<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>WPsec.it - Segnali di compromissione</title>
    <link>https://wpsec.it/segnali/</link>
    <description>Il catalogo delle firme di rilevamento: la stringa esatta, i comandi di verifica e le mosse che non bastano.</description>
    <language>it-IT</language>
    <lastBuildDate>Tue, 01 Sep 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://wpsec.it/segnali/feed.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>html.spam.gambling: pagine di casinò e scommesse nascoste nel tuo sito</title>
      <link>https://wpsec.it/segnali/html-spam-gambling/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/html-spam-gambling/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>html.spam.gambling segnala pagine HTML di spam per casinò, slot e scommesse caricate sul sito per posizionarsi su Google col tuo dominio. Nel corpus: 11 domini, 5 server, 83% dentro wp-content.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>js.skimmer.b64: lo script che copia le carte di credito al checkout</title>
      <link>https://wpsec.it/segnali/js-skimmer-b64/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/js-skimmer-b64/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>js.skimmer.b64 segnala uno skimmer JavaScript in base64: legge i dati della carta nel modulo di pagamento e li invia altrove. Nel corpus: 3 e-commerce, con i file travestiti da immagini .png.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.admin.tool.db.adminer: Adminer sul sito, e perché l&apos;antivirus lo segnala</title>
      <link>https://wpsec.it/segnali/php-admin-tool-db-adminer/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-admin-tool-db-adminer/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.admin.tool.db.adminer segnala Adminer, un pannello per il database in un solo file PHP. Non è malware in sé: è la console del database esposta a chiunque. Nel corpus: 6 domini, 5 server.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.admin.tool.fm: un file manager via browser sul tuo sito</title>
      <link>https://wpsec.it/segnali/php-admin-tool-fm/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-admin-tool-fm/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.admin.tool.fm e php.bkdr.fm segnalano un file manager in PHP: sfoglia, modifica, carica e cancella file dal browser. Nel corpus: 9 domini, 7 server, un file su quattro dentro un plugin.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.drpr: la backdoor che scrive altri file</title>
      <link>https://wpsec.it/segnali/php-bkdr-drpr/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-drpr/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.drpr indica una backdoor con funzione di dropper: scrive altri file sul sito. Nel corpus compare su 36 domini e 11 server, quasi sempre con nomi casuali e senza estensione.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.exec: codice che esegue comandi sul server</title>
      <link>https://wpsec.it/segnali/php-bkdr-exec/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-exec/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.exec segnala codice PHP che esegue comandi di sistema. Nel corpus: 4 domini, 4 server, sempre con nome casuale e senza estensione, il profilo del file richiamato da un altro.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.fakeplugin.wp: cosa ha trovato il tuo hosting</title>
      <link>https://wpsec.it/segnali/php-bkdr-fakeplugin-wp/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-fakeplugin-wp/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>L&apos;hosting ti ha scritto che ha rilevato php.bkdr.fakeplugin.wp. È il nome che l&apos;antivirus dà a una backdoor camuffata da plugin WordPress. Cosa comporta davvero.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.gen: firma generica, e i falsi positivi documentati</title>
      <link>https://wpsec.it/segnali/php-bkdr-gen/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-gen/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.gen è una firma generica con identificativo AUTO: nella maggioranza dei casi è una backdoor, ma esistono falsi positivi documentati su file legittimi. Come distinguere i due casi.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr: la backdoor senza altra specificazione</title>
      <link>https://wpsec.it/segnali/php-bkdr-generico/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-generico/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr senza suffisso è la famiglia generica delle backdoor PHP. Nel corpus: 19 domini su 10 server, nomi di file normali nel 64% dei casi. Cosa fare quando l&apos;hosting scrive solo questo.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.incl: una riga di include che carica la backdoor da un altro file</title>
      <link>https://wpsec.it/segnali/php-bkdr-incl/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-incl/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.incl segnala una backdoor in due pezzi: una riga di include in un file legittimo e il carico in un file a parte. Nel corpus: 7 domini, 4 server, un file su quattro dentro il tema.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.obf: backdoor offuscata, a volte travestita da immagine</title>
