HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Aiuto immediato

Il tuo sito reindirizza i visitatori su pagine estranee – che cosa fare ora

I clienti segnalano di finire su pagine di gioco d’azzardo o di spam. Tu apri il sito e ti sembra tutto normale. Non è un falso allarme: funziona esattamente così.

Il fatto che tu non veda nulla non dimostra niente
Gli aggressori nascondono di proposito la compromissione a chi gestisce il sito: Google chiama questa tecnica cloaking e mette esplicitamente in guardia dal lasciarsi ingannare. Prendi quindi sul serio le segnalazioni dei clienti, anche quando non riesci a riprodurre il problema.

Il file .htaccess – normale, e un bersaglio molto ambito

Un file .htaccess nella cartella principale di Joomla non ha nulla di insolito. Joomla ne fornisce uno già pronto, htaccess.txt, che secondo la descrizione di Joomla stesso contiene istruzioni contro gli attacchi più diffusi e per gli indirizzi ottimizzati per i motori di ricerca; la prassi è rinominarlo in .htaccess. Da qui discendono due cose. Primo: il manuale avverte esplicitamente di non modificare htaccess.txt, perché un aggiornamento di Joomla può sovrascriverlo – si lavora sul file rinominato. Secondo: nel 2019 Sucuri ha documentato un caso Joomla in cui lo script malevolo era costruito per scrivere il proprio schema di reindirizzamento in ogni file .htaccess che trovava. Un file ripulito, quindi, non significa che il sito sia pulito.

Dove si nasconde questo tipo di codice

Nella sua guida alla bonifica di Joomla, Sucuri elenca i punti tipici: backdoor iniettate in file come index.php e in cartelle come /components, /modules e /templates, e file che portano il nome di un vero file di Joomla ma si trovano nella cartella sbagliata. Nel caso Joomla dell’aprile 2026 il codice si trovava proprio in cima all’index.php del sito. Esiste inoltre un malware che si annida come un normalissimo plugin di Joomla e inserisce nelle pagine JavaScript offuscato: Sucuri lo cataloga con la sigla php.spam-seo.joomla-injector.002. Per te ne derivano due cose: un plugin che non conosci merita un esame attento, e i file del template puoi guardarli direttamente nel back-end, in SistemaTemplate sito, senza FTP e senza riga di comando.

Quello che di solito è innocuo

Joomla ha nel core una propria funzione di reindirizzamento: il plugin Sistema - Reindirizzamento raccoglie le pagine mancanti e il componente Reindirizzamenti le dirotta su pagine esistenti. Le voci che trovi lì fanno parte del normale funzionamento. Trovare dei reindirizzamenti in questo componente non è quindi la prova di un attacco.

Sostituire i file del core – e che cosa questo non copre

Joomla è in grado di sostituire i propri file del core senza riga di comando. Il componente di aggiornamento ha un pulsante con l’etichetta Reinstalla i file del core di Joomla, descritto come la reinstallazione di tutti i file del core per riparare quelli danneggiati o mancanti. Prima di affidarti a questa strada, conoscine il limite: la formulazione riguarda esplicitamente soltanto i file del core. Estensioni, template, file caricati in più sul server e database non sono compresi – una backdoor annidata in un template o in un plugin sopravvivrebbe intatta.

Ripulire è solo metà del lavoro
Finché la via d’ingresso resta aperta, nel giro di pochi giorni ti ritrovi allo stesso punto. Aggiorna Joomla e ogni estensione e confronta la tua installazione con l’elenco ufficiale delle estensioni vulnerabili.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.