{"id":167076,"date":"2025-07-07T09:00:00","date_gmt":"2025-07-07T09:00:00","guid":{"rendered":"https:\/\/gtechgroup.it\/blog\/sucuri-hardening-wordpress-blindare-sito\/"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T22:00:00","slug":"sucuri-hardening-wordpress-blindare-sito","status":"publish","type":"post","link":"https:\/\/gtechgroup.it\/blog\/sucuri-hardening-wordpress-blindare-sito\/","title":{"rendered":"Hardening WordPress con Sucuri: Blindare il Tuo Sito"},"content":{"rendered":"<article>\n<h1>Hardening WordPress con Sucuri: Blindare il Tuo Sito<\/h1>\n<p>L&#8217;hardening &#232; il processo di rafforzamento della sicurezza di un sistema riducendo la superficie di attacco. Nel contesto di WordPress, significa disattivare funzionalit&#224; non necessarie, limitare i permessi, proteggere i file sensibili e applicare configurazioni che rendano molto pi&#249; difficile per un attaccante compromettere il sito. Sucuri Security offre un modulo di hardening integrato che automatizza molte di queste operazioni con un semplice clic. In questa guida vediamo ogni misura nel dettaglio e come applicarla correttamente.<\/p>\n<h2>Cos&#8217;&#232; l&#8217;Hardening e Perch&#233; &#232; Fondamentale<\/h2>\n<p>WordPress, nella sua configurazione predefinita, &#232; progettato per la massima compatibilit&#224; e facilit&#224; d&#8217;uso, non per la massima sicurezza. Questo significa che molte funzionalit&#224; sono abilitate per default anche quando non servono, e alcune configurazioni sono pi&#249; permissive del necessario. L&#8217;hardening corregge queste impostazioni senza compromettere le funzionalit&#224; essenziali del sito.<\/p>\n<p>Pensa all&#8217;hardening come a chiudere porte e finestre che non usi: non impedisce a qualcuno determinato di entrare, ma elimina le vie d&#8217;accesso pi&#249; facili. La stragrande maggioranza degli attacchi a WordPress &#232; automatizzata e sfrutta le configurazioni predefinite. Applicando le misure di hardening, il tuo sito diventa un bersaglio molto meno attraente per gli scanner automatici.<\/p>\n<h2>Accedere al Modulo di Hardening<\/h2>\n<p>Per accedere alle opzioni di hardening, vai su <strong>Sucuri Security &gt; Hardening<\/strong> nella bacheca WordPress. Vedrai un elenco di misure di sicurezza, ciascuna con un pulsante per applicarla o revocarla. Le misure con l&#8217;icona verde sono gi&#224; attive; quelle con l&#8217;icona rossa necessitano di essere applicate.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/gtechgroup.it\/blog\/wp-content\/uploads\/2026\/05\/su-01-dashboard.png\" alt=\"Pannello di hardening di Sucuri Security con le misure di sicurezza disponibili\" \/><\/p>\n<h2>Verifica della Versione di WordPress<\/h2>\n<p>La prima misura verifica che il tuo sito utilizzi l&#8217;ultima versione di WordPress. Le versioni obsolete contengono vulnerabilit&#224; note che gli attaccanti sfruttano attivamente. Ogni release di sicurezza di WordPress corregge bug che sono stati gi&#224; resi pubblici, il che significa che tutti gli attaccanti conoscono queste vulnerabilit&#224; e possono sfruttarle contro i siti non aggiornati.<\/p>\n<p>Sucuri controlla automaticamente la versione installata e ti avvisa se &#232; disponibile un aggiornamento. Consigliamo di abilitare gli aggiornamenti automatici per le minor release di sicurezza (attivi per default nelle versioni recenti di WordPress) e di eseguire gli aggiornamenti major il prima possibile dopo il rilascio, preferibilmente dopo aver verificato la compatibilit&#224; con i tuoi plugin.