Quando um site WordPress é invadido, a pressa costuma levar a duas decisões ruins: apagar tudo sem investigar ou instalar um plugin de segurança e considerar o problema resolvido. A recuperação correta começa pela contenção, passa pela identificação da origem e só termina quando o ambiente volta ao ar com credenciais, arquivos e infraestrutura revisados.
Como saber se o WordPress foi hackeado?
Redirecionamentos para páginas desconhecidas, anúncios estranhos, usuários administradores que ninguém criou, lentidão repentina, alertas do Google, arquivos PHP modificados e mensagens enviadas pelo servidor são sinais comuns. Nem toda invasão fica visível: códigos maliciosos podem permanecer silenciosos para roubar acessos ou reabrir a porta depois da limpeza.
Confirme o incidente consultando logs, integridade dos arquivos, usuários, tarefas agendadas e alterações recentes. Evite navegar repetidamente pelo site comprometido ou executar arquivos suspeitos no computador pessoal.
1. Contenha o incidente sem apagar evidências
Coloque o site em manutenção, restrinja o acesso administrativo e gere uma cópia do estado atual antes de alterar arquivos. Essa cópia não serve para restauração: ela preserva evidências que ajudam a descobrir a entrada, o período do comprometimento e o que foi modificado.
Se houver risco para clientes, formulários ou pagamentos, suspenda temporariamente essas funções. Em hospedagem compartilhada, verifique também outros sites da mesma conta, pois a origem pode estar fora da instalação afetada.
2. Troque credenciais na ordem certa
Depois de restringir o ambiente, altere senhas do painel, hospedagem, SSH, SFTP, banco de dados, e-mail e provedor de domínio. Revogue sessões e chaves antigas. Trocar apenas a senha do WordPress não resolve quando o invasor possui acesso ao servidor ou deixou uma porta de retorno.
Use senhas exclusivas e autenticação em dois fatores. Atualize os salts do WordPress para invalidar cookies ativos e revise todos os administradores antes de liberar novos acessos.
3. Limpe arquivos, banco e persistências
Compare o núcleo do WordPress com uma versão oficial, reinstale plugins e temas a partir de fontes confiáveis e remova extensões abandonadas. Procure arquivos PHP em diretórios de upload, código ofuscado, includes desconhecidos e modificações fora do período esperado.
O banco também precisa ser revisado: usuários, opções, widgets, posts, scripts inseridos e tarefas automáticas podem manter o comprometimento. Uma limpeza apenas visual frequentemente deixa o mecanismo que causará a reinvasão.
4. Descubra a causa antes de colocar o site no ar
As origens mais frequentes são plugins vulneráveis, senhas reutilizadas, temas piratas, versões antigas, permissões excessivas e contaminação entre sites na mesma conta. Logs de acesso e de aplicação ajudam a construir a linha do tempo e diferenciar a causa dos efeitos.
Sem corrigir a origem, restaurar um backup apenas faz o site voltar para um estado que pode ser invadido novamente.
5. Faça o hardening e monitore a volta
Atualize o ambiente, aplique permissões mínimas, proteja arquivos sensíveis, limite tentativas de login, configure firewall quando adequado e mantenha backups fora do servidor. Nos primeiros dias, acompanhe arquivos modificados, acessos, erros e consumo de recursos.
Também revise DNS, reputação do domínio e ferramentas de busca. Se o Google marcou o site como perigoso, solicite uma nova avaliação somente depois de confirmar a limpeza.
Quando chamar ajuda especializada?
Procure suporte técnico imediatamente quando o site processa dados pessoais ou pagamentos, quando o painel ficou inacessível, quando a invasão retorna após a limpeza ou quando vários ambientes podem estar comprometidos. Uma resposta profissional reduz improviso e documenta o que aconteceu.
A Naxify atua na contenção, investigação, limpeza de WordPress e outros CMS, recuperação da infraestrutura e proteção do ambiente. Conheça o serviço de segurança de aplicações e resposta a incidentes.
