Hardening
Superficie d'attacco. Nel plugin diventano filtri reali: xmlrpc, REST users, lockout, 2FA email, auto-update, DISALLOW_FILE_EDIT.
Core
Disabilita editor file in admin
DISALLOW_FILE_EDIT: niente modifiche a plugin/theme dal browser.
impatto alto
Rete
xmlrpc.php disattivato
Chiude brute force amplificato e pingback flood.
impatto alto
Nascondi versione WordPress
Rimuove generator meta e ?ver=.
impatto basso
Blocca enumerazione /wp/v2/users
Gli username non devono essere pubblici.
impatto medio
Blocca /?author=1
L'archivio autori non deve svelare i login.
impatto medio
Header di sicurezza
X-Frame-Options, nosniff, Referrer-Policy, Permissions-Policy, HSTS.
impatto medio
File
Niente PHP in uploads
.htaccess deny + rifiuto in upload. La via d'ingresso n.1 delle webshell.
impatto alto
Accesso
Lockout brute force
5 tentativi, 15 minuti. Dopo 12 fallimenti l'IP viene bannato 24 ore.
impatto alto
Blocca username admin
Il login con user 'admin' viene rifiutato. Usa un account nominale.
impatto alto
Secondo fattore email per gli admin
Dopo la password, codice a 6 cifre sulla mail dell'amministratore. Attivalo solo se la posta del sito funziona.
impatto alto
Application passwords spente
Niente token REST se non ti servono.
impatto basso
Operativo
Aggiornamenti automatici
Core, plugin e temi. Le falle dei plugin obsoleti sono la causa n.1.
impatto alto
Allerta su admin e plugin
Email se nasce un administrator o viene attivato un plugin.
impatto medio
Email su minaccia critica
Avvisa l'amministratore dopo una scansione con threat critical.
impatto medio