Notícia 5 min de leitura

WordPress hackeado: guia completo de recuperação, limpeza e proteção para empresas

Site WordPress invadido? Passo a passo de contenção, limpeza de malware, hardening e prevenção para empresas — pilar completo com checklist e quando acionar especialista.

WordPress hackeado: guia completo de recuperação, limpeza e proteção para empresas

Seu site foi invadido — respire e contenha primeiro

Descobrir que o site da empresa redireciona para golpe, exibe conteúdo adulto ou foi marcado pelo Google como "perigoso" gera pânico. A prioridade não é apagar tudo no impulso: é conter, preservar evidências e restaurar com método para o invasor não voltar na semana seguinte.

Este guia é o pilar de referência da ITC Service para WordPress comprometido — consolidando também orientações sobre Site hackeado: como recuperar hospedagem e restaurar operação e Plugins maliciosos no WordPress: como identificar e remover com segurança.

Sinais comuns de comprometimento

  • Redirecionamento para sites estranhos (mobile vs desktop).
  • Usuários admin desconhecidos no painel WordPress.
  • Arquivos .php suspeitos em wp-content/uploads.
  • Queda brusca de SEO ou alerta no Search Console.
  • Hospedagem suspendeu conta por spam ou phishing.
  • Cliente reporta aviso de antivírus ao acessar o site.

Fase 1 — Contenção imediata (primeiras 2 horas)

  1. Isole o site — modo manutenção, bloqueio temporário no firewall ou suspensão controlada.
  2. Troque senhas — WordPress admin, FTP/SFTP, banco de dados, painel hospedagem, e-mail vinculado.
  3. Ative MFA onde disponível — painel, registro de domínio, Cloudflare.
  4. Backup forense — copie arquivos e dump SQL antes de limpar (zip com data).
  5. Notifique stakeholders — marketing, jurídico se houver dados de clientes.

Não restaure backup antigo sem investigar como entraram — o backup pode conter backdoor.

Fase 2 — Diagnóstico: como invadiram

Vetores mais frequentes em PMEs

  • Plugin ou tema desatualizado com CVE conhecido.
  • Plugin pirata ou abandonado com código malicioso.
  • Senha fraca ou reutilizada vazada em breach.
  • wp-admin exposto sem limitação de IP ou MFA.
  • Formulário de upload mal configurado.
  • Conta de hospedagem compartilhada comprometida (vizinho no servidor).

Revise wp-content/plugins, themes, mu-plugins, .htaccess, wp-config.php e cron jobs. Ferramentas como scanners online ajudam, mas limpeza profunda exige análise manual em sites críticos.

Fase 3 — Limpeza completa

  1. Reinstale core WordPress com arquivos oficiais (preserve wp-config).
  2. Remova plugins/temas não usados; reinstale versões limpas dos necessários.
  3. Compare checksums; elimine arquivos desconhecidos em uploads.
  4. Revise usuários, roles e chaves SALT (regenere em wp-config).
  5. Escaneie banco — opções autoload, posts spam, redirects injetados.
  6. Atualize PHP para versão suportada; desative execução PHP em uploads.

Em invasões persistentes, migrar para ambiente limpo (novo VPS/conta) é mais barato que caça infinita a backdoor.

Fase 4 — Hardening pós-recuperação

  • WAF (Cloudflare, ModSecurity) com regras WordPress.
  • Limit login attempts, ocultar wp-admin por IP ou 2FA obrigatório.
  • Backup diário off-site com retenção e teste mensal.
  • Monitoramento de integridade de arquivos.
  • Política: só plugins do repositório oficial, atualização em staging.
  • Desativar xmlrpc se não usar; revisar permissões de arquivo (644/755).

Veja Hospedagem WordPress e Sites e hospedagem.

Quando chamar especialista

Invade de novo após limpeza, e-commerce com PCI, site coleta dados sensíveis (LGPD), ou equipe interna sem tempo/skills. A ITC Hosting e Service fazem recuperação, migração e plano de manutenção preventiva.

Prevenção contínua

Contratos de manutenção WordPress incluem updates, backup, monitoramento e tempo de resposta — custo mensal previsível vs emergência de madrugada. Compare com prejuízo de reputação e horas de equipe comercial parada.

Comunicação durante crise: marketing, jurídico e clientes

Se site coleta leads ou e-commerce processa pedidos, prepare mensagem temporária ("manutenção de segurança"), avalie obrigação LGPD se dados vazaram e documente timeline para possível BO. Google Search Console: peça revisão após limpeza para remover aviso vermelho.

Checklist pós-limpeza (30 dias)

  • Dia 1–3: monitoramento intensivo logs e integridade arquivos.
  • Semana 1: scan externo, revisão usuários WP, força troca senha.
  • Semana 2–4: updates plugins, relatório vulnerabilidades, WAF rules.
  • Dia 30: restore test backup; auditoria final.

Manutenção preventiva ITC Hosting

Pacotes incluem updates core/plugins, backup off-site, uptime monitor, hardening inicial e horas de resposta. Custo mensal previsível vs R$ 5.000+ em recuperação emergencial + SEO perdido. Veja ITC Hosting e Sites e hospedagem.

FAQ recuperação WordPress

Posso só restaurar backup de ontem? — Só se tiver certeza que backdoor não estava no backup.
Hospedagem compartilhada é segura? — Vizinho comprometido pode afetar; VPS dedicado isola melhor.
Quanto tempo leva? — Limpeza simples 4–8h; reinfecção persistente 1–3 dias com migração.

SEO pós-invasão: recuperar ranking

Google penaliza site com malware — tráfego orgânico despenca. Após limpeza: Search Console → Problemas de segurança → Solicitar revisão. Remova URLs spam do sitemap, desautorize backlinks suspeitos, publique conteúdo legítimo consistente. Recuperação leva dias a semanas.

E-commerce e PCI

Loja WooCommerce com cartão exige ambiente limpo certificável — limpeza superficial não basta; pode precisar reinstalação total + auditoria gateway pagamento. Não processe pedidos até ambiente validado.

Timeline realista de recuperação

Dia 0: contenção, senhas, backup forense.
Dia 1–2: limpeza ou migração ambiente limpo.
Dia 3–7: hardening, WAF, monitoramento.
Semana 2–4: revisão Google, SEO, manutenção preventiva contratada.

Contato urgente

WhatsApp (51) 98143-8470 · Formulário · ITC Hosting

Recursos adicionais

Mantenha bookmark deste guia pilar e compartilhe com agência marketing — decisões apressadas pioram invasão. Contrate manutenção preventiva após recuperação; custo mensal menor que uma hora de SEO perdido ou cliente assustado por aviso Chrome vermelho.

Considerações finais

Recuperação de WordPress hackeado é maratona, não sprint — paciência com SEO, comunicação transparente e manutenção preventiva evitam reinfecção. Empresas que tratam site como ativo comercial protegem receita online tanto quanto protegem ERP. ITC Hosting oferece pacotes manutenção + segurança + backup para você focar no negócio enquanto especialistas cuidam updates e monitoramento.