...
Vai al contenuto principale
Web developers dal 1995 Strategia, sviluppo e crescita digitale
FanaticoWeb · Blog

Sito hackerato: quanto costa la bonifica (e come evitarla)

Quanto costa bonificare un sito hackerato? Non esiste un tariffario unico: il costo bonifica sito hackerato dipende da quanto è profonda l’infezione, da che CMS usi, da quanto è complesso il sito e soprattutto dalla presenza di backup puliti. Per avere un riferimento concreto, i servizi internazionali specializzati in rimozione malware partono da poco più di 200 dollari l’anno per un sito singolo e superano i 1.000 dollari l’anno quando serve un intervento garantito entro un’ora. In questa guida trovi i prezzi di riferimento verificati, i fattori che fanno salire il costo, i tempi per togliere gli avvisi di Google, gli obblighi GDPR e come evitare di ritrovarti nella stessa situazione.

💡 Risposta in breve

Una bonifica seria non è solo “togliere il virus”: comprende individuare il punto di ingresso, rimuovere malware e backdoor da file e database, chiudere la vulnerabilità, ripulire le segnalazioni di Google e mettere in sicurezza il sito. Un prezzo molto basso che copre solo la scansione automatica è spesso il motivo per cui il sito viene reinfettato dopo pochi giorni.

Ultimo aggiornamento: ottobre 2026. Prezzi di listino e dati verificati sulle fonti indicate nel testo.

Quanto costa la bonifica di un sito hackerato: i prezzi di riferimento

I due servizi più usati al mondo per la pulizia di siti WordPress compromessi pubblicano i loro listini: sono un buon termine di paragone per capire quanto vale il lavoro, anche se poi ti rivolgi a un professionista italiano.

Servizio Prezzo di listino Cosa include Tempi di risposta dichiarati
Sucuri Basic Platform 229 USD/anno Pulizie malware illimitate, firewall, monitoraggio blacklist Presa in carico stimata entro 30 ore
Sucuri Pro Platform 339 USD/anno Come Basic, scansioni più frequenti Presa in carico stimata entro 12 ore
Sucuri Business Platform 549 USD/anno Come Pro, scansioni ogni 30 minuti Presa in carico stimata entro 6 ore
Wordfence Care 590 USD/anno Rimozione malware, rimozione da blacklist, pulizia SEO, report dell’incidente Supporto in orario lavorativo USA
Wordfence Response 1.250 USD/anno Come Care, operativo 24/7/365 Risposta entro 1 ora, risoluzione entro 24 ore

Fonti: listino Sucuri e listino Wordfence, verificati a ottobre 2026. Ogni piano copre un solo sito.

Due cose da notare. Primo: sono abbonamenti annuali, cioè il prezzo comprende anche la protezione dopo la pulizia, non solo l’intervento d’emergenza. Secondo: il supporto è in inglese, su ticket, e non conosce il tuo hosting né chi ha sviluppato il sito. È per questo che molte aziende italiane preferiscono un tecnico che lavora direttamente sul server e risponde al telefono.

Sito hackerato costo bonifica: come quantificare il costo

A parità di sito, due attacchi possono richiedere un’ora o tre giorni di lavoro. Questi sono i fattori che spostano davvero il prezzo:

Fattore Quando il costo sale
Backup Non esiste un backup pulito precedente all’attacco, quindi va ripulito tutto a mano
Profondità dell’infezione Il malware è nel database, in più cartelle o ha creato utenti amministratori nascosti
Tipo di attacco Spam SEO (migliaia di pagine create in giapponese o farmaceutiche) da far deindicizzare
Complessità del sito E-commerce, aree riservate, plugin personalizzati o integrazioni API da verificare una per una
Hosting Hosting condiviso con altri siti infetti sullo stesso account, che reinfettano quello pulito
Segnalazioni esterne Sito in blacklist Google, email bloccate come spam, avvisi del provider
Dati personali coinvolti Serve ricostruire cosa è stato esposto per gli adempimenti GDPR

💡 Il backup è il fattore che pesa di più

Se hai un backup completo (file e database) precedente all’attacco, il lavoro si concentra su ripristino, chiusura della vulnerabilità e verifica. Senza backup, ogni file e ogni tabella vanno controllati a mano, e il tempo di lavoro aumenta di conseguenza.

Cosa comprende sito hackerato costo bonifica

Quando confronti due preventivi, controlla che entrambi coprano tutti questi passaggi. Se ne manca uno, il prezzo più basso probabilmente non è un risparmio.

  1. Messa in sicurezza immediata: modalità manutenzione o blocco del sito, per non far infettare i visitatori.
  2. Copia forense: backup dello stato infetto, utile per capire cosa è successo.
  3. Analisi dei log: lettura dei log di accesso del server per trovare il punto di ingresso.
  4. Pulizia di file e database: rimozione di malware, backdoor, redirect, script iniettati e utenti amministratori non autorizzati.
  5. Reinstallazione dei componenti: core di WordPress, plugin e temi sostituiti con copie originali e aggiornate.
  6. Chiusura della vulnerabilità: aggiornamento o rimozione del componente bucato.
  7. Cambio di tutte le credenziali: admin, FTP/SFTP, database, hosting e chiavi di sicurezza di WordPress (salt).
  8. Pulizia lato Google: verifica in Search Console e richiesta di revisione.
  9. Report finale: cosa è stato trovato, cosa è stato fatto, cosa resta da fare.

