Backup WordPress: guida completa per non perdere niente (2026)

4 settembre 202613 minBackup

Ogni volta che un sito WordPress va giù senza un backup recente, l’agenzia perde ore di lavoro e il cliente perde fiducia. Nella nostra esperienza gestendo decine di siti, il backup non è un’opzione: è l’unica cosa che ti salva quando tutto il resto fallisce. In questa guida spieghiamo come fare backup WordPress in modo completo, automatico e verificato — con plugin, metodi manuali e strategie per chi gestisce più siti.

TL;DR: cosa trovi in questa guida

  • Perché il 60% dei siti violati non ha un backup recente e cosa significa
  • Cosa deve includere un backup completo (file + database + configurazione)
  • Confronto tecnico dei 5 migliori plugin di backup WordPress
  • Procedura manuale via FTP e phpMyAdmin con passaggi esatti
  • Come configurare backup automatici su Dropbox, Google Drive e S3
  • Strategia 3-2-1 applicata a WordPress
  • Ripristino da backup: procedura corretta passo per passo
  • Backup su multi-sito: come gestire 20+ siti senza impazzire

Perché fare il backup di WordPress (e quando è già troppo tardi)

Il report Patchstack 2026 ha registrato 11.334 vulnerabilità scoperte nel 2025, con un incremento del 42% rispetto all’anno precedente. Il 91% di queste vulnerabilità si trova nei plugin, non nel core di WordPress. Il tempo mediano per lo sfruttamento di massa dopo la divulgazione è di 5 ore. (Fonte: Patchstack State of WordPress Security 2026)

Cosa significa per te? Che un plugin non aggiornato può trasformarsi in un punto di ingresso per attaccanti in meno di una giornata lavorativa. E se non hai un backup recente, ti ritrovi a ricostruire il sito da zero.

Secondo la ricerca di Veeam del 2025, il 69% delle organizzazioni ha subito almeno un attacco ransomware nell’ultimo anno, e l’89% di queste ha visto i propri repository di backup presi di mira. Gli attaccanti non si limitano a cifrare il sito: cercano di distruggere il modo per recuperarlo. (Fonte: Veeam 2025 Ransomware Research)

Nella nostra esperienza, un’agenzia con 30 siti WordPress senza backup automatico ha 30 punti di rischio distinti. Ognuno di questi siti può cadere in qualsiasi momento: attacco, aggiornamento fallito, errore umano, problema di hosting. Senza backup, il ripristino medio richiede 3-8 ore di lavoro per sito, sempre che sia possibile ricostruire.

Il backup WordPress non è ilultimo step della sicurezza: è il primo. Tutto il resto — hardening, firewall, aggiornamenti — ha senso solo se sai di poter tornare indietro.

Cosa deve includere un backup completo di WordPress

Un backup parziale non è un backup. Se salvi solo il database, perdi i file caricati. Se salvi solo i file, perdi i contenuti. Un backup WordPress completo deve includere tre componenti:

Componente Cosa contiene Cosa perdi senza
File del sito wp-content/uploads, wp-content/themes, wp-content/plugins, wp-config.php, .htaccess Immagini, file caricati, personalizzazioni temi, configurazione
Database MySQL Tutti i post, pagine, commenti, utenti, impostazioni, termini, metadati Contenuti, testi, configurazioni plugin, dati utente
File di configurazione wp-config.php, .htaccess, nginx.conf, eventuali custom settings Chiavi di sicurezza, credenziali DB, regole di reindirizzamento

Molti plugin di backup salvano solo il database o solo i file. Verifica sempre che il tuo plugin stia includendo entrambi. Un backup del database senza i file di uploads/ significa un sito senza immagini — e per un cliente e-commerce, questo è un disastro.

La regola 3-2-1 per WordPress

La strategia 3-2-1 è lo standard del disaster recovery e si applica perfettamente a WordPress:

  • 3 copie dei dati (1 originale + 2 backup)
  • 2 supporti diversi (es. hosting locale + cloud storage)
  • 1 copia off-site (in un data center diverso dal tuo hosting)

Nella pratica: il tuo sito WordPress è l’originale. Un backup sul server di hosting è la prima copia. Un backup su Google Drive o S3 è la seconda copia off-site. Se l’hosting ha un guasto hardware che distrugge sia il sito che il backup locale, ti resta comunque la copia cloud.

Backup manuale WordPress via FTP e phpMyAdmin: i passaggi esatti

Il backup manuale è la soluzione più trasparente: sai esattamente cosa stai salvando e dove. È anche il metodo che usi quando un plugin non funziona più e devi spostare un sito in emergenza.

