Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
setup-wordpress-with-security-best-practice — Guida completa per l'hardening delle installazioni WordPress: copre modifiche all'utente amministratore, applicazione di HTTPS, sicurezza dei plugin, permessi dei file e configurazione del server per siti aziendali statici. | Kitploit
Strumenti/GitHubGitHub/password123456/setup-wordpress-with-security-best-practice
Audit di ConfigurazioneSicurezza WebApprendimento e Formazione
GitHubpassword123456/setup-wordpress-with-security-best-practice

setup-wordpress-with-security-best-practice

Guida completa per l'hardening delle installazioni WordPress: copre modifiche all'utente amministratore, applicazione di HTTPS, sicurezza dei plugin, permessi dei file e configurazione del server per siti aziendali statici.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
294102 anni faRevisionato da Kitploit
Condividi

Configurare WordPress con le migliori pratiche di sicurezza

Hits

Questo documento è scritto con l'obiettivo di essere adatto per applicazioni web sviluppate con WordPress che non interagiscono con gli utenti. È principalmente destinato a pagine di marca aziendale, varie visualizzazioni statiche, pagine di reclutamento e siti simili.

Per i siti web in cui gli utenti si registrano e utilizzano liberamente il sito, come le comunità aperte, alcuni elementi di questo documento potrebbero non essere applicabili. Tienilo presente mentre leggi.

Questo documento non include tutto il contenuto necessario per proteggere WordPress.

Tuttavia, include informazioni generali e dettagliate a un livello che consente valutazioni del rischio di sicurezza e risposte alle vulnerabilità basate sulla guida.

Se trovi questo utile, per favore lascia una "stella"🌟 per supportare ulteriori miglioramenti.


Sommario

  • 1. Assicurati che il nome utente admin predefinito di WordPress sia stato cambiato
  • 2. Assicurati che i ruoli e le autorizzazioni degli utenti in WordPress siano gestiti correttamente
  • 3. Assicurati che la registrazione utente sia disabilitata
  • 4. Assicurati che l'editor dei file dei plugin sia disabilitato
  • 5. Assicurati che i plugin inutilizzati e non necessari siano disattivati
  • 6. Assicurati che WordPress sia configurato per usare solo HTTPS, inclusa l'amministrazione
  • 7. Assicurati che le restrizioni di accesso IP (ACL) siano applicate
    • 7.1. Assicurati che le restrizioni di accesso IP siano applicate all'amministrazione di WordPress.
    • 7.2. Limita l'accesso IP o disabilita la funzionalità JSON REST API
    • 7.3. Disabilita la funzionalità XML-RPC API
    • 7.4. Disabilita WP-Cron o limita la funzionalità
  • 8. Configurazione di sistema per un WordPress sicuro.
    • 8.1. Assicurati di utilizzare versioni di WordPress e PHP non a fine vita (EOL)
    • 8.2. Assicurati che siano abilitate solo le estensioni PHP necessarie per WordPress
    • 8.3. Assicurati della sicurezza dei plugin con funzionalità di caricamento file
    • 8.4. Assicurati che le funzioni e le impostazioni PHP siano configurate correttamente
    • 8.5. Assicurati che il server web venga eseguito come utente non root - utente e gruppo unici e non privilegiati per l'applicazione server
    • 8.6. Assicurati che PHP-FPM venga eseguito come utente non root - utente e gruppo unici e non privilegiati per l'applicazione server
    • 8.7. Assicurati di una configurazione sicura della directory home di WordPress
    • 8.8. Assicurati che l'esecuzione di PHP sia disabilitata nelle directory scrivibili
    • 8.9. Assicurati che il server web risponda solo agli host header basati sul dominio
    • 8.10. Configurazione completata del server web
  • 9. Assicurati degli aggiornamenti di sicurezza di WordPress
  • 10. Assicurati di controlli regolari delle vulnerabilità di sicurezza per WordPress

1. Assicurati che il nome utente admin predefinito di WordPress sia stato cambiato

Quando installi WordPress, il nome utente admin predefinito è "admin" a meno che non lo cambi durante il processo di installazione. Il nome dell'account "admin" è ampiamente noto, quindi dovrebbe essere cambiato con un nome diverso. Se continui a usare "admin" come nome utente admin, un attaccante potrebbe tentare un attacco di forza bruta usando "admin" per ottenere l'accesso al tuo sito WordPress.

Se un attaccante ottiene l'accesso all'account admin di WordPress, avrà il pieno controllo del sito web. Il nome utente admin predefinito di WordPress dovrebbe essere cambiato con un nome diverso.

Verifica:

  • Verifica se il nome utente admin predefinito di WordPress è ancora impostato su "admin".

Correzione:

  • Se il nome utente è "admin", cambialo immediatamente con un nome utente meno prevedibile.
  1. Accedi al pannello di amministrazione di WordPress utilizzando l'account admin.
  2. Vai all'area "Utenti" dal pannello di amministrazione e clicca su "Aggiungi nuovo utente".
  3. Compila il modulo e scegli "amministratore" nel menu a discesa "Ruolo" (ricorda di usare una password web forte e di utilizzare anche l'indicatore di forza della password fornito per confermare che la tua nuova password sia abbastanza forte).
  4. Quando hai finito, clicca sul pulsante "Aggiungi nuovo utente".
  5. Accedi di nuovo utilizzando il tuo nuovo nome utente admin di WordPress.
  6. Naviga di nuovo all'area "Utenti".
  7. Nell'elenco degli utenti seleziona il precedente nome utente “admin” e seleziona "Elimina" dal menu a discesa.
  8. Quando elimini il vecchio admin, ti verrà chiesto riguardo agli articoli pubblicati sotto il precedente nome utente "admin".
    • Seleziona l'opzione "attribuisci tutti i post e i link a:" e seleziona il tuo nuovo amministratore.
    • Quando tutto è impostato, clicca su "Conferma eliminazione".

Nota:

  • Usa sempre un "nome visualizzato" diverso dal nome utente. Se il nome utente effettivo viene utilizzato come nome visualizzato dell'autore del contenuto, un hacker identificherà facilmente il nome utente e prenderà di mira l'account.

2. Assicurati che i ruoli e le autorizzazioni degli utenti in WordPress siano gestiti correttamente

Per impostazione predefinita, WordPress ha cinque ruoli utente - "Amministratori", "Editori", "Autori", "Collaboratori", "Iscritti"

Questi ruoli ti permettono di controllare quali attività gli utenti possono svolgere sul tuo sito web assegnando le autorizzazioni appropriate. Se i ruoli e le autorizzazioni degli utenti non sono gestiti correttamente, gli utenti potrebbero ottenere accesso non necessario a funzionalità critiche, rappresentando un rischio significativo per la sicurezza.

Verifica:

  • Verifica che i ruoli e le autorizzazioni degli utenti di WordPress siano adattati alle esigenze del tuo sito web.
  • Rivedi tutti i ruoli utente per assicurarti che siano allineati con le attuali politiche operative del tuo sito web.
Scarica lo strumento