Tempo de leitura: 4 minutos
Descobrir um WordPress hackeado costuma acontecer do pior jeito: um cliente avisa que o site abre uma página de apostas, o Google mostra um alerta vermelho ou a hospedagem suspende a conta por envio de spam. A boa notícia é que a limpeza segue um roteiro bem definido. Neste guia você vai ver os sinais de invasão, a ordem certa da limpeza e o que fazer para não passar por isso de novo. Na Hospedagem de Sites da Rubfy, o Imunify360 incluso detecta e bloqueia boa parte desses ataques antes que eles causem estrago.
Sinais de um WordPress hackeado
- visitantes vindos do Google são redirecionados para outro site, mas quando você acessa digitando o endereço tudo parece normal;
- o Google mostra o aviso Este site pode ter sido invadido nos resultados;
- aparecem usuários administradores que ninguém criou;
- arquivos
.phpdentro da pastawp-content/uploads, que só deveria ter imagens e documentos; - a hospedagem acusa uso alto de CPU ou disparo de e-mails sem motivo.
Primeiros passos: conter a invasão
- faça um backup do estado atual, mesmo infectado. Ele serve para investigar depois e como segurança caso algo dê errado na limpeza;
- troque todas as senhas: cPanel, administradores do WordPress, banco de dados, FTP e e-mails do domínio;
- remova usuários desconhecidos do painel do WordPress.
Como limpar um WordPress hackeado
1. Restaurar um backup limpo
Se você tem backup de uma data anterior à invasão, este é o caminho mais rápido. Com o JetBackup você restaura arquivos e banco direto pelo cPanel, como mostra o guia para restaurar backup com o JetBackup 5. Depois, pule para a parte de proteção, porque a falha que permitiu a invasão continua lá.
2. Varredura de malware
Sem backup confiável, comece por uma varredura. O Imunify360 analisa os arquivos da conta e coloca em quarentena os que têm código malicioso. Plugins de segurança para WordPress também ajudam a comparar os arquivos com as versões originais.
3. Substituir os arquivos do núcleo
Baixe o WordPress na mesma versão do site, direto do site oficial, e substitua as pastas wp-admin e wp-includes inteiras. Elas não guardam nada seu, então trocá-las elimina qualquer arquivo alterado. Não substitua o wp-content nem o wp-config.php.
4. Revisar o que é seu
- wp-config.php: compare com um arquivo padrão e procure linhas estranhas no início ou no fim;
- .htaccess: redirecionamentos maliciosos costumam ser inseridos aqui;
- uploads: apague qualquer arquivo
.phpdentro dewp-content/uploads; - plugins e temas: reinstale todos a partir da fonte oficial e remova os que não usa, principalmente versões piratas, que são uma das principais portas de entrada.
Depois da limpeza: pedir revisão ao Google
Se o site ganhou o aviso de invasão, acesse o Google Search Console, abra o relatório de problemas de segurança e peça uma revisão explicando o que foi feito. A análise costuma levar alguns dias.
Como evitar que o WordPress hackeado volte a ser invadido
- mantenha núcleo, plugins e temas sempre atualizados (veja por que atualizar os plugins);
- use o WP Toolkit para aplicar as medidas de segurança recomendadas com poucos cliques;
- ative a autenticação em duas etapas para os administradores;
- tenha backups automáticos, guardados fora da conta.
Perguntas frequentes
Trocar de hospedagem resolve?
Não, se você levar os arquivos infectados junto. A migração só deve acontecer depois da limpeza. O que muda de uma hospedagem para outra é a camada de proteção do servidor, que reduz muito a chance de reinfecção.
Quanto tempo leva uma limpeza?
Com backup limpo disponível, a restauração leva poucos minutos. Sem backup, uma limpeza manual cuidadosa leva de algumas horas a um dia, dependendo do tamanho do site e de quantos arquivos foram alterados. Vale o tempo: uma limpeza feita às pressas quase sempre deixa um arquivo para trás e a invasão volta.
O site voltou ao normal. Posso parar por aqui?
Só depois de corrigir a porta de entrada. Se um plugin vulnerável ou uma senha fraca permitiram a invasão, o ataque se repete. Acompanhe o site por algumas semanas e rode novas varreduras.
Proteção de verdade para o seu WordPress
A Hospedagem de Sites da Rubfy inclui Imunify360 contra malwares e ataques, JetBackup para restauração pelo próprio painel, LiteSpeed com CloudLinux e discos NVMe em servidores no Brasil. E se precisar de ajuda na limpeza, o suporte humano atende pelo WhatsApp e por ticket.