Step 1: Scarica i file via FTP/SFTP

  1. Connettiti al server via SFTP usando FileZilla, WinSCP o Cyberduck
  2. Naviga nella root del sito (di solito /public_html/ o /var/www/html/)
  3. Seleziona tutta la cartella e scaricala in locale
  4. Verifica che la cartella wp-content/uploads/ sia completa — è quella che contiene più file e spesso viene interrotta
  5. Scarica anche wp-config.php e .htaccess (potrebbe essere nascosto — attiva “mostra file nascosti” nel client FTP)

Tempo stimato: 15-45 minuti a seconda della dimensione del sito e della connessione. Un sito con 5GB di upload può richiedere 30 minuti con una buona connessione FTP.

Step 2: Esporta il database via phpMyAdmin

  1. Accedi al pannello di controllo del tuo hosting (cPanel, Plesk, DirectAdmin)
  2. Apri phpMyAdmin dalla sezione Database
  3. Seleziona il database del sito WordPress dal menu a sinistra
  4. Clicca sulla scheda Esporta
  5. Scegli Personalizzato per avere più controllo
  6. Seleziona tutti i tavoli (tabelle) del database WordPress
  7. Imposta Compressione: gzip per ridurre le dimensioni del file
  8. Clicca Esegui e salva il file .sql.gz in locale

Nota critica: se il database è grande (> 100MB), phpMyAdmin potrebbe andare in timeout. In quel caso usa WP-CLI o mysqldump direttamente da terminale SSH:

mysqldump -u utente_db -p nome_database | gzip > backup_database.sql.gz

Oppure con WP-CLI:

wp db export backup_database.sql --path=/var/www/html/

Step 3: Verifica il backup

Un backup non verificato non è un backup — è un file che speri sia un backup. Dopo aver scaricato tutto:

  • Controlla che il file .sql si apra senza errori
  • Verifica che il numero di tabelle sia corretto (un sito standard ha 12+ tabelle con prefisso wp_)
  • Apri wp-config.php e verifica che le credenziali DB siano presenti
  • Conta i file in uploads/ — devono corrispondere a quelli online

I migliori plugin per il backup di WordPress: confronto tecnico

Per la maggior parte degli scenari, un plugin di backup è la soluzione più pratica: automatizza, schedula e gestisce lo storage off-site. Abbiamo testato i 5 plugin più diffusi su siti reali che gestiamo.

Plugin Gratis Backup completo Storage cloud Ripristino Impatto performance Prezzo Premium
UpdraftPlus Sì File + DB Dropbox, Drive, S3, OneDrive, Backblaze 1-click Basso €79/anno (Personal)
BackWPup Sì File + DB Dropbox, Drive, S3, FTP, Azure Manuale Medio €129/anno (Pro)
Duplicator Sì (limitato) File + DB Dropbox, Drive, S3 (Pro) Migrazione Basso €99/anno
All-in-One WP Migration Sì File + DB Estensioni a pagamento Import 1-click Medio €67/anno (estensioni)
Jetpack VaultPress Backup No File + DB Server Jetpack 1-click Basso €9.95/mese

UpdraftPlus: la nostra scelta per la maggior parte dei siti

UpdraftPlus è il plugin di backup più installato su WordPress (oltre 3 milioni di installazioni attive). Nella nostra esperienza, è quello con il miglior rapporto tra affidabilità, facilità di configurazione e impatto sulle performance. Il backup viene eseguito in background senza bloccare il frontend, e la suddivisione in chunk gestisce bene anche database grandi.

Configurazione consigliata per UpdraftPlus:

  1. Installa e attiva il plugin
  2. Vai in Impostazioni → UpdraftPlus Backup
  3. Configura lo storage cloud: scegli almeno una destinazione (Google Drive o Dropbox)
  4. Imposta la frequenza: giornaliera per siti attivi, ogni 2-3 giorni per siti statici
  5. Numero di backup da conservare: almeno 5 (per avere punti di ripristino multipli)
  6. Seleziona cosa includere: file + database
  7. Esegui un backup di test manuale per verificare che funzioni

BackWPup: quando serve più controllo

BackWPup offre più opzioni di configurazione rispetto a UpdraftPlus, ma richiede più tempo per la configurazione. È utile quando hai bisogno di backup su destinazioni specifiche (FTP, Azure Blob) o quando vuoi script di backup personalizzati. Il lato negativo: in siti con molti file, il backup può saturare la memoria PHP.

Duplicator: non solo backup, anche migrazione

Duplicator nasce come strumento di migrazione, ma fa anche backup completi. Il punto di forza è la creazione di un pacchetto unico archiviabile. Per le agenzie che spostano siti spesso (da staging a produzione o tra hosting diversi), Duplicator vale l’investimento.

