
WordPress sotto attacco DDoS a livello applicativo (L7): cosa fare nelle prime due ore
Flood HTTP su xmlrpc, wp-login e ricerca interna: come riconoscerlo, cosa fare sul sito e cosa sul server nelle prime due ore, e perché bloccare gli IP non basta.
Categoria
Configurazioni difensive che riducono la superficie d'attacco senza rompere il sito: permessi sui file, esecuzione PHP nelle cartelle di upload, autenticazione, header di sicurezza. Sono le misure che applichiamo a fine bonifica, spiegate una per una con il motivo tecnico.
11 articoli pubblicati in questa categoria.

Flood HTTP su xmlrpc, wp-login e ricerca interna: come riconoscerlo, cosa fare sul sito e cosa sul server nelle prime due ore, e perché bloccare gli IP non basta.

Firewall, scanner e lock login non bastano se li installi e li dimentichi. Perché i plugin di sicurezza WordPress creano falsa sicurezza, quando diventano essi stessi un rischio, e la configurazione minima che funziona.

Colpa dell'hosting è la diagnosi più diffusa dopo un hack, e quasi sempre sbagliata. Analisi onesta di quando il provider è davvero responsabile, come leggere le evidenze per attribuire l'intrusione, e cosa chiedere al tuo hosting.

Usare plugin o temi nulled su WordPress espone il sito a backdoor, spam in uscita, blacklist Google, hosting sospeso e perdita di dati WooCommerce. Una guida pratica sui rischi reali e su come uscirne.

Confronto 2026 dei migliori plugin sicurezza WordPress: Wordfence, Sucuri, Patchstack, MalCare, limiti reali ed errori.

Wordfence è utile, ma non sostituisce hardening, backup, aggiornamenti, controllo hosting e processo di manutenzione. Ecco quando basta e quando no.

I plugin e i temi 'nulled' sono la causa numero uno delle compromissioni WordPress che vediamo in agenzia. Perchè succede, come riconoscerli, perché non li tocchiamo.

Ninja Forms File Upload è vulnerabile fino alla 3.3.26: versioni colpite, patch 3.3.27 e checklist per ridurre il rischio subito.

Le configurazioni di hardening WordPress che, nei nostri interventi reali, riducono di più la superficie d'attacco. Niente lista da 50 punti: quello che usiamo davvero.

Come capire se un plugin è vulnerabile, quando aggiornare subito, quando testare in staging e quali segnali indicano rischio reale.

Checklist pratica per ridurre la superficie d'attacco di WordPress: login, permessi, file, utenti, backup, headers, XML-RPC e hosting.
Prevenzione e gestione
Sicurezza, velocità e manutenzione di WordPress sono lo stesso lavoro visto da tre lati. Queste pagine spiegano cosa controllare, con quale priorità e quanto costa farlo fare.