WordPress.org

Plugin Directory

Segurium – Free Website Protection: Antivirus, Malware Removal & Auto Cleanup, Vulnerability Alerts

Segurium – Free Website Protection: Antivirus, Malware Removal & Auto Cleanup, Vulnerability Alerts

Descrizione

Sito violato? Segurium rimuove il malware, gratis.

Gran parte dei plugin di sicurezza scansiona il sito, indica i file infetti e poi chiede denaro per ripulirli. Segurium fa la pulizia. Trova i file infetti, rimuove il codice malevolo e rimette al suo posto il file originale, con un backup cifrato reversibile. Il livello gratuito copre fino a 3 pulizie cloud ogni 30 giorni consecutivi, sufficienti per un incidente tipico. Nessun blocco pubblicitario, nessun processo in background che divora la quantità di CPU del tuo hosting condiviso.

Run it on every site you look after and the setup stays the same. Switch on auto-cleanup and a file that real-time scanning flags is repaired before anyone opens the dashboard. Plugins and themes with a known vulnerability get a red Vulnerable badge and an Update button. Export the settings once, import them on the next site, accept the service disclosure from WP-CLI, and let each site email you within 24 hours when malware turns up.

Cosa ottieni su ogni installazione

Ogni funzionalità qui sotto è inclusa nel plugin e funziona su ogni installazione, sia gratuita che Pro:

  • Rimozione e pulizia dei malware — una scansione completa del filesystem trova i file infetti; un clic elimina il codice malevolo e conserva un backup cifrato e reversibile, così una decisione sbagliata non è mai definitiva. Una vista unificata “Minacce” raccoglie ogni rilevamento.
  • Correzione di massa con “Correggi tutto” — metti con un clic in coda per la pulizia ogni minaccia rilevata, sia nel pannello malware sia in quello di integrità.
  • Auto-cleanup on detection — Switch it on and a file that real-time scanning flags is cleaned without waiting for an admin to open the dashboard. Off by default; at its best next to a daily schedule, which applies the same rule.
  • Scansione in tempo reale e dei caricamenti — i file nuovi e modificati vengono controllati automaticamente; i caricamenti infetti vengono bloccati prima che finiscano sul disco.
  • Scansione di integrità — verifica il core di WordPress, i plugin e i temi rispetto ai manifest upstream, e riporta un file riscritto al suo contenuto ufficiale. È così che annulli un attacco che ha modificato file legittimi. Qui compaiono anche i componenti manomessi, rimossi dalla directory e abbandonati.
  • Pulizia con backup cifrati e reversibili — prima che qualcosa venga ripulito, il file originale viene cifrato (AES-256-GCM) e conservato in locale. I backup sono conservati fino a 30 giorni, nei limiti di numero e dimensione previsti per ciascun contenitore. “Mostra originale” e “Ripristina” sono a un clic di distanza.
  • Scansioni programmate — off/giornaliere/settimanali con un selettore dell’orario che rispetta la lingua locale. Ogni esecuzione concatena con la stessa cadenza un controllo di integrità dopo il passaggio sul malware.
  • Autenticazione a due fattori — app TOTP, email di riserva, codici di backup, dispositivi attendibili, applicazione per ruolo e periodo di tolleranza.
  • Protezione contro il brute-force — blocchi a più livelli su wp-login.php e XML-RPC, campo honeypot, sblocco IP manuale, hCaptcha facoltativo all’accesso.
  • Firewall — regole IP di autorizzazione e blocco, intervalli CIDR e filtri per paese, con un unico elenco IP di riferimento condiviso tra accesso, amministrazione e controllo delle richieste.
  • Blocco geografico — blocca il traffico di accesso o di amministrazione per paese usando un database binario locale (aggiornato automaticamente), con una rete di sicurezza di conferma o ripristino, così non puoi bloccarti fuori.
  • Header di sicurezza — header di risposta HTTP di sicurezza, protezione dei cookie (SameSite/Secure/HttpOnly) e cinque modalità preimpostate applicabili con un clic.
  • Information Shield — schermii che nascondono le tracce della versione di WordPress, gli endpoint di rilevamento, le stringhe ?ver= delle risorse e XML-RPC quando non li usi.
  • Voto di sicurezza del controllo automatico — i controlli si riassumono in un voto da A+ a F, ciascuno con pulsanti di correzione a un clic e con riscontri incrociati da servizi di terze parti.
  • Strumento di migrazione — importa le tue impostazioni esistenti da Wordfence, All-In-One Security e Solid Security, così non perdi le tue misure di protezione quando cambi. Viene rilevato anche Sucuri Security, ma le sue impostazioni risiedono nella bacheca cloud di Sucuri e non possono essere lette in locale, quindi non c’è nulla da importare.
  • Disaster recovery — i backup locali cifrati possono essere estratti con una minuscola riga di PHP, anche se Segurium è stato disinstallato.
  • Supporto incorporato.

