Sicurezza
Cosa fare se il tuo sito viene hackerato
A compromised website needs three things in order: contain it, find out how they got in, then rebuild it clean. Doing those out of order is how sites get reinfected within a day.
Un sito compromesso ha bisogno di tre cose in ordine: contenerlo, scoprire come sono entrati, poi ricostruirlo pulito. Fare quelle cose in ordine sbagliato è il modo in cui i siti vengono reinfettati entro un giorno.
Lavora su questa pagina da cima a fondo. Non fa supposizioni su come è avvenuto l'attacco.
Non semplicemente eliminare i file sospetti e proseguire. Quasi ogni compromissione lascia più di un modo per rientrare: una seconda backdoor, un account amministratore rogue, un'attività pianificata, o un file core modificato. Rimuovere il sintomo visibile e fermarsi lì è il motivo più comune per cui un sito viene colpito di nuovo la stessa settimana.
Segni Che Sei Effettivamente Compromesso
- I risultati di ricerca mostrano pagine farmaceutiche, di gioco d'azzardo o in lingua straniera che non hai mai scritto.
- I visitatori vengono reindirizzati altrove, spesso solo su mobile o solo dai motori di ricerca.
- Un browser o motore di ricerca mostra un avviso per il tuo dominio.
- File appaiono con nomi o date di modifica che non puoi spiegare.
- Il tuo sito invia spam, o il tuo dominio inizia a essere rifiutato dai provider di posta.
- Esiste un account amministratore che nessuno ha creato.
Non ognuno di questi significa un hack. Un sito che è semplicemente lento o lancia errori è più spesso un conflitto di plugin o un limite di risorse. Vedi Website Not Loading per primo se è tutto quello che hai.
Step 1: Contenerlo
Metti il sito offline prima di investigare. Ogni minuto che rimane pubblico è più danno alla tua reputazione, al tuo ranking di ricerca e ai tuoi visitatori.
Il modo più veloce per farlo senza eliminare nulla è la protezione con password, che mette un login davanti all'intero sito a livello del server web:
- Vai a Websites e apri il sito.
- Apri la scheda Password protect.
- Attivalo e imposta un nome utente e una password.
Il sito ora restituisce un prompt a ogni visitatore incluso l'attaccante, mentre mantieni pieno accesso tramite il panel, SFTP e SSH.

Se conosci l'indirizzo IP dell'attaccante, aggiungilo anche all'IP block list nella scheda Security del sito.
Non eliminare il sito, e non ripristinare nulla ancora. Lo stato attuale è la tua unica prova di come è avvenuto l'attacco. Fai un backup del sito compromesso adesso, etichettalo chiaramente come infetto, e conservalo da qualche parte separata. Potrebbe servirti.
Step 2: Scopri Come Sono Entrati
Ci sono solo poche risposte realistiche, e ognuna cambia quello che fai dopo.
Controlla il log di audit del panel. Vai a Settings, poi Account, poi View log. Azioni attribuite al tuo team da un indirizzo IP che nessuno di voi usa significano che l'account Kapsule stesso è stato raggiunto. Questo è un incidente molto più grave: vedi Account Security e tratta l'account come compromesso anche quello. La scheda Activity del sito copre le modifiche apportate tramite il panel.
Controlla i tuoi log di errore e accesso nella scheda Logs del sito. Richieste ripetute a un singolo percorso plugin, o un burst di POST a un endpoint di upload, di solito indicano il modo. Vedi Reading Error Logs.
Esegui una scansione malware nella scheda Security del sito. Vedi Scanning For and Removing Malware per come leggere il risultato.
Controlla cosa era obsoleto. Un plugin, tema o versione core obsoleti sono di gran lunga il punto di ingresso più comune. Vedi Keeping WordPress Updated.
Step 3: Ricostruisci Pulito
Ci sono due modi per finire con un sito pulito, e solo uno di loro è affidabile.
Il Modo Affidabile: Ripristina Da Un Backup Fatto Prima Del Compromesso
Calcola approssimativamente quando il compromesso è iniziato dai tuoi log, poi ripristina da un backup fatto comodamente prima di quella data.
- Vai alla scheda Backups del sito.
- Scegli un backup da prima dell'infezione.
- Ripristinalo a staging per primo. La finestra di dialogo di ripristino predefinisce a staging deliberatamente.
- Controlla la copia staging: nessun file sconosciuto, nessun utente admin sconosciuto, nessun reindirizzamento.
- Quando sei soddisfatto, ripristina in live. Il ripristino in live richiede di digitare il nome di dominio per confermare.
Vedi Restoring From a Backup per i dettagli, incluso come ripristinare file e database separatamente.
