(11) 97436-7285 · Suporte humano em até 30 min Todos os datacenters online · Datacenter Tier III · SP
Manutenção e Segurança

Site WordPress hackeado: o que fazer agora (passo a passo e casos reais)

Ilustração: laptop com painel de administração protegido por um escudo com cadeado, enquanto fragmentos de código malicioso são bloqueados

Código estranho aparecendo na página, uma tela de “Não sou um robô” que você nunca colocou, visitantes caindo em site de cassino, o Google avisando que o site “pode ter sido invadido”. Quando um site WordPress é hackeado, a primeira reação costuma ser apagar o que parece errado e seguir em frente, e é exatamente isso que faz a invasão voltar dias depois.

Site WordPress hackeado é um site em que alguém sem autorização conseguiu gravar código ou conteúdo na instalação, normalmente por um plugin vulnerável, um plugin pirata ou uma senha vazada, e deixou portas de acesso escondidas para voltar. Resolver de verdade exige três coisas, nesta ordem: tirar o acesso do invasor, remover todos os componentes maliciosos (não só o que está visível) e fechar a porta por onde ele entrou. Este guia mostra o passo a passo que usamos na W2 Websites e três casos reais que atendemos em 2026.

Ilustração: laptop com painel de administração protegido por um escudo com cadeado, enquanto fragmentos de código malicioso são bloqueados
Invasão em WordPress: limpar, fechar a porta de entrada e proteger.

Sinais de que o seu site WordPress foi hackeado

Nem toda invasão é escandalosa. Muitas são feitas justamente para não serem notadas pelo dono do site. Os sinais mais comuns:

  • Conteúdo que você não publicou: páginas, posts ou links de cassino, apostas, farmácia ou conteúdo adulto, às vezes visíveis só no código-fonte.
  • Redirecionamentos: visitantes (principalmente quem vem do Google ou do celular) são mandados para outro site.
  • Telas falsas de verificação: um “Não sou um robô” ou “atualize seu navegador” que pede para o visitante copiar e colar um comando. É golpe contra quem visita o seu site.
  • Código PHP aparecendo na página, erro 500 ou o site fora do ar sem explicação.
  • Aviso do Google: “Este site pode ter sido invadido” nos resultados de busca, tela vermelha de site enganoso no Chrome ou alerta em “Segurança e ações manuais” no Search Console.
  • Usuários administradores que você não criou, senha que deixou de funcionar ou e-mail do administrador trocado.
  • Lentidão repentina e consumo alto de recursos, que podem levar a hospedagem a suspender a conta.
  • Milhares de comentários de spam ou e-mails de moderação sobre posts que você não reconhece.

Um teste rápido e gratuito: o relatório de navegação segura do Google e o Sucuri SiteCheck mostram se o domínio está marcado como perigoso. Um resultado limpo, porém, não prova que o site está limpo: as portas de acesso escondidas não aparecem para quem olha de fora.

O que fazer agora: passo a passo

1. Não apague nada ainda: faça um backup do estado atual

Antes de qualquer limpeza, copie os arquivos do site e exporte o banco de dados, guardando a cópia fora da pasta pública. Esse backup infectado não é para restaurar: é a evidência que mostra o que foi alterado, quando e por onde. Sem ele, você limpa no escuro e não descobre a porta de entrada.

2. Tire o acesso do invasor

Troque as senhas de tudo o que dá acesso ao site: painel da hospedagem (cPanel, DirectAdmin, Plesk), FTP/SFTP, banco de dados e todos os administradores do WordPress. Gere novas chaves de segurança (os “salts” do wp-config.php), o que derruba qualquer sessão de login aberta. Confira se o e-mail do administrador ainda é seu. Trocar só a senha do WordPress não basta se o invasor deixou um arquivo que entra sem senha nenhuma, como veremos nos casos abaixo.

