{"id":27718,"date":"2026-10-05T19:46:37","date_gmt":"2026-10-05T22:46:37","guid":{"rendered":"https:\/\/w2websites.com\/blog\/?p=27718"},"modified":"2026-10-05T20:01:12","modified_gmt":"2026-10-05T23:01:12","slug":"site-wordpress-hackeado-o-que-fazer","status":"publish","type":"post","link":"https:\/\/w2websites.com\/blog\/site-wordpress-hackeado-o-que-fazer\/","title":{"rendered":"Site WordPress hackeado: o que fazer agora (passo a passo e casos reais)"},"content":{"rendered":"<p>C\u00f3digo estranho aparecendo na p\u00e1gina, uma tela de &#8220;N\u00e3o sou um rob\u00f4&#8221; que voc\u00ea nunca colocou, visitantes caindo em site de cassino, o Google avisando que o site &#8220;pode ter sido invadido&#8221;. Quando um site WordPress \u00e9 hackeado, a primeira rea\u00e7\u00e3o costuma ser apagar o que parece errado e seguir em frente, e \u00e9 exatamente isso que faz a invas\u00e3o voltar dias depois.<\/p>\n<p><strong>Site WordPress hackeado \u00e9 um site em que algu\u00e9m sem autoriza\u00e7\u00e3o conseguiu gravar c\u00f3digo ou conte\u00fado na instala\u00e7\u00e3o<\/strong>, normalmente por um plugin vulner\u00e1vel, um plugin pirata ou uma senha vazada, e deixou portas de acesso escondidas para voltar. Resolver de verdade exige tr\u00eas coisas, nesta ordem: tirar o acesso do invasor, remover todos os componentes maliciosos (n\u00e3o s\u00f3 o que est\u00e1 vis\u00edvel) e fechar a porta por onde ele entrou. Este guia mostra o passo a passo que usamos na W2 Websites e tr\u00eas casos reais que atendemos em 2026.<\/p>\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/w2websites.com\/blog\/wp-content\/uploads\/2026\/10\/site-wordpress-hackeado-o-que-fazer.jpg\" alt=\"Ilustra\u00e7\u00e3o: laptop com painel de administra\u00e7\u00e3o protegido por um escudo com cadeado, enquanto fragmentos de c\u00f3digo malicioso s\u00e3o bloqueados\" width=\"1200\" height=\"630\" loading=\"lazy\"><figcaption>Invas\u00e3o em WordPress: limpar, fechar a porta de entrada e proteger.<\/figcaption><\/figure>\n<h2>Sinais de que o seu site WordPress foi hackeado<\/h2>\n<p>Nem toda invas\u00e3o \u00e9 escandalosa. Muitas s\u00e3o feitas justamente para n\u00e3o serem notadas pelo dono do site. Os sinais mais comuns:<\/p>\n<ul>\n<li><strong>Conte\u00fado que voc\u00ea n\u00e3o publicou:<\/strong> p\u00e1ginas, posts ou links de cassino, apostas, farm\u00e1cia ou conte\u00fado adulto, \u00e0s vezes vis\u00edveis s\u00f3 no c\u00f3digo-fonte.<\/li>\n<li><strong>Redirecionamentos:<\/strong> visitantes (principalmente quem vem do Google ou do celular) s\u00e3o mandados para outro site.<\/li>\n<li><strong>Telas falsas de verifica\u00e7\u00e3o:<\/strong> um &#8220;N\u00e3o sou um rob\u00f4&#8221; ou &#8220;atualize seu navegador&#8221; que pede para o visitante copiar e colar um comando. \u00c9 golpe contra quem visita o seu site.<\/li>\n<li><strong>C\u00f3digo PHP aparecendo na p\u00e1gina<\/strong>, erro 500 ou o site fora do ar sem explica\u00e7\u00e3o.<\/li>\n<li><strong>Aviso do Google:<\/strong> &#8220;Este site pode ter sido invadido&#8221; nos resultados de busca, tela vermelha de site enganoso no Chrome ou alerta em &#8220;Seguran\u00e7a e a\u00e7\u00f5es manuais&#8221; no Search Console.