WordPress Security Audit Scorecard
Sito web: ___________________________ | Data dell'audit: ___________________________ | Eseguito da: ___________________________
Con questa scorecard valuti lo stato di sicurezza del Suo sito web WordPress. Assegni i punti per ogni categoria e li sommi alla fine. Così vede subito dove è necessario intervenire.
Schema di valutazione
| Punteggio | Stato | Descrizione |
|---|---|---|
| 2 punti | ✓ Completamente implementato | Tutti i requisiti soddisfatti |
| 1 punto | ◐ Parzialmente implementato | Alcuni requisiti soddisfatti, margine di miglioramento |
| 0 punti | ✗ Non implementato | Requisiti non soddisfatti, intervento immediato necessario |
1. WordPress Core & Updates (max. 10 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| WordPress Core alla versione più recente | ______ | |
| Aggiornamenti automatici per le versioni minori attivati | ______ | |
| Tutti i plugin installati aggiornati | ______ | |
| Tutti i temi aggiornati (inclusi quelli inattivi) | ______ | |
| Plugin e temi non utilizzati completamente rimossi | ______ | |
| Subtotale categoria 1: | ______ / 10 |
2. Utenti & gestione degli accessi (max. 12 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Nessun utente con il nome utente predefinito „admin“ | ______ | |
| Tutti gli utenti usano password forti e univoche | ______ | |
| Autenticazione a due fattori (2FA) attiva per gli account admin | ______ | |
| Tentativi di login limitati (ad es. max. 5 tentativi) | ______ | |
| Ruoli utente assegnati correttamente (principio del privilegio minimo) | ______ | |
| Account utente inattivi e non validi rimossi | ______ | |
| Subtotale categoria 2: | ______ / 12 |
3. Configurazione di file & server (max. 12 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Permessi dei file impostati correttamente (cartelle: 755, file: 644) | ______ | |
| wp-config.php fuori dalla webroot o protetto | ______ | |
| Listing delle directory disattivato (.htaccess o configurazione del server) | ______ | |
| Security key e salt in wp-config.php aggiornati e univoci | ______ | |
| Modalità debug (WP_DEBUG) disattivata nell'ambiente di produzione | ______ | |
| Versione PHP aggiornata e supportata dal produttore (almeno 8.0+) | ______ | |
| Subtotale categoria 3: | ______ / 12 |
4. SSL/TLS & crittografia (max. 8 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Certificato SSL valido installato e attivo | ______ | |
| Reindirizzamento HTTPS attivato (HTTP → HTTPS) | ______ | |
| HSTS (HTTP Strict Transport Security) attivato | ______ | |
| TLS 1.2 o superiore in uso, protocolli obsoleti disattivati | ______ | |
| Subtotale categoria 4: | ______ / 8 |
5. Backup & disaster recovery (max. 8 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Backup automatici regolari attivi (almeno settimanali) | ______ | |
| Backup salvati in una posizione esterna (off-site) | ______ | |
| Ripristino del backup testato e documentato | ______ | |
| Backup del database inclusi e crittografati | ______ | |
| Subtotale categoria 5: | ______ / 8 |
6. Firewall & protezione dal malware (max. 10 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Web Application Firewall (WAF) attivo (ad es. Cloudflare, Sucuri, Wordfence) | ______ | |
| Scanner antimalware eseguito regolarmente (almeno settimanale) | ______ | |
| Plugin di sicurezza installato e configurato | ______ | |
| Blocco IP per attaccanti noti attivato | ______ | |
| Protezione brute-force attiva (rate limiting, CAPTCHA) | ______ | |
| Subtotale categoria 6: | ______ / 10 |
7. Sicurezza del database (max. 8 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Prefisso del database modificato (non il predefinito „wp_“) | ______ | |
| Utente del database con privilegi minimi (nessun utente root) | ______ | |
| Database raggiungibile solo da localhost o da IP definiti | ______ | |
| Database ottimizzato e ripulito regolarmente | ______ | |
| Subtotale categoria 7: | ______ / 8 |
