Gian Luca Partengo Gian Luca Partengo

Guide

La sicurezza di un sito web, spiegata bene

Cosa minaccia davvero un sito, cosa i siti «normali» trascurano e come lo proteggo io — con l'onestà di dirti che la sicurezza assoluta non esiste.

In breve

Quasi nessun attacco a un sito è mirato: sono bot automatici che sfruttano vulnerabilità note di CMS, temi e plugin non aggiornati. Le difese che contano davvero sono poche e concrete: superficie d'attacco ridotta, aggiornamenti, HTTPS, backup automatici e password robuste. La sicurezza assoluta non esiste, ma un sito ben costruito è un bersaglio molto più difficile.

Gian Luca Partengo

Gian Luca Partengo
Sviluppatore web dal 1995 · siti su misura · Aggiornato:

La prima cosa da capire sulla sicurezza web: quasi nessun attacco è personale. Non è un hacker in felpa che ce l'ha con te, ma un esercito di bot che scandaglia internet giorno e notte in cerca di siti con falle note da sfruttare in automatico.

Il tuo sito non deve essere «inespugnabile»: deve solo essere un bersaglio più scomodo degli altri. La maggior parte degli attacchi si ferma davanti a un sito costruito bene, privo delle falle che i bot cercano.

95%degli attacchi è automatico: bot, non hacker interessati proprio a te
43%del web gira su WordPress: è il bersaglio più grande e più scansionato
24/7i bot cercano vulnerabilità senza sosta, giorno e notte

Da cosa devi davvero difenderti?

Dimentica lo scenario da film: le minacce reali sono poche, ricorrenti e quasi sempre automatiche.

Bot e attacchi automatici

Programmi che provano migliaia di siti al minuto cercando versioni vecchie e password deboli. Sono la minaccia numero uno, ed è tutta automatica.

Plugin e temi non aggiornati

Su un CMS ogni plugin è codice di terzi. Una sola estensione vecchia con una falla nota è la porta d'ingresso più sfruttata in assoluto.

Password deboli e brute force

Attacchi che provano milioni di combinazioni sul login. Una password debole o riutilizzata è come lasciare la chiave sotto lo zerbino.

Injection e form non protetti

Campi e form non validati permettono di iniettare comandi (SQL injection, XSS) per rubare dati o prendere il controllo del sito.

Malware e defacement

Codice malevolo iniettato per rubare dati, diffondere spam o sostituire le tue pagine. Spesso resta nascosto per settimane.

Dati esposti e HTTPS mancante

Senza HTTPS i dati viaggiano in chiaro e Google segnala il sito come «non sicuro». È il minimo indispensabile, oggi non negoziabile.

La superficie d'attacco: WordPress tipico o su misura?

La sicurezza non è solo «mettere una toppa»: è ridurre le occasioni. Più componenti ha un sito, più porte ci sono da sorvegliare.

Un sito su misura non ha un CMS pubblico, né plugin di terzi, né un pannello di amministrazione da difendere. Meno codice esposto significa, molto semplicemente, meno cose che possono rompersi.

Superficie d'attacco
Superficie esposta
WordPressAmpia
Su misuraMinima
Componenti di terzi
WordPress50+
Su misura0
Aggiornamenti urgenti
WordPressFrequenti
Su misuraRari

Valori indicativi: nessun sito è invulnerabile, ma la superficie esposta cambia molto il rischio reale.

Come metto in sicurezza i siti che costruisco?

La sicurezza non è un plugin che si installa: è il modo in cui il sito è costruito, dalla prima riga di codice.

Niente CMS, niente plugin

Nessun pannello pubblico, nessuna estensione di terzi da aggiornare. La superficie d'attacco più piccola possibile, per costruzione.

HTTPS e security header

Certificato SSL ovunque e header di sicurezza (HSTS, CSP, X-Frame-Options) che dicono al browser come proteggere chi ti visita.

Form validati e anti-bot

Ogni input è controllato e sanificato lato server, con protezione anti-spam senza captcha invadenti. Nessuna porta lasciata aperta.

Backup automatici

Copie regolari e automatiche del sito. Se succede qualcosa — anche un tuo errore — si torna online in poche ore, non in giorni.

Hosting solido con firewall

Un hosting serio con firewall applicativo (WAF) e monitoraggio blocca gran parte degli attacchi prima che arrivino al sito.

Aggiornamenti e monitoraggio

Con il servizio CARE tengo il sito aggiornato e sorvegliato nel tempo: la sicurezza è manutenzione continua, non un intervento una tantum.

La sicurezza assoluta esiste?

Te lo dico chiaro, perché chi ti promette un sito «inviolabile al 100%» ti sta mentendo. Contro un attacco mirato e ben finanziato nessun sito al mondo è garantito: nemmeno quelli delle grandi aziende con team di sicurezza dedicati.

Backup giornalieri

Se il peggio accade, una copia recente è la differenza tra un fastidio di poche ore e un disastro. È la tua rete di sicurezza.

Monitoraggio

Accorgersi in fretta di un problema limita i danni. Controlli e avvisi automatici segnalano subito comportamenti anomali.

Ripristino rapido

Un sito su misura, senza database gonfio e plugin, si ripristina in poco tempo da una copia pulita. Meno pezzi, recupero più semplice.

L'obiettivo realistico quindi non è l'invulnerabilità, ma non essere il bersaglio facile e poter tornare online in fretta se qualcosa va storto. È esattamente così che costruisco: superficie minima, backup, recupero rapido.

Cosa insegna la vulnerabilità wp2shell nel core di WordPress?