3. Descubra a extensão da invasão

Uma invasão quase nunca é um arquivo só. Os lugares que precisam ser verificados, um por um:

  • Arquivos do núcleo do WordPress, comparados com os originais (o comando wp core verify-checksums do WP-CLI faz isso em segundos).
  • Arquivos PHP dentro de wp-content/uploads/: essa pasta deveria ter só imagens e documentos. Qualquer .php ali é suspeito.
  • wp-content/mu-plugins/: plugins dessa pasta rodam sempre e não aparecem na lista comum do painel. Lugar preferido para esconder código.
  • O functions.php de todos os temas, inclusive os inativos.
  • Plugins que você não instalou ou com nome genérico (“SEO”, “cache”, “compat”), e arquivos estranhos dentro de plugins legítimos.
  • Usuários, principalmente administradores, e tarefas agendadas (WP-Cron e o cron do servidor).
  • Banco de dados: posts, páginas e revisões com links ou blocos escondidos, opções alteradas (endereço do site, e-mail do administrador).
  • .htaccess e wp-config.php, procurando redirecionamentos e código injetado.

4. Limpe pela raiz

Reinstale o núcleo do WordPress a partir do pacote oficial, reinstale plugins e temas a partir da fonte original (WordPress.org ou o pacote licenciado do fabricante), remova o que não é usado e apague ou coloque em quarentena cada componente malicioso encontrado. Limpe o conteúdo injetado no banco, incluindo as revisões. Depois, rode um scanner de malware (como o Wordfence) como segunda opinião: a verificação manual e a automática acham coisas diferentes.

5. Feche a porta por onde ele entrou

Se a causa não for corrigida, a invasão volta. As portas mais comuns são plugin ou tema desatualizado com falha conhecida, plugin “nulled” (versão pirata de plugin pago), plugin gerenciador de arquivos esquecido no site, senha fraca ou reutilizada e cópias de configuração deixadas na pasta pública. Atualize tudo, remova o que não usa e aplique o reforço de segurança da seção “Como evitar que aconteça de novo”.

6. Avise o Google e confira a reputação do domínio

Se o Search Console mostrar um problema de segurança, peça a revisão depois da limpeza. Confira de novo o relatório de navegação segura do Google e o Sucuri SiteCheck. Se o invasor criou páginas de spam, elas precisam sair do índice: devolva erro 404 ou 410 para essas URLs e acompanhe no relatório de páginas do Search Console.

7. Monitore nas semanas seguintes

Mantenha o scanner de malware ativo com varreduras periódicas, confira os usuários administradores e acompanhe o tráfego e as páginas indexadas. Uma porta de acesso que passou despercebida costuma se revelar nos primeiros dias.

Três casos reais que atendemos em 2026

Caso 1: consultório médico com tela falsa de “Não sou um robô”

O site de um consultório médico em Fortaleza começou a mostrar código PHP cru no topo da página, seguido de uma tela falsa de verificação “Não sou um robô”. É uma técnica conhecida como ClickFix: a tela induz o visitante a copiar e executar um comando no próprio computador. Ou seja, o site estava sendo usado para atacar os pacientes que o visitavam.

A investigação por SSH encontrou seis componentes maliciosos independentes:

  • um gerenciador de arquivos sem senha escondido em uploads/2021/10/, que permitia a qualquer pessoa ver, editar e apagar arquivos do site, presente havia quase um ano;
  • um plugin falso de SEO que buscava ordens do invasor a cada 7 minutos e conseguia executar qualquer código no servidor;
  • um arquivo em mu-plugins que injetava o script da tela falsa só para quem não estava logado (por isso o dono do site, logado, demorava a ver);
  • outro arquivo em mu-plugins, disfarçado de componente do WooCommerce (que nem estava instalado), para esconder o ataque de scanners;
  • um trecho no functions.php de todos os sete temas instalados, inclusive os inativos, que transformava qualquer visitante em administrador sem senha, só com um parâmetro na URL;
  • e um sexto, achado só pelo scanner automático depois da limpeza manual: um arquivo disfarçado de tradução dentro de um plugin que já tinha sido retirado do repositório oficial, executando comandos recebidos por cookie.

