Seu site WordPress foi hackeado. Visitantes podem ver avisos, páginas podem redirecionar para spam e seu negócio pode estar perdendo tráfego e vendas a cada minuto que passa.
A boa notícia é que você pode recuperá-lo. A chave é seguir a ordem correta: conter a violação, remover o malware, restaurar seu site e protegê-lo contra outro ataque.
Ajudamos centenas de usuários do WordPress a recuperar sites hackeados e também lidamos com problemas de segurança em nossos próprios sites.
Hoje, os atacantes estão usando cada vez mais IA para encontrar e explorar vulnerabilidades recém-corrigidas de plugins do WordPress, tornando a ação rápida mais importante do que nunca.
Neste guia, mostraremos como corrigir seu site WordPress hackeado passo a passo, mesmo que você nunca tenha limpado um hack antes.

Resposta rápida: Primeiro contenha o dano de fora do WordPress, depois contrate um serviço de limpeza ou limpe o servidor e reconstrua com arquivos limpos.
Aqui está a sequência completa, com cada passo explicado abaixo:
- Passo 1. Contenha o Dano
- Passo 2. Decida: Limpar um Site Hackeado Você Mesmo ou Contratar um Especialista em Segurança?
- Passo 3. Encontre Onde o Malware Está Escondido
- Passo 4. Faça Backup do Site Hackeado Primeiro
- Passo 5. Limpe o Malware: Limpe Tudo e Reconstrua Limpo
- Passo 6. Redefina Todas as Senhas, Chaves e Tokens de API
- Passo 7. Remova os Avisos “Este Site Pode Estar Hackeado”
- Passo 8. Fortaleça o WordPress Para Que Isso Nunca Mais Aconteça
- Perguntas Frequentes
Passo 1. Contenha o Dano
Antes de limpar qualquer coisa, impeça que o site cause mais danos aos seus visitantes e à sua reputação.
Coloque seu site atrás de uma tela de “em breve” de fora do WordPress. A maneira mais fácil é o Modo Sob Ataque gratuito do Cloudflare, que desafia cada visitante antes que ele chegue ao seu site.
Você também pode usar o modo de manutenção do painel de controle do seu provedor ou apontar temporariamente seu DNS para outro lugar.
Em seguida, altere sua senha de administrador do WordPress e a senha da sua conta de hospedagem imediatamente. Se você não conseguir fazer login, consulte nosso guia sobre o que fazer quando você está bloqueado no admin do WordPress.
Em seguida, entre em contato com seu provedor de hospedagem antes de excluir arquivos, restaurar um backup ou fazer outras alterações importantes em seu site. Seu provedor de hospedagem pode mostrar como o invasor entrou e verificar seu site em busca de malware.
Faça duas perguntas a eles: “Como você acha que o invasor obteve acesso ao site?” e “Você tem um backup limpo recente?” A primeira pode ajudá-lo a identificar a vulnerabilidade que precisa ser corrigida, enquanto a segunda informa se você tem um ponto de restauração seguro caso o site precise ser revertido.
Finalmente, documente tudo. Tire capturas de tela dos sintomas e anote a data, a hora e exatamente o que você vê.
Você precisará desse registro para seu provedor, para um especialista em segurança se você contratar um e para confirmar que o mesmo sintoma desapareceu após a limpeza.
Passo 2. Decida: Limpar um Site Hackeado Você Mesmo ou Contratar um Especialista em Segurança?
Não há resposta errada aqui.
Contratar um profissional é a melhor opção se você não se sentir confortável trabalhando com arquivos e bancos de dados, ou se quiser que seja feito corretamente da primeira vez. Hackers escondem backdoors, pontos de entrada secretos que permitem que eles voltem mais tarde, em locais que os iniciantes raramente pensam em procurar.
Um backdoor perdido significa que o hack volta.
Para limpeza profissional, Wordfence e MalCare oferecem serviços sólidos de limpeza. Outra opção que recomendamos é a We Watch Your Website, que fornece limpeza completa de segurança do WordPress.
Você pode aprender mais em nosso guia sobre como contratar um especialista em segurança do WordPress.
Se você decidir limpar você mesmo, siga o restante deste guia.
Passo 3. Encontre Onde o Malware Está Escondido
Comece com uma verificação remota gratuita de malware para identificar rapidamente arquivos ou códigos que podem precisar de uma inspeção mais detalhada. Recomendamos o plugin gratuito Wordfence para isso, mas trate o scanner como um assistente, não como um veredito.