<\/li>\n<li><strong>Usu\u00e1rios administradores que voc\u00ea n\u00e3o criou<\/strong>, senha que deixou de funcionar ou e-mail do administrador trocado.<\/li>\n<li><strong>Lentid\u00e3o repentina<\/strong> e consumo alto de recursos, que podem levar a hospedagem a suspender a conta.<\/li>\n<li><strong>Milhares de coment\u00e1rios de spam<\/strong> ou e-mails de modera\u00e7\u00e3o sobre posts que voc\u00ea n\u00e3o reconhece.<\/li>\n<\/ul>\n<p>Um teste r\u00e1pido e gratuito: o <a href=\"https:\/\/transparencyreport.google.com\/safe-browsing\/search\" target=\"_blank\" rel=\"noopener\">relat\u00f3rio de navega\u00e7\u00e3o segura do Google<\/a> e o <a href=\"https:\/\/sitecheck.sucuri.net\/\" target=\"_blank\" rel=\"noopener\">Sucuri SiteCheck<\/a> mostram se o dom\u00ednio est\u00e1 marcado como perigoso. Um resultado limpo, por\u00e9m, n\u00e3o prova que o site est\u00e1 limpo: as portas de acesso escondidas n\u00e3o aparecem para quem olha de fora.<\/p>\n<h2>O que fazer agora: passo a passo<\/h2>\n<h3>1. N\u00e3o apague nada ainda: fa\u00e7a um backup do estado atual<\/h3>\n<p>Antes de qualquer limpeza, copie os arquivos do site e exporte o banco de dados, guardando a c\u00f3pia fora da pasta p\u00fablica. Esse backup infectado n\u00e3o \u00e9 para restaurar: \u00e9 a evid\u00eancia que mostra o que foi alterado, quando e por onde. Sem ele, voc\u00ea limpa no escuro e n\u00e3o descobre a porta de entrada.<\/p>\n<h3>2. Tire o acesso do invasor<\/h3>\n<p>Troque as senhas de tudo o que d\u00e1 acesso ao site: painel da hospedagem (cPanel, DirectAdmin, Plesk), FTP\/SFTP, banco de dados e todos os administradores do WordPress. Gere novas chaves de seguran\u00e7a (os &#8220;salts&#8221; do <code>wp-config.php<\/code>), o que derruba qualquer sess\u00e3o de login aberta. Confira se o e-mail do administrador ainda \u00e9 seu. <strong>Trocar s\u00f3 a senha do WordPress n\u00e3o basta<\/strong> se o invasor deixou um arquivo que entra sem senha nenhuma, como veremos nos casos abaixo.<\/p>\n<h3>3. Descubra a extens\u00e3o da invas\u00e3o<\/h3>\n<p>Uma invas\u00e3o quase nunca \u00e9 um arquivo s\u00f3. Os lugares que precisam ser verificados, um por um:<\/p>\n<ul>\n<li><strong>Arquivos do n\u00facleo do WordPress<\/strong>, comparados com os originais (o comando <code>wp core verify-checksums<\/code> do WP-CLI faz isso em segundos).<\/li>\n<li><strong>Arquivos PHP dentro de <code>wp-content\/uploads\/<\/code>:<\/strong> essa pasta deveria ter s\u00f3 imagens e documentos. Qualquer <code>.php<\/code> ali \u00e9 suspeito.<\/li>\n<li><strong><code>wp-content\/mu-plugins\/<\/code>:<\/strong> plugins dessa pasta rodam sempre e n\u00e3o aparecem na lista comum do painel. Lugar preferido para esconder c\u00f3digo.<\/li>\n<li><strong>O <code>functions.php<\/code> de todos os temas<\/strong>, inclusive os inativos.<\/li>\n<li><strong>Plugins que voc\u00ea n\u00e3o instalou<\/strong> ou com nome gen\u00e9rico (&#8220;SEO&#8221;, &#8220;cache&#8221;, &#8220;compat&#8221;), e arquivos estranhos dentro de plugins leg\u00edtimos.