<\/p>\n<h2>Blocco dell&#8217;Editor di File Integrato<\/h2>\n<p>WordPress include un editor di codice integrato nella bacheca (Aspetto &gt; Editor file tema e Plugin &gt; Editor file plugin) che permette di modificare direttamente i file PHP dal browser. Questa funzionalit&#224; &#232; estremamente pericolosa: se un attaccante ottiene accesso a un account amministratore, pu&#242; usare l&#8217;editor per iniettare codice malevolo direttamente nei file del tema o dei plugin, creando backdoor persistenti.<\/p>\n<p>Sucuri disabilita l&#8217;editor aggiungendo la costante <code>DISALLOW_FILE_EDIT<\/code> al file <code>wp-config.php<\/code>. Questa &#232; una delle misure di hardening pi&#249; importanti e dovrebbe essere applicata su tutti i siti, senza eccezioni. Se hai bisogno di modificare i file, usa un client SFTP o l&#8217;accesso SSH diretto: sono metodi molto pi&#249; sicuri e permettono anche il version control.<\/p>\n<h2>Blocco dell&#8217;Esecuzione PHP nelle Directory Sensibili<\/h2>\n<p>Questa &#232; probabilmente la misura di hardening pi&#249; efficace offerta da Sucuri. Consiste nell&#8217;aggiungere file <code>.htaccess<\/code> (su server Apache) o regole nginx nelle directory <code>wp-content\/uploads\/<\/code>, <code>wp-content\/<\/code> e <code>wp-includes\/<\/code> che impediscono l&#8217;esecuzione diretta di file PHP.<\/p>\n<h3>Perch&#233; &#232; cos&#236; importante?<\/h3>\n<p>La directory <code>wp-content\/uploads\/<\/code> &#232; la destinazione pi&#249; comune per il caricamento di backdoor. Gli attaccanti sfruttano vulnerabilit&#224; nei plugin di upload (form di contatto, gallery, page builder) per caricare file PHP malevoli mascherati da immagini o documenti. Una volta caricato, il file pu&#242; essere eseguito direttamente chiamando il suo URL. Bloccando l&#8217;esecuzione PHP in questa directory, anche se un file malevolo viene caricato, non potr&#224; essere eseguito.<\/p>\n<p>La regola <code>.htaccess<\/code> che Sucuri inserisce &#232; simile a:<\/p>\n<pre><code>&lt;Files *.php&gt;\ndeny from all\n&lt;\/Files&gt;<\/code><\/pre>\n<p>Questa regola blocca l&#8217;accesso diretto a qualsiasi file PHP nella directory. Su server nginx, l&#8217;equivalente deve essere configurato manualmente nel file di configurazione del virtual host.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/gtechgroup.it\/blog\/wp-content\/uploads\/2026\/05\/su-02-settings.png\" alt=\"Impostazioni di hardening in Sucuri con blocco esecuzione PHP nelle directory sensibili\" \/><\/p>\n<h3>Possibili problemi di compatibilit&#224;<\/h3>\n<p>Alcuni plugin utilizzano file PHP nella directory uploads per funzionalit&#224; legittime (ad esempio, generazione dinamica di immagini, elaborazione di form, gestione di download). Se dopo aver applicato questa misura noti malfunzionamenti, puoi:<\/p>\n<ul>\n<li>Creare un&#8217;eccezione per il file specifico nel <code>.htaccess<\/code><\/li>\n<li>Contattare lo sviluppatore del plugin per verificare se esiste un&#8217;alternativa<\/li>\n<li>In casi estremi, disabilitare la misura per quella specifica directory (sconsigliato)<\/li>\n<\/ul>\n<h2>Rimozione della Versione di WordPress<\/h2>\n<p>WordPress inserisce il numero di versione nel codice HTML del sito attraverso il meta tag generator e in varie risorse CSS e JavaScript. Questa informazione &#232; utile agli attaccanti per identificare la versione esatta e verificare se sono note vulnerabilit&#224; specifiche per quella release.