INTRODUZIONE
Un sito WordPress può continuare a funzionare apparentemente senza problemi anche quando è stato compromesso. La home page si apre, le immagini sono al loro posto e le pagine sembrano quelle di sempre. Dietro le quinte, però, potrebbero essere presenti utenti sconosciuti, file aggiunti senza autorizzazione, codice dannoso oppure reindirizzamenti nascosti.
Per questo motivo, rimuovere un malware da sito WordPress non significa semplicemente far tornare online un sito che non funziona. Una corretta bonifica deve individuare ciò che è stato modificato, eliminare gli elementi dannosi e, soprattutto, cercare di capire come sia avvenuta l’infezione.
Vediamo quindi quali segnali controllare e come procedere con la pulizia malware WordPress, anche quando non si conosce la programmazione.
Come capire se un sito WordPress contiene malware
Uno dei segnali più evidenti di un sito WordPress infetto è un reindirizzamento inatteso. Aprendo il sito, per esempio, potresti essere portato verso una pagina pubblicitaria, un e-commerce sconosciuto oppure un dominio che non ha nulla a che fare con la tua attività.

Altri segnali da controllare sono:
- avvisi di sicurezza mostrati dal browser o dal servizio di hosting;
- pagine sconosciute presenti nei risultati di Google;
- nuovi utenti amministratori che non hai creato;
- plugin installati senza autorizzazione;
- pubblicità, link o testi estranei comparsi nelle pagine;
- file sospetti segnalati dai sistemi di sicurezza dell’hosting;
- modifiche improvvise ai file PHP o
.htaccess; - email inviate dal server senza una causa apparente.
Un rallentamento o un errore, da soli, non dimostrano la presenza di un malware WordPress. Possono dipendere anche da un aggiornamento, da un plugin incompatibile o da un problema del server. Sono comunque segnali da approfondire quando compaiono insieme ad altre anomalie.
In alcuni casi il malware mostra contenuti differenti a seconda del visitatore. Un amministratore già collegato a WordPress potrebbe vedere il sito normalmente, mentre un nuovo visitatore viene reindirizzato altrove.
Prima di rimuovere un malware da sito WordPress, è quindi utile controllare il sito anche utilizzando una finestra anonima del browser e, se possibile, dispositivi differenti.
Prima di rimuovere il malware crea una copia del sito
Prima di cancellare file, utenti o plugin, crea una copia completa dei file e del database.
Questa operazione è importante perché durante una bonifica sito WordPress potrebbe essere necessario recuperare un file, una configurazione o un contenuto eliminato accidentalmente.
Attenzione però: se il sito è compromesso, anche questa copia potrebbe contenere il malware. Deve quindi essere conservata come fotografia della situazione iniziale e non considerata automaticamente un backup pulito da ripristinare.
Se il tuo attuale piano hosting non mette a disposizione strumenti come backup automatici, ambiente di staging, gestione avanzata dei file e controlli lato server, può essere utile valutare il passaggio ad un servizio Hosting appropriato.
Con un hosting pensato per WordPress come hostcare.it puoi gestire più facilmente le operazioni necessarie durante una bonifica: creare una copia di staging del sito, effettuare backup prima degli interventi, accedere ai file del server e svolgere controlli che dal normale pannello di WordPress non sono possibili.
Avere questi strumenti a disposizione rende più semplice intervenire su un sito compromesso e riduce il rischio di lavorare direttamente sul sito pubblico senza una copia di sicurezza.

Controlla gli utenti amministratori di WordPress
Uno dei primi controlli da effettuare per rimuovere un malware da sito WordPress riguarda gli utenti.
Dal pannello amministrativo apri:
Utenti → Tutti gli utenti
Controlla soprattutto gli account con ruolo Amministratore.
Un amministratore può installare plugin, modificare temi, creare altri utenti e intervenire su numerose impostazioni del sito. La presenza di un account amministratore sconosciuto è quindi un elemento da verificare immediatamente.

Controlla:
- nome utente;
- indirizzo email;
- ruolo assegnato;
- eventuali account con nomi casuali o insoliti.
Prima di cancellare un utente, accertati però che non appartenga al proprietario del sito, a un collaboratore, allo sviluppatore oppure a un servizio utilizzato in passato.
Quando elimini un account, WordPress può chiederti a chi assegnare i contenuti creati dall’utente. Se vuoi conservarli per ulteriori controlli, attribuiscili a un amministratore legittimo.
Al termine della pulizia malware WordPress, cambia le password di tutti gli amministratori autorizzati.
Controlla plugin e temi installati
Apri:
Plugin → Plugin installati
Verifica che tutti i componenti presenti siano conosciuti e realmente necessari.
Se trovi un plugin che non ricordi di aver installato, controlla a cosa serve e chi potrebbe averlo aggiunto.