      <link>https://wpsec.it/segnali/php-bkdr-obf/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-obf/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.obf è una backdoor con codice offuscato; php.gif.bkdr la stessa cosa dentro un file che finge di essere un&apos;immagine. Nel corpus: 13 domini, 6 server, file .webp e .gif fra i rilevamenti.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.remote: la backdoor che prende ordini da fuori</title>
      <link>https://wpsec.it/segnali/php-bkdr-remote/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-remote/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.remote segnala una backdoor che scarica codice o comandi da un server esterno. Nel corpus: 10 domini, 6 server, il 96% dei file con nome casuale e quasi tutti fuori da WordPress.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.spam: il tuo sito manda spam via email</title>
      <link>https://wpsec.it/segnali/php-bkdr-spam/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-spam/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.spam segnala un mailer: codice che usa il tuo sito per inviare email di spam o phishing. È la causa più comune di sospensione dell&apos;hosting. Nel corpus: 13 domini, 6 server.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.upld: l&apos;uploader che carica file sul tuo sito</title>
      <link>https://wpsec.it/segnali/php-bkdr-upld/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-upld/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.upld e php.bkdr.upldr indicano un uploader: un modulo web che carica file sul server. Nel corpus: 11 domini, 6 server, il 93% dei file fuori dalle cartelle di WordPress.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.wp: la backdoor iniettata in un file legittimo di WordPress</title>
      <link>https://wpsec.it/segnali/php-bkdr-wp/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-wp/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.wp con prefisso SMW-INJ indica codice malevolo iniettato in un file vero di WordPress: nel corpus il 97% sta dentro l&apos;installazione, il 78% in un plugin, e il file ha un nome normale.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.wpcore.mal: un file del core di WordPress modificato</title>
      <link>https://wpsec.it/segnali/php-bkdr-wpcore-mal/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-wpcore-mal/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>Il rilevamento indica codice ostile dentro un file del core di WordPress. È il caso più semplice da verificare, perché i file del core hanno checksum pubblici.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.wpplugin.mal: il plugin WordPress che è una backdoor</title>
      <link>https://wpsec.it/segnali/php-bkdr-wpplugin-mal/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-wpplugin-mal/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.wpplugin.mal è la firma più diffusa nel nostro corpus: 40 siti WordPress su 7 server. Un plugin dal nome normale che in realtà è una backdoor. Cosa verificare.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.bkdr.wshll: una webshell, spesso con estensione .phar o .php8</title>
      <link>https://wpsec.it/segnali/php-bkdr-wshll/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-bkdr-wshll/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.bkdr.wshll è la firma di una webshell. Nel corpus: 19 domini, 7 server, e un dettaglio che sfugge alle pulizie manuali: solo un file su tre finisce in .php, gli altri in .phar, .php8 o .pht.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.dropper: il file che scarica e installa gli altri</title>
      <link>https://wpsec.it/segnali/php-dropper/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-dropper/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>Un dropper non fa danni da solo: scarica e installa il resto. È il motivo per cui un sito ripulito a metà torna infetto in poche ore.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.tool.misc: lo strumento da attaccante che l&apos;antivirus svuota e lascia lì</title>
      <link>https://wpsec.it/segnali/php-tool-misc/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-tool-misc/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.tool.misc classifica uno strumento da attaccante non meglio specificato. Nel corpus: 7 siti WordPress su 4 server, e nel 95% dei casi il file era svuotato dall&apos;antivirus ma non rimosso.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.tool.phish: il tuo sito ospita una pagina di phishing</title>
      <link>https://wpsec.it/segnali/php-tool-phish/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-tool-phish/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.tool.phish segnala un kit di phishing ospitato sul sito: una finta pagina di login di una banca, di un corriere o di un servizio email. Cosa comporta, anche legalmente, e cosa fare subito.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.tool.seo.wp: lo strumento di spam SEO dentro il tema</title>