Sui siti WordPress e WooCommerce con database gestiti, il ripristino point-in-time sulla scheda PITR del sito può ripristinare il database a uno specifico minuto piuttosto che all'ultimo backup notturno. Questo è importante quando altrimenti perderesti un giorno di ordini.
Un ripristino fa tornare indietro tutto, inclusi i contenuti legittimi e gli ordini creati dopo quel backup. Prima di ripristinare, esporta tutti i dati che devi conservare dal sito attuale, e sii consapevole che i contenuti esportati da un sito compromesso possono essi stessi contenere codice iniettato. Ispezionalo prima di importare.
Il Modo Inaffidabile: Pulizia Sul Posto
Se non hai un backup pulito, devi pulire il sito manualmente. Sii onesto con te stesso su quanto thorough debba essere questo.
- Metti in quarantena ogni file che la scansione malware contrassegna. Vedi Scanning For and Removing Malware.
- Sostituisci il core di WordPress, ogni plugin e ogni tema con copie fresche da fonte piuttosto che aggiornare sul posto.
- Elimina qualsiasi plugin o tema che non usi attivamente. Il codice inattivo si esegue ancora quando è raggiungibile.
- Ispeziona i file che lo scanner non copre:
.htaccess,wp-config.php, e qualsiasi cosa nella tua cartella uploads che non sia un'immagine. - Controlla le attività pianificate nella scheda Cron jobs del sito per i lavori che non hai creato.
- Controlla il database per contenuti iniettati, in particolare in options e nel contenuto dei post.
Step 4: Cambia Ogni Credenziale
Assumi che tutto ciò che il sito potrebbe raggiungere è stato preso.
- Password amministratore WordPress. Reimposta ognuna dalla scheda WordPress del sito, forza ogni utente a disconnettersi in modo che i cookie di sessione rubati smettano di funzionare, ed elimina qualsiasi password di applicazione che non hai creato. Vedi Resetting a WordPress Password.
- Account amministratore sconosciuti. Eliminali, e degrada qualsiasi account che non ha bisogno di diritti amministratore.
- Credenziali database, nella scheda Database del sito.
- Account SFTP nella scheda SFTP del sito. Eliminarne uno termina le sue sessioni aperte.
- Chiavi SSH nella scheda SSH access del sito. Rimuovi qualsiasi chiave che non riconosci.
- La tua password Kapsule, e revoca qualsiasi chiave API che non hai creato. Vedi API Keys and Developer Access.
Step 5: Portalo Indietro E Rafforzalo
Una volta che sei sicuro che il sito è pulito, spegni la protezione con password e lascia il mondo rientrare.
Poi chiudi la porta che era aperta:
- Mantieni tutto aggiornato. Vedi Keeping WordPress Updated e Managing Plugins.
- Attiva le protezioni di sicurezza nella scheda Security del sito: protezione brute-force, filtro paese, e elenco di blocco IP.
- Abilita l'autenticazione a due fattori sul tuo account Kapsule e sugli account amministratore del sito stesso.
- Fai un backup nuovo del sito noto come buono. Vedi Taking a Backup.
- Considera la conservazione di backup estesa, in modo che un compromesso che non noti per settimane sia ancora recuperabile.
Quando Coinvolgere Il Supporto
Apri un ticket di supporto se uno di questi si applica:
- Il compromesso è avvenuto attraverso il tuo account Kapsule piuttosto che il sito.
- Il tuo sito sta inviando spam, o la tua reputazione di invio è stata influenzata.
- Non hai alcun backup utilizzabile e non puoi pulire il sito.
- Il tuo account o sito è stato sospeso. Vedi Why Your Account Was Suspended.
- Ritieni che il sito di un altro cliente stia attaccando il tuo. Vedi Reporting Abuse.
Includi quello che hai trovato, quando l'hai notato per primo, e quello che hai già cambiato. Più della tua stessa investigazione puoi condividere, più veloce sarà la risposta.
Troubleshooting
I motori di ricerca avvertono ancora il sito. Richiedi una revisione attraverso i loro stessi strumenti per webmaster una volta che il sito è genuinamente pulito. Questo esula dal nostro controllo.
È tornato dopo che l'ho pulito. Hai perso una backdoor, o una credenziale che non hai cambiato è ancora valida. Ripristina invece da un backup pulito, e cambia ogni credenziale nello Step 4.
La scansione dice pulito ma il sito è chiaramente compromesso. La scansione file cattura codice malverso noto, non record del database iniettati. Confronta con un backup e controlla il database.
Non riesco ad accedere per ripararlo. Usa SFTP o SSH piuttosto che il login dell'applicazione stessa, che l'attaccante potrebbe aver cambiato. Vedi SFTP Access e File Manager.