In cosa differisce il livello di servizio Pro

Le pulizie sono eseguite dal servizio cloud di Segurium e conteggiate su una quota per installazione. Il livello di servizio gratuito copre fino a 3 pulizie ogni 30 giorni consecutivi, sufficienti per un incidente occasionale su un sito tipico. Il livello di servizio Pro alza quella quota per i siti che hanno bisogno di volumi maggiori (infezioni ricorrenti, host sotto attacco prolungato, siti con requisiti di affidabilità elevati). Il codice del plugin, i motori di rilevamento e ogni funzionalità elencata sopra sono identici su entrambi i livelli; l’unica differenza è il limite della quota applicato lato server.

Privacy per impostazione predefinita

  • La scansione è facoltativa. Finché non accetti l’informativa sui servizi nella pagina di amministrazione del plugin, nulla contatta il cloud e il plugin resta inattivo.
  • Prima l’hash, il corpo solo se manca. Durante una scansione i file vengono prima controllati tramite SHA-256. Solo i file il cui hash è sconosciuto al cloud hanno i byte caricati per la classificazione, così il volume di contenuti che lascia davvero il tuo server è ridotto e limitato a ciò che è nuovo sul disco.
  • Nessuna telemetria sui tuoi visitatori. Segurium guarda i file e gli incidenti di sicurezza, non le persone che visitano il tuo sito.
  • Modalità on-premise. Disabilita il rilevamento malware assistito dal cloud e le scansioni invieranno soltanto hash, percorsi e metadati.

Servizi esterni

Segurium si connette a servizi esterni per mantenere protetta la tua installazione di WordPress. Ogni servizio è descritto qui sotto con i dati che vengono inviati e con il momento in cui accade. Nulla viene inviato prima che tu accetti l’informativa sui servizi nella pagina di amministrazione del plugin.

Cloud Threat Inspection

Cloud Threat Inspection, il nostro servizio su cti.segurium.com, fornisce verdetti sul malware, manifest di integrità, dati di geolocalizzazione, intervalli IP di proxy attendibili, raccolta delle richieste di supporto, file di pulizia e una quota di pulizia per installazione che regola quanti file il cloud ripulirà in una finestra di 30 giorni consecutivi. Il servizio viene contattato quando:

  • È in corso una scansione malware, di integrità, in tempo reale o dei caricamenti.
  • Agisci su una pagina del plugin. Accettare l’informativa sui servizi invia quattro cose in una volta: una registrazione dell’installazione una tantum (un hash di impegno casuale, il nome del tuo sito, l’URL del tuo sito, la tua versione di WordPress e, se hai abilitato gli avvisi via email, l’indirizzo email per gli avvisi che hai inserito), un ping di una riga plugin_activated, un record consent e una prima istantanea della piattaforma del tipo descritto qui sotto. Richiedere la pulizia di un file infetto invia soltanto lo SHA-256 di quel file; i byte ripuliti tornano indietro tramite hash. Una richiesta di supporto, una segnalazione di falso positivo o una segnalazione di malware non rilevato invia i dati che hai digitato e i byte del file che hai allegato. Una modifica alle impostazioni invia un’istantanea di quel gruppo di impostazioni. Disattivare il plugin invia un ping di una riga plugin_deactivated, saltato del tutto se non hai mai accettato l’informativa. Attivarlo non invia nulla di per sé.
  • Parte un processo programmato giornaliero. Ne esistono quattro. L’aggiornamento del database GeoIP e quello dei proxy attendibili si limitano a recuperare dati. Il ping dell’inventario dei componenti invia gli slug e le versioni dei plugin e dei temi installati e la tua versione di WordPress, così possiamo individuare componenti manomessi, rimossi dalla directory o abbandonati. L’istantanea della piattaforma invia com’è strutturato il tuo sito: la tua versione di WordPress, la lingua, i flag multisito e di debug, se WP-Cron è disabilitato e se il sito è servito su HTTPS; la tua versione di PHP, la SAPI, il limite di memoria, il tempo massimo di esecuzione e il numero massimo di variabili di input; il tuo server web e la sua versione; il tuo motore di database e la sua versione; la famiglia e l’architettura del tuo sistema operativo, la versione del plugin, lo slug e la versione del tuo tema attivo. Non contiene contenuti di file, percorsi né informazioni sui tuoi visitatori.
  • Scatta un blocco per brute-force, un blocco geografico o un altro evento di sicurezza (viene inviato un piccolo payload JSON con il tipo di evento, l’URL del tuo sito, il tuo dominio, le tue versioni di WordPress, PHP e del plugin e un hash SHA-256 del nome utente, ma mai il nome utente stesso né la password).

