Como Remover Malware de um Site WordPress

Como Remover Malware de um Site WordPress em 2026

Wordpress

Para remover malware de um site WordPress, faça backup do estado atual, coloque o site em modo de manutenção, escaneie com um plugin de segurança e apague os arquivos infectados. Depois, reinstale o núcleo do WordPress, troque todas as senhas e chaves de segurança e atualize plugins e temas. Se o site tiver sido bloqueado pelo Google, peça a revisão no Search Console.

Descobrir que o site foi invadido costuma acontecer do pior jeito: o Google exibe o aviso de site perigoso, a hospedagem suspende a conta ou o tráfego despenca sem explicação. Nessa hora, a pressa leva a decisões ruins, como apagar arquivos no escuro ou restaurar um backup que já estava infectado.

O caminho certo é seguir uma ordem: isolar o problema, localizar o código malicioso, limpar, fechar a brecha e provar ao Google que o site voltou a ser seguro. Este passo a passo cobre cada etapa, com os sinais que indicam a infecção e as decisões que evitam reinfecção.

PUBLICIDADE

Sinais de que seu site WordPress foi infectado

Um site WordPress infectado costuma mostrar redirecionamentos estranhos, páginas que você não criou, lentidão repentina, avisos do navegador ou e-mail da hospedagem comunicando atividade suspeita. Nem todo malware é visível, e alguns só aparecem para visitantes vindos do Google, justamente para o dono não perceber.

Os sinais mais comuns são estes:

banner grupo vip
  • Visitantes sendo mandados para sites de apostas, farmácias ou páginas de golpe
  • Páginas em japonês ou com produtos que você nunca cadastrou aparecendo no Google
  • Usuários administradores que você não criou
  • Aviso de “site enganoso” ou “este site pode ter sido invadido” nos resultados
  • Consumo de CPU e memória muito acima do normal na hospedagem
  • E-mails de spam saindo do seu domínio

Um detalhe que pega muita gente: o site pode parecer normal quando você o abre logado. Teste sempre em uma aba anônima e, se possível, pelo celular com dados móveis, clicando a partir de um resultado do Google. Alguns malwares só agem nesse cenário.

PUBLICIDADE

O que fazer imediatamente ao descobrir o malware

O que fazer imediatamente ao descobrir o malware

A primeira atitude é conter o dano: faça um backup completo do site no estado atual, ative o modo de manutenção e avise a hospedagem. Guardar a cópia infectada parece estranho, mas ela serve de evidência e de plano B caso algo dê errado na limpeza.

Siga esta sequência antes de mexer em qualquer arquivo:

  • Baixe todos os arquivos e o banco de dados pelo gerenciador da hospedagem
  • Troque a senha do painel da hospedagem e do FTP
  • Ative o modo de manutenção ou, se a hospedagem permitir, suspenda temporariamente o acesso público
  • Abra um chamado com a hospedagem: muitas oferecem varredura gratuita e informam quais arquivos foram sinalizados

Minha dica aqui é trocar as senhas pelo painel da hospedagem e não pelo próprio WordPress. Se o malware captura o que você digita no painel do site, a nova senha nasce comprometida.

Como encontrar o malware no WordPress

O malware fica escondido em três lugares principais: arquivos de plugins e temas, o diretório de uploads e o banco de dados. Um plugin de segurança encontra a maior parte, mas a conferência manual de alguns pontos fixos pega o que a ferramenta deixa passar.

Escaneamento com plugin de segurança

Plugins como Wordfence, Sucuri Security e Solid Security comparam os arquivos do seu site com as versões originais do repositório oficial do WordPress e apontam o que foi alterado. Rode a varredura completa e anote cada arquivo sinalizado antes de apagar qualquer coisa.

Pode parecer óbvio, mas confira se o próprio plugin de segurança é legítimo. Já houve casos de falsos plugins “de segurança” que eram a porta de entrada do ataque.

Verificação manual dos pontos mais atacados

Mesmo com o escaneamento, vale olhar manualmente estes locais:

LocalO que procurar
wp-content/uploadsArquivos .php (essa pasta deve ter só imagens, PDFs e mídia)
wp-config.phpLinhas estranhas no início ou no fim do arquivo
.htaccessRegras de redirecionamento que você não criou
functions.php do temaBlocos de código com eval, base64_decode ou textos embaralhados
Usuários do painelAdministradores desconhecidos
Plugins instaladosPlugins que você não instalou ou que sumiram do repositório oficial

Reparar no diretório de uploads é um dos testes mais eficientes: se há arquivos PHP ali, quase sempre é código malicioso. Essa pasta não deveria executar scripts.

Uma observação que contraria o senso comum: apagar o arquivo sinalizado raramente resolve. Quase sempre existe uma porta dos fundos (backdoor) em outro lugar que recria o arquivo apagado em minutos. Por isso, limpar só o que aparece no relatório costuma dar a falsa sensação de problema resolvido.

Passo a passo para limpar o site

A limpeza completa substitui o núcleo do WordPress por uma cópia nova, reinstala plugins e temas a partir de fontes oficiais e remove código injetado no banco de dados. Esse método é mais seguro do que tentar editar arquivo por arquivo.

