Segurança

Site WordPress hackeado: o que fazer agora (guia de emergência)

Por Leandro Oliva Colognezi 24/07/2026 5 min de leitura

Se você chegou aqui porque o seu site está exibindo páginas estranhas, redirecionando visitantes, enviando spam ou foi marcado como “site enganoso” pelo Google — respira. Invasão em WordPress tem solução, e a ordem das ações nas primeiras horas faz toda a diferença. Este é o protocolo que sigo quando assumo um site hackeado.

Como saber se o site foi mesmo invadido

  • Redirecionamentos para sites de apostas, farmácia ou conteúdo adulto (às vezes só no celular ou só vindo do Google);
  • Aviso vermelho do Google (“site enganoso à frente”) ou queda brusca no tráfego;
  • Páginas e produtos que você não criou, textos em outros idiomas indexados no Google (pesquise site:seudominio.com.br e veja o que aparece);
  • Administradores desconhecidos em Usuários, plugins que você não instalou;
  • E-mails do domínio caindo em spam ou hospedagem notificando envio em massa;
  • Arquivos modificados recentemente sem que ninguém tenha mexido no site.

O protocolo das primeiras horas

  1. Não apague nada ainda. Antes de “limpar”, preserve evidências: a data dos arquivos modificados ajuda a achar a porta de entrada. Quem sai deletando às cegas costuma remover o sintoma e deixar a porta aberta.
  2. Troque todas as senhas por caminhos seguros: WordPress (todos os admins), FTP/SFTP, painel da hospedagem e banco de dados. Se o computador de quem administra pode estar comprometido, troque a partir de outro dispositivo.
  3. Faça um backup completo do estado atual (mesmo infectado) — é o seu ponto de auditoria.
  4. Ative o modo de manutenção ou bloqueie temporariamente se o site estiver servindo malware a visitantes — proteger seu cliente vem antes do seu uptime.
  5. Verifique os usuários administradores e remova qualquer conta desconhecida.

Importante: restaurar um backup antigo sem descobrir a porta de entrada quase nunca resolve — o site volta limpo e é reinfectado em dias, porque a vulnerabilidade (plugin desatualizado, senha vazada, tema pirata) continua lá.

A limpeza de verdade: o que um especialista faz

A remoção profissional de malware em WordPress passa por:

  • Varredura de arquivos comparando core, temas e plugins com os originais oficiais (qualquer byte alterado aparece);
  • Busca por backdoors — os invasores sempre deixam acessos escondidos (arquivos PHP disfarçados em uploads, código ofuscado, cron malicioso, admin oculto no banco);
  • Auditoria do banco de dados (usuários, options com código injetado, posts com spam);
  • Identificação da porta de entrada nos logs — plugin vulnerável, senha fraca, formulário explorado;
  • Hardening pós-limpeza: atualizações, permissões de arquivo, autenticação em duas etapas, firewall de aplicação (WAF), desativação de edição de arquivos pelo painel;
  • Remoção das flags do Google via Search Console (revisão de segurança) para tirar o aviso vermelho e recuperar o tráfego.

Depois de limpo, o site precisa de rotina: atualizações, backups externos testados e monitoramento — exatamente o que descrevo no guia de manutenção de sites WordPress.

Prevenção: o básico que evita 90% das invasões

Medida Por quê
Atualizar core, temas e plugins toda semana A maioria das invasões explora vulnerabilidade já corrigida publicamente
Remover plugins e temas inativos Código desativado ainda é código explorável
Senhas fortes + 2FA para admins Força bruta e credenciais vazadas são a porta nº 1
Backups externos automáticos e testados Backup na própria hospedagem morre junto com ela
Nunca usar tema/plugin pirata (“nulled”) Grande parte já vem com backdoor embutido
WAF e limite de tentativas de login Barra ataques automatizados antes do PHP

O que acontece com o SEO — e como recuperar

Invasão bagunça o Google em três frentes, e cada uma tem um caminho de recuperação:

  • Páginas de spam indexadas (centenas de URLs em japonês ou de produtos falsos): depois da limpeza, elas devem retornar 404/410 e saem do índice gradualmente; casos volumosos aceleram com remoção temporária no Search Console.
  • Aviso de site enganoso: só sai com pedido de revisão de segurança aprovado. Com o site limpo de verdade, 1 a 3 dias.
  • Queda de posições: redirecionamentos maliciosos e cloaking corroem a confiança do domínio. A recuperação vem em semanas conforme o Google re-rastreia o site limpo — e volta mais rápido em sites com boa base técnica de SEO técnico e monitoramento ativo.

Por isso a limpeza não termina no “malware removido”: termina com o índice do Google refletindo o site limpo e as posições em recuperação.

Como escolher quem vai limpar o seu site

Três perguntas que separam serviço sério de “passada de plugin”:

  1. “Você vai identificar a porta de entrada?” — se a resposta for vaga, o site vai voltar a ser invadido;
  2. “O que está incluso no hardening pós-limpeza?” — limpeza sem blindagem é enxugar gelo;
  3. “Quem executa o trabalho?” — em agências, costuma ser o júnior de plantão com um scanner automático. No meu modelo, quem analisa logs, banco e arquivos sou eu.

Site invadido é urgência — e eu atendo como urgência

Cada hora com malware no ar custa reputação, ranqueamento e vendas. Se você não tem segurança absoluta para executar a limpeza completa (com identificação da porta de entrada e hardening), me chame agora: faço a avaliação inicial gratuita e te passo o plano de limpeza com escopo e valor fechados antes de começar. Solicitar avaliação de emergência → — atendimento direto comigo, sem fila de agência.

Perguntas frequentes

Restaurar backup resolve um site hackeado?

Só se a porta de entrada for descoberta e fechada. Sem isso, o site limpo é reinfectado em dias pela mesma vulnerabilidade. Backup faz parte da solução, não é a solução inteira.

Quanto tempo leva para limpar um WordPress invadido?

Casos típicos: 24 a 72 horas entre limpeza, hardening e pedido de revisão ao Google. Infecções antigas e espalhadas podem levar mais — o diagnóstico inicial já dá essa estimativa.

O aviso vermelho do Google sai sozinho?

Não. Depois da limpeza é preciso solicitar a revisão de segurança no Google Search Console. Com o site realmente limpo, a remoção do aviso costuma sair em 1 a 3 dias.

Wordfence ou plugin de segurança já não bastam?

Eles são ótimos para prevenção e detecção, mas remoção completa de infecção — com auditoria de banco, backdoors e logs — exige análise manual. Plugin não substitui perícia.

Leandro Oliva Colognezi · Senior WordPress Developer

20+ anos de experiência em WordPress, WooCommerce, PHP e infraestrutura em nuvem. Atendimento direto com o desenvolvedor — fale comigo ou veja casos reais no portfólio.

Seu site merece um diagnóstico de verdade

Análise gratuita de performance, segurança e SEO do seu WordPress — com as causas exatas e o que corrigir primeiro.

Solicitar diagnóstico gratuito →