Dati inviati durante le scansioni (malware, tempo reale e caricamenti allo stesso modo): hash SHA-256 dei file sul tuo server, percorsi dei file relativi alla tua installazione di WordPress, dimensioni dei file, date di modifica dei file, stringhe di versione di plugin e temi, e la tua versione di WordPress. Per i file il cui SHA-256 non è ancora noto al database di verdetti cloud, carichiamo anche i byte del file, così da poterlo classificare.

Come disattivare il caricamento: viene controllato nella scheda “Impostazioni” dall’impostazione “Rilevamento malware assistito dal cloud”. Disabilitala per la modalità on-premise e le scansioni invieranno soltanto hash, percorsi e metadati, quindi un file il cui hash il cloud non riconosce resta irrisolto. Due caricamenti sopravvivono a quella modalità, perché il file lo scegli tu: una segnalazione di falso positivo e un allegato a un ticket di supporto.

Conservazione: conserviamo i campioni di file caricati per l’analisi fino a 365 giorni, poi uno svuotamento notturno automatico li rimuove. Il programma completo è nella privacy policy collegata qui sotto.

A random installation identifier (IID), issued at registration time, identifies each request. We do not send your posts, pages, or anything about your visitors, and we never send passwords. The privacy policy linked below names the data controller and how to reach them.

Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)

Segurium usa il Freemius WordPress SDK (incluso in freemius/) per l’attivazione delle licenze, il checkout dei piani a pagamento e la gestione account sul piano Pro. L’SDK viene distribuito in modalità anonima: all’attivazione Segurium gli indica di saltare la richiesta di connessione, quindi non invia alcuna richiesta a Freemius e non raccoglie alcuna telemetria dalla tua installazione. Il servizio è gestito da Freemius, Inc.

I server di Freemius sentono il tuo sito soltanto quando fai clic su un pulsante di upgrade o su “Gestisci fatturazione” nella pagina account e completi il pagamento su checkout.freemius.com, oppure quando lì attivi, sincronizzi o disattivi una licenza Pro. In quel secondo caso l’SDK invia la chiave di licenza, l’URL del tuo sito, le tue versioni di WordPress e PHP e la versione del plugin a api.freemius.com. Se non apri mai la pagina account e non inserisci mai una licenza, il tuo sito non contatta mai Freemius.

hCaptcha (js.hcaptcha.com, hcaptcha.com) — FACOLTATIVO

Se, e soltanto se, abiliti hCaptcha nella pagina delle impostazioni della protezione contro il brute-force e fornisci la tua chiave del sito hCaptcha e la tua chiave segreta, Segurium:

  • Caricherà il JavaScript di hCaptcha da https://js.hcaptcha.com/1/api.js sulla pagina wp-login.php, così da poter mostrare la sfida.
  • Invia il token hCaptcha e l’indirizzo IP del visitatore a https://hcaptcha.com/siteverify per verificare la sfida sui tentativi di accesso.

hCaptcha è disattivato per impostazione predefinita. Finché non lo abiliti, non viene caricato alcuno script né alcuna richiesta hCaptcha. hCaptcha è fornito da Intuition Machines, Inc.; i suoi termini e la sua privacy policy si applicano quando abiliti la caratteristica.

Codice sorgente delle librerie incluse

Every release is mirrored at https://github.com/Segurium/segurium-plugin.

Segurium include il Freemius WordPress SDK in freemius/ per la gestione delle licenze, il pagamento e i flussi di supporto. Un piccolo numero di file dentro quell’SDK (freemius/assets/js/jquery.form.js e freemius/assets/js/postmessage.js) è minificato a monte e distribuito così com’è. Il sorgente non minificato dell’intero SDK è pubblicato con licenza GPL-3.0 su:

  • https://github.com/Freemius/wordpress-sdk

La versione dell’SDK inclusa in questa release è registrata in freemius/start.php ($this_sdk_version).

Screenshot

Installazione

  1. Carica la cartella segurium in /wp-content/plugins/, oppure installala da “Plugin Aggiungi nuovo” nell’amministrazione di WordPress.
  2. Attiva il plugin dal menu Plugin di WordPress.
  3. Apri Segurium nella barra laterale di amministrazione e accetta l’informativa sui servizi per abilitare la scansione.
  4. (Facoltativo) Importa le impostazioni dal tuo precedente plugin di sicurezza tramite Segurium Migrazione.
  5. (Facoltativo) Abilita l’autenticazione a due fattori, il blocco geografico e gli header di sicurezza dalle rispettive schede.