<\/li>\n<li><strong>Usu\u00e1rios<\/strong>, principalmente administradores, e <strong>tarefas agendadas<\/strong> (WP-Cron e o cron do servidor).<\/li>\n<li><strong>Banco de dados:<\/strong> posts, p\u00e1ginas e revis\u00f5es com links ou blocos escondidos, op\u00e7\u00f5es alteradas (endere\u00e7o do site, e-mail do administrador).<\/li>\n<li><strong><code>.htaccess<\/code> e <code>wp-config.php<\/code><\/strong>, procurando redirecionamentos e c\u00f3digo injetado.<\/li>\n<\/ul>\n<h3>4. Limpe pela raiz<\/h3>\n<p>Reinstale o n\u00facleo do WordPress a partir do pacote oficial, reinstale plugins e temas a partir da fonte original (WordPress.org ou o pacote licenciado do fabricante), remova o que n\u00e3o \u00e9 usado e apague ou coloque em quarentena cada componente malicioso encontrado. Limpe o conte\u00fado injetado no banco, incluindo as revis\u00f5es. Depois, rode um scanner de malware (como o <a href=\"https:\/\/w2websites.com\/blog\/wordfence-o-que-e-guia-completo-protecao-wordpress\/\">Wordfence<\/a>) como segunda opini\u00e3o: a verifica\u00e7\u00e3o manual e a autom\u00e1tica acham coisas diferentes.<\/p>\n<h3>5. Feche a porta por onde ele entrou<\/h3>\n<p>Se a causa n\u00e3o for corrigida, a invas\u00e3o volta. As portas mais comuns s\u00e3o plugin ou tema desatualizado com falha conhecida, plugin &#8220;nulled&#8221; (vers\u00e3o pirata de plugin pago), plugin gerenciador de arquivos esquecido no site, senha fraca ou reutilizada e c\u00f3pias de configura\u00e7\u00e3o deixadas na pasta p\u00fablica. Atualize tudo, remova o que n\u00e3o usa e aplique o refor\u00e7o de seguran\u00e7a da se\u00e7\u00e3o &#8220;Como evitar que aconte\u00e7a de novo&#8221;.<\/p>\n<h3>6. Avise o Google e confira a reputa\u00e7\u00e3o do dom\u00ednio<\/h3>\n<p>Se o Search Console mostrar um problema de seguran\u00e7a, pe\u00e7a a revis\u00e3o depois da limpeza. Confira de novo o relat\u00f3rio de navega\u00e7\u00e3o segura do Google e o Sucuri SiteCheck. Se o invasor criou p\u00e1ginas de spam, elas precisam sair do \u00edndice: devolva erro 404 ou 410 para essas URLs e acompanhe no relat\u00f3rio de p\u00e1ginas do Search Console.<\/p>\n<h3>7. Monitore nas semanas seguintes<\/h3>\n<p>Mantenha o scanner de malware ativo com varreduras peri\u00f3dicas, confira os usu\u00e1rios administradores e acompanhe o tr\u00e1fego e as p\u00e1ginas indexadas. Uma porta de acesso que passou despercebida costuma se revelar nos primeiros dias.<\/p>\n<h2>Tr\u00eas casos reais que atendemos em 2026<\/h2>\n<h3>Caso 1: consult\u00f3rio m\u00e9dico com tela falsa de &#8220;N\u00e3o sou um rob\u00f4&#8221;<\/h3>\n<p>O site de um consult\u00f3rio m\u00e9dico em Fortaleza come\u00e7ou a mostrar c\u00f3digo PHP cru no topo da p\u00e1gina, seguido de uma tela falsa de verifica\u00e7\u00e3o &#8220;N\u00e3o sou um rob\u00f4&#8221;. \u00c9 uma t\u00e9cnica conhecida como <em>ClickFix<\/em>: a tela induz o visitante a copiar e executar um comando no pr\u00f3prio computador. Ou seja, o site estava sendo usado para atacar os pacientes que o visitavam.