Plugin FAQ Guide Blog Assistenza Contatti Vedi i plugin

Come cambiare l'URL di login di WordPress senza restare chiuso fuori

WP Plus+Aggiornato il 30 settembre 20267 min di lettura

WP Plus+

Per cambiare l'URL di login di WordPress sposti la pagina di accesso da /wp-login.php a un indirizzo che conoscete solo tu e il tuo team. WordPress non ha un'impostazione per farlo, quindi serve un plugin (o un modulo dentro un plugin), e ci vogliono circa cinque minuti. Ferma i bot automatici che provano password sull'indirizzo predefinito, ma non è una misura di sicurezza completa, e devi provare il nuovo indirizzo prima di uscire.

Dov'è la pagina di login di WordPress per impostazione predefinita

Ogni sito WordPress ha la pagina di accesso nello stesso posto: tuosito.it/wp-login.php. Se non hai fatto accesso, anche tuosito.it/wp-admin ti manda lì, e sulla maggior parte dei siti vengono reindirizzati lì anche indirizzi brevi come tuosito.it/login e tuosito.it/admin.

Proprio questa prevedibilità è il problema. I bot che tirano a indovinare le password non devono cercare la tua pagina di login: sanno già dove si trova su ogni sito WordPress, quindi mandano tentativi di accesso a /wp-login.php un sito dopo l'altro. Spostare la pagina significa che quelle richieste arrivano a un indirizzo che non porta più da nessuna parte.

Da cosa ti protegge cambiare l'URL di login di WordPress, e da cosa no

Meglio sapere con chiarezza cosa stai ottenendo. La documentazione ufficiale di WordPress sulla sicurezza lo dice senza giri di parole: nascondere l'URL di login può ridurre il rumore, ma non dovrebbe essere la tua unica difesa. Ecco cosa significa in pratica.

MinacciaUn nuovo URL di login aiuta?
Bot che provano password su /wp-login.phpSì. Al vecchio indirizzo non trovano niente.
Tentativi di indovinare la password tramite xmlrpc.phpNo. XML-RPC è una porta separata che accetta accessi: va chiusa a parte.
Password deboli o riutilizzateSolo un po'. Chi scopre il nuovo indirizzo può comunque provarle.
Qualcuno che conosce già l'indirizzo (un ex collaboratore, un'email inoltrata)No.
Un plugin o un tema non aggiornato con una falla di sicurezzaNo. Di solito quegli attacchi non passano affatto dalla pagina di login.

Quindi considera un indirizzo di login privato come un modo per tagliare il rumore di fondo dei tentativi automatici. Le protezioni che fermano davvero un attaccante determinato sono password robuste, autenticazione a due fattori e software aggiornato, di cui parliamo più avanti.

Quattro modi per cambiare l'URL di login di WordPress

1. Rinominare o modificare wp-login.php (da evitare)

Alcuni vecchi tutorial suggeriscono di rinominare wp-login.php o di copiarlo con un altro nome. Non farlo. Gli aggiornamenti di WordPress sostituiscono i file del core, quindi la modifica non sopravvive, e WordPress continua a scrivere link a wp-login.php in punti come l'email per reimpostare la password e il link per uscire, che a quel punto smettono di funzionare.

2. Usare l'opzione di un plugin di sicurezza

Molti plugin di sicurezza tutto in uno hanno un'impostazione del tipo "nascondi login" o "URL di login personalizzato", accanto a firewall, scansione e autenticazione a due fattori. È una scelta sensata se ne usi già uno. Lo svantaggio è il peso: installi un plugin grande, con decine di impostazioni, per cambiare un solo indirizzo.

3. Usare un piccolo plugin o un modulo che fa solo questo

Su WordPress.org esistono plugin di login a scopo unico, e plugin multifunzione come WP Plus+ lo includono come modulo che accendi da solo. Per il sito di una piccola azienda di solito è la strada più semplice: un campo, un indirizzo, nient'altro da imparare.

