Spostare l’accesso amministratore di WordPress lontano da /wp-admin è l’intervento di sicurezza con il maggiore impatto che la maggior parte dei siti possa fare. L’URL predefinito è la prima riga del manuale di ogni attaccante. Cambiarlo non migliora la sicurezza da solo, ma toglie il sito completamente dal bacino degli attacchi automatizzati. Questa guida spiega perché e come.
Come ti trovano gli attacchi automatizzati
Le botnet scandagliano il web interrogando /wp-login.php su ogni dominio. I siti che rispondono finiscono nella coda degli attacchi. Quelli che restituiscono un 404 no. La scelta è binaria.
O segnali di essere un sito WordPress, oppure no. Cambiare l’URL è proprio questo interruttore.
Come cambiare l’URL
Un plugin di sicurezza per l’accesso se ne occupa. Defyn Security Manager sostituisce /wp-admin e /wp-login.php con un URL personalizzato a tua scelta. I vecchi URL restituiscono un 404, un reindirizzamento o una pagina di accesso esca che fa perdere tempo ai bot.
Il plugin Defyn Security Manager registra inoltre ogni tentativo sul vecchio URL, così puoi vedere la tua difesa in azione.
Recupero se dimentichi l’URL
Il plugin offre una disattivazione d’emergenza tramite una costante nel file wp-config.php. Modifichi il wp-config.php per aggiungere la costante, il plugin si disattiva e gli URL originali tornano attivi. Accedi normalmente e riconfiguri.
Per i siti senza accesso al server, rinominare una cartella via SFTP ottiene lo stesso risultato. Documenta la procedura nella wiki del tuo team.
Abbinalo ad altre difese dell’accesso
Nascondere l’URL ferma il rumore automatizzato. Il blocco anti-forza bruta, la 2FA e i registri di audit intercettano ciò che riesce a passare. Ogni livello rafforza gli altri.
Nascondere l’URL è necessario, ma da solo non è sufficiente.
Monitora il vecchio URL
Qualsiasi attività sul vecchio URL è, per definizione, indesiderata. Il registro di audit mostra gli indirizzi IP che continuano a interrogarlo. Molti di questi IP meritano un blocco permanente a livello di firewall.
Questi dati sono intelligence utilizzabile.
Domande frequenti
Spostare l’accesso amministratore di WordPress lontano da /wp-admin è sicuro di per sé?
No. È un primo livello importante. Abbinalo alla 2FA e al blocco anti-forza bruta per una sicurezza reale.
Nascondere l’URL comprometterà il mio flusso di lavoro?
No. Aggiungi il nuovo URL ai preferiti. Salvalo nel tuo gestore di password. Usalo come qualsiasi altro URL.
E se dimentico il nuovo URL?
La disattivazione d’emergenza tramite wp-config.php ripristina temporaneamente quello predefinito.
Il nuovo URL dovrebbe essere difficile da indovinare?
Sì. Le stringhe dall’aspetto casuale battono /secret-login. Tratta l’URL come un segreto.
In Defyn aiutiamo le aziende australiane a proteggere e mantenere i loro siti WordPress con difese a più livelli che partono dalle basi e funzionano davvero. Scopri come lavoriamo su Defyn.


