WordPress hackeado: como identificar, limpar e proteger o site

Tempo de leitura: 4 minutos

Descobrir um WordPress hackeado costuma acontecer do pior jeito: um cliente avisa que o site abre uma página de apostas, o Google mostra um alerta vermelho ou a hospedagem suspende a conta por envio de spam. A boa notícia é que a limpeza segue um roteiro bem definido. Neste guia você vai ver os sinais de invasão, a ordem certa da limpeza e o que fazer para não passar por isso de novo. Na Hospedagem de Sites da Rubfy, o Imunify360 incluso detecta e bloqueia boa parte desses ataques antes que eles causem estrago.

Sinais de um WordPress hackeado

  • visitantes vindos do Google são redirecionados para outro site, mas quando você acessa digitando o endereço tudo parece normal;
  • o Google mostra o aviso Este site pode ter sido invadido nos resultados;
  • aparecem usuários administradores que ninguém criou;
  • arquivos .php dentro da pasta wp-content/uploads, que só deveria ter imagens e documentos;
  • a hospedagem acusa uso alto de CPU ou disparo de e-mails sem motivo.

Primeiros passos: conter a invasão

  1. faça um backup do estado atual, mesmo infectado. Ele serve para investigar depois e como segurança caso algo dê errado na limpeza;
  2. troque todas as senhas: cPanel, administradores do WordPress, banco de dados, FTP e e-mails do domínio;
  3. remova usuários desconhecidos do painel do WordPress.

Como limpar um WordPress hackeado

1. Restaurar um backup limpo

Se você tem backup de uma data anterior à invasão, este é o caminho mais rápido. Com o JetBackup você restaura arquivos e banco direto pelo cPanel, como mostra o guia para restaurar backup com o JetBackup 5. Depois, pule para a parte de proteção, porque a falha que permitiu a invasão continua lá.

2. Varredura de malware

Sem backup confiável, comece por uma varredura. O Imunify360 analisa os arquivos da conta e coloca em quarentena os que têm código malicioso. Plugins de segurança para WordPress também ajudam a comparar os arquivos com as versões originais.

3. Substituir os arquivos do núcleo

Baixe o WordPress na mesma versão do site, direto do site oficial, e substitua as pastas wp-admin e wp-includes inteiras. Elas não guardam nada seu, então trocá-las elimina qualquer arquivo alterado. Não substitua o wp-content nem o wp-config.php.

4. Revisar o que é seu

  • wp-config.php: compare com um arquivo padrão e procure linhas estranhas no início ou no fim;
  • .htaccess: redirecionamentos maliciosos costumam ser inseridos aqui;
  • uploads: apague qualquer arquivo .php dentro de wp-content/uploads;
  • plugins e temas: reinstale todos a partir da fonte oficial e remova os que não usa, principalmente versões piratas, que são uma das principais portas de entrada.

Depois da limpeza: pedir revisão ao Google

Se o site ganhou o aviso de invasão, acesse o Google Search Console, abra o relatório de problemas de segurança e peça uma revisão explicando o que foi feito. A análise costuma levar alguns dias.

Como evitar que o WordPress hackeado volte a ser invadido

  • mantenha núcleo, plugins e temas sempre atualizados (veja por que atualizar os plugins);
  • use o WP Toolkit para aplicar as medidas de segurança recomendadas com poucos cliques;
  • ative a autenticação em duas etapas para os administradores;
  • tenha backups automáticos, guardados fora da conta.

Perguntas frequentes

Trocar de hospedagem resolve?

Não, se você levar os arquivos infectados junto. A migração só deve acontecer depois da limpeza. O que muda de uma hospedagem para outra é a camada de proteção do servidor, que reduz muito a chance de reinfecção.

Quanto tempo leva uma limpeza?

Com backup limpo disponível, a restauração leva poucos minutos. Sem backup, uma limpeza manual cuidadosa leva de algumas horas a um dia, dependendo do tamanho do site e de quantos arquivos foram alterados. Vale o tempo: uma limpeza feita às pressas quase sempre deixa um arquivo para trás e a invasão volta.

O site voltou ao normal. Posso parar por aqui?

Só depois de corrigir a porta de entrada. Se um plugin vulnerável ou uma senha fraca permitiram a invasão, o ataque se repete. Acompanhe o site por algumas semanas e rode novas varreduras.

Proteção de verdade para o seu WordPress

A Hospedagem de Sites da Rubfy inclui Imunify360 contra malwares e ataques, JetBackup para restauração pelo próprio painel, LiteSpeed com CloudLinux e discos NVMe em servidores no Brasil. E se precisar de ajuda na limpeza, o suporte humano atende pelo WhatsApp e por ticket.