Una piccola introduzione Cos'è la manutenzione WordPress fatta bene e perché serve
La manutenzione WordPress è il servizio mensile che mantiene il sito sicuro, veloce e funzionante nel tempo: aggiornamenti del core, dei plugin e del theme applicati con test preventivo in staging (per non rompere il sito in produzione), backup automatici giornalieri con restore testato mensilmente (un backup non testato non è un backup), monitoring 24/7 di uptime e di vulnerabilità note, hardening della sicurezza, intervento rapido in caso di problemi.
Perché serve davvero: WordPress core e plugin rilasciano patch di sicurezza ogni settimana. Senza manutenzione il sito accumula vulnerabilità note che diventano vettore di attacco. Inoltre, gli update senza test rompono regolarmente il sito (incompatibilità tra plugin, conflitti col theme): il cliente li rimanda per paura, e il sito resta vulnerabile.
Da Vicenza dal 2014 con oltre 60 WordPress in manutenzione attiva: zero hack tra i nostri clienti dal 2018, uptime medio 99,9%+, restore testato mensilmente per ogni cliente, intervento rapido entro 4 ore lavorative in caso di downtime o hack.
Esempi tipici Tre esempi di intervento, in settori diversi
Esempio · settore distribuzione B2B Sito WooCommerce di un distributore industriale (settore meccanica)
Manutenzione mensile attiva da oltre 24 mesi su WooCommerce con 8.000 prodotti e 200 dealer. Zero downtime non programmato in 24 mesi, restore testato mensilmente, plugin sempre aggiornati. Intervento rapido in 2 occasioni per rilascio CVE critica.
24+ mesi senza downtime
Esempio · settore alimentare B2C Sito WooCommerce di un produttore alimentare (settore food)
Onboarding di sito già hackerato 2 volte dall'agenzia precedente. Restore da backup pulito, hardening completo, manutenzione mensile attivata. 18 mesi senza incidenti, monitoring CVE che ha intercettato 3 vulnerabilità prima che diventassero exploitate.
18+ mesi senza incidenti
Esempio · settore servizi B2B Sito istituzionale di una società di servizi (settore consulenza)
Manutenzione mensile su sito istituzionale + area download. Backup off-site su Google Drive proprietario del cliente, restore testato mensilmente, report mensile trasparente al management. Uptime medio 99,98%.
99,98% uptime medio
Cosa includiamo Cosa contiene il pacchetto manutenzione
Update, backup, monitoring, intervento rapido.
Aggiornamenti controllati
Niente update alla cieca.
Aggiornamenti del core, dei plugin e del theme applicati con test preventivo in ambiente staging: prima si verifica che l'update non rompa il sito, poi si applica in produzione. Per i plugin commerciali con licenza, gestione del rinnovo della licenza inclusa. Per le vulnerabilità di sicurezza critiche, intervento immediato fuori dalla finestra di manutenzione standard.
- Test in staging prima della produzione
- Update WordPress core, plugin, theme
- Gestione licenze plugin commerciali
- Intervento immediato per CVE critiche
- Log delle modifiche applicate
Backup + restore testato
La sicurezza vera è ripristinare in 1 ora.
Strategia 3-2-1: 3 copie del sito, 2 supporti diversi, 1 off-site (Google Drive proprietario, mai third-party gratuito). Backup automatico giornaliero con storico 7-30 giorni a seconda del piano. Test mensile di restore reale (non solo "il backup esiste": viene verificato che il restore funzioni davvero).
- Strategia 3-2-1 e off-site proprietario
- Backup giornaliero automatico
- Storico 7-30 giorni
- Test mensile di restore reale
- Time-to-restore target 1 ora
Monitoring 24/7
Sapere prima del cliente.
Monitoring di uptime con check ogni 1-5 minuti, alert email/SMS al team in caso di downtime. Monitoring delle vulnerabilità note (Patchstack, WPVulnerability) sui plugin attivi. Monitoring delle performance (Core Web Vitals) per intercettare degradazioni progressive. Report mensile al cliente.
- Uptime check ogni 1-5 minuti
- Alert email/SMS al team
- Monitoring CVE plugin attivi
- Performance Core Web Vitals
- Report mensile al cliente
Intervento rapido
Risposta entro 4 ore lavorative.
In caso di downtime, hack, errore critico, intervento entro 4 ore lavorative (lun-ven 9-18, escluso festivi). Per i piani con SLA esteso, copertura allargata anche ai weekend. Procedura di disaster recovery scritta con escalation, restore da backup in caso di compromissione, hardening post-incident.