FAQ

Quali funzionalità di sicurezza sono gratuite in Segurium mentre altri plugin le vendono come premium?

Tutti. Autenticazione a due fattori con app di autenticazione (TOTP), codici via e-mail, codici di riserva, dispositivi fidati e applicazione per ruolo. Protezione dagli attacchi a forza bruta con limiti ai tentativi di accesso, blocchi, un honeypot e la copertura di xmlrpc. Un firewall con regole per IP, CIDR e paese, così puoi bloccare un paese sulla tua pagina di accesso. Header di sicurezza con HSTS, CSP, Referrer-Policy e Permissions-Policy, più il rafforzamento dei cookie. Blocco geografico da una banca dati locale per paese o per regione predefinita (UE, Americhe, Asia-Pacifico, Africa, Medio Oriente, Aalto-Rischio). Niente di tutto questo è limitato a un periodo di prova e niente è riservato a un piano pro. Nel piano gratuito solo il numero di pulizie nel cloud è limitato: tre ogni 30 giorni.

Can I set up malware cleanup on many sites without opening each dashboard?

Yes. WP-CLI accepts the service disclosure and reports the cleanup quota, and settings export and import carry one site’s configuration to the next. Every install runs the same plugin code and the same free quota, so a site that joins later behaves like the rest.

Segurium è un antivirus per un sito web WordPress?

In pratica sì. Lo stesso problema viene chiamato virus del sito web, virus di WordPress o malware, ed è una cosa sola: file sul tuo server che non dovrebbero esserci, più codice che chi attacca ha aggiunto a file che invece devono esserci. Segurium calcola l’hash dei file sul tuo server e chiede alla banca dati dei verdetti nel cloud che cosa sia ciascuno, quindi una scansione anti-malware di un intero sito web è una ricerca di hash e non un’ispezione file per file. Un antivirus da scrivania protegge il tuo portatile. Segurium fa quel lavoro per i tuoi file di WordPress, e rimuove ciò che trova.

Segurium può sostituire un plugin di sicurezza a pagamento?

Per la rimozione di malware, l’autenticazione a due fattori, un firewall, il blocco geografico e gli header di sicurezza, sì. Sono proprio le parti che la maggior parte dei plugin vende come abbonamento premium, e Segurium le include gratis in ogni installazione. Il piano a pagamento alza soltanto la quota di pulizie nel cloud. Se arrivi da un altro plugin di sicurezza, la scheda “Migrazione” importa le tue impostazioni da Wordfence, All-In-One Security e Solid Security, così il passaggio non compromette il rafforzamento che avevi.

Che cosa cerca una scansione di Segurium?

Files the cloud verdict database has already classified as malicious. In a normal break-in that means an uploaded web shell or backdoor, a redirect injected into a theme file, spam pages, spam links, hidden links, a phishing page dropped in an upload folder, the Japanese keyword hack, and leftovers from a crypto miner. Segurium does not care what the family is called, whether someone labels it a trojan or a virus. It checks whether a file is malicious and whether it can put the clean version back.

Segurium rimuove il malware gratuitamente o si limita a rilevarlo?

Lo rimuove. La rimozione malware funziona sul livello di servizio gratuito: fino a 3 pulizie cloud ogni 30 giorni consecutivi, sufficienti per un incidente tipico. Gran parte degli altri plugin segnala il malware gratuitamente e fa pagare la riparazione. Ogni pulizia è reversibile da un backup locale cifrato.

Come ripulisco un sito WordPress violato se non ho un backup?

È il caso più comune, ed è a questo che serve il motore di pulizia. Dove un attaccante ha iniettato codice in un tuo file, Segurium elimina l’iniezione e lascia intatto il resto del file. Dove il file è soltanto malware, viene svuotato. Per i file del core di WordPress, dei plugin e dei temi, la scansione di integrità recupera il contenuto ufficiale dai manifest upstream, così ottieni una copia pulita anche senza avere nulla di tuo da cui ripristinare.

My site is hacked, redirects visitors, or Google blacklisted it. What do I do?

Install Segurium on the hacked site, accept the service disclosure and run a malware scan. Segurium lists the infected files and cleans them on one click, keeping an encrypted backup of every original. Then run an integrity scan, so any core, plugin or theme file the attack rewrote is restored to its official content. Redirect, Japanese SEO spam and pharma hacks live in exactly those files. Once the malware is gone, request a review in Google Search Console or ask your host to lift the suspension; Segurium removes the reason for them, it does not file the requests.