8. Monitoring & logging (max. 8 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Activity log attivi e controllati regolarmente | ______ | |
| Monitoraggio dell'uptime configurato (ad es. UptimeRobot, Pingdom) | ______ | |
| Avvisi di sicurezza e notifiche configurati | ______ | |
| Analisi del traffico sospetto e dei tentativi di login | ______ | |
| Subtotale categoria 8: | ______ / 8 |
9. Sicurezza di plugin & temi (max. 10 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Plugin solo da fonti affidabili (WordPress.org, sviluppatori premium) | ______ | |
| Nessuna vulnerabilità di sicurezza nota nei plugin installati | ______ | |
| Tema da una fonte affidabile, aggiornato regolarmente | ______ | |
| Child theme utilizzato (in caso di personalizzazioni del tema) | ______ | |
| Software nulled/piratato escluso | ______ | |
| Subtotale categoria 9: | ______ / 10 |
10. Sicurezza di hosting & server (max. 8 punti)
| Criterio | Punti (0-2) | Note |
|---|---|---|
| Provider di hosting con misure di sicurezza attive (firewall, IDS/IPS) | ______ | |
| Software del server (Apache/Nginx) aggiornato | ______ | |
| SFTP/SSH utilizzato al posto di FTP | ______ | |
| Ambiente di staging separato presente | ______ | |
| Subtotale categoria 10: | ______ / 8 |
Punteggio totale
| Categoria | Punti ottenuti | Punti max. |
|---|---|---|
| 1. WordPress Core & Updates | ______ | 10 |
| 2. Utenti & gestione degli accessi | ______ | 12 |
| 3. Configurazione di file & server | ______ | 12 |
| 4. SSL/TLS & crittografia | ______ | 8 |
| 5. Backup & disaster recovery | ______ | 8 |
| 6. Firewall & protezione dal malware | ______ | 10 |
| 7. Sicurezza del database | ______ | 8 |
| 8. Monitoring & logging | ______ | 8 |
| 9. Sicurezza di plugin & temi | ______ | 10 |
| 10. Sicurezza di hosting & server | ______ | 8 |
| PUNTEGGIO TOTALE: | ______ / 94 |
Valutazione & raccomandazione
| Fascia di punteggio | Valutazione | Raccomandazione |
|---|---|---|
| 85–94 punti | Eccellente | Il Suo sito web WordPress è molto ben protetto. Esegua audit regolari e rimanga aggiornato con gli aggiornamenti. |
| 70–84 punti | Buono | Una solida base di sicurezza. Dia priorità alle categorie con punteggi bassi e colmi le lacune minori. |
| 50–69 punti | Sufficiente | Margine di miglioramento presente. Si concentri sulle aree critiche (utenti, aggiornamenti, backup, SSL). |
| Sotto i 50 punti | Critico | Misure di sicurezza urgenti necessarie! Inizi subito con le basi: aggiornamenti, password forti, SSL, backup. Valuti un supporto professionale. |
Prossimi passi & piano d'azione
Priorità 1 (subito):
- _________________________________________________________________________
- _________________________________________________________________________
Priorità 2 (entro 1 settimana):
- _________________________________________________________________________
- _________________________________________________________________________
Priorità 3 (entro 1 mese):
- _________________________________________________________________________
- _________________________________________________________________________
Prossimo audit previsto per: ___________________________ | Responsabile: ___________________________
Questa scorecard si basa sulle attuali best practice per la sicurezza di WordPress. Consiglio di eseguirla trimestralmente.
Domande frequenti
Che cos'è un WordPress security audit?
Un security audit valuta lo stato di sicurezza della Sua installazione WordPress. Vengono verificati: aggiornamenti, password, backup, firewall, SSL e ruoli utente.
Con quale frequenza dovrei eseguire un security audit?
Trimestralmente è il minimo. Meglio mensilmente. Dopo aggiornamenti importanti o incidenti di sicurezza: verifichi di nuovo subito.
Quali plugin di sicurezza consiglia?
Wordfence e Sucuri. Entrambi offrono firewall, scanner antimalware e protezione del login. Per i siti web più piccoli la versione gratuita è sufficiente.