      <link>https://wpsec.it/segnali/php-tool-seo-wp/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-tool-seo-wp/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.tool.seo.wp segnala uno strumento di spam SEO: inietta link o pagine invisibili ai visitatori e visibili a Google. Nel corpus: 7 siti WordPress su 3 server, sempre nel tema o nella radice.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>php.webshell.eval: una shell che esegue comandi sul tuo hosting</title>
      <link>https://wpsec.it/segnali/php-webshell-eval/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/php-webshell-eval/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>php.webshell.eval indica un file che esegue codice arbitrario inviato via web. Cosa può fare chi lo controlla e quali verifiche servono subito.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>SMW-INJ, SMW-SA, SMW-BLKH, CLOUDAV: come si legge il nome di un rilevamento</title>
      <link>https://wpsec.it/segnali/smw-inj-sa-blkh-cloudav/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/smw-inj-sa-blkh-cloudav/</guid>
      <pubDate>Tue, 01 Sep 2026 00:00:00 GMT</pubDate>
      <description>L&apos;email dell&apos;hosting dice SMW-BLKH-SA-CLOUDAV-php.bkdr.wpplugin.mal-WPPLUGIN1-0. Cosa vuol dire ogni segmento, cosa dicono i dati su INJ, SA e BLKH, e come si passa dal nome alla verifica.</description>
      <category>Famiglia antivirus</category>
    </item>
    <item>
      <title>advanced-cache.php: non è malware, è un drop-in di WordPress</title>
      <link>https://wpsec.it/segnali/advanced-cache-php/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/advanced-cache-php/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>advanced-cache.php in wp-content non è un file infetto: è il drop-in che WordPress carica per la cache. Compare su un sito sano su cinque. Quando invece va guardato con attenzione.</description>
      <category>Non è malware</category>
    </item>
    <item>
      <title>Backdoor a cookie magico: login da amministratore senza password</title>
      <link>https://wpsec.it/segnali/backdoor-cookie-autologin/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/backdoor-cookie-autologin/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Poche righe in functions.php che leggono un cookie e chiamano wp_set_auth_cookie trasformano una visita anonima in una sessione da amministratore. Come si riconosce questa classe di backdoor.</description>
      <category>Backdoor</category>
    </item>
    <item>
      <title>BDKR28_ e gli altri nomi di file generati a caso</title>
      <link>https://wpsec.it/segnali/bdkr28-file-casuale/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/bdkr28-file-casuale/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Nomi come BDKR28_ seguito da caratteri casuali sono generati per sito, quindi non compaiono in nessuna lista pubblica. Perché i cataloghi di firme non bastano.</description>
      <category>Webshell</category>
    </item>
    <item>
      <title>Un file HTML incluso solo quando passa Googlebot</title>
      <link>https://wpsec.it/segnali/cloaking-googlebot-html/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/cloaking-googlebot-html/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Quando un file viene incluso nella pagina solo se il visitatore si dichiara Googlebot, il sito sta mostrando al motore qualcosa che agli umani non mostra. Come verificarlo.</description>
      <category>Cloaking e spam SEO</category>
    </item>
    <item>
      <title>db.php in wp-content: drop-in legittimo o file da controllare</title>
      <link>https://wpsec.it/segnali/db-php-dropin/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/db-php-dropin/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>db.php in wp-content è un drop-in previsto da WordPress e usato da diversi plugin di database. Come distinguerlo in un minuto da un file che ne usa solo il nome.</description>
      <category>Non è malware</category>
    </item>
    <item>
      <title>eth_call verso un nodo Polygon: comando e controllo su blockchain</title>
      <link>https://wpsec.it/segnali/etherhiding-eth-call-c2/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/etherhiding-eth-call-c2/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Quando il codice iniettato chiama un nodo RPC di una blockchain, l&apos;indirizzo del server di comando non esiste: le istruzioni stanno in un contratto che non si può sequestrare. Come si riconosce.</description>
      <category>Cloaking e spam SEO</category>
    </item>
    <item>
      <title>new Function con TextDecoder: il caricatore che si decodifica da solo</title>
      <link>https://wpsec.it/segnali/etherhiding-textdecoder-loader/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/etherhiding-textdecoder-loader/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Un blocco JavaScript che costruisce codice a runtime con new Function e TextDecoder non è offuscamento di un builder: è il caricatore di una famiglia di iniezioni. Come riconoscerlo.</description>
      <category>Cloaking e spam SEO</category>
    </item>
    <item>
