forumApri un argomento

Sito WordPress violato o plugin rotto, come capire se c'è un intruso nel sistema?

ÜÜmit B***Esperto
Ruolo
Tecnico di supporto sistemi
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
apr 2025
Messaggio
15
#1

Facciamo commercio all'ingrosso di imballaggi industriali a Francoforte. Da ieri sera sul nostro sito WordPress, attivo da quattro anni, si verificano anomalie parecchio preoccupanti. Il sito genera circa 14.000 EUR di fatturato al mese e alcuni clienti ci hanno segnalato di essere stati reindirizzati su strane pagine esterne durante il checkout. Dai computer dell'ufficio e dai nostri smartphone però, tutto sembra funzionare alla perfezione.

Accedendo al pannello di amministrazione abbiamo notato un indirizzo email sconosciuto tra gli utenti autorizzati. Lo sviluppatore freelance a cui ci affidiamo sostiene che l'aggiornamento del plugin di tracciamento spedizioni fatto la scorsa settimana abbia corrotto il database e che i redirect siano solo un problema di cache di un plugin difettoso. Stamattina, però, nei risultati di ricerca di Google sono apparsi termini estranei e senza senso sotto alcuni dei nostri prodotti.

Come facciamo a capire con certezza se qualcuno si è davvero intrufolato nel sistema o se si tratta solo di un conflitto tra plugin? Prima di spegnere il server all'improvviso quale scaletta di primo intervento e pulizia dovremmo seguire per preservare le prove?

UUğur Y***Veteran
Ruolo
Direttore clinico
Settore
Catering
Tipo di organizzazione
media impresa
Iscrizione
mar 2023
Messaggio
253
Più utile#2

Risposta breve: la presenza di un account amministratore sconosciuto e la comparsa di keyword estranee nei risultati di ricerca indicano senza dubbio una violazione di sicurezza. Non può trattarsi di un semplice errore di plugin o di cache. È stato iniettato codice malevolo nel vostro sito ed è stata quasi certamente piazzata una backdoor persistente.

Gli attaccanti utilizzano filtri per mostrare i redirect ai motori di ricerca o le pagine di pagamento fasulle solo a determinati visitatori. Poiché voi avete il cookie di sessione da admin o vi collegate direttamente dall'indirizzo IP dell'ufficio visualizzate la versione pulita, mentre i clienti provenienti dai risultati di ricerca esterni vengono reindirizzati.

La procedura di pulizia e raccolta prove va gestita in quest'ordine:

1) Non cancellate file a caso in preda al panico. Come prima cosa scaricate i log grezzi di accesso ed errore del server (access ed error log) ed esportate l'attuale database salvando il tutto su un supporto esterno sicuro. Questi registri sono indispensabili per comprendere l'origine della vulnerabilità.

2) Rigenerate tutte le chiavi di sicurezza (salt keys) all'interno del file wp-config.php, rimuovete l'utente admin sospetto direttamente dal database e modificate le password di tutti gli account autorizzati.

3) Sovrascrivete i file core di WordPress (wp-admin wp-includes e i file radice) con copie pulite scaricate dal repository ufficiale. Eseguite una scansione della cartella wp-content/uploads ed eliminate qualsiasi file con estensione .php; in condizioni normali in quella cartella non deve essere presente codice eseguibile.

4) Eliminate completamente tutti i plugin e i temi, reinstallandoli da zero dai repository ufficiali. Ispezionate i cron job sia a livello di server che quelli interni di WordPress per evitare che il sistema continui a reinfettarsi.

EEsra U***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
160
#3

Il motivo per cui i clienti vedono il problema e voi no è il filtraggio basato su User-Agent e Referer. Il codice PHP malevolo mostra la pagina pulita a chi accede direttamente, mentre reindirizza gli utenti che arrivano dalle ricerche di Google o da siti esterni. Controllate i file .htaccess e index.php nella root del server: in cima troverete frammenti di codice offuscato con eval, base64_decode o inclusioni di file remoti.

RRamazan T***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
4
#4

Per risolvere la situazione senza cancellare le prove seguite questi passaggi: 1) Dal pannello di controllo dell'hosting scaricate subito in locale gli ultimi 30 giorni di access.log grezzi. 2) Eseguite un dump completo del database via phpMyAdmin. 3) Verificate la data di creazione dell'utente sospetto nella tabella wp_users. 4) Filtrate i log di accesso in quell'intervallo di tempo per risalire a quale file PHP o vulnerabilità è stata inviata la richiesta POST.