<\/p>\n<p>A investiga\u00e7\u00e3o por SSH encontrou <strong>seis componentes maliciosos independentes<\/strong>:<\/p>\n<ul>\n<li>um gerenciador de arquivos sem senha escondido em <code>uploads\/2021\/10\/<\/code>, que permitia a qualquer pessoa ver, editar e apagar arquivos do site, presente havia quase um ano;<\/li>\n<li>um plugin falso de SEO que buscava ordens do invasor a cada 7 minutos e conseguia executar qualquer c\u00f3digo no servidor;<\/li>\n<li>um arquivo em <code>mu-plugins<\/code> que injetava o script da tela falsa s\u00f3 para quem n\u00e3o estava logado (por isso o dono do site, logado, demorava a ver);<\/li>\n<li>outro arquivo em <code>mu-plugins<\/code>, disfar\u00e7ado de componente do WooCommerce (que nem estava instalado), para esconder o ataque de scanners;<\/li>\n<li>um trecho no <code>functions.php<\/code> de <strong>todos os sete temas instalados<\/strong>, inclusive os inativos, que transformava qualquer visitante em administrador sem senha, s\u00f3 com um par\u00e2metro na URL;<\/li>\n<li>e um sexto, achado s\u00f3 pelo scanner autom\u00e1tico depois da limpeza manual: um arquivo disfar\u00e7ado de tradu\u00e7\u00e3o dentro de um plugin que j\u00e1 tinha sido retirado do reposit\u00f3rio oficial, executando comandos recebidos por cookie.<\/li>\n<\/ul>\n<p>Detalhe importante: <strong>n\u00e3o havia nenhum usu\u00e1rio administrador falso<\/strong>. Quem confere s\u00f3 a lista de usu\u00e1rios concluiria que estava tudo bem. A limpeza incluiu quarentena de todos os componentes, atualiza\u00e7\u00e3o do WordPress e dos plugins, remo\u00e7\u00e3o de seis temas sem uso e de tr\u00eas plugins desnecess\u00e1rios (entre eles um gerenciador de arquivos), troca de senhas e salts, bloqueio de execu\u00e7\u00e3o de PHP em <code>uploads<\/code>, bloqueio do XML-RPC (que recebia centenas de tentativas por dia), prote\u00e7\u00e3o contra for\u00e7a bruta, backup autom\u00e1tico e a limpeza de mais de 3 mil coment\u00e1rios de spam, preservando as perguntas reais de pacientes que estavam perdidas na fila. O dom\u00ednio n\u00e3o chegou a entrar em lista de bloqueio.<\/p>\n<h3>Caso 2: empresa de log\u00edstica no M\u00e9xico com spam de cassino<\/h3>\n<p>O site de uma empresa de log\u00edstica internacional estava fora do ar. O invasor tinha acesso de administrador, instalou v\u00e1rias portas de acesso ocultas e usava o dom\u00ednio para publicar spam de cassino em grande escala. Na interven\u00e7\u00e3o de emerg\u00eancia foram removidos <strong>mais de 700 conte\u00fados maliciosos<\/strong> (200 posts e 509 coment\u00e1rios de spam) e <strong>14 contas de usu\u00e1rio falsas<\/strong> (das 15 existentes, s\u00f3 uma era leg\u00edtima). O n\u00facleo do WordPress foi reinstalado e o scanner de seguran\u00e7a passou de 46 amea\u00e7as detectadas para zero, em mais de 12 mil arquivos verificados.