Detalhe importante: não havia nenhum usuário administrador falso. Quem confere só a lista de usuários concluiria que estava tudo bem. A limpeza incluiu quarentena de todos os componentes, atualização do WordPress e dos plugins, remoção de seis temas sem uso e de três plugins desnecessários (entre eles um gerenciador de arquivos), troca de senhas e salts, bloqueio de execução de PHP em uploads, bloqueio do XML-RPC (que recebia centenas de tentativas por dia), proteção contra força bruta, backup automático e a limpeza de mais de 3 mil comentários de spam, preservando as perguntas reais de pacientes que estavam perdidas na fila. O domínio não chegou a entrar em lista de bloqueio.

Caso 2: empresa de logística no México com spam de cassino

O site de uma empresa de logística internacional estava fora do ar. O invasor tinha acesso de administrador, instalou várias portas de acesso ocultas e usava o domínio para publicar spam de cassino em grande escala. Na intervenção de emergência foram removidos mais de 700 conteúdos maliciosos (200 posts e 509 comentários de spam) e 14 contas de usuário falsas (das 15 existentes, só uma era legítima). O núcleo do WordPress foi reinstalado e o scanner de segurança passou de 46 ameaças detectadas para zero, em mais de 12 mil arquivos verificados.

A auditoria forense feita na sequência mostrou por que não basta o scanner dizer “limpo”: a página inicial e duas revisões dela ainda tinham um bloco de links de cassino posicionado fora da tela, invisível para o visitante e para o dono, mas lido pelo Google. E apontou a provável porta de entrada: uma versão adulterada de um plugin pago de construção de páginas, com código alterado para burlar a licença, além de uma cópia do arquivo de configuração do WordPress esquecida na pasta pública. O spam oculto foi removido, o plugin adulterado foi substituído e a cópia de configuração saiu do ar.

Caso 3: o nosso próprio blog

Em julho de 2026, revisando o blog da W2 Websites, encontramos links ocultos (com display:none) para sites de apostas dentro de três posts antigos. Nada aparecia para quem lia o post: só no código-fonte. Limpamos os três posts, ativamos o Wordfence e a proteção contra tentativas de login repetidas, desativamos os recursos de pingback do XML-RPC e trocamos as senhas dos usuários. Contamos isso porque é o tipo de invasão mais comum e mais subestimado: ela não derruba o site, não assusta o visitante, só usa a reputação do seu domínio no Google para promover o site de outra pessoa.

O que não fazer

  • Restaurar um backup antigo e considerar resolvido. Você não sabe quando o invasor entrou (no caso 1, havia arquivo malicioso de quase um ano antes). O backup pode já estar infectado e, mesmo limpo, a porta de entrada continua aberta.
  • Instalar um plugin de segurança e só. Ele ajuda a encontrar e proteger, mas não reinstala o núcleo, não limpa o banco de dados e não troca as suas senhas.
  • Apagar os arquivos suspeitos sem trocar senhas e salts. Se o invasor tem a senha da hospedagem, ele grava tudo de novo.
  • Olhar só a lista de usuários. Os invasores modernos preferem portas de acesso em arquivos a contas visíveis.
  • Usar plugins e temas “nulled”. Versão pirata de plugin pago é uma das portas de entrada mais comuns, como no caso 2.
  • Esperar para ver se melhora. Enquanto o site está comprometido, ele pode estar atacando os seus visitantes, sendo marcado como perigoso pelo Google e perdendo posições.

