WordPress Training
Allgemein

WordPress Security Audit Scorecard

WordPress Security Audit Scorecard

Sito web: ___________________________ | Data dell'audit: ___________________________ | Eseguito da: ___________________________

Con questa scorecard valuti lo stato di sicurezza del Suo sito web WordPress. Assegni i punti per ogni categoria e li sommi alla fine. Così vede subito dove è necessario intervenire.


Schema di valutazione

Punteggio Stato Descrizione
2 punti ✓ Completamente implementato Tutti i requisiti soddisfatti
1 punto ◐ Parzialmente implementato Alcuni requisiti soddisfatti, margine di miglioramento
0 punti ✗ Non implementato Requisiti non soddisfatti, intervento immediato necessario

1. WordPress Core & Updates (max. 10 punti)

Criterio Punti (0-2) Note
WordPress Core alla versione più recente ______
Aggiornamenti automatici per le versioni minori attivati ______
Tutti i plugin installati aggiornati ______
Tutti i temi aggiornati (inclusi quelli inattivi) ______
Plugin e temi non utilizzati completamente rimossi ______
Subtotale categoria 1: ______ / 10

2. Utenti & gestione degli accessi (max. 12 punti)

Criterio Punti (0-2) Note
Nessun utente con il nome utente predefinito „admin“ ______
Tutti gli utenti usano password forti e univoche ______
Autenticazione a due fattori (2FA) attiva per gli account admin ______
Tentativi di login limitati (ad es. max. 5 tentativi) ______
Ruoli utente assegnati correttamente (principio del privilegio minimo) ______
Account utente inattivi e non validi rimossi ______
Subtotale categoria 2: ______ / 12

3. Configurazione di file & server (max. 12 punti)

Criterio Punti (0-2) Note
Permessi dei file impostati correttamente (cartelle: 755, file: 644) ______
wp-config.php fuori dalla webroot o protetto ______
Listing delle directory disattivato (.htaccess o configurazione del server) ______
Security key e salt in wp-config.php aggiornati e univoci ______
Modalità debug (WP_DEBUG) disattivata nell'ambiente di produzione ______
Versione PHP aggiornata e supportata dal produttore (almeno 8.0+) ______
Subtotale categoria 3: ______ / 12

4. SSL/TLS & crittografia (max. 8 punti)

Criterio Punti (0-2) Note
Certificato SSL valido installato e attivo ______
Reindirizzamento HTTPS attivato (HTTP → HTTPS) ______
HSTS (HTTP Strict Transport Security) attivato ______
TLS 1.2 o superiore in uso, protocolli obsoleti disattivati ______
Subtotale categoria 4: ______ / 8

5. Backup & disaster recovery (max. 8 punti)

Criterio Punti (0-2) Note
Backup automatici regolari attivi (almeno settimanali) ______
Backup salvati in una posizione esterna (off-site) ______
Ripristino del backup testato e documentato ______
Backup del database inclusi e crittografati ______
Subtotale categoria 5: ______ / 8

6. Firewall & protezione dal malware (max. 10 punti)

Criterio Punti (0-2) Note
Web Application Firewall (WAF) attivo (ad es. Cloudflare, Sucuri, Wordfence) ______
Scanner antimalware eseguito regolarmente (almeno settimanale) ______
Plugin di sicurezza installato e configurato ______
Blocco IP per attaccanti noti attivato ______
Protezione brute-force attiva (rate limiting, CAPTCHA) ______
Subtotale categoria 6: ______ / 10

7. Sicurezza del database (max. 8 punti)

Criterio Punti (0-2) Note
Prefisso del database modificato (non il predefinito „wp_“) ______
Utente del database con privilegi minimi (nessun utente root) ______
Database raggiungibile solo da localhost o da IP definiti ______
Database ottimizzato e ripulito regolarmente ______
Subtotale categoria 7: ______ / 8

8. Monitoring & logging (max. 8 punti)

Criterio Punti (0-2) Note
Activity log attivi e controllati regolarmente ______
Monitoraggio dell'uptime configurato (ad es. UptimeRobot, Pingdom) ______
Avvisi di sicurezza e notifiche configurati ______
Analisi del traffico sospetto e dei tentativi di login ______
Subtotale categoria 8: ______ / 8

9. Sicurezza di plugin & temi (max. 10 punti)

Criterio Punti (0-2) Note
Plugin solo da fonti affidabili (WordPress.org, sviluppatori premium) ______
Nessuna vulnerabilità di sicurezza nota nei plugin installati ______
Tema da una fonte affidabile, aggiornato regolarmente ______
Child theme utilizzato (in caso di personalizzazioni del tema) ______
Software nulled/piratato escluso ______
Subtotale categoria 9: ______ / 10

10. Sicurezza di hosting & server (max. 8 punti)

Criterio Punti (0-2) Note
Provider di hosting con misure di sicurezza attive (firewall, IDS/IPS) ______
Software del server (Apache/Nginx) aggiornato ______
SFTP/SSH utilizzato al posto di FTP ______
Ambiente di staging separato presente ______
Subtotale categoria 10: ______ / 8

Punteggio totale

Categoria Punti ottenuti Punti max.
1. WordPress Core & Updates ______ 10
2. Utenti & gestione degli accessi ______ 12
3. Configurazione di file & server ______ 12
4. SSL/TLS & crittografia ______ 8
5. Backup & disaster recovery ______ 8
6. Firewall & protezione dal malware ______ 10
7. Sicurezza del database ______ 8
8. Monitoring & logging ______ 8
9. Sicurezza di plugin & temi ______ 10
10. Sicurezza di hosting & server ______ 8
PUNTEGGIO TOTALE: ______ / 94

Valutazione & raccomandazione

Fascia di punteggio Valutazione Raccomandazione
85–94 punti Eccellente Il Suo sito web WordPress è molto ben protetto. Esegua audit regolari e rimanga aggiornato con gli aggiornamenti.
70–84 punti Buono Una solida base di sicurezza. Dia priorità alle categorie con punteggi bassi e colmi le lacune minori.
50–69 punti Sufficiente Margine di miglioramento presente. Si concentri sulle aree critiche (utenti, aggiornamenti, backup, SSL).
Sotto i 50 punti Critico Misure di sicurezza urgenti necessarie! Inizi subito con le basi: aggiornamenti, password forti, SSL, backup. Valuti un supporto professionale.

Prossimi passi & piano d'azione

Priorità 1 (subito):

  • _________________________________________________________________________
  • _________________________________________________________________________

Priorità 2 (entro 1 settimana):

  • _________________________________________________________________________
  • _________________________________________________________________________

Priorità 3 (entro 1 mese):

  • _________________________________________________________________________
  • _________________________________________________________________________

Prossimo audit previsto per: ___________________________ | Responsabile: ___________________________

Questa scorecard si basa sulle attuali best practice per la sicurezza di WordPress. Consiglio di eseguirla trimestralmente.

Domande frequenti

Che cos'è un WordPress security audit?

Un security audit valuta lo stato di sicurezza della Sua installazione WordPress. Vengono verificati: aggiornamenti, password, backup, firewall, SSL e ruoli utente.

Con quale frequenza dovrei eseguire un security audit?

Trimestralmente è il minimo. Meglio mensilmente. Dopo aggiornamenti importanti o incidenti di sicurezza: verifichi di nuovo subito.

Quali plugin di sicurezza consiglia?

Wordfence e Sucuri. Entrambi offrono firewall, scanner antimalware e protezione del login. Per i siti web più piccoli la versione gratuita è sufficiente.

Approfondimenti