Se o seu site WordPress invadido está fora do ar, lento ou exibindo alertas de malware, este guia mostra como agir rápido, com segurança e sem pânico. Você vai entender como identificar o problema, conter o ataque, limpar a infecção e endurecer a proteção para evitar novas invasões.
Leia também: Guia prático para limpar site WordPress infectado
Como identificar um site WordPress invadido
Antes de iniciar a limpeza, confirme sinais claros de invasão. Um diagnóstico ágil ajuda a reduzir danos e a guiar as próximas ações.
- Alertas de segurança: avisos do Google Search Console, antivírus do navegador ou provedor de hospedagem.
- Comportamento estranho: redirecionamentos, pop-ups de phishing, usuários desconhecidos, aumento anormal de CPU.
- Arquivos suspeitos: backdoors em wp-content, temas e plugins; alterações no wp-config.php.
- E-mails ou DNS: envio de spam, blacklists ou hijack de DNS.
Dica rápida: registre prints, horários e mensagens de erro. Essa evidência facilita auditoria e prevenção futura.
Ações imediatas para conter o incidente
Com o site WordPress invadido confirmado, o objetivo é isolar, preservar evidências e evitar propagação do ataque.
- Ative modo manutenção ou bloqueie temporariamente o acesso público.
- Troque senhas de hospedagem, banco de dados, FTP/SSH e todas as contas admin.
- Revogue sessões e tokens (plugins de segurança, CDN, integrações).
- Faça um backup imediato dos arquivos e do banco de dados para análise forense.
- Cheque usuários e remova contas suspeitas; aplique privilégios mínimos.
Erro comum: restaurar um backup sem verificar se ele também está comprometido. Valide antes de usar.
Passo a passo para limpar site WordPress invadido
O procedimento abaixo usa boas práticas de segurança e minimiza downtime. Sempre que possível, execute em um ambiente de staging.
- Coloque o site em manutenção segura. Evite servir conteúdo potencialmente malicioso enquanto investiga.
- Faça um backup completo e datado. Arquivos + banco. Guarde em local offline/nuvem com acesso restrito.
- Escaneie arquivos e o banco de dados. Use ferramentas de varredura (local e no servidor) para localizar malware, injeções e backdoors.
- Compare integridade do core. Substitua pastas wp-admin e wp-includes por versões oficiais; verifique wp-content com atenção.
- Reinstale temas e plugins confiáveis. Exclua o que não usa, reinstale a partir de fontes oficiais, remova plugins abandonados.
- Audite o wp-config.php e .htaccess. Procure funções ofuscadas (eval, base64, gzinflate) e regras estranhas de redirecionamento.
- Limpe o banco de dados. Inspecione tabelas de opções, posts e usuários; remova payloads e cron jobs maliciosos.
- Atualize tudo. Core, temas e plugins para as versões mais recentes e seguras.
- Altere todas as senhas e chaves de segurança. Gere novas SALTs no wp-config.php para invalidar sessões.
- Ative um WAF e monitore logs. Acompanhe acessos, erros e alterações de arquivos por alguns dias.
Dica rápida: se notar reinfecção logo após a limpeza, há um backdoor restante. Revise uploads, mu-plugins e wp-content/cache.
Para aprofundar técnicas e recomendações, visite nossos tutoriais sobre WordPress e segurança.
Boas práticas de hardening e prevenção
Depois de limpar o site WordPress invadido, endureça a superfície de ataque. A prevenção reduz custos e tempo parado.
- Autenticação forte: 2FA para admins e editores; políticas de senha robustas.
- Princípio do menor privilégio: remova acessos desnecessários; separe produção e staging.
- Atualizações e inventário: mantenha um inventário de plugins/temas; remova os inativos.
- WAF e CDN: ative firewall de aplicação, rate limiting e regras contra botnets e brute force.
- Backups verificados: rotina com testes de restauração; retenção baseada em risco.
- Monitoramento contínuo: alertas de alteração de arquivos, integridade e uptime.
- Configuração de servidor: permissões 640/750, desabilitar execução em uploads, bloquear editor de arquivos do WP.
Erro comum: acumular plugins “multiuso” que se sobrepõem. Menos é mais para segurança e performance.
LGPD, privacidade e registro de evidências
Em incidentes com dados pessoais, a LGPD exige medidas proporcionais e registro do ocorrido. Minimize dados, colete apenas o necessário e documente decisões.
- Inventário de dados: mapeie quais dados foram expostos ou acessados.
- Notificação: avalie o dever de notificar titulares e autoridades conforme o risco.
- Logs e trilhas: guarde evidências de forma segura para auditorias e melhorias.
- Transparência: atualize a sua página de políticas conforme mudanças de processo.
Consulte a sua política de privacidade e práticas de proteção de dados para alinhar comunicação e responsabilidades.
Métricas, monitoramento e próximos passos
Com o site WordPress invadido já limpo, acompanhe indicadores que alertam desvios e apontam ROI das ações de segurança.
- Tempo de resposta e uptime: estabilidade após correções.
- Taxa de reinfecção: deve cair a zero após remoção de backdoors e hardening.
- Alertas do WAF e falhas de login: tendência de queda indica regras eficazes.
- Velocidade e Core Web Vitals: limpeza de malware costuma melhorar performance.
Próximo passo sugerido: defina um runbook de incidentes, calendário de updates e auditorias trimestrais.
Perguntas frequentes
Como saber se devo restaurar de um backup?
Restaure apenas se o backup for anterior à invasão e estiver verificado. Sempre escaneie o backup antes de aplicá-lo.
Preciso trocar a hospedagem?
Nem sempre. Porém, se o provedor não oferece isolamentos, WAF ou logs adequados, considere migrar para reduzir risco.
Um plugin desatualizado pode causar tudo isso?
Sim. Plugins e temas desatualizados são vetores comuns. Mantenha inventário enxuto e atualizado.
Depois de limpar, o Google remove o alerta automaticamente?
Solicite revisão no Search Console. Se a limpeza estiver completa, o alerta costuma cair em alguns dias.
Se você deseja aprofundar suas habilidades e criar processos sólidos de prevenção e resposta, conheça a Mentoria WPRaiz com práticas reais, checklists e acompanhamento profissional.
Conclusão: lidar com um site WordPress invadido exige método, rapidez e disciplina. Com isolamento imediato, limpeza estruturada, hardening consistente e atenção à LGPD, você reduz impactos, recupera a confiança e fortalece sua presença digital.
Explore mais conteúdos: visite a seção de tutoriais WPRaiz para guias, checklists e melhores práticas.