Il 17 luglio 2026 WordPress ha pubblicato un aggiornamento di sicurezza d'emergenza per una catena di vulnerabilità che poteva portare all'esecuzione remota di codice prima dell'autenticazione. È un caso importante perché non riguardava un plugin: colpiva il core e poteva funzionare su un'installazione standard.

Caso reale, non scenario ipotetico

Il punto non è fare allarmismo su WordPress, ma leggere la struttura del rischio: quando una catena nasce nel core, il problema arriva prima ancora di parlare di plugin, tema o pannello.

  1. 01
    REST API

    Il problema nasceva nelle rotte batch disponibili prima del login.

  2. 02
    SQL injection

    La falla poteva aprire interrogazioni al database non previste.

  3. 03
    RCE pre-auth

    La combinazione poteva portare a esecuzione remota di codice senza credenziali.

Non significa che ogni sito WordPress sia insicuro o che il codice su misura sia invulnerabile. Significa che le piattaforme generaliste moltiplicano una stessa falla su molti siti.

La lezione per un'azienda

La sicurezza comincia dall'architettura. Un sito su misura non elimina magicamente ogni rischio, ma può eliminare il core WordPress, l'API REST del CMS, il pannello pubblico, i temi e l'ecosistema dei plugin. Nel mio metodo significa meno superficie condivisa, meno dipendenze e meno aggiornamenti d'emergenza — oltre a validazione degli input, security header, backup e monitoraggio.

Fonti primarie verificate

  1. WordPress.org — WordPress 7.0.2 Security Release

    Comunicazione ufficiale con gravità, aggiornamenti forzati, versioni corrette e riferimenti CVE.

    Apri fonte · nuova scheda
  2. Searchlight Cyber — wp2shell

    Ricerca originale di Adam Kues con condizioni di attacco, versioni interessate e mitigazioni.

    Apri fonte · nuova scheda
  3. NVD — CVE-2026-63030

    Scheda della National Vulnerability Database sulla catena REST API, SQL injection e Remote Code Execution.

    Apri fonte · nuova scheda

Fonti consultate e verificate il 19 luglio 2026. Versioni, mitigazioni e stato della vulnerabilità possono cambiare: verificare sempre gli advisory ufficiali.

Domande frequenti sulla sicurezza

I dubbi più comuni su attacchi, WordPress, HTTPS e backup.

Il mio sito è troppo piccolo per essere attaccato?

È l'errore più comune. Gli attacchi non scelgono le vittime: sono bot automatici che colpiscono chiunque abbia una falla nota, dal blog personale all'e-commerce. Essere piccoli non ti rende invisibile, solo meno preparato.

WordPress è insicuro?

WordPress in sé non è «insicuro», ma la sua diffusione e l'uso massiccio di plugin di terzi lo rendono il bersaglio più colpito del web. La maggior parte delle violazioni nasce da plugin e temi vecchi o scritti male, ma anche il core può avere falle critiche: la RCE wp2shell del luglio 2026 colpiva installazioni standard nelle versioni 6.9.0–6.9.4 e 7.0.0–7.0.1.

Basta un plugin di sicurezza per proteggere il sito?

Aiuta, ma è un cerotto: aggiunge esso stesso codice e va aggiornato. La vera sicurezza nasce dal ridurre le cose da proteggere, non dall'accumulare strumenti sopra un sito già fragile.

Cos'è HTTPS e mi serve davvero?

HTTPS cifra i dati tra il visitatore e il sito. Oggi è di fatto obbligatorio: senza, i browser mostrano l'avviso «sito non sicuro» e Google penalizza. Il certificato è gratuito e va sempre attivato.

Ogni quanto vanno fatti i backup?

Dipende da quanto cambia il sito: per un sito vetrina va bene un backup settimanale, per un e-commerce serve almeno giornaliero. La regola d'oro: automatico e conservato anche fuori dal server.

Un sito su misura è inattaccabile?

No, e diffida di chi lo promette. È molto più difficile da colpire perché ha una superficie d'attacco minima — niente CMS, niente plugin — ma la sicurezza assoluta non esiste. L'obiettivo è ridurre il rischio e poter recuperare in fretta.

Cosa succede se il mio sito viene hackerato?

Con un backup recente e un sito pulito si ripristina in poche ore. Senza backup si rischia di perdere tutto o pagare un recupero lungo e costoso. Per questo prevenzione e copie di sicurezza contano più di qualsiasi «muro».

Hai trovato utile questa guida? Condividila.

Nessun tracker sociale viene caricato prima della tua scelta.

Prossimo passo

Vuoi un sito più difficile da bucare?

Scopri gli standard tecnici inclusi nei siti su misura: codice essenziale, dipendenze ridotte, protezioni, backup e controlli proporzionati.

Prova del controllo

PageSpeed Insights mobile: 100 in tutte le categorie

Risultato PageSpeed Insights del 28 luglio 2026: 100 in Performance, Accessibilità, Best Practices e SEO su mobile.
Google PageSpeed Insights · Lighthouse mobile · verificato 28 luglio 2026 Apri il report verificabile
© 1995–2026 Gian Luca Partengo · Tutti i diritti riservati.

GLP AI

Assistente AI GLP

Risposte basate sui contenuti pubblici di questo sito.

Dimmi che cosa ti serve dal tuo sito. Cercherò tra servizi e Articoli GLP e ti indicherò il percorso più pertinente.

Pronto

Stai interagendo con un sistema AI, che può commettere errori: le risposte non sono preventivi vincolanti. Non inserire dati personali, sensibili o riservati. Le domande vengono inviate a OpenAI per generare la risposta e non sono salvate da questo sito. Consulta la Privacy Policy.

Cerca