<\/p>\n<p>Sucuri rimuove il meta tag generator e pulisce i parametri di versione dagli URL delle risorse statiche. &#200; una misura di &ldquo;security through obscurity&rdquo; che da sola non basta, ma aggiunge un piccolo ostacolo in pi&#249;: un attaccante determinato pu&#242; comunque identificare la versione attraverso altri metodi, ma gli scanner automatici che filtrano per versione verranno ingannati.<\/p>\n<h2>Protezione di wp-config.php<\/h2>\n<p>Il file <code>wp-config.php<\/code> &#232; il file pi&#249; critico di un&#8217;installazione WordPress: contiene le credenziali del database, le chiavi di sicurezza e altre configurazioni sensibili. Sucuri verifica che questo file abbia i permessi corretti (644 o, meglio ancora, 600 o 640) e che non sia accessibile direttamente via web.<\/p>\n<p>Oltre alle misure automatiche di Sucuri, consigliamo di:<\/p>\n<ul>\n<li>Spostare <code>wp-config.php<\/code> una directory sopra la root pubblica (WordPress lo cerca automaticamente l&#236;)<\/li>\n<li>Impostare i permessi a 600 (leggibile solo dal proprietario)<\/li>\n<li>Aggiungere le chiavi di sicurezza uniche generate da <a href=\"https:\/\/api.wordpress.org\/secret-key\/1.1\/salt\/\" rel=\"nofollow\">api.wordpress.org\/secret-key<\/a><\/li>\n<li>Non conservare password in chiaro: utilizzare variabili d&#8217;ambiente quando possibile<\/li>\n<\/ul>\n<h2>Protezione di .htaccess<\/h2>\n<p>Il file <code>.htaccess<\/code> nella root del sito controlla il comportamento del web server Apache. Un attaccante che riesce a modificare questo file pu&#242; creare redirect malevoli, disabilitare la sicurezza o abilitare l&#8217;esecuzione di codice in directory protette. Sucuri monitora le modifiche a questo file e pu&#242; ripristinarlo automaticamente se viene alterato.<\/p>\n<p>Un <code>.htaccess<\/code> ben configurato per la sicurezza dovrebbe includere:<\/p>\n<ul>\n<li>Protezione del file stesso dall&#8217;accesso diretto<\/li>\n<li>Blocco della navigazione delle directory (Options -Indexes)<\/li>\n<li>Protezione dei file sensibili (.ini, .log, .sql, etc.)<\/li>\n<li>Header di sicurezza (X-Frame-Options, X-Content-Type-Options, Content-Security-Policy)<\/li>\n<\/ul>\n<h2>Disabilitare XML-RPC<\/h2>\n<p>XML-RPC &#232; un&#8217;interfaccia legacy di WordPress che permette la comunicazione con applicazioni esterne. In passato era usata da client di blogging desktop e dall&#8217;app mobile di WordPress. Oggi la maggior parte delle sue funzionalit&#224; sono state sostituite dalla REST API, ma XML-RPC &#232; ancora attivo per default.<\/p>\n<p>Il problema &#232; che XML-RPC &#232; uno dei vettori preferiti per gli attacchi brute force. Attraverso il metodo <code>system.multicall<\/code>, un attaccante pu&#242; testare centinaia di combinazioni username\/password in una singola richiesta HTTP, bypassando i limiti di rate che proteggono la pagina di login tradizionale. XML-RPC &#232; anche utilizzato per amplificare attacchi DDoS attraverso i pingback.<\/p>\n<p>Sucuri permette di disabilitare XML-RPC con un clic. Se utilizzi l&#8217;app mobile di WordPress o servizi come Jetpack che dipendono da XML-RPC, puoi limitare l&#8217;accesso invece di disabilitarlo completamente, ad esempio consentendolo solo da determinati IP.