<\/p>\n<p>A auditoria forense feita na sequ\u00eancia mostrou por que n\u00e3o basta o scanner dizer &#8220;limpo&#8221;: a p\u00e1gina inicial e duas revis\u00f5es dela ainda tinham um bloco de links de cassino posicionado fora da tela, invis\u00edvel para o visitante e para o dono, mas lido pelo Google. E apontou a prov\u00e1vel porta de entrada: <strong>uma vers\u00e3o adulterada de um plugin pago de constru\u00e7\u00e3o de p\u00e1ginas<\/strong>, com c\u00f3digo alterado para burlar a licen\u00e7a, al\u00e9m de uma c\u00f3pia do arquivo de configura\u00e7\u00e3o do WordPress esquecida na pasta p\u00fablica. O spam oculto foi removido, o plugin adulterado foi substitu\u00eddo e a c\u00f3pia de configura\u00e7\u00e3o saiu do ar.<\/p>\n<h3>Caso 3: o nosso pr\u00f3prio blog<\/h3>\n<p>Em julho de 2026, revisando o blog da W2 Websites, encontramos links ocultos (com <code>display:none<\/code>) para sites de apostas dentro de tr\u00eas posts antigos. Nada aparecia para quem lia o post: s\u00f3 no c\u00f3digo-fonte. Limpamos os tr\u00eas posts, ativamos o Wordfence e a prote\u00e7\u00e3o contra tentativas de login repetidas, desativamos os recursos de pingback do XML-RPC e trocamos as senhas dos usu\u00e1rios. Contamos isso porque \u00e9 o tipo de invas\u00e3o mais comum e mais subestimado: ela n\u00e3o derruba o site, n\u00e3o assusta o visitante, s\u00f3 usa a reputa\u00e7\u00e3o do seu dom\u00ednio no Google para promover o site de outra pessoa.<\/p>\n<h2>O que n\u00e3o fazer<\/h2>\n<ul>\n<li><strong>Restaurar um backup antigo e considerar resolvido.<\/strong> Voc\u00ea n\u00e3o sabe quando o invasor entrou (no caso 1, havia arquivo malicioso de quase um ano antes). O backup pode j\u00e1 estar infectado e, mesmo limpo, a porta de entrada continua aberta.<\/li>\n<li><strong>Instalar um plugin de seguran\u00e7a e s\u00f3.<\/strong> Ele ajuda a encontrar e proteger, mas n\u00e3o reinstala o n\u00facleo, n\u00e3o limpa o banco de dados e n\u00e3o troca as suas senhas.<\/li>\n<li><strong>Apagar os arquivos suspeitos sem trocar senhas e salts.<\/strong> Se o invasor tem a senha da hospedagem, ele grava tudo de novo.<\/li>\n<li><strong>Olhar s\u00f3 a lista de usu\u00e1rios.<\/strong> Os invasores modernos preferem portas de acesso em arquivos a contas vis\u00edveis.<\/li>\n<li><strong>Usar plugins e temas &#8220;nulled&#8221;.<\/strong> Vers\u00e3o pirata de plugin pago \u00e9 uma das portas de entrada mais comuns, como no caso 2.<\/li>\n<li><strong>Esperar para ver se melhora.<\/strong> Enquanto o site est\u00e1 comprometido, ele pode estar atacando os seus visitantes, sendo marcado como perigoso pelo Google e perdendo posi\u00e7\u00f5es.<\/li>\n<\/ul>\n<h2>Como evitar que aconte\u00e7a de novo<\/h2>\n<ul>\n<li>WordPress, plugins e temas sempre atualizados, como mostramos no guia de <a href=\"https:\/\/w2websites.com\/blog\/atualizacao-de-sites-melhorar-desempenho-seguranca\/\">atualiza\u00e7\u00e3o de sites<\/a>.<\/li>\n<li>Remover plugins e temas que n\u00e3o s\u00e3o usados (desativar n\u00e3o basta: o arquivo continua acess\u00edvel).<\/li>\n<li>S\u00f3 plugins e temas de fonte oficial ou com licen\u00e7a original.<\/li>\n<li>Senhas fortes e \u00fanicas, autentica\u00e7\u00e3o em duas etapas para administradores e limite de tentativas de login.<\/li>\n<li>Execu\u00e7\u00e3o de PHP bloqueada em <code>wp-content\/uploads\/<\/code> e edi\u00e7\u00e3o de arquivos pelo painel desativada (<code>DISALLOW_FILE_EDIT<\/code>).