L’area di amministrazione di WordPress è come la sala di controllo del vostro sito web. Se gli hacker vi si introducono, possono modificare le impostazioni, rubare i dati o addirittura bloccare il vostro sito. Ecco perché mantenerla sicura è una delle cose più intelligenti che possiate fare.
Abbiamo visto molti proprietari di siti web affrontare minacce alla sicurezza senza rendersi conto della vulnerabilità della loro area di amministrazione. Gli attacchi di forza bruta, le iniezioni di malware e gli accessi non autorizzati sono più comuni di quanto si possa pensare.
La buona notizia? Non è necessario essere un esperto di sicurezza per proteggere il proprio sito. Alcune semplici modifiche possono rendere molto più difficile l’accesso ai malintenzionati.
In questa guida condivideremo suggerimenti e trucchi essenziali per salvaguardare l’area di amministrazione di WordPress. Questi passaggi vi aiuteranno a mantenere il vostro sito sicuro, i vostri dati protetti e la vostra mente serena.

Verranno trattati molti suggerimenti e per passare da uno all’altro è possibile utilizzare i collegamenti rapidi riportati di seguito:
1. Utilizzare un firewall
Un firewall monitora il traffico del sito web e blocca le richieste sospette che lo raggiungono.
Sebbene esistano diversi plugin per il firewall di WordPress, come Wordfence, consigliamo di utilizzare Cloudflare.
È il più grande e potente firewall basato sul cloud per proteggere il vostro sito web.

Tutto il traffico del vostro sito web passa prima attraverso il cloud proxy di Cloudflare, che analizza ogni richiesta e blocca quelle sospette per evitare che raggiungano il vostro sito web.
In questo modo si evita che il sito web possa subire tentativi di hacking, phishing, malware e altre attività dannose. Per le istruzioni di configurazione passo dopo passo, consultate il nostro articolo su come configurare la CDN gratuita di Cloudflare per il vostro sito web.
Un’altra ottima opzione è Sucuri, che abbiamo utilizzato in precedenza. Per maggiori dettagli, consultate il nostro articolo sul perché siamo passati da Sucuri a Cloudflare.
2. Proteggere con password la directory amministrativa di WordPress
Un altro consiglio che abbiamo trovato estremamente efficace è quello di aggiungere una password di protezione alla directory di amministrazione di WordPress.
Di default, l’area di amministrazione è già protetta dalla password di WordPress. Tuttavia, l’aggiunta della protezione con password alla directory di amministrazione aggiunge un ulteriore livello di sicurezza alla pagina di accesso.
Per prima cosa, dovete accedere al cruscotto del vostro web hosting WordPress e poi fare clic sull’icona “Proteggi le directory con password” o “Privacy delle directory”.

Successivamente, si dovrà selezionare la cartella wp-admin, che normalmente si trova all’interno della cartella /public_html/.
Nella schermata successiva, è necessario selezionare la casella accanto all’opzione “Proteggi questa directory con password” e fornire un nome per la directory protetta.
Quindi, fare clic sul pulsante “Salva” per impostare le autorizzazioni.

Successivamente, è necessario premere il pulsante Indietro e creare un utente. Vi verrà chiesto di fornire un nome utente/una password e di fare clic sul pulsante “Salva”.
Ora, quando qualcuno tenta di visitare la directory di amministrazione di WordPress o wp-admin sul vostro sito web, gli verrà chiesto di inserire il nome utente e la password.

Per istruzioni più dettagliate, consultate la nostra guida su come proteggere con password la directory di amministrazione di WordPress (wp-admin).
3. Usare sempre password forti

Abbiamo visto utenti che utilizzavano come password semplici parole del dizionario e alcune erano troppo piccole e facili da indovinare.
Utilizzate sempre password forti per tutti i vostri account online, compreso il vostro sito WordPress. Si consiglia di utilizzare una combinazione di lettere, numeri e caratteri speciali nelle vostre password. In questo modo è più difficile per gli hacker indovinare la vostra password.
I principianti ci chiedono spesso come ricordare tutte le password.
La risposta più semplice è che non è necessario. Esistono ottime applicazioni per la gestione delle password che si possono installare sul computer e sul telefono.
Per maggiori informazioni su questo argomento, consultate la nostra guida sul modo migliore di gestire le password per i principianti di WordPress.
4. Utilizzare la verifica in due passaggi nella schermata di accesso di WordPress