- Risposta entro 4 ore lavorative
- SLA esteso opzionale per weekend
- Procedura disaster recovery scritta
- Restore da backup se compromesso
- Hardening post-incident incluso
Il problema Perché molti WordPress finiscono hackerati o down
Pattern che vediamo nei siti che ci arrivano per recovery:
- Niente update applicati da mesi: vulnerabilità note diventano backdoor
- Plugin nulled (piratati): backdoor garantita, hack questione di tempo
- Backup random o assenti: quando arriva l'hack il restore è impossibile
- Niente test di restore: il backup esiste sulla carta, ma non funziona davvero
- Niente 2FA admin: brute force e credential stuffing arrivano puntuali
- Hosting condiviso lento: prestazioni degradano nel tempo, niente alert
- Nessun monitoraggio: il downtime viene scoperto dal cliente o dai clienti
Il nostro approccio: update controllati con staging, backup 3-2-1 con restore testato mensilmente, monitoring 24/7, intervento rapido entro 4 ore lavorative.
I vantaggi Cosa ti porta una manutenzione fatta bene
Quello che ti porti a casa
Risultati per imprenditore e team interno:
- Sito sempre aggiornato e sicuro
- Backup verificati con restore testato
- Uptime 99,9%+ sui siti in manutenzione
- Niente sorprese: alert prima del cliente
- Intervento rapido entro 4 ore lavorative
- Report mensile trasparente
- Tranquillità: il sito non è il tuo problema quotidiano
Come lavoriamo Le 4 attività ricorrenti
1. Onboarding
Prima settimana.
- Audit completo del sito
- Setup ambiente staging
- Setup backup 3-2-1
- Setup monitoring 24/7
2. Manutenzione mensile
Ogni mese.
- Update controllati con staging
- Verifica backup e restore mensile
- Audit plugin e CVE
- Hardening continuo
3. Monitoring continuo
24/7.
- Uptime check ogni 1-5 minuti
- Alert email/SMS al team
- Monitoring CVE plugin
- Performance Core Web Vitals
4. Intervento rapido
On demand.
- Risposta entro 4 ore lavorative
- Disaster recovery scritto
- Restore da backup
- Hardening post-incident
Strumenti Stack che usiamo per la manutenzione
Best-in-class per ogni leva:
- WP-CLI per gli update controllati
- UpdraftPlus Premium per backup 3-2-1
- Wordfence Premium per firewall e CVE
- WP-2FA per autenticazione a due fattori
- UptimeRobot / Better Uptime per monitoring
- Patchstack / WPVulnerability per CVE database
- Cloudflare per CDN e protezione DDoS
Tecnologie Stack tecnico manutenzione
WordPress
Cloudflare
WordPress
Cloudflare Risultati Cosa garantiamo nel servizio mensile
Quello che ti consegniamo ogni mese:
- Update controllati applicati in staging poi produzione
- Backup giornalieri + restore testato mensile
- Uptime monitoring 24/7 con alert
- Audit CVE sui plugin attivi
- Performance check mensile
- Report trasparente al cliente
- Intervento rapido entro 4 ore lavorative
Quanto costa la manutenzione mensile WordPress? +
Il piano è dimensionato sul tuo sito: tipologia (vetrina, e-commerce, multisite), traffico atteso, livello di SLA e backup desiderati cambiano il quadro. Niente listini standard: prima cosa che facciamo è una breve call di scoping, poi mandiamo un preventivo scritto entro 48 ore.
Cosa succede se il sito viene hackerato? +
Intervento rapido entro 4 ore lavorative (più velocemente nel piano premium). Restore da backup pulito, audit per identificare il vettore di attacco, hardening post-incident, segnalazione al cliente. Tutto incluso nei piani standard.
I backup sono davvero sicuri? +
Strategia 3-2-1 (3 copie, 2 supporti, 1 off-site), Google Drive proprietario del cliente per l'off-site (niente third-party gratuito), test mensile di restore reale. Niente "il backup esiste" senza verifica: il restore viene fatto davvero ogni mese.
Cosa succede se un update rompe il sito? +
Per questo testiamo prima in staging. Se nonostante tutto il sito si rompe in produzione (raro), restore immediato dal backup precedente (entro 1 ora), audit della causa, applicazione corretta dell'update con fix. Niente cliente lasciato a sé.
Posso fare manutenzione da solo? +
Per chi vuole farla in autonomia, esiste il corso web security e GDPR. La manutenzione fatta bene richiede comunque ore mensili dedicate, staging environment, monitoring 24/7, accesso ai database CVE: per molti clienti il costo del servizio mensile è inferiore al costo del tempo interno.
Cosa NON fate? +
Niente plugin nulled (piratati): rimossi all'onboarding. Niente backup da plugin gratuiti su server condiviso (rischio perdita totale). Niente update applicati senza staging. Niente recovery senza diagnostica del vettore di attacco (altrimenti l'hack si ripete).