Manutenzione WordPress: sicurezza, backup e aggiornamenti

In breve: la manutenzione WordPress è il lavoro regolare che mantiene il sito sicuro, veloce e funzionante. Si basa su quattro pilastri: aggiornamenti di WordPress, plugin, tema e PHP; backup conservati in più posti; accessi protetti da password robuste e autenticazione a due fattori; e qualcuno che ogni settimana controlla che tutto funzioni. La maggior parte degli attacchi non passa da WordPress in sé, ma da plugin non aggiornati. Per questo una buona manutenzione è la prima misura di sicurezza del sito web.
Cos'è la manutenzione WordPress?
La manutenzione WordPress comprende tutte le attività ricorrenti che mantengono un sito sicuro e utilizzabile. In pratica:
- Aggiornamenti di WordPress, plugin, tema e della versione di PHP sul server;
- Backup di database e file, con almeno una copia fuori dal server;
- Sicurezza: accessi protetti, utenti aggiornati, impostazioni irrobustite;
- Monitoraggio: il sito è online, moduli e checkout funzionano, le pagine restano veloci?
WordPress fa girare il 40,1% di tutti i siti web (W3Techs). Con un website builder come Wix, invece, aggiornamenti software e hosting li gestisce il fornitore: confrontiamo le due strade in Wix o WordPress?
Perché la sicurezza del sito web richiede manutenzione
Proprio perché è così diffuso, WordPress è un bersaglio frequente. La società di sicurezza Patchstack ha censito 11.334 nuove vulnerabilità nel 2025, il 42% in più dell'anno precedente: il 91% riguardava plugin e il 9% temi, mentre nel core di WordPress ne sono state segnalate solo sei, tutte a bassa priorità (Patchstack).
Due dati dello stesso rapporto spiegano perché la velocità conta. Il 46% delle vulnerabilità non aveva una correzione al momento della divulgazione pubblica. E per le falle più sfruttate il tempo mediano prima degli attacchi di massa è stato di cinque ore (Patchstack). La sicurezza del sito web, quindi, non è un'impostazione da attivare una volta: è un'abitudine.
Aggiornamenti: WordPress, plugin, tema e PHP
Gli aggiornamenti sono la misura di sicurezza più importante e devono coprire quattro livelli.
WordPress
Gli aggiornamenti automatici in background di WordPress sono attivi di default sulla maggior parte dei siti, e i file di traduzione si aggiornano da soli (WordPress Developer Resources). Controlla comunque nella bacheca quale versione stai usando.
Plugin e temi
Plugin e temi si aggiornano automaticamente solo in casi particolari (WordPress Developer Resources), ed è lì che nasce la maggior parte dei problemi. Puoi attivare l'aggiornamento automatico plugin per plugin, ma su un sito importante è più sicuro aggiornare in modo controllato e poi testare moduli, e-commerce e layout.
PHP
WordPress raccomanda PHP 8.3 o superiore (WordPress.org). PHP 8.1 e le versioni precedenti non ricevono più patch di sicurezza, e PHP 8.2 smetterà di riceverle il 31 dicembre 2026 (PHP.net). La versione si cambia dal pannello dell'hosting, ma prima verifica la compatibilità di tema e plugin. Se il sito è così vecchio da non poter essere aggiornato, spesso conviene rifarlo: leggi Rifacimento sito web.
HTTPS
Tutto il sito deve essere servito in HTTPS. Dal 2018 Chrome segnala le pagine senza HTTPS come «non sicure» (Google Security Blog). Verifica con il tuo hosting che il certificato si rinnovi in automatico.
Backup: quanti, quando e dove
Un backup completo comprende database e file. La documentazione di WordPress consiglia un backup settimanale per i siti poco aggiornati, quotidiano per i siti molto attivi e sempre prima di un aggiornamento; suggerisce di conservare almeno 3–5 backup recenti in luoghi diversi, per esempio sul server, su un cloud e sul tuo computer (WordPress Developer Resources).
Un backup salvato solo sullo stesso server del sito non serve a nulla se il problema è proprio quel server. E un backup mai provato è solo una speranza: ogni tanto ripristinalo in un ambiente di prova per essere sicuro che funzioni.
Proteggere gli accessi
Un account amministratore rubato dà il controllo totale del sito. Queste misure lo proteggono:
- Autenticazione a due fattori. Il plugin Two Factor, disponibile su WordPress.org, supporta app di autenticazione, email e codici di backup e ha oltre 100.000 installazioni attive (WordPress.org).
- Password robuste e uniche per tutti gli amministratori, salvate in un password manager.
- Pochi amministratori. Chi pubblica solo contenuti riceve il ruolo di Editore.
- Password per le applicazioni nelle integrazioni. Servono per collegare altri strumenti e non permettono di accedere alla bacheca (WordPress Developer Resources).
- Eliminazione dei vecchi account di ex collaboratori e fornitori.
La guida ufficiale all'hardening di WordPress consiglia inoltre di disattivare l'editor dei file in bacheca, usare SFTP invece di FTP, limitare i privilegi dell'utente del database e tenere un registro delle modifiche (WordPress Developer Resources). Elimina anche plugin e temi inutilizzati: anche disattivato, il codice può contenere una falla. E non affidarti alla cieca all'hosting: nei test di Patchstack sulle protezioni standard dei provider, solo il 26% degli attacchi è stato bloccato (Patchstack).
