Vai al contenuto

Sicurezza, malware e accessi in Joomla

In breve: Compromissioni, file modificati, utenti sospetti, permessi e prevenzione. Questa guida riunisce i casi che prima erano distribuiti in trenta URL molto simili e li organizza in un unico percorso diagnostico verificabile.

Ambito e componenti da controllare

Il sintomo visibile è soltanto il punto di partenza. Prima di modificare Joomla, separa applicazione, estensioni, tema, database, cache, web server e servizi esterni. Cambia una variabile per volta e conserva sempre l’evidenza che conferma o esclude un livello.

Sintomi ed evidenze da raccogliere

Sintomo Prima evidenza utile
Segnali di compromissione Registra URL, utente, orario, risultato atteso e messaggio esatto; poi cerca la stessa evidenza nei log.
Accessi o account sospetti Registra URL, utente, orario, risultato atteso e messaggio esatto; poi cerca la stessa evidenza nei log.
File modificati senza autorizzazione Registra URL, utente, orario, risultato atteso e messaggio esatto; poi cerca la stessa evidenza nei log.
Redirect verso siti esterni Registra URL, utente, orario, risultato atteso e messaggio esatto; poi cerca la stessa evidenza nei log.
Infezione che ritorna dopo la pulizia Registra URL, utente, orario, risultato atteso e messaggio esatto; poi cerca la stessa evidenza nei log.

Diagnosi per componente

Ogni componente può produrre sintomi simili. Le schede seguenti indicano cosa significa ciascun caso e quale prova raccogliere prima della correzione.

I file del sito

Nel contesto di Joomla, i file del sito partecipa a un flusso più ampio. Diagnosi e assistenza per errori, aggiornamenti, estensioni, template, prestazioni, sicurezza e migrazioni Joomla. Per questo è necessario osservare non soltanto la pagina finale, ma anche ciò che accade nell’area amministrativa di Joomla, nei processi pianificati e nei servizi collegati.

Segnali di compromissione

Quando i file del sito mostra segnali di compromissione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Accessi o account sospetti

Quando i file del sito crea accessi o account sospetti, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

File modificati senza autorizzazione

Quando i file del sito modifica file senza autorizzazione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Redirect verso siti esterni

Quando i file del sito reindirizza verso siti esterni, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Infezione che ritorna dopo la pulizia

Quando i file del sito torna compromesso dopo la pulizia, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Gli account amministratore

Nel contesto di Joomla, gli account amministratore partecipa a un flusso più ampio. Diagnosi e assistenza per errori, aggiornamenti, estensioni, template, prestazioni, sicurezza e migrazioni Joomla. Per questo è necessario osservare non soltanto la pagina finale, ma anche ciò che accade nell’area amministrativa di Joomla, nei processi pianificati e nei servizi collegati.

Segnali di compromissione

Quando gli account amministratore mostra segnali di compromissione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Accessi o account sospetti

Quando gli account amministratore crea accessi o account sospetti, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

File modificati senza autorizzazione

Quando gli account amministratore modifica file senza autorizzazione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Redirect verso siti esterni

Quando gli account amministratore reindirizza verso siti esterni, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Infezione che ritorna dopo la pulizia

Quando gli account amministratore torna compromesso dopo la pulizia, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

I permessi del filesystem

Nel contesto di Joomla, i permessi del filesystem partecipa a un flusso più ampio. Diagnosi e assistenza per errori, aggiornamenti, estensioni, template, prestazioni, sicurezza e migrazioni Joomla. Per questo è necessario osservare non soltanto la pagina finale, ma anche ciò che accade nell’area amministrativa di Joomla, nei processi pianificati e nei servizi collegati.