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/gtechgroup.it\/blog\/wp-content\/uploads\/2026\/05\/su-03-logins.png\" alt=\"Monitoraggio dei tentativi di accesso bloccati dopo l&#8217;applicazione dell&#8217;hardening Sucuri\" \/><\/p>\n<h2>Disabilitare l&#8217;Enumerazione degli Utenti<\/h2>\n<p>WordPress espone gli username degli autori attraverso diversi meccanismi: le pagine archivio autore (<code>\/?author=1<\/code>), la REST API (<code>\/wp-json\/wp\/v2\/users<\/code>) e i feed RSS. Un attaccante pu&#242; enumerare tutti gli username del sito e usarli per attacchi brute force mirati.<\/p>\n<p>Le misure per prevenire l&#8217;enumerazione includono:<\/p>\n<ul>\n<li>Bloccare le richieste <code>\/?author=N<\/code> per utenti non autenticati<\/li>\n<li>Limitare l&#8217;accesso all&#8217;endpoint REST API degli utenti<\/li>\n<li>Utilizzare nickname diversi dallo username nei contenuti pubblici<\/li>\n<\/ul>\n<h2>Ulteriori Misure di Hardening Manuali<\/h2>\n<p>Oltre alle misure automatizzate dal plugin, ci sono diverse azioni che puoi compiere manualmente per rafforzare ulteriormente la sicurezza:<\/p>\n<ul>\n<li><strong>Cambiare il prefisso delle tabelle del database<\/strong>: il prefisso predefinito <code>wp_<\/code> &#232; noto a tutti e facilita gli attacchi SQL injection. Un prefisso personalizzato aggiunge un livello di protezione<\/li>\n<li><strong>Limitare i tentativi di login<\/strong>: Sucuri registra i tentativi falliti, ma per un blocco automatico pu&#242; essere utile affiancare un plugin specifico come Limit Login Attempts Reloaded<\/li>\n<li><strong>Proteggere la directory wp-admin con password aggiuntiva<\/strong>: l&#8217;autenticazione HTTP Basic aggiunge un secondo livello di protezione prima ancora di raggiungere la pagina di login di WordPress<\/li>\n<li><strong>Disabilitare la REST API per utenti non autenticati<\/strong>: se non usi applicazioni esterne che necessitano della REST API, limitarne l&#8217;accesso riduce la superficie di attacco<\/li>\n<li><strong>Impostare header di sicurezza HTTP<\/strong>: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options e altri header prevengono intere categorie di attacchi<\/li>\n<\/ul>\n<h2>Verificare l&#8217;Efficacia dell&#8217;Hardening<\/h2>\n<p>Dopo aver applicato tutte le misure, &#232; importante verificare che funzionino correttamente e che non abbiano causato effetti collaterali. Ecco una checklist:<\/p>\n<ol>\n<li>Naviga il sito come visitatore e verifica che tutto funzioni normalmente<\/li>\n<li>Testa il login e le funzionalit&#224; della bacheca<\/li>\n<li>Verifica che i form di contatto funzionino<\/li>\n<li>Se hai un e-commerce, esegui un ordine di test completo<\/li>\n<li>Prova a caricare un&#8217;immagine nella libreria media<\/li>\n<li>Usa uno scanner esterno (come securityheaders.com) per verificare gli header HTTP<\/li>\n<li>Tenta di accedere direttamente a un file PHP nella directory uploads per verificare che sia bloccato<\/li>\n<\/ol>\n<h2>Conclusioni<\/h2>\n<p>L&#8217;hardening &#232; una delle attivit&#224; pi&#249; importanti che puoi fare per proteggere il tuo sito WordPress. Sucuri rende questo processo accessibile anche a chi non ha competenze tecniche avanzate, automatizzando le misure pi&#249; critiche con un&#8217;interfaccia intuitiva. Tuttavia, l&#8217;hardening non &#232; un&#8217;attivit&#224; una tantum: le best practice si evolvono continuamente e nuove minacce richiedono nuove contromisure.