Backup automatico WordPress: come configurarlo e dimenticarselo

Il backup manuale funziona, ma non scala. Se gestisci 5 o più siti, la probabilità di dimenticare un backup cresce esponenzialmente. Il backup automatico WordPress è l’unica strategia sostenibile.

Dove salvare i backup: confronto dei servizi cloud

Servizio Spazio gratis Costo per 100GB Affidabilità Note
Google Drive 15GB €1.99/mese Alta Integrazione nativa con UpdraftPlus
Dropbox 2GB €9.99/mese (2TB) Alta Versioning file integrato
Amazon S3 No ~€2.30/mese Massima Per chi ha molti siti, più economico
Backblaze B2 10GB €0.50/mese Alta Compatibile S3, più economico

Per un’agenzia con 20 siti, Amazon S3 o Backblaze B2 sono le scelte più economiche. 20 siti con backup giornaliero da 500MB l’uno = circa 10GB al mese di nuova archiviazione, con retention di 30 giorni serve circa 300GB. Con Backblaze B2 costa meno di €2 al mese.

Frequenza consigliata per tipo di sito

Tipo di sito Frequenza backup Retention Note
Blog statico (pochi articoli) Ogni 3 giorni 5 copie Pochi cambiamenti, backup ravvicinato è eccessivo
Blog attivo / news Giornaliero 7 copie Contenuti nuovi ogni giorno
E-commerce (WooCommerce) Giornaliero + prima di aggiornamenti 10 copie Ordini e dati clienti non possono andare persi
Sito aziendale 2 volte/settimana 7 copie Bilanciamento tra sicurezza e spazio storage
Sito community / forum Giornaliero 10 copie Contenuti generati dagli utenti

Regola d’oro: il backup deve sempre precedere un aggiornamento importante. Configura il plugin per fare un backup automatico prima di ogni aggiornamento di WordPress core, plugin e temi.

Come ripristinare un backup WordPress correttamente

Avere un backup non serve a niente se non sai come ripristinarlo. Il ripristino è l’operazione più critica: fatta male, può sovrascrivere dati corretti con dati vecchi. Ecco la procedura corretta.

Ripristino con plugin (UpdraftPlus)

  1. Accedi al backend WordPress (se accessibile)
  2. Vai in Impostazioni → UpdraftPlus Backup → Existing Backups
  3. Trova il backup da ripristinare in base alla data
  4. Clicca Ripristina accanto al backup scelto
  5. Seleziona cosa ripristinare: file, database o entrambi
  6. Conferma e attendi il completamento
  7. Verifica il sito in finestra incognita

Se il backend non è accessibile: UpdraftPlus ha una modalità di ripristino tramite file. Carica i file di backup nella cartella wp-content/updraft/ via FTP, installa un nuovo WordPress con il plugin UpdraftPlus, e usa la funzione “Ripristina da file locali”.

Ripristino manuale via FTP + phpMyAdmin

Quando il plugin non funziona o il sito è completamente down, il ripristino manuale è l’ultima risorsa:

  1. Ripristina i file: carica tutti i file via SFTP nella root del sito, sovrascrivendo quelli esistenti
  2. Ripristina il database: accedi a phpMyAdmin, seleziona il database, vai in Importa, carica il file .sql.gz
  3. Aggiorna wp-config.php: verifica che le credenziali del database siano corrette per il nuovo hosting (se hai cambiato server)
  4. Aggiorna i permessi: directory a 755, file a 644, wp-config.php a 600
  5. Flush rewrite rules: vai in Impostazioni → Permalink e clicca Salva per rigenerare i permalink
  6. Pulisci la cache: svuota la cache del plugin di caching e del CDN

Ripristino via WP-CLI

Per chi ha accesso SSH, WP-CLI rende il ripristino molto più veloce:

# Ripristina il database
wp db import backup_database.sql --path=/var/www/html/

# Ripristina i file (da un archivio tar)
tar -xzf backup_files.tar.gz -C /var/www/html/

# Flush cache e rewrite rules
wp cache flush --path=/var/www/html/
wp rewrite flush --path=/var/www/html/

Backup WordPress multi-sito: cosa cambia

Se gestisci più siti WordPress per clienti, il backup sito-per-sito non è gestibile. Nella nostra esperienza, un developer che gestisce 30 siti manualmente spende circa 6 ore a settimana solo per verificare i backup. Con gestione centralizzata, si scende a meno di 30 minuti.