Como evitar que aconteça de novo

  • WordPress, plugins e temas sempre atualizados, como mostramos no guia de atualização de sites.
  • Remover plugins e temas que não são usados (desativar não basta: o arquivo continua acessível).
  • Só plugins e temas de fonte oficial ou com licença original.
  • Senhas fortes e únicas, autenticação em duas etapas para administradores e limite de tentativas de login.
  • Execução de PHP bloqueada em wp-content/uploads/ e edição de arquivos pelo painel desativada (DISALLOW_FILE_EDIT).
  • XML-RPC bloqueado se não for usado.
  • Scanner de malware com varreduras periódicas.
  • Backup automático guardado fora do servidor, com restauração testada.

Esses cuidados fazem parte de uma rotina de manutenção de sites. Para uma visão mais ampla de prevenção, veja também como proteger o seu site de ataques e malware.

Quem resolve e quanto custa

Quem tem familiaridade com SSH, WP-CLI e a estrutura do WordPress consegue seguir os passos acima. Para quem não tem, o risco é limpar só o que está visível. Na W2 Websites, a remoção de malware em WordPress custa R$ 497 na limpeza avulsa (análise, remoção, limpeza do banco, correção das vulnerabilidades básicas e relatório técnico) e R$ 897 na limpeza com proteção (inclui reforço de segurança completo, firewall, remoção de lista de bloqueio do Google e 30 dias de monitoramento). Quem prefere não passar por isso de novo pode manter o site num plano de manutenção preventiva, a partir de R$ 200 por mês, com limpeza inclusa em caso de infecção.

Conclusão

Um site WordPress hackeado quase nunca tem um problema só. Os três casos acima tinham, juntos, gerenciadores de arquivos sem senha, plugins falsos, código em temas inativos, spam escondido fora da tela e plugin pirata como porta de entrada, e em nenhum deles bastaria apagar o que estava à vista. Backup antes de mexer, troca de todas as credenciais, varredura completa, limpeza pela raiz e correção da porta de entrada: é essa ordem que impede o invasor de voltar.

Seu site está com algum desses sinais? Mande o endereço pelo WhatsApp da W2 Websites: verificamos, dizemos o que encontramos e o que precisa ser feito.

Perguntas frequentes sobre site WordPress hackeado

Como saber se meu site WordPress foi hackeado?

Os sinais mais comuns são conteúdo ou links que você não publicou, redirecionamentos para outros sites, telas falsas de verificação, código aparecendo na página, aviso do Google de site invadido e administradores desconhecidos. Muitas invasões só aparecem no código-fonte, então a confirmação vem de uma varredura nos arquivos e no banco de dados.

Restaurar um backup resolve a invasão?

Raramente. O backup pode ser de uma data em que o invasor já estava no site e, mesmo que esteja limpo, a falha que permitiu a entrada continua lá. Restaurar só faz sentido depois de identificar a porta de entrada, trocar as credenciais e confirmar que a cópia está limpa.

Trocar a senha do WordPress é suficiente?

Não. Invasores costumam deixar portas de acesso em arquivos que funcionam sem senha nenhuma. É preciso trocar também as senhas da hospedagem, do FTP e do banco de dados, regenerar as chaves de segurança do WordPress e remover todos os componentes maliciosos.

O Google vai penalizar meu site?

Se o Google detectar malware ou spam, ele pode exibir avisos nos resultados, bloquear o acesso pelo Chrome e reduzir a visibilidade das páginas. Depois da limpeza, é possível pedir a revisão pelo Search Console; quanto mais rápida a limpeza, menor o impacto.

Quanto tempo leva para limpar um site hackeado?

Depende do tamanho da infecção. Com o acesso à hospedagem liberado, infecções leves costumam ser resolvidas no mesmo dia; as graves, com várias portas de acesso escondidas, levam de 2 a 3 dias úteis entre limpeza, reforço de segurança e verificação. O monitoramento continua nas semanas seguintes.

Por que hackers invadem sites de empresas pequenas?

Porque quase sempre o alvo não é a empresa, e sim o servidor e a reputação do domínio no Google. Sites pequenos são invadidos em massa, por robôs que procuram falhas conhecidas, para publicar spam, hospedar golpes contra visitantes ou enviar e-mails em nome do domínio.