La verifica in due passaggi, nota anche come verifica a due fattori, autenticazione a due fattori o 2FA, aggiunge un ulteriore livello di sicurezza alle vostre password.
Utilizziamo la protezione 2FA non solo sui nostri siti web WordPress, ma su tutti i nostri account in cui è disponibile l’opzione 2FA.
Invece di utilizzare la sola password, chiede di inserire un codice di verifica generato dall’app Google Authenticator sul telefono.
Anche se qualcuno riesce a indovinare la password di WordPress, avrà comunque bisogno del codice di Google Authenticator per entrare.
Per istruzioni dettagliate passo-passo, consultate la nostra guida su come impostare la verifica in due passaggi in WordPress utilizzando Google Authenticator.
5. Limitare i tentativi di accesso

Per impostazione predefinita, WordPress consente agli utenti di inserire le password tutte le volte che vogliono. Ciò significa che qualcuno può continuare a cercare di indovinare la password di WordPress inserendo diverse combinazioni. Inoltre, consente agli hacker di utilizzare script automatici per decifrare le password.
Per correggere questo problema, è necessario installare e attivare il plugin Limit Login Attempts Reloaded. Dopo l’attivazione, visitare la pagina Impostazioni ” Login Lockdown per configurare le impostazioni del plugin.
Per istruzioni dettagliate, consultate la nostra guida sul perché limitare i tentativi di accesso in WordPress. Per saperne di più sul plugin, potete anche consultare la nostra recensione dettagliata di Limit Login Attempts.
6. Limitare l’accesso agli indirizzi IP
Un altro trucco che funziona bene è che tutti gli utenti con accesso all’area di amministrazione abbiano un indirizzo IP fisso. In pratica, è possibile limitare l’accesso all’area di amministrazione limitandolo a indirizzi IP specifici.
È sufficiente aggiungere questo codice al file .htaccess:
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "WordPress Admin Access Control"
AuthType Basic
order deny,allow
deny from all
# whitelist Syed's IP address
allow from xx.xx.xx.xxx
# whitelist David's IP address
allow from xx.xx.xx.xxx
Non dimenticate di sostituire i valori xx con il vostro indirizzo IP. Se si utilizza più di un indirizzo IP per accedere a Internet, assicurarsi di aggiungere anche quelli.
Per istruzioni dettagliate, consultate la nostra guida su come limitare l’accesso all’amministrazione di WordPress utilizzando .htaccess.
7. Disattivare i suggerimenti per l’accesso

In caso di tentativo di accesso fallito, WordPress mostra degli errori che indicano agli utenti se il nome utente non era corretto o la password. Questi suggerimenti per il login possono essere utilizzati da qualcuno per tentativi dannosi come gli attacchi brute force.
È possibile nascondere facilmente questi suggerimenti per il login aggiungendo il seguente codice al file functions.php del tema o utilizzando un plugin per gli snippet di codice come WPCode (consigliato):
function no_wordpress_errors(){
return 'Something is wrong!';
add_filter( 'login_errors', 'no_wordpress_errors' );
Per maggiori dettagli, consultate la nostra guida su come aggiungere codice personalizzato in WordPress senza rompere il vostro sito web.
8. Richiedere agli utenti l’uso di password forti
Se gestite un sito WordPress con più autori, questi utenti possono modificare i loro account utente e utilizzare una password debole. Queste password possono essere decifrate e dare accesso all’area di amministrazione di WordPress.
Per risolvere questo problema, potete installare e attivare il plugin SolidWP. Poi, potete seguire i passaggi della nostra guida completa su come forzare le password forti agli utenti in WordPress.
9. Reimpostare la password per tutti gli utenti
Siete preoccupati per la sicurezza delle password sul vostro sito WordPress multiutente? Potete chiedere facilmente a tutti i vostri utenti di reimpostare le loro password.
Innanzitutto, è necessario installare e attivare il plugin Emergency Password Reset. Dopo l’attivazione, andate alla pagina Utenti ” Ripristino di emergenza della password e fate clic sul pulsante “Ripristina tutte le password”.