Segnali di compromissione

Quando i permessi del filesystem mostra segnali di compromissione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Accessi o account sospetti

Quando i permessi del filesystem crea accessi o account sospetti, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

File modificati senza autorizzazione

Quando i permessi del filesystem modifica file senza autorizzazione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Redirect verso siti esterni

Quando i permessi del filesystem reindirizza verso siti esterni, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Infezione che ritorna dopo la pulizia

Quando i permessi del filesystem torna compromesso dopo la pulizia, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Un’estensione vulnerabile

Nel contesto di Joomla, un’estensione vulnerabile partecipa a un flusso più ampio. Diagnosi e assistenza per errori, aggiornamenti, estensioni, template, prestazioni, sicurezza e migrazioni Joomla. Per questo è necessario osservare non soltanto la pagina finale, ma anche ciò che accade nell’area amministrativa di Joomla, nei processi pianificati e nei servizi collegati.

Segnali di compromissione

Quando un’estensione vulnerabile mostra segnali di compromissione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Accessi o account sospetti

Quando un’estensione vulnerabile crea accessi o account sospetti, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

File modificati senza autorizzazione

Quando un’estensione vulnerabile modifica file senza autorizzazione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Redirect verso siti esterni

Quando un’estensione vulnerabile reindirizza verso siti esterni, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Infezione che ritorna dopo la pulizia

Quando un’estensione vulnerabile torna compromesso dopo la pulizia, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Le regole del firewall

Nel contesto di Joomla, le regole del firewall partecipa a un flusso più ampio. Diagnosi e assistenza per errori, aggiornamenti, estensioni, template, prestazioni, sicurezza e migrazioni Joomla. Per questo è necessario osservare non soltanto la pagina finale, ma anche ciò che accade nell’area amministrativa di Joomla, nei processi pianificati e nei servizi collegati.

Segnali di compromissione

Quando le regole del firewall mostra segnali di compromissione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Accessi o account sospetti

Quando le regole del firewall crea accessi o account sospetti, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

File modificati senza autorizzazione

Quando le regole del firewall modifica file senza autorizzazione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Redirect verso siti esterni

Quando le regole del firewall reindirizza verso siti esterni, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Infezione che ritorna dopo la pulizia

Quando le regole del firewall torna compromesso dopo la pulizia, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Il ripristino dopo una compromissione

Nel contesto di Joomla, il ripristino dopo una compromissione partecipa a un flusso più ampio. Diagnosi e assistenza per errori, aggiornamenti, estensioni, template, prestazioni, sicurezza e migrazioni Joomla. Per questo è necessario osservare non soltanto la pagina finale, ma anche ciò che accade nell’area amministrativa di Joomla, nei processi pianificati e nei servizi collegati.

Segnali di compromissione

Quando il ripristino dopo una compromissione mostra segnali di compromissione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Accessi o account sospetti

Quando il ripristino dopo una compromissione crea accessi o account sospetti, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

File modificati senza autorizzazione

Quando il ripristino dopo una compromissione modifica file senza autorizzazione, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Redirect verso siti esterni

Quando il ripristino dopo una compromissione reindirizza verso siti esterni, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Infezione che ritorna dopo la pulizia

Quando il ripristino dopo una compromissione torna compromesso dopo la pulizia, il sintomo non basta per scegliere la correzione. Su Joomla conviene prima contenere l’incidente, conservare evidenze, individuare il vettore iniziale e rimuovere persistenza e accessi compromessi prima di riaprire il sito. La prima evidenza utile è il messaggio registrato nei log nello stesso momento della richiesta, insieme alla versione del CMS, di PHP e dei componenti modificati di recente.

Percorso diagnostico in ordine

Esegui i controlli dal meno invasivo al più profondo. Un tentativo è utile solo se ha un risultato atteso, produce un’evidenza e può essere annullato.

  1. Mettere il sito in modalità controllata e limitare gli accessi

    Esegui questo controllo su un caso preciso e annota il risultato. Se l’evidenza cambia, ripeti la richiesta nelle stesse condizioni per evitare che cache, sessioni o dati differenti falsino il confronto.

  2. Conservare log e copie dei file sospetti prima della pulizia

    Esegui questo controllo su un caso preciso e annota il risultato. Se l’evidenza cambia, ripeti la richiesta nelle stesse condizioni per evitare che cache, sessioni o dati differenti falsino il confronto.

