Tela do painel WordPress mostrando um usuário administrador desconhecido na lista de usuários, com destaque para o nome suspeito e o papel de administrador.

Usuário administrador desconhecido no WordPress: o que fazer

Resposta rápida desse conteúdo

Como identificar e remover com segurança

6 minutos de leitura

Índice de conteúdo

Por que existe um usuário administrador desconhecido no WordPress?

Um usuário administrador desconhecido no WordPress é um dos sinais mais claros de que seu site foi comprometido. Atacantes criam contas com privilégios totais para manter acesso mesmo depois que você troca senhas ou remove plugins maliciosos. Quanto mais tempo a conta permanece, maior o dano potencial: alterações em arquivos, injeção de malware, roubo de dados de clientes.

O erro mais comum é apagar o usuário imediatamente. Isso destrói a evidência de como o invasor entrou, dificultando a correção da vulnerabilidade original. Sem descobrir a porta de entrada, o atacante pode criar outra conta em minutos. Por isso, a ordem correta é: preservar evidências, diagnosticar, conter, limpar e só então remover a conta.

Sintomas de que algo está errado

Além da conta desconhecida, outros sintomas costumam acompanhar:

  • Posts ou páginas que você não publicou.
  • Plugins ou temas instalados sem sua ação.
  • Redirecionamentos estranhos ao acessar o site.
  • Queda de performance ou lentidão inexplicável.
  • Alertas do Google Safe Browsing ou do seu provedor de hospedagem.

Se você encontrou pelo menos um desses sinais, trate como incidente de segurança imediatamente.

Causas prováveis: como o invasor entrou

Os vetores mais comuns são:

  • Senha fraca ou reutilizada em uma conta de usuário existente.
  • Plugin ou tema vulnerável desatualizado, explorado por bots.
  • Credenciais vazadas em algum serviço que você usa.
  • Backdoor em arquivos do tema ou plugin, permitindo execução remota de código.
  • Ataque de força bruta que não encontrou proteção adequada.

Identificar a causa exata exige investigação, mas você pode começar pelos passos abaixo.

Como diagnosticar e preservar evidências

Antes de qualquer ação, preserve o que pode revelar a origem do ataque.

1. Faça backup completo do site e do banco de dados

Um backup íntegro é sua rede de segurança. Se algo der errado durante a limpeza, você pode restaurar. Além disso, o backup serve como evidência forense: nele estão os arquivos e registros do momento exato da invasão.

Se você usa um plugin de backup, gere um backup completo agora. Se não, use o painel da sua hospedagem ou o phpMyAdmin para exportar o banco de dados. Guarde esse backup em um local seguro, fora do servidor.

2. Registre os detalhes da conta suspeita

Anote:

  • Nome de usuário exato.
  • E-mail associado.
  • Data de criação (se o WordPress exibir).
  • Último acesso (se disponível).

Isso ajuda a rastrear a janela de tempo do ataque.

3. Verifique os logs de acesso e de erro

Os logs do servidor mostram requisições feitas ao site. Procure por:

  • POSTs estranhos para wp-login.php ou xmlrpc.php.
  • Requisições para arquivos de plugins ou temas que você não reconhece.
  • Endereços IP incomuns.

Se você não tem acesso aos logs, peça ao suporte da hospedagem. Eles podem fornecer os registros dos últimos dias.

4. Faça uma varredura de malware

Use um plugin de segurança confiável para escanear o site. Ele pode encontrar arquivos maliciosos que explicam a origem. Ferramentas como Wordfence, Sucuri ou iThemes Security são opções comuns. A documentação oficial do WordPress também orienta sobre como identificar e remover malware.

Como conter o ataque sem destruir evidências

Enquanto você investiga, não remova a conta ainda. Em vez disso, limite o acesso:

1. Altere a senha de todos os usuários legítimos

Isso impede que o invasor use contas existentes para reentrar.

2. Revogue sessões ativas

Na tela de edição de cada usuário, use o botão “Sessões” (ou “Log out everywhere”) para encerrar todas as sessões.

3. Desative plugins suspeitos

Se você identificou um plugin que não instalou, desative-o. Mas não o exclua ainda: ele pode conter código malicioso que precisa ser analisado.