Per istruzioni dettagliate, consultate la nostra guida su come reimpostare le password per tutti gli utenti in WordPress.
10. Mantenere WordPress aggiornato
WordPress rilascia spesso nuove versioni del software. Ogni nuova versione del core di WordPress contiene importanti correzioni di bug, nuove funzionalità e correzioni di sicurezza.
L’utilizzo di una versione precedente di WordPress sul vostro sito vi lascia esposti a exploit noti e potenziali vulnerabilità. Per risolvere questo problema, dovete assicurarvi di utilizzare l’ultima versione di WordPress.
Per saperne di più su questo argomento, consultate la nostra guida sul perché dovreste sempre utilizzare l’ultima versione di WordPress.
Allo stesso modo, anche i plugin di WordPress vengono spesso aggiornati per introdurre nuove funzionalità o risolvere problemi di sicurezza o di altro tipo. Assicuratevi che anche i vostri plugin di WordPress siano aggiornati.
11. Creare pagine di accesso e registrazione personalizzate
Molti siti WordPress richiedono agli utenti di registrarsi. Ad esempio, i siti di iscrizione, i siti di gestione dell’apprendimento e i negozi online richiedono che gli utenti creino un account.
Tuttavia, questi utenti possono utilizzare i loro account per accedere all’area di amministrazione di WordPress. Questo non è un grosso problema, poiché potranno fare solo le cose consentite dal loro ruolo di utente e dalle loro capacità.
Tuttavia, impedisce di limitare adeguatamente l’accesso alle pagine di login e di registrazione, che servono agli utenti per iscriversi, gestire i loro profili e accedere.
Il modo più semplice per risolvere questo problema è creare pagine di login e di registrazione personalizzate, in modo che gli utenti possano iscriversi e accedere direttamente dal vostro sito web.
Per istruzioni dettagliate passo dopo passo, consultate la nostra guida su come creare pagine di login e registrazione personalizzate in WordPress.
12. Conoscere i ruoli e i permessi degli utenti di WordPress
WordPress è dotato di un potente sistema di gestione degli utenti con diversi ruoli e capacità. Quando si aggiunge un nuovo utente al proprio sito WordPress, è possibile selezionarne il ruolo. Il ruolo dell’utente definisce ciò che può fare sul vostro sito WordPress.
L’assegnazione di ruoli utente errati può dare alle persone più capacità di quelle necessarie. Per evitare questo inconveniente, è necessario capire quali capacità sono associate ai diversi ruoli utente in WordPress.
Per saperne di più su questo argomento, consultate la nostra guida per principianti sui ruoli e i permessi degli utenti di WordPress.
13. Limitare l’accesso alla dashboard di WordPress
Alcuni siti WordPress hanno alcuni utenti che hanno bisogno di accedere alla dashboard e altri no. Tuttavia, per impostazione predefinita, tutti possono accedere all’area di amministrazione.
Per risolvere questo problema, è necessario installare e attivare il plugin Remove Dashboard Access. Dopo l’attivazione, andare alla pagina Impostazioni ” Accesso alla plancia di comando e selezionare quali ruoli utente avranno accesso all’area di amministrazione del sito.
Per istruzioni più dettagliate, consultate la nostra guida su come limitare l’accesso alla dashboard in WordPress.
14. Disconnettere gli utenti inattivi

WordPress non esegue automaticamente la disconnessione degli utenti finché questi non si disconnettono esplicitamente o non chiudono la finestra del browser. Questo può essere un problema per i siti WordPress con informazioni sensibili. Ecco perché i siti e le app degli istituti finanziari disconnettono automaticamente gli utenti se non sono stati attivi.
Per risolvere questo problema, è possibile installare e attivare il plugin Inactive Logout. Dopo l’attivazione, andare alla pagina Impostazioni ” Logout inattivo e inserire il tempo dopo il quale si desidera che gli utenti vengano disconnessi automaticamente.
Per maggiori dettagli, consultate il nostro articolo su come disconnettere automaticamente gli utenti inattivi in WordPress.
Ci auguriamo che questo articolo vi abbia aiutato a imparare nuovi suggerimenti e trucchi per proteggere l’area di amministrazione di WordPress. Potreste anche voler consultare la nostra guida definitiva alla sicurezza di WordPress passo dopo passo per i principianti e le nostre scelte degli esperti sui migliori plugin di sicurezza per WordPress.