Opzioni per backup multi-sito

WP-CLI su più siti: se hai accesso SSH a tutti i server, puoi scriptare i backup:

#!/bin/bash
SITI=("sito1.com" "sito2.com" "sito3.com")
for sito in "${SITI[@]}"; do
  wp db export "/backups/${sito}_$(date +%Y%m%d).sql" --path="/var/www/${sito}/"
  tar -czf "/backups/${sito}_$(date +%Y%m%d).tar.gz" "/var/www/${sito}/wp-content/"
done

Gestione centralizzata (MainWP, ManageWP, AgencyPilot): queste piattaforme permettono di gestire backup su tutti i siti connessi da un unico pannello. Il vantaggio non è solo il backup: è il monitoraggio centralizzato. Se un backup fallisce su un sito, ricevi un alert invece di accorgertene quando serve.

Per approfondire la gestione centralizzata, vedi la nostra guida su come gestire più siti WordPress per agenzie.

Backup WordPress e sicurezza: il workflow completo

Il backup è una componente della sicurezza, non un’operazione separata. Un workflow di sicurezza WordPress completo include:

  1. Backup automatico e verificato — la tua rete di sicurezza
  2. Aggiornamenti tempestivi — riduce il rischio di vulnerabilità sfruttabili
  3. Hardening del sito — riduce la superficie di attacco
  4. Monitoraggio proattivo — rileva problemi prima dei clienti
  5. Piano di ripristino testato — non aspettare l’emergenza per scoprire che il backup non funziona

Per la strategia di hardening completa, consulta la nostra guida alla sicurezza WordPress per agenzie. Per la gestione degli aggiornamenti su multi-sito, vedi la guida su come automatizzare la gestione WordPress e scalare l’agenzia.

Errori comuni nel backup WordPress (e come evitarli)

Errore 1: Backup salvato sullo stesso server

Se il server ha un guasto hardware, perdi sia il sito che il backup. Soluzione: usa sempre uno storage off-site (Google Drive, S3, Dropbox).

Errore 2: Backup mai verificato

Il 98% delle organizzazioni ha un piano di disaster recovery, ma meno del 50% ha procedure di backup verificate. (Fonte: Veeam 2025). Soluzione: una volta al mese, fai un ripristino di test in ambiente staging e verifica che il sito funzioni.

Errore 3: Backup senza database

Alcuni plugin, configurati male, salvano solo i file. Soluzione: verifica nelle impostazioni del plugin che sia selezionato sia “Files” che “Database”.

Errore 4: Retention troppo breve

Se mantieni solo 2 backup, un problema scoperto dopo una settimana non ha un punto di ripristino valido. Soluzione: mantieni almeno 7-10 copie per siti attivi.

Errore 5: Nessun backup prima degli aggiornamenti

Gli aggiornamenti di WordPress possono rompere il sito. Senza un backup pre-aggiornamento, non puoi tornare indietro. Soluzione: configura il plugin per fare sempre un backup prima di qualsiasi aggiornamento automatico.

FAQ: domande frequenti sul backup WordPress

Quanto costa fare il backup di un sito WordPress?

Con un plugin gratuito come UpdraftPlus e uno storage cloud gratis (Google Drive offre 15GB), il costo è zero per siti piccoli. Per siti più grandi o agenzie con multi-sito, il costo varia tra €2 e €20 al mese per storage cloud (Amazon S3 o Backblaze B2).

Quanto spesso devo fare il backup del mio sito WordPress?

Per siti attivi con contenuti nuovi ogni giorno (blog, e-commerce, community), il backup giornaliero è obbligatorio. Per siti aziendali statici, 2 volte a settimana è sufficiente. La regola: il backup deve essere abbastanza frequente che la perdita di dati tra un backup e l’altro sia accettabile per il cliente.

Il backup di WordPress include i plugin e i temi?

Dipende dalla configurazione. Un backup completo include i file in wp-content/plugins/, wp-content/themes/, e wp-content/uploads/. Verifica sempre che il plugin stia includendo queste cartelle. UpdraftPlus lo fa di default.

Come faccio a sapere se il mio backup funziona?

L’unico modo sicuro è fare un ripristino di test. Crea un sito di staging, ripristina il backup lì, e verifica che il sito funzioni correttamente: pagine visibili, immagini caricate, form funzionanti. Ripeti questo test almeno una volta al trimestre.

Posso fare il backup di WordPress senza plugin?

Sì. Puoi scaricare i file via SFTP e esportare il database via phpMyAdmin o mysqldump. È il metodo più trasparente ma richiede accesso al server e conoscenza tecnica. Per la maggior parte degli utenti, un plugin automatizzato è la scelta più pratica.

Gestisci i siti WordPress dei tuoi clienti?

AgencyPilot ti dà report AI, uptime monitoring, backup e portale clienti in un’unica dashboard. Gratis per 3 siti.

Prova gratis
Leggi anche
Tutti gli articoli
Tutti gli articoli