Checklist di manutenzione WordPress
Un calendario fisso evita dimenticanze:
| Frequenza | Attività |
|---|---|
| Ogni giorno | Backup automatico di database e file, monitoraggio della disponibilità del sito |
| Ogni settimana | Aggiornamento di plugin e tema, test di moduli e checkout |
| Ogni mese | Revisione degli utenti, rimozione dei plugin inutili, controllo della velocità |
| Ogni trimestre | Controllo della versione di PHP, prova di ripristino di un backup |
| Ogni anno | Revisione completa: tema, plugin, contenuti e tenuta della tecnologia |
Per la velocità, usa gli stessi indicatori di Google che spieghiamo nella guida ai Core Web Vitals.
Cosa fare se il sito viene violato
Agisci in fretta, in quest'ordine:
- Metti il sito offline o mostra una pagina di manutenzione.
- Cambia tutte le password: WordPress, hosting, database e SFTP.
- Ripristina un backup pulito precedente all'intrusione.
- Aggiorna tutto ed elimina il plugin usato come porta d'ingresso.
- Controlla in Google Search Console che Google non abbia segnalato il sito.
Se l'attacco ha coinvolto dati personali, come anagrafiche clienti o messaggi dei moduli di contatto, il titolare del trattamento deve notificarlo al Garante Privacy senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile un rischio per le persone. La notifica si invia con la procedura telematica sul portale dei servizi online del Garante, e le notifiche in ritardo vanno motivate (Garante Privacy).
Fai da te o contratto di manutenzione?
Fare da sé funziona per un piccolo sito con pochi plugin, a patto di farlo davvero ogni settimana. Quando il sito porta richieste di preventivo o incassa pagamenti, un contratto di manutenzione WordPress con un'agenzia è spesso la scelta più sicura. Confronta le offerte sul contenuto, non solo sul prezzo:
- Ogni quanto vengono fatti gli aggiornamenti, e il sito viene testato dopo?
- Dove sono salvati i backup, per quanto tempo, e il ripristino viene provato?
- La disponibilità del sito è monitorata?
- Entro quanto tempo intervengono in caso di guasto?
- È previsto un accordo sul trattamento dei dati se il fornitore accede a dati personali?
Una buona manutenzione si vede anche su Google: un sito veloce e senza errori è la base della SEO. E se ti chiedi se WordPress sia lo strumento giusto, leggi Cos'è un CMS?
Domande frequenti
Cos'è la manutenzione WordPress?
È il lavoro regolare che mantiene un sito WordPress sicuro e funzionante: aggiornamenti di WordPress, plugin, tema e PHP, backup in più luoghi, accessi protetti e monitoraggio di disponibilità, moduli e velocità.
Come migliorare la sicurezza del sito web?
Aggiorna con regolarità WordPress, plugin, tema e PHP, fai backup automatici con almeno una copia fuori dal server, attiva l'autenticazione a due fattori per tutti gli amministratori, elimina plugin e account inutilizzati e servi tutto il sito in HTTPS.
Ogni quanto fare il backup di un sito WordPress?
La documentazione di WordPress consiglia un backup settimanale per i siti poco aggiornati, quotidiano per quelli molto attivi e sempre prima di un aggiornamento, conservando almeno 3–5 copie recenti in luoghi diversi.
Ogni quanto aggiornare WordPress e i plugin?
Controlla gli aggiornamenti ogni settimana. Il core di WordPress si aggiorna in automatico sulla maggior parte dei siti, ma plugin e temi di norma no, ed è lì che si trova la maggior parte delle vulnerabilità.
WordPress è sicuro?
Sì, se viene mantenuto. Nel 2025 nel core di WordPress sono state segnalate solo sei vulnerabilità a bassa priorità, mentre il 91% delle nuove falle era nei plugin e il 9% nei temi: il rischio viene soprattutto da plugin non aggiornati.
Quale versione di PHP usare per WordPress?
WordPress raccomanda PHP 8.3 o superiore. PHP 8.1 e precedenti non ricevono più patch di sicurezza, e PHP 8.2 smetterà di riceverle il 31 dicembre 2026.
Se il sito viene hackerato bisogna avvisare il Garante Privacy?
Sì, se l'attacco ha coinvolto dati personali e c'è un rischio per le persone. La notifica va fatta senza ingiustificato ritardo e, ove possibile, entro 72 ore, tramite la procedura telematica sul portale del Garante.
Fonti
- State of WordPress Security in 2026, Patchstack
- Usage statistics and market share of WordPress, W3Techs
- Upgrading WordPress, WordPress Developer Resources
- Requirements, WordPress.org
- Supported Versions, PHP.net
- A secure web is here to stay, Google Security Blog
- WordPress Backups, WordPress Developer Resources
- Two Factor, WordPress.org
- Application Passwords, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources
- Violazioni di dati personali (data breach), Garante per la protezione dei dati personali