<\/p>\n<p>Per una configurazione professionale dell&#8217;hardening del tuo sito WordPress, <a href=\"https:\/\/gtechgroup.it\/contatti\/\">contatta G Tech Group<\/a>: i nostri esperti analizzeranno il tuo sito e applicheranno tutte le misure necessarie per garantire la massima sicurezza.<\/p>\n<div style=\"border:2px solid #0a0a0f; border-radius:8px; padding:20px; margin-top:30px; background:#f9f9f9;\">\n<h3>Continua a Leggere: Serie Sicurezza WordPress<\/h3>\n<ul>\n<li><a href=\"\/blog\/installare-configurare-sucuri-security-wordpress\/\">Come Installare e Configurare Sucuri Security su WordPress<\/a><\/li>\n<li><a href=\"\/blog\/sucuri-scansione-malware-monitoraggio-integrita-file\/\">Sucuri: Scansione Malware e Monitoraggio Integrit&#224; File<\/a><\/li>\n<li><a href=\"\/blog\/sucuri-firewall-waf-proteggere-sito-attacchi\/\">Sucuri Firewall (WAF): Proteggere il Sito dagli Attacchi<\/a><\/li>\n<li><a href=\"\/blog\/sucuri-monitorare-login-prevenire-accessi-non-autorizzati\/\">Sucuri: Monitorare i Login e Prevenire Accessi Non Autorizzati<\/a><\/li>\n<li><a href=\"\/blog\/audit-sicurezza-wordpress-sucuri-checklist\/\">Audit di Sicurezza WordPress con Sucuri: Checklist Completa<\/a><\/li>\n<\/ul>\n<p>Scopri anche la nostra <a href=\"\/blog\/wordfence-guida-completa-sicurezza-wordpress\/\">Guida Completa a Wordfence<\/a> per un confronto approfondito con un&#8217;altra soluzione di sicurezza leader.<\/p>\n<\/div>\n<\/article>\n<h3>Migliora il Tuo Sito WordPress<\/h3>\n<p>Scopri le nostre guide complete sugli altri plugin essenziali per WordPress:<\/p>\n<ul>\n<li><a href=\"https:\/\/gtechgroup.it\/blog\/come-installare-elementor-wordpress-guida-principianti\/\">Come Installare Elementor su WordPress<\/a><\/li>\n<li><a href=\"https:\/\/gtechgroup.it\/blog\/wp-rocket-installare-configurare-wordpress\/\">Come Installare e Configurare WP Rocket<\/a><\/li>\n<li><a href=\"https:\/\/gtechgroup.it\/blog\/come-installare-configurare-seopress-wordpress-guida\/\">Come Installare e Configurare SEOPress<\/a><\/li>\n<li><a href=\"https:\/\/gtechgroup.it\/blog\/installare-attivare-updraftplus-wordpress\/\">Come Installare e Configurare UpdraftPlus<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Hardening WordPress con Sucuri: Blindare il Tuo Sito L&#8217;hardening &#232; il processo di rafforzamento della sicurezza di un sistema riducendo la superficie di attacco. Nel&hellip;<\/p>\n","protected":false},"author":0,"featured_media":167023,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"Hardening WordPress con Sucuri | Guida","_seopress_titles_desc":"Come blindare WordPress con le opzioni di hardening di Sucuri. Permessi file, directory listing e protezione.","_seopress_robots_index":"","footnotes":""},"categories":[1],"tags":[3469,3468,911,3460,492],"class_list":["post-167076","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-senza-categoria","tag-blindare","tag-hardening","tag-sicurezza","tag-sucuri","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/posts\/167076","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/comments?post=167076"}],"version-history":[{"count":0,"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/posts\/167076\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/media\/167023"}],"wp:attachment":[{"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/media?parent=167076"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/categories?post=167076"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/gtechgroup.it\/blog\/wp-json\/wp\/v2\/tags?post=167076"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}