💡 Segnali tecnici di compromissione

File PHP sconosciuti nelle cartelle di plugin o uploads, file modificati di recente senza che nessuno abbia fatto aggiornamenti, utenti amministratori mai creati, redirect verso siti terzi solo da mobile o solo da Google, picchi di traffico da ricerche che non c’entrano nulla con la tua attività.

Quanto tempo serve per togliere gli avvisi di Google

Quando Google rileva un sito compromesso, la segnalazione compare nel report Problemi di sicurezza di Search Console e, nei casi più gravi, gli utenti vedono un avviso rosso prima di entrare. Dopo la pulizia bisogna chiedere una revisione dallo stesso report. Secondo la documentazione ufficiale di Google, i tempi di revisione sono:

  • Phishing: circa un giorno
  • Malware: alcuni giorni
  • Spam da sito compromesso: anche diverse settimane, perché può servire una verifica manuale

Se la revisione va a buon fine, gli avvisi nel browser e nei risultati di ricerca vengono rimossi entro 72 ore. Attenzione: se chiedi la revisione quando il problema non è ancora risolto del tutto, la segnalazione resta attiva più a lungo.

⚠️ Ripristinare senza analisi

Ripristinare un backup senza aver trovato la vulnerabilità sfruttata rimette online lo stesso buco. Se il sito viene reinfettato, la richiesta di revisione a Google va rifatta da capo e i tempi si allungano.

Sito hackerato costo bonifica e GDPR: quando devi avvisare il Garante

Se l’attacco ha toccato dati personali (clienti di un e-commerce, iscritti alla newsletter, contatti arrivati dai moduli) può trattarsi di una violazione di dati personali ai sensi dell’articolo 33 del GDPR. In quel caso il titolare del trattamento deve notificarla al Garante per la protezione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per le persone coinvolte. Se la notifica arriva dopo le 72 ore, va accompagnata dai motivi del ritardo (provvedimento del Garante sul data breach).

In ogni caso la violazione va documentata in un registro interno, anche quando non serve notificarla. Se il rischio per le persone è elevato, vanno avvisati anche gli interessati. Per la valutazione del caso concreto rivolgiti al tuo consulente privacy o DPO: chi fa la bonifica può fornirti i dati tecnici (cosa è stato esposto e da quando), ma la decisione sulla notifica spetta al titolare.

Come prevenire un nuovo attacco

Secondo il report State of WordPress Security in 2026 di Patchstack, nel 2025 sono state scoperte 11.334 nuove vulnerabilità nell’ecosistema WordPress, il 42% in più rispetto al 2024, e il 91% riguardava i plugin. Tradotto: il rischio vero non è WordPress in sé, ma quello che ci installi sopra e quanto velocemente lo aggiorni.

  • Aggiornare core, plugin e temi in modo regolare, non “quando capita”
  • Eliminare plugin e temi disattivati o non più supportati dallo sviluppatore
  • Attivare l’autenticazione a due fattori per tutti gli amministratori
  • Ridurre al minimo gli account amministratore e cancellare quelli inattivi
  • Backup automatici esterni al server, con un ripristino di prova ogni tanto
  • Monitoraggio delle modifiche ai file con plugin come Wordfence o Sucuri Security
  • Bloccare l’esecuzione di file PHP nella cartella uploads

✅ Fai controllare anche l’hosting

Molte reinfezioni arrivano da vecchi siti di prova o installazioni abbandonate sullo stesso spazio hosting. Un hosting gestito, con siti isolati tra loro e aggiornamenti monitorati, toglie di mezzo buona parte di questi rischi. Approfondisci nella nostra guida su come proteggere il sito dalle vulnerabilità dei plugin.

Errori da evitare e come scegliere chi interviene con il sito hackerato costo bonifica

Gli errori che vediamo più spesso, in oltre 20 anni di lavoro su siti WordPress, sono sempre gli stessi:

  • Aggiornare WordPress e pensare di aver risolto: il malware resta dov’è
  • Affidarsi solo a una scansione automatica gratuita, che non trova le backdoor nascoste nel database
  • Cambiare la password admin ma non quelle di FTP, database e hosting
  • Lasciare il sito online infetto mentre si aspetta un preventivo
  • Non chiedere la revisione a Google dopo la pulizia

Prima di affidare il lavoro, chiedi per iscritto: quali passaggi sono inclusi (usa l’elenco della sezione 3), se c’è una garanzia in caso di reinfezione e per quanto tempo, se riceverai un report finale e chi si occupa della richiesta di revisione a Google. Un professionista serio risponde a tutte e quattro le domande prima di iniziare.

⚠️ Plugin nulled e temi scaricati da siti non ufficiali

Plugin e temi a pagamento scaricati gratis da siti non ufficiali sono una delle cause più comuni di infezione: spesso contengono già una backdoor. Se ne hai installati, vanno sostituiti con la versione originale durante la bonifica.