Segurium rallenterà il mio sito?

Non dovrebbe. Le scansioni girano come processi in background suddivisi in blocchi, dietro un lucchetto che impedisce a una singola esecuzione di accavallarsi. La scansione in tempo reale esamina solo i file nuovi e modificati. Il plugin non tiene grandi tabelle in memoria e non include alcun binario.

Cosa succede se Segurium segnala un file che non è davvero malware?

Ogni pulizia è reversibile. Gli originali sono cifrati (AES-256-GCM) e conservati in locale, per un massimo di 30 giorni e nei limiti di numero e dimensione previsti per ciascun contenitore, e puoi ripristinarli dal backup con un clic. Puoi anche inviare una segnalazione di falso positivo direttamente dall’elenco delle minacce: il nostro team le usa per migliorare la classificazione.

Does Segurium quarantine infected files, and does it flag vulnerable plugins?

There is no separate quarantine folder. Segurium handles a suspicious file in place: it encrypts the original (AES-256-GCM), stores that copy locally, then strips the malicious code out, so the file is neutralised and you can put the original back for up to 30 days. The integrity check compares WordPress core, plugins and themes against upstream manifests and marks a component whose installed release carries a known vulnerability with a red Vulnerable badge and an Update button; tampered, delisted and abandoned components show up there too.

È necessario hCaptcha per la protezione contro il brute-force?

No. La protezione contro il brute-force funziona da subito con limiti di frequenza, honeypot e blocchi. hCaptcha è facoltativo: se hai già una chiave del sito hCaptcha e una chiave segreta, puoi abilitarlo sul modulo di accesso per un ulteriore livello di protezione. Quando è disabilitato (impostazione predefinita), non viene mai caricato alcuno script né alcuna richiesta hCaptcha.

Quali versioni di PHP e WordPress sono supportate?

PHP 7.4 o successivo e WordPress 6.2 o successivo. Testato regolarmente con PHP 8.1/8.2/8.3 e WordPress dalla 6.3 alla 7.0.

Cosa succede se disinstallo il plugin?

Le opzioni del plugin, le tabelle personalizzate e i backup locali delle scansioni vengono rimossi. I backup locali cifrati restano estraibili con una breve riga di PHP prima della disinstallazione (vedi la documentazione Disaster Recovery su segurium.com) se vuoi conservarne delle copie.

Come segnalo un problema di sicurezza dello stesso Segurium?

Scrivi a security@segurium.com invece di aprire un topic pubblico di supporto. La nostra politica di divulgazione, le regole per i test e i ringraziamenti a chi fa ricerca sono su https://segurium.com/security/ — la pagina spiega anche cosa possiamo e cosa non possiamo offrire in cambio. Mantieni riservati i dettagli finché una correzione non è disponibile per gli utenti.

Recensioni

7 Agosto 2026 1 risposta
Does exactly what it says. Been running on my website for a while. Light in terms of resource requirements. Average scan takes ~3 minutes for my blog. So far, so good.
Leggi tutte le recensioni di 2

Contributi e sviluppo

“Segurium – Free Website Protection: Antivirus, Malware Removal & Auto Cleanup, Vulnerability Alerts” è un software open source. Le persone che hanno contribuito allo sviluppo di questo plugin sono indicate di seguito.

Collaboratori

“Segurium – Free Website Protection: Antivirus, Malware Removal & Auto Cleanup, Vulnerability Alerts” è stato tradotto in 16 lingue. Grazie a chi traduce per il contributo.

Traduci “Segurium – Free Website Protection: Antivirus, Malware Removal & Auto Cleanup, Vulnerability Alerts” nella tua lingua.

Ti interessa lo sviluppo?

Esplora il codice segui il repository SVN, segui il log delle modifiche tramite RSS.

Changelog

1.4.0 – 2026-09-07

  • Extends WP-CLI capabilities: Manage licences. export and import settings.
  • Score flagged vulnerable components in Self-Check.
  • Self-Check form capable auto-resolve simple issues.
  • Minor scanner improvements.
  • Minor UI improvements.

1.3.2 – 2026-09-04

  • Some Self-Check fixes apply in place.
  • Show a red mark on the Segurium menu and tab when malware or a vulnerable component is present.
  • Badge components whose installed release is known vulnerable.
  • Show Outdated status and an Update button on the Integrity tab.
  • Stop assessing the cookie HttpOnly flag in Self-Check.

Older entries are in changelog.txt, which ships with the plugin, and the full history is published at https://segurium.com/changelog/.