OOrhan D***Esperto
Ruolo
Addetto al negozio
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2024
Messaggio
228
#5

L'anno scorso è successa la stessa cosa al nostro ecommerce di ricambi a Hannover. Il programmatore ci ha tenuti fermi cinque giorni dicendo che era un bug della cache. Quando Google ha inserito l'avviso di sicurezza, il nostro flusso di ordini da 4.000 EUR a settimana è crollato a zero all'istante. Ci siamo affidati a specialisti per la bonifica spendendo 850 EUR, ma ci sono volute sei settimane per rimuovere la penalizzazione sui motori di ricerca e recuperare il fatturato. Non perdete tempo.

İİlknur G***VeteranMembro della community
Iscrizione
nov 2024
Messaggio
80
#6

La tesi del programmatore secondo cui l'aggiornamento del plugin ha corrotto il database non regge assolutamente. Un plugin difettoso non crea utenti admin abusivi né inietta parole chiave estranee nelle SERP di Google. O ha installato un plugin da fonti non ufficiali (magari nulled) oppure non vuole ammettere la falla. Fate fare una perizia a un professionista terzo e indipendente.

TTuğçe M***Partecipante
Ruolo
Direttore operativo
Settore
Logistica
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2023
Messaggio
362
#7

La cosa più urgente da fare adesso è mettere il sito in modalità manutenzione. Se gli utenti vengono reindirizzati al momento del pagamento, c'è il forte rischio che stiano rubando i dati delle carte di credito. Tentare di ripulire i file col sito online mette solo in pericolo i clienti. Dal pannello di controllo dell'hosting bloccate tutto il traffico esterno e consentite l'accesso solo all'IP del vostro ufficio.

MMurat Z***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Cam
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2025
Messaggio
27
#8

aprite subito la cartella uploads via ftp e cercate i file php. lì dentro ci devono stare solo immagini e pdf, nient'altro e appena li trovate cancellateli e piazzate dentro un haccess ke blocca l'esecuzione dei php. altrimenti anke se ripulite tutto domattina il sito torna a essere uno zombie.

EEmre A***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#9

Su che tipo di infrastruttura hosting gira il sito? Siete su un server condiviso o avete un VPS dedicato? Se sullo stesso account gestite più domini o siti di staging, è possibile che gli attaccanti siano entrati dai file di un vecchio sottodominio abbandonato per poi risalire alla root principale? Ci sono tracce di questi accessi incrociati nei log?

GGürkanPartecipante
Ruolo
Settore energetico
Tipo di organizzazione
boutique agency
Iscrizione
nov 2023
Messaggio
94
#10

Avete indicato la presenza di redirect anomali durante il checkout. Qualora dati di carte di credito o informazioni personali dei clienti siano finiti a terzi, le normative sulla protezione dei dati vigenti in Germania impongono l'obbligo di notifica all'autorità di controllo competente entro 72 ore. Vi consiglio di non trattare l'accaduto come un banale guasto tecnico, bensì di valutarne i risvolti legali e di conservare i log secondo standard di digital forensics.

VVildan Ş***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
17
#11

Grazie per aver scritto.

VVolkan U***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
56
#12

Questo thread è archiviato.

SSena K***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
boutique agency
Iscrizione
feb 2025
Messaggio
2
#13

Ha ragione.

ZZeynep O***Nuovo membro
Ruolo
Titolare attività
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2026
Messaggio
1
#14

Riassumo quanto detto finora. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

RRecep N***Partecipante
Ruolo
IT Manager
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2025
Messaggio
97
#15

Se non ho capito male, stai dicendo che: Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Quando decidiamo senza misurare, finiamo sempre nello stesso punto. Se scrivete qui il risultato, sarà utile anche ad altri.

İİbrahim Y***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
3
#16

non lo sapevo. comunque se il percrso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

KKemal T***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
4
#17

Assolutamente. Se devo aggiungere qualcosa: Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Correggetemi se sbaglio.

ÖÖmer O***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
3
#18

Vi spiego come si fa in pratica. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Se avete domande, scrivete, rispondo per quanto possibile.

MMerve B***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
247
#19

Breve riassunto per i nuovi arrivati: Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Naturalmente cambia se la vostra situazione è diversa.

OOnur T***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
1
#20

C'è una trappola qui non posso non segnalarla. Cercare di farlo da soli è la strada più costosa.

Quando prendi una decisione, guarda prima quali dati hai a disposizione. È tutto, scusate se mi sono dilungato.

Rispondi