Você suspeita que seu WordPress foi invadido — o que fazer primeiro
Você abriu o site e viu algo estranho: um aviso do Google, um plugin que não instalou, uma página que não criou. A primeira reação é entrar em pânico. A segunda, muitas vezes, é sair apagando arquivos e mudando senhas sem entender o que aconteceu. Porém, antes de agir, você precisa confirmar se o WordPress foi invadido de verdade. Muitos sinais clássicos — como alerta de antivírus ou queda de tráfego — podem ter outras causas. Neste artigo você vai aprender a diferenciar os sinais reais dos falsos, e o que olhar em cada camada do site para ter certeza.
Sinais que parecem invasão, mas nem sempre são
Alguns sintomas assustam, mas não confirmam uma invasão. Conhecê-los evita que você perca tempo e faça mudanças desnecessárias.
Queda de tráfego
Uma queda brusca no Google Analytics ou Search Console pode indicar penalidade, mas também pode ser problema técnico. Portanto, verifique se o site está no ar, se o robots.txt não foi alterado, e se não há redirecionamentos estranhos. Queda de tráfego sozinha não é prova de invasão.
Alerta de antivírus ou do navegador
O Google pode marcar seu site como enganoso ou perigoso, mas isso pode acontecer por um script malicioso injetado ou por um plugin vulnerável. No entanto, também pode ser um falso positivo de um plugin de segurança. Use ferramentas como o Sucuri SiteCheck para uma análise externa.
E-mail de serviços de segurança
Receber um e-mail do Wordfence ou do Jetpack dizendo que seu site está infectado é sério, mas confirme antes de agir. Esses serviços podem gerar alertas para atividades incomuns que não são invasão. Então, acesse o painel do serviço e veja os detalhes.
Os sinais que realmente confirmam uma invasão
Estes sintomas, sim, são fortes indicadores de que seu WordPress foi invadido:
- Usuários administradores desconhecidos: se aparece uma conta que você não criou, alguém entrou. Veja como lidar com isso em nosso guia sobre usuário administrador desconhecido.
- Arquivos modificados ou novos no servidor: compare com uma instalação limpa do WordPress.
- Conteúdo estranho no site: posts, páginas ou produtos que você não publicou.
- Redirecionamentos para outros sites: principalmente em dispositivos móveis.
- E-mails enviados em seu nome: spam ou phishing saindo do seu domínio.
Se você encontrou um ou mais desses sinais, é hora de investigar a fundo.
Como diagnosticar uma invasão no WordPress
O diagnóstico deve seguir uma ordem: banco de dados, arquivos e logs. Cada um revela um tipo de evidência.
1. Verifique o banco de dados
No painel do seu banco (phpMyAdmin, por exemplo), acesse a tabela wp_users e liste todos os usuários. Procure por nomes que você não reconhece, especialmente com o papel de administrador.
Também examine a tabela wp_options em busca de opções suspeitas, como siteurl alterado para um domínio estranho. E confira a tabela wp_posts para posts publicados com data recente e autor desconhecido.
Se você não sabe como acessar o banco, veja nosso artigo sobre como limpar o banco de dados — o acesso é o mesmo.
2. Examine os arquivos do servidor
Com acesso via FTP ou gerenciador de arquivos da hospedagem, procure por:
- Arquivos PHP modificados recentemente (nos últimos dias).
- Arquivos desconhecidos em diretórios como
wp-content/uploadsouwp-includes. - Arquivos com nomes estranhos, como
shell.phpouc99.php.
Compare os arquivos com uma cópia limpa do WordPress. Se você não tem uma, baixe a versão atual em br.wordpress.org e compare por data e tamanho.
3. Analise os logs de acesso
Os logs do servidor mostram quem acessou o site e o que fez. No cPanel, procure por “Logs” ou “Raw Access Logs”. Filtre por requisições POST para wp-login.php ou xmlrpc.php — muitas tentativas em pouco tempo indicam ataque de força bruta.
Se você não tem acesso aos logs, peça à hospedagem. Eles podem identificar o IP do invasor e os arquivos acessados.
O que fazer quando a invasão é confirmada
Se você confirmou que o site foi invadido, siga estes passos para limpar e proteger.
1. Isole o site
Coloque o site em manutenção (pode ser um plugin ou um arquivo .maintenance no diretório raiz). Isso impede que o invasor continue agindo e que visitantes sejam expostos a malware.
2. Restaure a partir de um backup limpo
A forma mais segura é restaurar o site a partir de um backup anterior à invasão. Certifique-se de que o backup é limpo — se não tiver certeza, use um backup de antes do problema. Veja o que um backup deve conter em nosso artigo sobre backup do WordPress.
Se você não tem um backup limpo, você precisará limpar manualmente: remova arquivos maliciosos, restaure arquivos originais do núcleo, e limpe o banco de dados.
3. Mude todas as senhas
Altere a senha do administrador, de todos os usuários, do banco de dados, do FTP e da hospedagem. Use senhas fortes e únicas.
4. Atualize tudo
Atualize o WordPress, todos os plugins e temas. Muitas invasões exploram vulnerabilidades conhecidas que já foram corrigidas. Manter tudo atualizado é a primeira linha de defesa — veja como fazer isso em vários sites ao mesmo tempo com o guia de atualizações em massa.
5. Revogue acessos suspeitos
Remova usuários desconhecidos, verifique chaves de API e tokens de integrações que você não usa.
Quando NÃO usar essa solução
Se você não tem um backup limpo e não se sente confortável em editar arquivos e banco de dados, restaurar pode não ser suficiente — o malware pode estar escondido em lugares que você não vai encontrar. Nesse caso, contrate um serviço especializado em remoção de malware. Nossa equipe oferece serviço de segurança e remoção de malware que faz a limpeza completa.
Erros comuns ao lidar com uma invasão
- Apagar arquivos sem saber o que são: você pode remover um arquivo legítimo e quebrar o site. Sempre compare com uma instalação limpa.
- Mudar apenas a senha do admin: o invasor pode ter criado outros usuários ou backdoors. Você precisa limpar tudo.
- Ignorar o banco de dados: muitos malwares se escondem em opções ou posts. Se você só limpa os arquivos, a invasão volta.
- Não atualizar depois da limpeza: se a vulnerabilidade continua, o invasor pode voltar. Atualize tudo imediatamente.
Como prevenir futuras invasões
Depois de limpar, adote estas práticas:
- Mantenha tudo atualizado.
- Use senhas fortes e autenticação em duas etapas.
- Limite o acesso ao wp-admin por IP.
- Desative a edição de arquivos no painel.
- Faça backups regulares e guarde cópias fora do servidor.
- Monitore seu site com um serviço de segurança.
Se você administra vários sites, o risco multiplica. O painel 100% WP centraliza a gestão de segurança e backups de todos eles, facilitando a detecção precoce de problemas.
Quando chamar um profissional
Se você encontrou arquivos maliciosos no núcleo do WordPress, no tema ou em plugins, ou se o malware está injetado no banco de forma extensa, a limpeza manual é arriscada. Um profissional ou serviço especializado tem ferramentas e experiência para garantir que nenhum backdoor fique para trás. Não hesite em buscar ajuda se o site é crítico para o seu negócio.
Em resumo, para confirmar se seu WordPress foi invadido, olhe os sinais reais, investigue o banco, os arquivos e os logs, e aja com calma. A restauração a partir de um backup limpo é o caminho mais seguro.