  1. Reinstale o núcleo do WordPress. No painel, vá em Atualizações e use “Reinstalar agora”. Se não conseguir acessar o painel, apague as pastas wp-admin e wp-includes pelo FTP e envie cópias novas baixadas do site oficial do WordPress.
  2. Troque plugins e temas. Exclua todos e reinstale a partir do repositório oficial ou do fornecedor original. Plugins e temas “pirateados” (nulled) são uma das maiores portas de entrada de malware, então não reinstale nenhum deles.
  3. Revise wp-config.php e .htaccess. Compare com um modelo limpo e remova o que não reconhecer.
  4. Limpe o banco de dados. Procure por scripts inseridos em posts, widgets e na tabela de opções. Plugins de segurança ajudam, mas neste ponto o cuidado manual compensa.
  5. Apague usuários suspeitos. Remova administradores que você não criou e redefina a senha de todos os demais.
  6. Gere novas chaves de segurança. O WordPress oferece um gerador oficial de chaves (salts) para colar no wp-config.php, o que desloga todos os usuários ativos.
  7. Atualize tudo. Núcleo, plugins, temas e a versão do PHP.

Um erro que já vi acontecer várias vezes é restaurar um backup antigo e considerar o assunto encerrado. Se a invasão aconteceu semanas antes, o backup também está infectado, e o problema volta junto. Antes de restaurar qualquer cópia, escaneie-a.

Se durante a limpeza o site passar a exibir tela branca ou falha de carregamento, o problema provavelmente é um arquivo removido que era necessário. Nesse caso, o artigo sobre como corrigir o erro 500 no WordPress mostra como diagnosticar a causa sem piorar a situação.

PUBLICIDADE

Como pedir a remoção do aviso no Google

Se o Google marcou seu site como perigoso, é preciso pedir uma revisão no Search Console depois de limpar tudo. Sem essa etapa, o aviso pode continuar aparecendo mesmo com o site já limpo.

Entre no relatório de Problemas de segurança do Google Search Console, confirme que removeu o conteúdo malicioso e envie o pedido de revisão. A tutorial da hostinger sobre remoção de malware explica o fluxo e os tipos de invasão que a ferramenta reconhece.

O prazo de resposta varia conforme o caso. Em geral, revisões simples costumam ser analisadas em poucos dias, mas isso é uma estimativa e não uma garantia. Se o pedido for recusado, o Google normalmente indica quais URLs ainda têm problema, e a correção dessas páginas é o caminho para um novo envio.

Aproveite também para checar no Search Console se há páginas indexadas que você não criou. Páginas de spam injetadas continuam no índice por um tempo e precisam ser removidas pela ferramenta de remoção de URLs, além de retornarem erro 404 ou 410.

Como evitar que o malware volte

Como evitar que o malware volte

A reinfecção acontece porque a brecha original continua aberta. Quem só limpa e não corrige a causa costuma ver o problema retornar em dias. Fechar a brecha depende de atualização constante, controle de acesso e backups limpos.

A prática que mais reduz risco é manter plugins e temas atualizados e excluir os que você não usa. Plugin desativado continua no servidor e continua podendo ser explorado. No meu blog, o critério é simples: se um plugin não cumpre uma função clara, ele sai.

PUBLICIDADE

Outras medidas com bom custo-benefício:

  • Ativar autenticação em dois fatores para administradores
  • Limitar tentativas de login e esconder ou proteger a página de acesso
  • Usar senhas longas e únicas, geradas por gerenciador de senhas
  • Desativar a edição de arquivos pelo painel com a constante DISALLOW_FILE_EDIT
  • Manter backups automáticos armazenados fora da hospedagem
  • Usar um firewall de aplicação (WAF), como os oferecidos por plugins de segurança ou pelo Cloudflare

Sites com muitos comentários também merecem atenção, já que spam em volume pode esconder links maliciosos. Nesse ponto, vale conhecer as soluções e plugins para bloquear comentários de spam no WordPress e reduzir essa superfície de ataque.

Sobre segurança, quem aprende a manter um blog por conta própria tende a perceber que proteção faz parte da rotina, assim como atualizar o conteúdo. Na Formação Império dos Blogs, o curso de Monetizando Blogs com o Google AdSense trata de manter o site saudável, porque um blog invadido perde tráfego, receita e pode ter a conta de anúncios comprometida.

Quando contratar ajuda profissional

Vale contratar um especialista quando o malware volta após a limpeza, quando o site guarda dados de clientes ou quando você não consegue acessar nem o painel nem o FTP. Nesses casos, tentar resolver sozinho pode apagar evidências ou piorar o dano.

Serviços especializados cobram valores bastante variáveis conforme o tamanho do site e a gravidade da infecção, então peça orçamento e confirme se há garantia de limpeza com monitoramento posterior. Desconfie de quem promete resolver em minutos sem olhar o site.

Se sua dúvida for sobre a plataforma em si, e se a hospedagem gerenciada do WordPress.com resolve parte dessas preocupações, a comparação entre WordPress.com e WordPress.org mostra o que cada opção entrega em termos de segurança e responsabilidade.

Para quem está começando, outra boa fonte de referência é a central de segurança do WordPress.org, que reúne práticas recomendadas de proteção mantidas pela própria comunidade do WordPress.

Conclusão

Remover malware de um site WordPress exige método: conter o dano, localizar a infecção, limpar o núcleo, os plugins e o banco de dados, e só então pedir a revisão ao Google. Pular etapas é o motivo mais comum de reinfecção.

O que realmente protege o site no longo prazo é a rotina: plugins atualizados e enxutos, senhas fortes, autenticação em dois fatores e backups guardados fora do servidor. Quem trata segurança como manutenção contínua raramente precisa repetir uma limpeza.

Se o malware voltar mesmo depois de seguir todos os passos, a brecha provavelmente está em um ponto que o escaneamento não alcança, e nesse caso a ajuda de um profissional ou da própria hospedagem deixa de ser opcional e passa a ser o caminho mais rápido.

PUBLICIDADE
PUBLICIDADE