4. Habilite a autenticação de dois fatores (2FA)

Isso adiciona uma camada extra de proteção para suas contas legítimas, dificultando o acesso do invasor.

Como remover o usuário administrador desconhecido com segurança

Depois de preservar evidências e conter o ataque, é hora de remover a conta. Siga esta ordem:

1. Faça login como um administrador legítimo

Se você não consegue acessar o painel, veja nosso guia sobre como recuperar o acesso ao painel.

2. Vá em Usuários → Todos os usuários

Localize a conta desconhecida.

3. Passe o mouse sobre o nome e clique em “Apagar”

O WordPress perguntará o que fazer com o conteúdo criado por esse usuário. Se houver posts ou páginas atribuídos a ele, você pode transferi-los para um usuário legítimo ou excluí-los. Para evitar perda de dados, é mais seguro atribuir o conteúdo a outro administrador.

4. Confirme a exclusão

Pronto, a conta foi removida.

Importante: após a exclusão, verifique novamente se nenhuma outra conta estranha apareceu. Se aparecer, a vulnerabilidade ainda não foi corrigida.

Quando NÃO usar essa solução

Se você não tem certeza de que a conta é realmente desconhecida — por exemplo, se um colega de trabalho pode ter criado —, converse antes de apagar. Também evite apagar se você ainda não fez backup: a exclusão pode remover conteúdo associado que você não quer perder.

Erros comuns ao lidar com usuário administrador desconhecido

  • Apagar sem preservar evidências: você perde a chance de descobrir como o invasor entrou.
  • Trocar apenas a senha do admin: o invasor pode ter outras portas de entrada.
  • Ignorar a limpeza de arquivos: backdoors podem recriar a conta.
  • Não verificar outros sites: se você administra vários sites, o atacante pode ter usado o mesmo vetor em todos.

Prevenção: como evitar que isso aconteça novamente

Depois de limpar o site, adote estas práticas:

  • Mantenha WordPress, temas e plugins sempre atualizados.
  • Use senhas fortes e únicas para cada conta.
  • Ative a autenticação de dois fatores em todas as contas administrativas.
  • Limite o número de usuários com papel de administrador.
  • Instale um plugin de segurança com firewall e monitoramento.
  • Faça backups regulares e teste a restauração.
  • Monitore os logs de acesso periodicamente.

Se você gerencia vários sites, a tarefa de monitorar todos pode ser desgastante. O 100% WP centraliza a gestão de segurança e atualizações em um só painel, facilitando a detecção de anomalias como contas suspeitas em vários projetos ao mesmo tempo.

Quando chamar um profissional

Se o site está fora do ar, com mensagens de erro, ou se você não se sente confiante para investigar arquivos e logs, contrate um serviço especializado. Limpezas mal feitas podem deixar backdoors ativos. Em casos de invasão confirmada, a remoção de malware exige conhecimento técnico avançado.

Se você precisar de ajuda, nossa equipe oferece serviço de segurança e remoção de malware. Consulte também nossos planos para gestão contínua.

Lembre-se: a rapidez na resposta reduz os danos. Agir com método — preservar evidências, conter, limpar e prevenir — é o que separa um site recuperado de um site perdido.

Deixe uma resposta

Seu endereço de e-mail não será publicado. Os campos obrigatórios são marcados como *

Leia também

Ilustração sobre verificação de segurança em um site WordPress invadido
Seguranca
100%WP

WordPress invadido: como confirmar e agir

Descubra se seu site WordPress foi invadido de verdade: nem todo alerta de antivírus ou queda de tráfego indica invasão. Aprenda a verificar usuários suspeitos, arquivos modificados, logs de acesso e integridade do banco de dados, e saiba quando procurar ajuda profissional.

Ilustração sobre plugin quebrado no WordPress causando erro no site
Plugins
100%WP

Plugin quebrado no WordPress: como descobrir qual travou o site

Um plugin quebrado pode derrubar seu site WordPress. Em vez de desativar um por um, use o método da bisseção: desative metade dos plugins, teste e repita. Isso reduz o número de tentativas. Se não conseguir acessar o painel, use o phpMyAdmin ou o WP-CLI. Este guia mostra o passo a passo para identificar o culpado rapidamente e colocar seu site no ar.