{"id":25879,"date":"2026-09-02T10:00:00","date_gmt":"2026-09-02T08:00:00","guid":{"rendered":"https:\/\/soccorsowp.it\/blog\/?p=25879"},"modified":"2026-09-02T10:00:00","modified_gmt":"2026-09-02T08:00:00","slug":"scansionare-rimuovere-malware-wordpress","status":"publish","type":"post","link":"https:\/\/soccorsowp.it\/blog\/scansionare-rimuovere-malware-wordpress\/","title":{"rendered":"Come scansionare e rimuovere malware da WordPress"},"content":{"rendered":"<h1>Come scansionare e rimuovere malware da WordPress<\/h1>\n<p>Il tuo sito <a href=\"https:\/\/soccorsowp.it\/blog\/blocco-di-contenuti-opt-in-per-wordpress\/\">WordPress<\/a> \u00e8 stato hackerato? Redirect sospetti, popup pubblicitari che non hai inserito, pagine di spam nell&#8217;indice di Google o un avviso &#8220;Sito pericoloso&#8221; nel browser sono tutti segnali di un&#8217;<strong>infezione da malware<\/strong>. In questa guida ti spiego come scansionare il sito, identificare il codice malevolo e rimuoverlo completamente.<\/p>\n<h2>Segnali che il tuo sito \u00e8 infetto<\/h2>\n<p>Il malware in WordPress pu\u00f2 manifestarsi in molti modi:<\/p>\n<ul>\n<li><strong>Redirect non autorizzati:<\/strong> i visitatori vengono reindirizzati a siti di spam, <a href=\"https:\/\/soccorsowp.it\/blog\/bloccare-spam-e-phishing-con-i-dns\/\">phishing<\/a> o pubblicit\u00e0. Spesso il redirect colpisce solo il traffico mobile o proveniente dai motori di ricerca.<\/li>\n<li><strong>Pagine di spam:<\/strong> migliaia di pagine con contenuti farmaceutici, gioco d&#8217;azzardo o adult vengono create automaticamente nel tuo sito.<\/li>\n<li><strong>Avvisi del browser:<\/strong> Google Chrome mostra &#8220;Il sito che stai per visitare contiene malware&#8221; o &#8220;Sito ingannevole in vista&#8221;.<\/li>\n<li><strong>Rallentamento improvviso:<\/strong> il sito diventa molto lento perch\u00e9 il malware consuma risorse del server.<\/li>\n<li><strong>Email di spam:<\/strong> il server invia email di spam usando il tuo dominio, causando il blacklisting dell&#8217;IP.<\/li>\n<li><strong>Utenti admin sconosciuti:<\/strong> nel database appaiono account amministratore che non hai creato.<\/li>\n<\/ul>\n<h2>Scansione con plugin<\/h2>\n<p>Il primo passo \u00e8 una scansione completa del sito. I plugin pi\u00f9 efficaci sono:<\/p>\n<p><strong>Wordfence:<\/strong> esegui una scansione completa da <strong>Wordfence \u2192 Scan<\/strong>. Il plugin confronta ogni file di WordPress, dei plugin e dei temi con le versioni originali nel repository ufficiale. Segnala file modificati, file sconosciuti e codice sospetto. La versione gratuita \u00e8 sufficiente per la scansione.<\/p>\n<p><strong>Sucuri SiteCheck:<\/strong> visita <strong>sitecheck.sucuri.net<\/strong> e inserisci l&#8217;URL del tuo sito. La scansione \u00e8 gratuita e remota: analizza il sito dall&#8217;esterno per rilevare malware visibile, iframe sospetti, redirect e blacklist.<\/p>\n<p><strong>MalCare:<\/strong> questo plugin esegue la scansione sui propri server cloud, senza appesantire il tuo. Offre anche la rimozione automatica del malware nella versione premium.<\/p>\n<h2>Scansione manuale dei file<\/h2>\n<p>Per una scansione pi\u00f9 approfondita, cerca manualmente il codice malevolo nei file del sito. Via SSH, cerca pattern comuni di malware:<\/p>\n<pre>grep -r \"eval(base64_decode\" wp-content\/\ngrep -r \"eval(gzinflate\" wp-content\/\ngrep -r \"preg_replace.*\/e\" wp-content\/\ngrep -r \"assert(\" wp-content\/\ngrep -r \"str_rot13\" wp-content\/<\/pre>\n<p>Cerca anche file PHP in cartelle dove non dovrebbero esserci:<\/p>\n<pre>find wp-content\/uploads\/ -name \"*.php\" -type f<\/pre>\n<p>La cartella <span style=\"font-family: monospace\">uploads<\/span> non dovrebbe contenere file PHP. Se ne trovi, sono quasi certamente backdoor.<\/p>\n<h2>Rimuovere il malware passo passo<\/h2>\n<p>Una volta identificato il malware, segui questi passi per rimuoverlo:<\/p>\n<p><strong>Passo 1: Metti il sito in manutenzione.<\/strong> Attiva una pagina di manutenzione per impedire ai visitatori di essere esposti al malware durante la pulizia.<\/p>\n<p><strong>Passo 2: Reinstalla il core di WordPress.<\/strong> Scarica una copia fresca di WordPress da wordpress.org e sostituisci tutti i file del core (tutto tranne <span style=\"font-family: monospace\">wp-content\/<\/span> e <span style=\"font-family: monospace\">wp-config.php<\/span>). Questo elimina qualsiasi modifica ai file del core.