  3. Inventariare utenti, chiavi, sessioni e modifiche recenti

    Esegui questo controllo su un caso preciso e annota il risultato. Se l’evidenza cambia, ripeti la richiesta nelle stesse condizioni per evitare che cache, sessioni o dati differenti falsino il confronto.

  4. Confrontare core ed estensioni con pacchetti affidabili

    Esegui questo controllo su un caso preciso e annota il risultato. Se l’evidenza cambia, ripeti la richiesta nelle stesse condizioni per evitare che cache, sessioni o dati differenti falsino il confronto.

  5. Cercare persistenza in database, cron, code e file di configurazione

    Esegui questo controllo su un caso preciso e annota il risultato. Se l’evidenza cambia, ripeti la richiesta nelle stesse condizioni per evitare che cache, sessioni o dati differenti falsino il confronto.

  6. Bonificare credenziali e dispositivi collegati

    Esegui questo controllo su un caso preciso e annota il risultato. Se l’evidenza cambia, ripeti la richiesta nelle stesse condizioni per evitare che cache, sessioni o dati differenti falsino il confronto.

Strumenti e percorsi utili in Joomla

  • Controlla la cartella dei log impostata nella Configurazione globale e correla ogni evento con data e URL della richiesta.
  • Verifica versione, estensioni, template, override e requisiti PHP prima di aggiornare o disattivare componenti.
  • Se usi la CLI, esegui php cli/joomla.php list dalla root corretta e con lo stesso utente proprietario dei file.
Attenzione: comandi, percorsi e nomi dei menu cambiano tra versioni e ambienti. Verifica sempre la documentazione della versione installata e non eseguire comandi distruttivi senza backup.

Verifica finale e rollback

Il ritorno della pagina non basta a chiudere l’intervento. Ripeti il caso iniziale, un caso di controllo e i flussi collegati; poi verifica che non siano comparsi nuovi errori.

  • i file del sito nel caso che generava il problema e in un secondo caso di controllo
  • frontend e area amministrativa con utenti e permessi differenti
  • salvataggio dei dati e assenza di nuovi errori nei log
  • email, attività pianificate, API, code o callback coinvolte
  • cache e CDN dopo la riattivazione
  • prestazioni, consumo risorse e stabilità per un intervallo adeguato
  • backup aggiornato e documentazione della modifica

Riferimenti ufficiali

I percorsi e i comandi possono cambiare tra versioni. Prima di intervenire, confronta la procedura con la documentazione della versione installata e conserva un rollback verificato.

Domande frequenti

Da quale controllo partire per sicurezza, malware e accessi in Joomla?

Parti da un caso riproducibile e dal log registrato nello stesso orario. Versioni, ultima modifica, URL, utente e risultato atteso permettono di distinguere un errore applicativo da cache, infrastruttura o servizi esterni.

È sufficiente svuotare la cache?

No. La cache è un livello da verificare, ma non corregge file mancanti, dipendenze incompatibili, dati incoerenti o configurazioni errate. Usala come test e annota quale livello ha restituito la risposta.

Quando serve un ambiente di staging?

Quando la correzione può influire su utenti, ordini, contenuti, permessi o configurazioni. Lo staging deve rappresentare il caso reale senza esporre dati personali e deve avere un piano di riallineamento con la produzione.

Quali informazioni preparare prima di chiedere assistenza?

Prepara URL, messaggio, orario, versione di Joomla, versione PHP e database, modifiche recenti, accessi disponibili e un estratto pertinente dei log. Non inviare password nel primo messaggio.

Quando è preferibile un rollback?

Quando il ripristino del servizio è prioritario e la modifica può essere annullata senza perdere dati recenti. Prima confronta file e database del backup con lo stato corrente e conserva separatamente ordini, utenti o contenuti creati dopo la copia.

Serve una diagnosi sul tuo sito?

Se il problema riguarda un’installazione reale, prepara versione, URL, orario, modifiche recenti e log pertinenti.

Assistenza Joomla Invia i dettagli del problema