Seu site foi invadido — respire e contenha primeiro
Descobrir que o site da empresa redireciona para golpe, exibe conteúdo adulto ou foi marcado pelo Google como "perigoso" gera pânico. A prioridade não é apagar tudo no impulso: é conter, preservar evidências e restaurar com método para o invasor não voltar na semana seguinte.
Este guia é o pilar de referência da ITC Service para WordPress comprometido — consolidando também orientações sobre Site hackeado: como recuperar hospedagem e restaurar operação e Plugins maliciosos no WordPress: como identificar e remover com segurança.
Sinais comuns de comprometimento
- Redirecionamento para sites estranhos (mobile vs desktop).
- Usuários admin desconhecidos no painel WordPress.
- Arquivos .php suspeitos em wp-content/uploads.
- Queda brusca de SEO ou alerta no Search Console.
- Hospedagem suspendeu conta por spam ou phishing.
- Cliente reporta aviso de antivírus ao acessar o site.
Fase 1 — Contenção imediata (primeiras 2 horas)
- Isole o site — modo manutenção, bloqueio temporário no firewall ou suspensão controlada.
- Troque senhas — WordPress admin, FTP/SFTP, banco de dados, painel hospedagem, e-mail vinculado.
- Ative MFA onde disponível — painel, registro de domínio, Cloudflare.
- Backup forense — copie arquivos e dump SQL antes de limpar (zip com data).
- Notifique stakeholders — marketing, jurídico se houver dados de clientes.
Não restaure backup antigo sem investigar como entraram — o backup pode conter backdoor.
Fase 2 — Diagnóstico: como invadiram
Vetores mais frequentes em PMEs
- Plugin ou tema desatualizado com CVE conhecido.
- Plugin pirata ou abandonado com código malicioso.
- Senha fraca ou reutilizada vazada em breach.
- wp-admin exposto sem limitação de IP ou MFA.
- Formulário de upload mal configurado.
- Conta de hospedagem compartilhada comprometida (vizinho no servidor).
Revise wp-content/plugins, themes, mu-plugins, .htaccess, wp-config.php e cron jobs. Ferramentas como scanners online ajudam, mas limpeza profunda exige análise manual em sites críticos.
Fase 3 — Limpeza completa
- Reinstale core WordPress com arquivos oficiais (preserve wp-config).
- Remova plugins/temas não usados; reinstale versões limpas dos necessários.
- Compare checksums; elimine arquivos desconhecidos em uploads.
- Revise usuários, roles e chaves SALT (regenere em wp-config).
- Escaneie banco — opções autoload, posts spam, redirects injetados.
- Atualize PHP para versão suportada; desative execução PHP em uploads.
Em invasões persistentes, migrar para ambiente limpo (novo VPS/conta) é mais barato que caça infinita a backdoor.
Fase 4 — Hardening pós-recuperação
- WAF (Cloudflare, ModSecurity) com regras WordPress.
- Limit login attempts, ocultar wp-admin por IP ou 2FA obrigatório.
- Backup diário off-site com retenção e teste mensal.
- Monitoramento de integridade de arquivos.
- Política: só plugins do repositório oficial, atualização em staging.
- Desativar xmlrpc se não usar; revisar permissões de arquivo (644/755).
Veja Hospedagem WordPress e Sites e hospedagem.
Quando chamar especialista
Invade de novo após limpeza, e-commerce com PCI, site coleta dados sensíveis (LGPD), ou equipe interna sem tempo/skills. A ITC Hosting e Service fazem recuperação, migração e plano de manutenção preventiva.
Prevenção contínua
Contratos de manutenção WordPress incluem updates, backup, monitoramento e tempo de resposta — custo mensal previsível vs emergência de madrugada. Compare com prejuízo de reputação e horas de equipe comercial parada.
Comunicação durante crise: marketing, jurídico e clientes
Se site coleta leads ou e-commerce processa pedidos, prepare mensagem temporária ("manutenção de segurança"), avalie obrigação LGPD se dados vazaram e documente timeline para possível BO. Google Search Console: peça revisão após limpeza para remover aviso vermelho.
Checklist pós-limpeza (30 dias)
- Dia 1–3: monitoramento intensivo logs e integridade arquivos.
- Semana 1: scan externo, revisão usuários WP, força troca senha.
- Semana 2–4: updates plugins, relatório vulnerabilidades, WAF rules.
- Dia 30: restore test backup; auditoria final.
Manutenção preventiva ITC Hosting
Pacotes incluem updates core/plugins, backup off-site, uptime monitor, hardening inicial e horas de resposta. Custo mensal previsível vs R$ 5.000+ em recuperação emergencial + SEO perdido. Veja ITC Hosting e Sites e hospedagem.
FAQ recuperação WordPress
Posso só restaurar backup de ontem? — Só se tiver certeza que backdoor não estava no backup.
Hospedagem compartilhada é segura? — Vizinho comprometido pode afetar; VPS dedicado isola melhor.
Quanto tempo leva? — Limpeza simples 4–8h; reinfecção persistente 1–3 dias com migração.
SEO pós-invasão: recuperar ranking
Google penaliza site com malware — tráfego orgânico despenca. Após limpeza: Search Console → Problemas de segurança → Solicitar revisão. Remova URLs spam do sitemap, desautorize backlinks suspeitos, publique conteúdo legítimo consistente. Recuperação leva dias a semanas.
E-commerce e PCI
Loja WooCommerce com cartão exige ambiente limpo certificável — limpeza superficial não basta; pode precisar reinstalação total + auditoria gateway pagamento. Não processe pedidos até ambiente validado.
Timeline realista de recuperação
Dia 0: contenção, senhas, backup forense.
Dia 1–2: limpeza ou migração ambiente limpo.
Dia 3–7: hardening, WAF, monitoramento.
Semana 2–4: revisão Google, SEO, manutenção preventiva contratada.
Contato urgente
WhatsApp (51) 98143-8470 · Formulário · ITC Hosting
Recursos adicionais
Mantenha bookmark deste guia pilar e compartilhe com agência marketing — decisões apressadas pioram invasão. Contrate manutenção preventiva após recuperação; custo mensal menor que uma hora de SEO perdido ou cliente assustado por aviso Chrome vermelho.
Considerações finais
Recuperação de WordPress hackeado é maratona, não sprint — paciência com SEO, comunicação transparente e manutenção preventiva evitam reinfecção. Empresas que tratam site como ativo comercial protegem receita online tanto quanto protegem ERP. ITC Hosting oferece pacotes manutenção + segurança + backup para você focar no negócio enquanto especialistas cuidam updates e monitoramento.