Menu
Sicurezza Wordpress

Come scansionare e rimuovere malware da WordPress

Gianluca Gentile · · 4 min di lettura

Come scansionare e rimuovere malware da WordPress

Il tuo sito WordPress è stato hackerato? Redirect sospetti, popup pubblicitari che non hai inserito, pagine di spam nell’indice di Google o un avviso “Sito pericoloso” nel browser sono tutti segnali di un’infezione da malware. In questa guida ti spiego come scansionare il sito, identificare il codice malevolo e rimuoverlo completamente.

Segnali che il tuo sito è infetto

Il malware in WordPress può manifestarsi in molti modi:

  • Redirect non autorizzati: i visitatori vengono reindirizzati a siti di spam, phishing o pubblicità. Spesso il redirect colpisce solo il traffico mobile o proveniente dai motori di ricerca.
  • Pagine di spam: migliaia di pagine con contenuti farmaceutici, gioco d’azzardo o adult vengono create automaticamente nel tuo sito.
  • Avvisi del browser: Google Chrome mostra “Il sito che stai per visitare contiene malware” o “Sito ingannevole in vista”.
  • Rallentamento improvviso: il sito diventa molto lento perché il malware consuma risorse del server.
  • Email di spam: il server invia email di spam usando il tuo dominio, causando il blacklisting dell’IP.
  • Utenti admin sconosciuti: nel database appaiono account amministratore che non hai creato.

Scansione con plugin

Il primo passo è una scansione completa del sito. I plugin più efficaci sono:

Wordfence: esegui una scansione completa da Wordfence → Scan. Il plugin confronta ogni file di WordPress, dei plugin e dei temi con le versioni originali nel repository ufficiale. Segnala file modificati, file sconosciuti e codice sospetto. La versione gratuita è sufficiente per la scansione.

Sucuri SiteCheck: visita sitecheck.sucuri.net e inserisci l’URL del tuo sito. La scansione è gratuita e remota: analizza il sito dall’esterno per rilevare malware visibile, iframe sospetti, redirect e blacklist.

MalCare: questo plugin esegue la scansione sui propri server cloud, senza appesantire il tuo. Offre anche la rimozione automatica del malware nella versione premium.

Scansione manuale dei file

Per una scansione più approfondita, cerca manualmente il codice malevolo nei file del sito. Via SSH, cerca pattern comuni di malware:

grep -r "eval(base64_decode" wp-content/
grep -r "eval(gzinflate" wp-content/
grep -r "preg_replace.*/e" wp-content/
grep -r "assert(" wp-content/
grep -r "str_rot13" wp-content/

Cerca anche file PHP in cartelle dove non dovrebbero esserci:

find wp-content/uploads/ -name "*.php" -type f

La cartella uploads non dovrebbe contenere file PHP. Se ne trovi, sono quasi certamente backdoor.

Rimuovere il malware passo passo

Una volta identificato il malware, segui questi passi per rimuoverlo:

Passo 1: Metti il sito in manutenzione. Attiva una pagina di manutenzione per impedire ai visitatori di essere esposti al malware durante la pulizia.

Passo 2: Reinstalla il core di WordPress. Scarica una copia fresca di WordPress da wordpress.org e sostituisci tutti i file del core (tutto tranne wp-content/ e wp-config.php). Questo elimina qualsiasi modifica ai file del core.

Passo 3: Controlla wp-config.php. Apri il file e cerca codice sospetto. Il file dovrebbe contenere solo le costanti di configurazione standard. Qualsiasi riga con eval(), base64_decode() o include a file sconosciuti è malware.

Passo 4: Reinstalla plugin e temi. Cancella le cartelle dei plugin e dei temi e reinstallali da fonti ufficiali (repository WordPress o sito dello sviluppatore). Non riutilizzare le copie infette.

Passo 5: Pulisci la cartella uploads. Esamina la cartella wp-content/uploads/ ed elimina tutti i file PHP, i file con estensioni sospette e i file che non riconosci.

Passo 6: Controlla il database. Cerca nel database utenti admin sconosciuti, opzioni sospette e contenuti iniettati negli articoli. Controlla in particolare la tabella wp_options per valori con codice PHP o JavaScript.

Dopo la pulizia: mettere in sicurezza il sito

Rimuovere il malware non basta: devi chiudere la porta da cui l’attaccante è entrato.

  • Cambia tutte le password: admin WordPress, database MySQL, FTP, SSH, hosting. Tutte.
  • Rigenera le chiavi di sicurezza: in wp-config.php, sostituisci le chiavi AUTH_KEY, SECURE_AUTH_KEY, ecc. con nuovi valori generati su api.wordpress.org/secret-key/. Questo invalida tutti i cookie di sessione esistenti.
  • Aggiorna tutto: WordPress, plugin e temi alle ultime versioni.
  • Rimuovi plugin e temi inutilizzati: ogni plugin disattivato è un potenziale vettore di attacco.
  • Installa un plugin di sicurezza: Wordfence o Sucuri per monitorare il sito e prevenire future infezioni.

Richiedere la rimozione dagli avvisi Google

Se Google mostra un avviso “Sito pericoloso”, dopo la pulizia devi richiedere una revisione:

  1. Vai in Google Search Console.
  2. Nella sezione Problemi di sicurezza, vedrai i dettagli del malware rilevato.
  3. Dopo aver pulito il sito, clicca su Richiedi revisione.
  4. Google analizzerà il sito e, se il malware è stato rimosso, rimuoverà l’avviso entro 24-72 ore.

Serve assistenza?

Se il tuo sito è stato hackerato e hai bisogno di una pulizia professionale, il team di SoccorsoWP può rimuovere il malware e mettere in sicurezza il tuo sito. Apri un ticket e ripristina la sicurezza del tuo sito.

Condividi:

Lascia un commento