Quanto costa bonificare un sito hackerato? Non esiste un tariffario unico: il costo bonifica sito hackerato dipende da quanto è profonda l’infezione, da che CMS usi, da quanto è complesso il sito e soprattutto dalla presenza di backup puliti. Per avere un riferimento concreto, i servizi internazionali specializzati in rimozione malware partono da poco più di 200 dollari l’anno per un sito singolo e superano i 1.000 dollari l’anno quando serve un intervento garantito entro un’ora. In questa guida trovi i prezzi di riferimento verificati, i fattori che fanno salire il costo, i tempi per togliere gli avvisi di Google, gli obblighi GDPR e come evitare di ritrovarti nella stessa situazione.
💡 Risposta in breve
Una bonifica seria non è solo “togliere il virus”: comprende individuare il punto di ingresso, rimuovere malware e backdoor da file e database, chiudere la vulnerabilità, ripulire le segnalazioni di Google e mettere in sicurezza il sito. Un prezzo molto basso che copre solo la scansione automatica è spesso il motivo per cui il sito viene reinfettato dopo pochi giorni.
Ultimo aggiornamento: ottobre 2026. Prezzi di listino e dati verificati sulle fonti indicate nel testo.
Quanto costa la bonifica di un sito hackerato: i prezzi di riferimento
I due servizi più usati al mondo per la pulizia di siti WordPress compromessi pubblicano i loro listini: sono un buon termine di paragone per capire quanto vale il lavoro, anche se poi ti rivolgi a un professionista italiano.
| Servizio | Prezzo di listino | Cosa include | Tempi di risposta dichiarati |
|---|---|---|---|
| Sucuri Basic Platform | 229 USD/anno | Pulizie malware illimitate, firewall, monitoraggio blacklist | Presa in carico stimata entro 30 ore |
| Sucuri Pro Platform | 339 USD/anno | Come Basic, scansioni più frequenti | Presa in carico stimata entro 12 ore |
| Sucuri Business Platform | 549 USD/anno | Come Pro, scansioni ogni 30 minuti | Presa in carico stimata entro 6 ore |
| Wordfence Care | 590 USD/anno | Rimozione malware, rimozione da blacklist, pulizia SEO, report dell’incidente | Supporto in orario lavorativo USA |
| Wordfence Response | 1.250 USD/anno | Come Care, operativo 24/7/365 | Risposta entro 1 ora, risoluzione entro 24 ore |
Fonti: listino Sucuri e listino Wordfence, verificati a ottobre 2026. Ogni piano copre un solo sito.
Due cose da notare. Primo: sono abbonamenti annuali, cioè il prezzo comprende anche la protezione dopo la pulizia, non solo l’intervento d’emergenza. Secondo: il supporto è in inglese, su ticket, e non conosce il tuo hosting né chi ha sviluppato il sito. È per questo che molte aziende italiane preferiscono un tecnico che lavora direttamente sul server e risponde al telefono.
Sito hackerato costo bonifica: come quantificare il costo
A parità di sito, due attacchi possono richiedere un’ora o tre giorni di lavoro. Questi sono i fattori che spostano davvero il prezzo:
| Fattore | Quando il costo sale |
|---|---|
| Backup | Non esiste un backup pulito precedente all’attacco, quindi va ripulito tutto a mano |
| Profondità dell’infezione | Il malware è nel database, in più cartelle o ha creato utenti amministratori nascosti |
| Tipo di attacco | Spam SEO (migliaia di pagine create in giapponese o farmaceutiche) da far deindicizzare |
| Complessità del sito | E-commerce, aree riservate, plugin personalizzati o integrazioni API da verificare una per una |
| Hosting | Hosting condiviso con altri siti infetti sullo stesso account, che reinfettano quello pulito |
| Segnalazioni esterne | Sito in blacklist Google, email bloccate come spam, avvisi del provider |
| Dati personali coinvolti | Serve ricostruire cosa è stato esposto per gli adempimenti GDPR |
💡 Il backup è il fattore che pesa di più
Se hai un backup completo (file e database) precedente all’attacco, il lavoro si concentra su ripristino, chiusura della vulnerabilità e verifica. Senza backup, ogni file e ogni tabella vanno controllati a mano, e il tempo di lavoro aumenta di conseguenza.