<\/li>\n<li>XML-RPC bloqueado se n\u00e3o for usado.<\/li>\n<li>Scanner de malware com varreduras peri\u00f3dicas.<\/li>\n<li>Backup autom\u00e1tico guardado fora do servidor, com restaura\u00e7\u00e3o testada.<\/li>\n<\/ul>\n<p>Esses cuidados fazem parte de uma rotina de <a href=\"https:\/\/w2websites.com\/manutencao\">manuten\u00e7\u00e3o de sites<\/a>. Para uma vis\u00e3o mais ampla de preven\u00e7\u00e3o, veja tamb\u00e9m <a href=\"https:\/\/w2websites.com\/blog\/seguranca-de-sites-empresas-proteja-seu-site-ataques-malware\/\">como proteger o seu site de ataques e malware<\/a>.<\/p>\n<h2>Quem resolve e quanto custa<\/h2>\n<p>Quem tem familiaridade com SSH, WP-CLI e a estrutura do WordPress consegue seguir os passos acima. Para quem n\u00e3o tem, o risco \u00e9 limpar s\u00f3 o que est\u00e1 vis\u00edvel. Na W2 Websites, a <a href=\"https:\/\/w2websites.com\/remocao-de-malware\">remo\u00e7\u00e3o de malware em WordPress<\/a> custa <strong>R$ 497<\/strong> na limpeza avulsa (an\u00e1lise, remo\u00e7\u00e3o, limpeza do banco, corre\u00e7\u00e3o das vulnerabilidades b\u00e1sicas e relat\u00f3rio t\u00e9cnico) e <strong>R$ 897<\/strong> na limpeza com prote\u00e7\u00e3o (inclui refor\u00e7o de seguran\u00e7a completo, firewall, remo\u00e7\u00e3o de lista de bloqueio do Google e 30 dias de monitoramento). Quem prefere n\u00e3o passar por isso de novo pode manter o site num plano de manuten\u00e7\u00e3o preventiva, a partir de <strong>R$ 200 por m\u00eas<\/strong>, com limpeza inclusa em caso de infec\u00e7\u00e3o.<\/p>\n<h2>Conclus\u00e3o<\/h2>\n<p>Um site WordPress hackeado quase nunca tem um problema s\u00f3. Os tr\u00eas casos acima tinham, juntos, gerenciadores de arquivos sem senha, plugins falsos, c\u00f3digo em temas inativos, spam escondido fora da tela e plugin pirata como porta de entrada, e em nenhum deles bastaria apagar o que estava \u00e0 vista. Backup antes de mexer, troca de todas as credenciais, varredura completa, limpeza pela raiz e corre\u00e7\u00e3o da porta de entrada: \u00e9 essa ordem que impede o invasor de voltar.<\/p>\n<p><strong>Seu site est\u00e1 com algum desses sinais?<\/strong> Mande o endere\u00e7o pelo <a href=\"http:\/\/api.whatsapp.com\/send?phone=5511974367285\" target=\"_blank\" rel=\"noopener\">WhatsApp da W2 Websites<\/a>: verificamos, dizemos o que encontramos e o que precisa ser feito.<\/p>\n<h2>Perguntas frequentes sobre site WordPress hackeado<\/h2>\n<h3>Como saber se meu site WordPress foi hackeado?<\/h3>\n<p>Os sinais mais comuns s\u00e3o conte\u00fado ou links que voc\u00ea n\u00e3o publicou, redirecionamentos para outros sites, telas falsas de verifica\u00e7\u00e3o, c\u00f3digo aparecendo na p\u00e1gina, aviso do Google de site invadido e administradores desconhecidos. Muitas invas\u00f5es s\u00f3 aparecem no c\u00f3digo-fonte, ent\u00e3o a confirma\u00e7\u00e3o vem de uma varredura nos arquivos e no banco de dados.<\/p>\n<h3>Restaurar um backup resolve a invas\u00e3o?<\/h3>\n<p>Raramente. O backup pode ser de uma data em que o invasor j\u00e1 estava no site e, mesmo que esteja limpo, a falha que permitiu a entrada continua l\u00e1. Restaurar s\u00f3 faz sentido depois de identificar a porta de entrada, trocar as credenciais e confirmar que a c\u00f3pia est\u00e1 limpa.