🎯 Punti chiave

  • Il costo bonifica sito hackerato dipende soprattutto da backup, profondità dell’infezione e complessità del sito
  • Come riferimento, i servizi specializzati vanno da 229 a 1.250 USD l’anno per un sito
  • Una bonifica completa trova e chiude la vulnerabilità, non si limita a ripristinare
  • Google rimuove gli avvisi solo dopo una richiesta di revisione: da un giorno a diverse settimane
  • Se sono coinvolti dati personali, la notifica al Garante va valutata entro 72 ore

Domande Frequenti

Quanto costa bonificare un sito WordPress hackerato?

Non c’è un prezzo fisso, perché dipende da backup disponibili, gravità dell’infezione e complessità del sito. Come riferimento, i servizi internazionali specializzati come Sucuri e Wordfence offrono piani annuali con pulizia inclusa da 229 a 1.250 dollari l’anno per un singolo sito.

Basta ripristinare un backup per pulire un sito hackerato?

No. Il backup rimette il sito com’era, ma con la stessa vulnerabilità che ha permesso l’attacco. Prima va individuato e chiuso il punto di ingresso, altrimenti il sito può essere reinfettato in pochi giorni.

Quanto tempo ci vuole perché Google tolga l’avviso di sito pericoloso?

Dopo la pulizia bisogna chiedere una revisione dal report Problemi di sicurezza di Search Console. Google indica circa un giorno per il phishing, alcuni giorni per il malware e anche diverse settimane per lo spam da sito compromesso. Se la revisione è approvata, gli avvisi spariscono entro 72 ore.

Se il mio sito è stato hackerato devo avvisare il Garante della privacy?

Se l’attacco ha coinvolto dati personali e c’è un rischio per le persone interessate, sì: il GDPR prevede la notifica al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta. La violazione va comunque registrata internamente. La valutazione spetta al titolare, meglio con il supporto del consulente privacy.

Come capisco se il mio sito è stato hackerato?

I segnali più comuni sono redirect verso siti estranei, pagine o utenti che non hai creato, avvisi nel browser o in Search Console, email del dominio finite in spam e traffico da ricerche che non c’entrano con la tua attività.

Come evito che il sito venga hackerato di nuovo?

Aggiorna regolarmente plugin, temi e WordPress, elimina i componenti inutilizzati, attiva l’autenticazione a due fattori, tieni backup esterni testati e usa un sistema di monitoraggio delle modifiche ai file. Nel 2025 il 91% delle nuove vulnerabilità WordPress riguardava i plugin, quindi è lì che serve più attenzione.

Offerta fino al 31 luglio

Fanatico Suite Completa

Il sistema commerciale integrato per le PMI: sito professionale, CRM, newsletter, ticket, preventivi, automazioni e hosting gestito in un unico pacchetto.

€945 anziché €1.890 Valore di listino €3.490
Risparmi €2.545 sul valore di listino

Prezzo promozionale garantito fino al 31 luglio 2026.

00 Giorni
00 Ore
00 Minuti
00 Secondi

  • Sito professionale responsive di 5 pagine
  • CRM con contatti, aziende e pipeline
  • Newsletter, ticket e preventivi inclusi
  • Email, WhatsApp, calendario e report
  • Bridge automatico form → CRM → liste
  • Hosting gestito incluso per 12 mesi
Nessun canone software mensile Dopo i primi 12 mesi, il costo ricorrente standard è il rinnovo hosting + Suite a €129/anno.
Scopri Fanatico Suite →

€945 una tantum in promozione. Prezzo di vendita €1.890, valore di listino €3.490. Il timer e la data di scadenza si aggiornano automaticamente alla fine di ogni mese.

Ultimi articoli dal nostro Blog/News:

Vuoi capire come far crescere davvero il tuo sito?

Prenota una chiamata di consulenza gratuita e analizziamo insieme performance, SEO e strategia digitale. Nessun impegno, solo soluzioni concrete.

Individua i veri blocchi – Più richieste – Meno dispersione – Strategia chiara

AI Excellence | May 2026

Google sposta il focus dal traffico al profitto reale

Nella comunicazione AI Excellence | May 2026, Google evidenzia un cambiamento molto importante nel modo in cui aziende e brand dovranno affrontare il marketing digitale nei prossimi anni.

Il focus non è più soltanto ottenere traffico, impression o click, ma costruire ecosistemi digitali realmente capaci di generare risultati concreti e sostenibili.

Tradotto in modo semplice: oggi un sito web non deve solo essere online o “bello da vedere”. Deve essere veloce, chiaro, ottimizzato, autorevole e progettato per convertire.

In un contesto sempre più guidato dall’intelligenza artificiale, diventano fondamentali:

Per questo oggi performance, design, struttura tecnica e ottimizzazione AI-first non possono più essere trattati come elementi separati.

Sono parte dello stesso sistema che trasforma la visibilità online in profitto reale.

Scopri se il tuo sito è pronto per l’AI!
Invia il tuo pensiero