Cosa comprende sito hackerato costo bonifica
Quando confronti due preventivi, controlla che entrambi coprano tutti questi passaggi. Se ne manca uno, il prezzo più basso probabilmente non è un risparmio.
- Messa in sicurezza immediata: modalità manutenzione o blocco del sito, per non far infettare i visitatori.
- Copia forense: backup dello stato infetto, utile per capire cosa è successo.
- Analisi dei log: lettura dei log di accesso del server per trovare il punto di ingresso.
- Pulizia di file e database: rimozione di malware, backdoor, redirect, script iniettati e utenti amministratori non autorizzati.
- Reinstallazione dei componenti: core di WordPress, plugin e temi sostituiti con copie originali e aggiornate.
- Chiusura della vulnerabilità: aggiornamento o rimozione del componente bucato.
- Cambio di tutte le credenziali: admin, FTP/SFTP, database, hosting e chiavi di sicurezza di WordPress (salt).
- Pulizia lato Google: verifica in Search Console e richiesta di revisione.
- Report finale: cosa è stato trovato, cosa è stato fatto, cosa resta da fare.
💡 Segnali tecnici di compromissione
File PHP sconosciuti nelle cartelle di plugin o uploads, file modificati di recente senza che nessuno abbia fatto aggiornamenti, utenti amministratori mai creati, redirect verso siti terzi solo da mobile o solo da Google, picchi di traffico da ricerche che non c’entrano nulla con la tua attività.
Quanto tempo serve per togliere gli avvisi di Google
Quando Google rileva un sito compromesso, la segnalazione compare nel report Problemi di sicurezza di Search Console e, nei casi più gravi, gli utenti vedono un avviso rosso prima di entrare. Dopo la pulizia bisogna chiedere una revisione dallo stesso report. Secondo la documentazione ufficiale di Google, i tempi di revisione sono:
- Phishing: circa un giorno
- Malware: alcuni giorni
- Spam da sito compromesso: anche diverse settimane, perché può servire una verifica manuale
Se la revisione va a buon fine, gli avvisi nel browser e nei risultati di ricerca vengono rimossi entro 72 ore. Attenzione: se chiedi la revisione quando il problema non è ancora risolto del tutto, la segnalazione resta attiva più a lungo.
⚠️ Ripristinare senza analisi
Ripristinare un backup senza aver trovato la vulnerabilità sfruttata rimette online lo stesso buco. Se il sito viene reinfettato, la richiesta di revisione a Google va rifatta da capo e i tempi si allungano.
Sito hackerato costo bonifica e GDPR: quando devi avvisare il Garante
Se l’attacco ha toccato dati personali (clienti di un e-commerce, iscritti alla newsletter, contatti arrivati dai moduli) può trattarsi di una violazione di dati personali ai sensi dell’articolo 33 del GDPR. In quel caso il titolare del trattamento deve notificarla al Garante per la protezione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per le persone coinvolte. Se la notifica arriva dopo le 72 ore, va accompagnata dai motivi del ritardo (provvedimento del Garante sul data breach).
In ogni caso la violazione va documentata in un registro interno, anche quando non serve notificarla. Se il rischio per le persone è elevato, vanno avvisati anche gli interessati. Per la valutazione del caso concreto rivolgiti al tuo consulente privacy o DPO: chi fa la bonifica può fornirti i dati tecnici (cosa è stato esposto e da quando), ma la decisione sulla notifica spetta al titolare.
Come prevenire un nuovo attacco
Secondo il report State of WordPress Security in 2026 di Patchstack, nel 2025 sono state scoperte 11.334 nuove vulnerabilità nell’ecosistema WordPress, il 42% in più rispetto al 2024, e il 91% riguardava i plugin. Tradotto: il rischio vero non è WordPress in sé, ma quello che ci installi sopra e quanto velocemente lo aggiorni.