      <title>Un file che si chiama sucuri- e non l&apos;ha messo Sucuri</title>
      <link>https://wpsec.it/segnali/file-sucuri-falso/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/file-sucuri-falso/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Alcune backdoor prendono il nome di un prodotto di sicurezza noto per non essere cancellate. Come distinguere un file lasciato da Sucuri da uno che ne usa solo il nome.</description>
      <category>Backdoor</category>
    </item>
    <item>
      <title>Finti plugin di cache: la cartella che non esiste nel repository</title>
      <link>https://wpsec.it/segnali/finto-plugin-cache-0-byte/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/finto-plugin-cache-0-byte/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Un plugin dal nome credibile come wp-file-cacher che non esiste nel repository ufficiale è una delle forme più comuni di backdoor. Come verificarlo dall&apos;esterno e dal server.</description>
      <category>Doorway e finti plugin</category>
    </item>
    <item>
      <title>.htaccess con FilesMatch e lista di file consentiti</title>
      <link>https://wpsec.it/segnali/htaccess-filesmatch-allowlist/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/htaccess-filesmatch-allowlist/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Un .htaccess con un blocco FilesMatch che elenca nomi di file sconosciuti e li apre a tutti non è una regola di sicurezza: è il router di una backdoor. Come riconoscerlo.</description>
      <category>Backdoor</category>
    </item>
    <item>
      <title>Un file PHP che include un .txt, un .ico o un .log</title>
      <link>https://wpsec.it/segnali/include-txt-ico-log-come-php/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/include-txt-ico-log-come-php/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Il payload non è nel file PHP: sta in un file dall&apos;estensione innocua che nessun antivirus guarda. Come si riconosce questo schema di occultamento.</description>
      <category>Backdoor</category>
    </item>
    <item>
      <title>object-cache.php: il terzo drop-in che fa sospettare senza motivo</title>
      <link>https://wpsec.it/segnali/object-cache-php/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/object-cache-php/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>object-cache.php è il drop-in che collega WordPress a Redis o Memcached. Compare senza che nessuno lo abbia messo consapevolmente, e viene scambiato per malware.</description>
      <category>Non è malware</category>
    </item>
    <item>
      <title>Il plugin che si cancella dall&apos;elenco dei plugin</title>
      <link>https://wpsec.it/segnali/plugin-che-si-autonasconde/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/plugin-che-si-autonasconde/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Un filtro su all_plugins con unset e plugin_basename rimuove un plugin dalla lista in dashboard senza disattivarlo. Continua a funzionare, ma non lo vedi. Come trovarlo.</description>
      <category>Backdoor</category>
    </item>
    <item>
      <title>Redirect verso domini in stile giapponese solo per chi arriva da Google</title>
      <link>https://wpsec.it/segnali/redirect-japanese-cloaker/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/redirect-japanese-cloaker/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Il sito funziona quando lo apri tu e reindirizza a pagine di spam quando ci arrivi da un motore di ricerca. È cloaking, e si verifica in un modo preciso.</description>
      <category>Cloaking e spam SEO</category>
    </item>
    <item>
      <title>Cartelle e file rinominati con un suffisso casuale</title>
      <link>https://wpsec.it/segnali/suffisso-303f600-rename-hijack/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/suffisso-303f600-rename-hijack/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Plugin e cartelle che compaiono con un suffisso aggiunto al nome, per esempio due underscore e sei caratteri, indicano che qualcosa ha preso il posto dell&apos;originale.</description>
      <category>Cloaking e spam SEO</category>
    </item>
    <item>
      <title>wp-l0gin.php: il file che imita wp-login.php</title>
      <link>https://wpsec.it/segnali/wp-l0gin-php/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/wp-l0gin-php/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>wp-l0gin.php non fa parte di WordPress. È il nome di una webshell che imita wp-login.php sostituendo la i con uno zero. Cosa fa, come verificarlo, cosa fare.</description>
      <category>Webshell</category>
    </item>
    <item>
      <title>wpmbchik: il commento HTML che segna una pagina iniettata</title>
      <link>https://wpsec.it/segnali/wpmbchik-commento-html/</link>
      <guid isPermaLink="true">https://wpsec.it/segnali/wpmbchik-commento-html/</guid>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
      <description>Se nel sorgente della tua pagina compare un commento HTML con la parola wpmbchik, il sito serve codice iniettato. Cosa marca quel commento e come si verifica.</description>
      <category>Cloaking e spam SEO</category>
    </item>
  </channel>
</rss>