4. Limitare la pagina di login sul server

Se il tuo ufficio ha un indirizzo internet fisso (IP statico), il tuo hosting può consentire /wp-login.php solo da quell'indirizzo, oppure mettere davanti una richiesta di password in più. La documentazione di WordPress citata sopra mostra esempi di configurazione del server. È più solido che nascondere la pagina, ma serve l'aiuto dell'hosting e diventa scomodo quando si accede da casa o in trasferta.

Qualunque strada scegli, usa un solo strumento per spostare la pagina di login. Due plugin che riscrivono entrambi l'indirizzo di accesso possono intralciarsi a vicenda, ed è un modo facile per restare chiusi fuori.

Passo passo: cambiare l'indirizzo di login con WP Plus+

Questi passaggi seguono la guida Moduli accesso e utenti. Se il plugin non è ancora installato, leggi prima Installa la versione gratuita: installarlo non cambia nulla finché non accendi un modulo.

  1. Scegli il nuovo indirizzo e annotalo in un posto sicuro, per esempio nel tuo password manager accanto alla password di WordPress.
  2. Nella bacheca di WordPress vai su WP Plus+ > Moduli e scrivi accesso nel campo di ricerca.
  3. Nella scheda Cambia l'indirizzo di accesso, fai clic sul pulsante Spento. Diventa Acceso e sotto la scheda compaiono le opzioni.
  4. In Nuovo indirizzo scrivi solo l'ultima parte: ufficio diventa tuosito.it/ufficio. Usa lettere, numeri e trattini. Parole come admin, wp-admin e wp-login non sono accettate.
  5. In Qualcuno apre il vecchio indirizzo, scegli Mostra un 404, come se non ci fosse niente (il predefinito) oppure Mandalo alla home page. Fai clic su Salva.
  6. Prima di uscire, apri una finestra privata (in incognito) del browser, vai su tuosito.it/il-tuo-nuovo-indirizzo e controlla di riuscire ad accedere lì.
  7. Solo allora esci dalla tua finestra normale.
La scheda di WP Plus+ per cambiare l'indirizzo di accesso, accesa e in funzione, con il nuovo indirizzo impostato su team-access e il vecchio indirizzo che mostra un 404, nel pannello in inglese
Mentre il modulo è in funzione, la scheda mostra l'indirizzo di accesso completo.

Il nuovo indirizzo serve tutta la pagina di accesso: entrare, uscire, Password dimenticata?, il link per reimpostare la password nell'email e la finestra di accesso che WordPress apre quando una sessione scade. Ogni link scritto da WordPress, compresi quelli nelle email, usa il nuovo indirizzo, e le pagine protette da password continuano a funzionare per i visitatori. Finché il campo Nuovo indirizzo è vuoto il modulo non fa niente, quindi non puoi accenderlo configurato a metà.

La versione gratuita di WP Plus+ fa funzionare fino a cinque moduli insieme, e questo è uno di quelli. Una licenza o la prova di 7 giorni tolgono il limite.

Come non restare chiuso fuori, e come rientrare

Di solito si resta chiusi fuori per motivi banali: un indirizzo dimenticato, un collega che usa un vecchio segnalibro. Bastano poche abitudini per evitarlo.

  • Avvisa chiunque accede al sito. Redattori, il cliente, chi gestisce il negozio: chiunque abbia un account deve conoscere il nuovo indirizzo. I vecchi segnalibri a wp-admin smetteranno di funzionare.
  • Salvalo insieme alla password. La maggior parte dei password manager memorizza l'indirizzo con le credenziali, così si apre sempre la pagina giusta.
  • Recuperalo finché puoi. Finché hai fatto accesso da qualche parte, la scheda del modulo mostra Il tuo indirizzo di accesso è ... con l'indirizzo completo.

Se resti comunque chiuso fuori, non ti serve uno sviluppatore. Collegati al sito con l'FTP o con il file manager del tuo hosting, apri wp-content/plugins/ e rinomina la cartella wp-plus, per esempio in wp-plus-off. WordPress disattiva il plugin e /wp-login.php torna a funzionare. Accedi, rimetti il nome originale alla cartella, riattiva il plugin in Plugin e leggi o cancella l'indirizzo nella scheda del modulo. La pagina Domande frequenti su WP Plus+ descrive gli stessi passaggi.