- Aggiornare core, plugin e temi in modo regolare, non “quando capita”
- Eliminare plugin e temi disattivati o non più supportati dallo sviluppatore
- Attivare l’autenticazione a due fattori per tutti gli amministratori
- Ridurre al minimo gli account amministratore e cancellare quelli inattivi
- Backup automatici esterni al server, con un ripristino di prova ogni tanto
- Monitoraggio delle modifiche ai file con plugin come Wordfence o Sucuri Security
- Bloccare l’esecuzione di file PHP nella cartella uploads
✅ Fai controllare anche l’hosting
Molte reinfezioni arrivano da vecchi siti di prova o installazioni abbandonate sullo stesso spazio hosting. Un hosting gestito, con siti isolati tra loro e aggiornamenti monitorati, toglie di mezzo buona parte di questi rischi. Approfondisci nella nostra guida su come proteggere il sito dalle vulnerabilità dei plugin.
Errori da evitare e come scegliere chi interviene con il sito hackerato costo bonifica
Gli errori che vediamo più spesso, in oltre 20 anni di lavoro su siti WordPress, sono sempre gli stessi:
- Aggiornare WordPress e pensare di aver risolto: il malware resta dov’è
- Affidarsi solo a una scansione automatica gratuita, che non trova le backdoor nascoste nel database
- Cambiare la password admin ma non quelle di FTP, database e hosting
- Lasciare il sito online infetto mentre si aspetta un preventivo
- Non chiedere la revisione a Google dopo la pulizia
Prima di affidare il lavoro, chiedi per iscritto: quali passaggi sono inclusi (usa l’elenco della sezione 3), se c’è una garanzia in caso di reinfezione e per quanto tempo, se riceverai un report finale e chi si occupa della richiesta di revisione a Google. Un professionista serio risponde a tutte e quattro le domande prima di iniziare.
⚠️ Plugin nulled e temi scaricati da siti non ufficiali
Plugin e temi a pagamento scaricati gratis da siti non ufficiali sono una delle cause più comuni di infezione: spesso contengono già una backdoor. Se ne hai installati, vanno sostituiti con la versione originale durante la bonifica.
🎯 Punti chiave
- Il costo bonifica sito hackerato dipende soprattutto da backup, profondità dell’infezione e complessità del sito
- Come riferimento, i servizi specializzati vanno da 229 a 1.250 USD l’anno per un sito
- Una bonifica completa trova e chiude la vulnerabilità, non si limita a ripristinare
- Google rimuove gli avvisi solo dopo una richiesta di revisione: da un giorno a diverse settimane
- Se sono coinvolti dati personali, la notifica al Garante va valutata entro 72 ore
Domande Frequenti
Quanto costa bonificare un sito WordPress hackerato?
Non c’è un prezzo fisso, perché dipende da backup disponibili, gravità dell’infezione e complessità del sito. Come riferimento, i servizi internazionali specializzati come Sucuri e Wordfence offrono piani annuali con pulizia inclusa da 229 a 1.250 dollari l’anno per un singolo sito.
Basta ripristinare un backup per pulire un sito hackerato?
No. Il backup rimette il sito com’era, ma con la stessa vulnerabilità che ha permesso l’attacco. Prima va individuato e chiuso il punto di ingresso, altrimenti il sito può essere reinfettato in pochi giorni.
Quanto tempo ci vuole perché Google tolga l’avviso di sito pericoloso?
Dopo la pulizia bisogna chiedere una revisione dal report Problemi di sicurezza di Search Console. Google indica circa un giorno per il phishing, alcuni giorni per il malware e anche diverse settimane per lo spam da sito compromesso. Se la revisione è approvata, gli avvisi spariscono entro 72 ore.
Se il mio sito è stato hackerato devo avvisare il Garante della privacy?
Se l’attacco ha coinvolto dati personali e c’è un rischio per le persone interessate, sì: il GDPR prevede la notifica al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta. La violazione va comunque registrata internamente. La valutazione spetta al titolare, meglio con il supporto del consulente privacy.
Come capisco se il mio sito è stato hackerato?
I segnali più comuni sono redirect verso siti estranei, pagine o utenti che non hai creato, avvisi nel browser o in Search Console, email del dominio finite in spam e traffico da ricerche che non c’entrano con la tua attività.
Come evito che il sito venga hackerato di nuovo?
Aggiorna regolarmente plugin, temi e WordPress, elimina i componenti inutilizzati, attiva l’autenticazione a due fattori, tieni backup esterni testati e usa un sistema di monitoraggio delle modifiche ai file. Nel 2025 il 91% delle nuove vulnerabilità WordPress riguardava i plugin, quindi è lì che serve più attenzione.