<\/p>\n<p><strong>Passo 3: Controlla wp-config.php.<\/strong> Apri il file e cerca codice sospetto. Il file dovrebbe contenere solo le costanti di configurazione standard. Qualsiasi riga con <span style=\"font-family: monospace\">eval()<\/span>, <span style=\"font-family: monospace\">base64_decode()<\/span> o include a file sconosciuti \u00e8 malware.<\/p>\n<p><strong>Passo 4: Reinstalla plugin e temi.<\/strong> Cancella le cartelle dei plugin e dei temi e reinstallali da fonti ufficiali (repository WordPress o sito dello sviluppatore). Non riutilizzare le copie infette.<\/p>\n<p><strong>Passo 5: Pulisci la cartella uploads.<\/strong> Esamina la cartella <span style=\"font-family: monospace\">wp-content\/uploads\/<\/span> ed elimina tutti i file PHP, i file con estensioni sospette e i file che non riconosci.<\/p>\n<p><strong>Passo 6: Controlla il database.<\/strong> Cerca nel database utenti admin sconosciuti, opzioni sospette e contenuti iniettati negli articoli. Controlla in particolare la tabella <span style=\"font-family: monospace\">wp_options<\/span> per valori con codice PHP o JavaScript.<\/p>\n<h2>Dopo la pulizia: mettere in sicurezza il sito<\/h2>\n<p>Rimuovere il malware non basta: devi chiudere la porta da cui l&#8217;attaccante \u00e8 entrato.<\/p>\n<ul>\n<li><strong>Cambia tutte le password:<\/strong> admin WordPress, database MySQL, FTP, SSH, hosting. Tutte.<\/li>\n<li><strong>Rigenera le chiavi di sicurezza:<\/strong> in <span style=\"font-family: monospace\">wp-config.php<\/span>, sostituisci le chiavi AUTH_KEY, SECURE_AUTH_KEY, ecc. con nuovi valori generati su <strong>api.wordpress.org\/secret-key\/<\/strong>. Questo invalida tutti i cookie di sessione esistenti.<\/li>\n<li><strong>Aggiorna tutto:<\/strong> WordPress, plugin e temi alle ultime versioni.<\/li>\n<li><strong>Rimuovi plugin e temi inutilizzati:<\/strong> ogni plugin disattivato \u00e8 un potenziale vettore di attacco.<\/li>\n<li><strong>Installa un plugin di sicurezza:<\/strong> Wordfence o Sucuri per monitorare il sito e prevenire future infezioni.<\/li>\n<\/ul>\n<h2>Richiedere la rimozione dagli avvisi Google<\/h2>\n<p>Se Google mostra un avviso &#8220;Sito pericoloso&#8221;, dopo la pulizia devi richiedere una revisione:<\/p>\n<ol>\n<li>Vai in <strong>Google Search Console<\/strong>.<\/li>\n<li>Nella sezione <strong>Problemi di sicurezza<\/strong>, vedrai i dettagli del malware rilevato.<\/li>\n<li>Dopo aver pulito il sito, clicca su <strong>Richiedi revisione<\/strong>.<\/li>\n<li>Google analizzer\u00e0 il sito e, se il malware \u00e8 stato rimosso, rimuover\u00e0 l&#8217;avviso entro 24-72 ore.<\/li>\n<\/ol>\n<h2>Serve assistenza?<\/h2>\n<p>Se il tuo sito \u00e8 stato hackerato e hai bisogno di una pulizia professionale, il team di <strong><a href=\"https:\/\/soccorsowp.it\/blog\/i-migliori-plugin-woocommerce-per-dominare-il-black-friday\/\">SoccorsoWP<\/a><\/strong> pu\u00f2 rimuovere il malware e mettere in sicurezza il tuo sito. <a href=\"https:\/\/soccorsowp.it\/ticket\/\">Apri un ticket<\/a> e ripristina la sicurezza del tuo sito.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Come scansionare e rimuovere malware da WordPress Il tuo sito WordPress \u00e8 stato hackerato? Redirect sospetti, popup pubblicitari che non hai inserito, pagine di spam&#8230;<\/p>\n","protected":false},"author":1,"featured_media":25880,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"Come scansionare e rimuovere malware da WordPress","_seopress_titles_desc":"Il tuo sito WordPress \u00e8 stato hackerato? Guida completa per scansionare, rimuovere malware e mettere in sicurezza il sito. Passi dettagliati e strumenti.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[1700],"tags":[],"class_list":["post-25879","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sicurezza-wordpress"],"_links":{"self":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts\/25879","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/comments?post=25879"}],"version-history":[{"count":0,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts\/25879\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/media\/25880"}],"wp:attachment":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/media?parent=25879"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/categories?post=25879"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/tags?post=25879"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}