Cosa aggiungere dopo: le protezioni che contano di più

Un indirizzo di login privato è un buon primo passo, non l'ultimo. Se fai solo altre tre cose, fai queste:

  • Password lunghe e uniche per ogni amministratore, conservate in un password manager.
  • Autenticazione a due fattori per gli amministratori, con un plugin dedicato. WordPress la consiglia per tutti gli utenti con privilegi elevati.
  • Aggiornamenti di WordPress, plugin e temi, e rimozione dei plugin che non usi più.

WP Plus+ ha altri tre moduli che chiudono porte vicine, tutti descritti nelle guide Moduli di disattivazione e Moduli accesso e utenti. Limita i tentativi di accesso falliti blocca un indirizzo internet dopo un certo numero di password sbagliate (5 tentativi e 20 minuti per impostazione predefinita); in un ufficio dove tutti condividono la stessa connessione, non impostarlo troppo basso. Disattiva XML-RPC chiude l'altra porta di accesso, ma lascialo spento se qualcuno pubblica con l'app di WordPress sul telefono. Chiudi la REST API agli sconosciuti impedisce ai visitatori che non hanno fatto accesso di leggere l'elenco dei tuoi utenti; dopo averlo acceso, prova i moduli di contatto e il checkout.

Per essere onesti sui limiti: WP Plus+ non è un plugin di sicurezza. Rende il sito più difficile da infastidire, ma non cerca malware e non filtra il traffico. Se ti serve questo, tieni il tuo plugin di sicurezza e usa uno solo dei due per l'indirizzo di login.

Quale opzione fa per il tuo sito

Cambiare l'URL di login di WordPress è rapido, costa poco e vale la pena farlo su quasi ogni sito aziendale, a patto di vederlo come un modo per ridurre il rumore e non come una protezione. Non modificare mai wp-login.php.

  • Usi già un plugin di sicurezza completo: usa la sua impostazione per il login personalizzato e tieni tutto in un unico posto.
  • Vuoi un sito leggero e anche qualche altra sistemazione (commenti spenti, una bacheca più ordinata, una pagina di manutenzione): un plugin a moduli come WP Plus+ lo fa senza plugin aggiuntivi. Dallo stesso pannello puoi anche disabilitare i commenti ovunque.
  • Tutti accedono da un solo ufficio: chiedi al tuo hosting di limitare la pagina di login in base all'indirizzo internet.

Qualunque cosa scegli, annota l'indirizzo, provalo in una finestra privata prima di uscire e aggiungi l'autenticazione a due fattori per gli amministratori.

Domande frequenti

Qual è l'URL di login predefinito di WordPress?

È tuosito.it/wp-login.php. Se non hai fatto accesso, tuosito.it/wp-admin ti reindirizza lì, e sulla maggior parte dei siti lo fa anche tuosito.it/login.

Cambiare l'URL di login di WordPress ferma gli hacker?

Ferma i bot automatici che provano password sull'indirizzo predefinito, e questo taglia molto rumore. Non ferma gli accessi tramite XML-RPC, gli attacchi a plugin non aggiornati o chi scopre il nuovo indirizzo, quindi usa anche password robuste e l'autenticazione a due fattori.

Posso cambiare l'URL di login di WordPress senza plugin?

Non in modo sicuro. WordPress non ha un'impostazione per farlo, e rinominare wp-login.php rompe dei link e viene annullato dagli aggiornamenti. Senza plugin, l'alternativa è chiedere al tuo hosting di limitare la pagina di login all'indirizzo internet del tuo ufficio.

Cosa succede a chi apre il vecchio indirizzo di login?

Dipende dallo strumento. In WP Plus+ scegli tu: vede una pagina 404, come se non ci fosse niente, oppure viene mandato alla home page.