<\/p>\n<h3>Trocar a senha do WordPress \u00e9 suficiente?<\/h3>\n<p>N\u00e3o. Invasores costumam deixar portas de acesso em arquivos que funcionam sem senha nenhuma. \u00c9 preciso trocar tamb\u00e9m as senhas da hospedagem, do FTP e do banco de dados, regenerar as chaves de seguran\u00e7a do WordPress e remover todos os componentes maliciosos.<\/p>\n<h3>O Google vai penalizar meu site?<\/h3>\n<p>Se o Google detectar malware ou spam, ele pode exibir avisos nos resultados, bloquear o acesso pelo Chrome e reduzir a visibilidade das p\u00e1ginas. Depois da limpeza, \u00e9 poss\u00edvel pedir a revis\u00e3o pelo Search Console; quanto mais r\u00e1pida a limpeza, menor o impacto.<\/p>\n<h3>Quanto tempo leva para limpar um site hackeado?<\/h3>\n<p>Depende do tamanho da infec\u00e7\u00e3o. Com o acesso \u00e0 hospedagem liberado, infec\u00e7\u00f5es leves costumam ser resolvidas no mesmo dia; as graves, com v\u00e1rias portas de acesso escondidas, levam de 2 a 3 dias \u00fateis entre limpeza, refor\u00e7o de seguran\u00e7a e verifica\u00e7\u00e3o. O monitoramento continua nas semanas seguintes.<\/p>\n<h3>Por que hackers invadem sites de empresas pequenas?<\/h3>\n<p>Porque quase sempre o alvo n\u00e3o \u00e9 a empresa, e sim o servidor e a reputa\u00e7\u00e3o do dom\u00ednio no Google. Sites pequenos s\u00e3o invadidos em massa, por rob\u00f4s que procuram falhas conhecidas, para publicar spam, hospedar golpes contra visitantes ou enviar e-mails em nome do dom\u00ednio.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>C\u00f3digo estranho aparecendo na p\u00e1gina, uma tela de &#8220;N\u00e3o sou um rob\u00f4&#8221; que voc\u00ea nunca colocou, visitantes caindo em site de cassino, o Google avisando que o site &#8220;pode ter\u2026<\/p>\n","protected":false},"author":4,"featured_media":27724,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_joinchat":[],"footnotes":""},"categories":[68,13],"tags":[],"class_list":["post-27718","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-manutencao-e-seguranca","category-wordpress"],"jetpack_featured_media_url":"https:\/\/w2websites.com\/blog\/wp-content\/uploads\/2026\/10\/site-wordpress-hackeado-o-que-fazer.jpg","_links":{"self":[{"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/posts\/27718","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/comments?post=27718"}],"version-history":[{"count":3,"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/posts\/27718\/revisions"}],"predecessor-version":[{"id":27725,"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/posts\/27718\/revisions\/27725"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/media\/27724"}],"wp:attachment":[{"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/media?parent=27718"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/categories?post=27718"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/w2websites.com\/blog\/wp-json\/wp\/v2\/tags?post=27718"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}