WordPress usa per impostazione predefinita il prefisso wp_ per le tabelle. Cambiare questo prefisso rende più difficili alcuni attacchi automatizzati.
Questa modifica richiede di intervenire sul file wp-config.php e su tutte le tabelle del database, quindi è consigliabile fare una copia di sicurezza prima di procedere.
13. Ripristina una copia di sicurezza pulita
Se hai accesso a una copia di sicurezza precedente al problema, valuta di ripristinarla. Assicurati di ripulire qualsiasi codice dannoso prima di rimettere il sito online.
Conclusione
La comparsa di utenti amministratori non autorizzati in WordPress è un chiaro segnale che il tuo sito è stato compromesso. Agire in fretta è fondamentale per contenere il danno, eliminare le backdoor ed evitare attacchi futuri. Oltre a risolvere il problema attuale, è essenziale adottare misure di sicurezza permanenti per proteggere il tuo sito nel lungo periodo.
Un aspetto che molti utenti trascurano è l’esposizione inutile di nomi utente reali attraverso gli strumenti SEO. Per esempio, se usi plugin come YoastSEO, assicurati di disattivare la sitemap degli autori se il tuo sito non ha più collaboratori o non ha bisogno di mostrare pubblicamente le pagine autore. Pubblicare queste sitemap può permettere agli attaccanti di individuare facilmente i nomi utente validi del sistema, il che facilita gli attacchi di forza bruta o l’ enumerazione degli utenti.
La sicurezza in WordPress non si basa solo sugli strumenti, ma anche su una configurazione corretta e su un monitoraggio continuo dell’ambiente. Controlla di frequente le configurazioni, i registri e gli accessi per garantire che il tuo sito sia protetto in modo proattivo.