Ripeti la verifica da:
Aspetto → Temi
Anche un tema inattivo può contenere file modificati oppure essere stato caricato durante un accesso non autorizzato.

Eliminare semplicemente un plugin sconosciuto, però, potrebbe non essere sufficiente per rimuovere malware WordPress. Il codice dannoso può essere inserito anche all’interno dei file di plugin perfettamente legittimi.
Per questo è preferibile confrontare o sostituire i file con copie originali.
Per i plugin gratuiti usa esclusivamente pacchetti provenienti dal repository ufficiale WordPress. Per temi e plugin premium utilizza invece i file originali disponibili nell’account del produttore.
Reinstalla i file originali di WordPress
Una delle operazioni utili per rimuovere un malware da sito WordPress consiste nel sostituire i file principali del CMS con copie originali.
Dal pannello puoi controllare:
Bacheca → Aggiornamenti
Quando disponibile, WordPress permette di reinstallare la versione corrente.
Questa operazione sostituisce molti dei file principali di WordPress senza eliminare pagine, articoli e impostazioni memorizzate nel database.

La reinstallazione del core, però, non garantisce da sola la completa rimozione del malware.
Un file inserito dall’attaccante all’interno di wp-content, nella cartella uploads oppure in altre directory può infatti rimanere sul server.
Per questo la reinstallazione deve essere accompagnata dal controllo degli altri file.
Reinstalla plugin e tema da fonti affidabili
Se sospetti che un plugin sia stato modificato, una soluzione più sicura consiste nel sostituirne i file con una copia originale.
Prima di disinstallarlo verifica però la documentazione: alcuni plugin possono cancellare impostazioni o dati quando vengono rimossi completamente.
Lo stesso principio vale per il tema.
Dopo aver reinstallato o aggiornato il tema verifica attentamente:
- menu;
- header;
- footer;
- sidebar;
- moduli;
- layout delle pagine;
- eventuali personalizzazioni.
L’obiettivo della bonifica sito WordPress è sostituire i file compromessi senza perdere le modifiche legittime necessarie al funzionamento del sito.
Esegui una nuova scansione del sito WordPress
Dopo aver completato gli interventi, esegui nuovamente tutti i controlli.
Puoi utilizzare anche un plugin di sicurezza come Wordfence Security come strumento aggiuntivo per la scansione dei file e per individuare possibili anomalie. La scansione tramite plugin non deve però essere considerata un sostituto dei controlli lato hosting.
Cambia tutte le password dopo la bonifica
Una volta completata la fase tecnica, cambia le credenziali potenzialmente coinvolte.
In particolare:
- amministratori WordPress;
- account hosting;
- FTP o SFTP;
- database, quando opportuno;
- pannelli di gestione collegati al sito.
Utilizza password uniche e complesse e, quando possibile, abilita l’autenticazione a due fattori per gli amministratori.
Questo passaggio è fondamentale perché rimuovere un malware da sito WordPress senza modificare credenziali già compromesse potrebbe permettere all’attaccante di entrare nuovamente.
Supporto avanzato WordPress
Se hai difficoltà nel rimuovere un malware da sito WordPress, potrebbe essere necessario contattare un Tecnico WordPress per assistenza. Una bonifica incompleta può lasciare sul server file dannosi, accessi nascosti o vulnerabilità che permettono al problema di ripresentarsi.
C’è una chat di supporto in basso, pronta a offrirti aiuto per qualsiasi problema tu possa incontrare.
Conclusione
Sapere come rimuovere un malware da sito WordPress significa controllare molto più della semplice pagina visibile del sito.
Utenti, plugin, temi, file, database e accessi hosting devono essere verificati con attenzione. Reinstallare WordPress e sostituire i componenti con copie affidabili aiuta a eliminare file modificati, mentre il controllo lato server permette di individuare elementi che non sono visibili dal pannello amministrativo.
Dopo aver completato la pulizia malware WordPress, cambia le password, elimina i componenti inutilizzati, installa regolarmente gli aggiornamenti e controlla periodicamente lo stato del sito.
Solo quando scansioni, file, utenti e accessi non mostrano più anomalie si può considerare realmente conclusa la bonifica.
Se questa guida ti è stata utile, faccelo sapere qui sotto nei commenti. Le tue opinioni ci aiutano a migliorare continuamente i nostri contenuti.
Buon lavoro!