Em seguida, verifique estes locais comuns onde o malware do WordPress pode se esconder:
- Arquivos falsos que imitam o núcleo do WordPress. Um
wp-something.phpsolto em uma pasta onde não pertence, ou uma segunda cópia dewp-load.php. - Arquivos PHP dentro de /wp-content/uploads/. A pasta de uploads é normalmente usada para imagens, documentos e outras mídias, portanto, arquivos PHP neste diretório merecem atenção imediata.
- Plugins obrigatórios desconhecidos em /wp-content/mu-plugins/. Esses plugins são carregados automaticamente com o WordPress e não aparecem na página regular de Plugins, o que os torna um local atraente para os invasores esconderem código malicioso.
- Arquivos modificados recentemente. Abra o gerenciador de arquivos do seu provedor e ordene por data da última modificação. Preste atenção especial aos arquivos que foram alterados perto da época em que o problema começou, especialmente se você não fez essas alterações.
- Código malicioso no banco de dados. Linhas injetadas podem causar redirecionamentos, páginas de spam e infecções repetidas, mesmo após a limpeza dos arquivos.
- Um arquivo .htaccess adulterado. Procure por regras de redirecionamento que você não adicionou.
- Usuários administradores ou FTP desconhecidos. Exclua qualquer conta que você não reconheça. Uma conta desconhecida pode dar a um invasor outra maneira de acessar seu site depois que você limpar os arquivos.
- Plugins utilitários que você não instalou. Plugins como WPCode, Code Snippets ou File Manager são seguros por si só, mas hackers às vezes os instalam para injetar código. Se um plugin apareceu sem que você o tenha instalado, isso é um sinal de alerta.
- Tarefas agendadas suspeitas. Hackers usam cron jobs do WordPress para reinfectar um site em um cronômetro.
- Sua conta de CDN. Muitos sites armazenam suas chaves de API de CDN dentro do WordPress. Um hacker pode usar essas chaves para alterar arquivos no nível da CDN e adicionar skimmers de cartão ou outro código malicioso, portanto, verifique seu painel de CDN em busca de alterações que você não fez.
Para uma análise mais aprofundada do local de ocultação mais comum, consulte nosso guia sobre como encontrar um backdoor no WordPress e corrigi-lo.
Passo 4. Faça Backup do Site Hackeado Primeiro
Antes de começar a excluir arquivos ou fazer outras alterações, crie um backup completo do site invadido, incluindo seus arquivos e banco de dados.
Isso pode parecer contraintuitivo, mas este backup lhe dá um instantâneo do site antes do início da limpeza. Se algo der errado durante o processo, você pode consultá-lo para identificar o que mudou. Ele também pode fornecer evidências úteis para seu provedor de hospedagem, especialista em segurança ou companhia de seguros, se você precisar documentar o incidente.
Rotule este backup claramente como a cópia infectada e mantenha-o separado de qualquer backup limpo que você planeja restaurar. Você não deve usá-lo para colocar o site online novamente.
Dar este passo extra lhe dá uma rede de segurança antes de começar a remover malware.
Passo 5. Limpe o Malware: Limpe Tudo e Reconstrua Limpo
A única limpeza confiável é uma formatação completa. Exclua tudo do servidor, o que significa todos os arquivos do WordPress e qualquer outra coisa na conta de hospedagem, em seguida, reconstrua a partir de fontes conhecidas e limpas.
Uma reinstalação apenas do WordPress não é suficiente. A maioria das pessoas instala o WordPress na pasta principal de sua conta de hospedagem, mas backdoors geralmente vivem fora dela inteiramente, em outro lugar na conta, na raiz da web ou em um cron job.
Se você reinstalar o WordPress e deixar o resto do servidor intocado, esse backdoor reinfectará sua instalação nova.
Reconstrua da maneira limpa:
- Baixe arquivos principais novos do WordPress de WordPress.org.
- Baixe cópias novas de seus plugins e tema de suas fontes oficiais. Nunca reutilize os arquivos antigos.
- Crie um
wp-config.phpnovo do zero.
Somente após a formatação completa você deve restaurar a partir de um backup, e apenas um que você tenha certeza que antecede o hack. Mesmo assim, restaure apenas seu conteúdo e banco de dados, não os arquivos executáveis antigos.
Veja nosso tutorial sobre como restaurar o WordPress a partir de backup para obter os detalhes.
Traga seu conteúdo de volta com cuidado. Re-adicione uploads e mídia apenas após verificá-los em busca de arquivos PHP soltos e limpe manualmente quaisquer linhas injetadas se você estiver restaurando o banco de dados.
O recurso de limpeza automática de um plugin de segurança pode ajudar, e ele remove bem infecções conhecidas no nível do WordPress. Mas ele pode não detectar um backdoor no nível do servidor que esteja fora do WordPress, e é por isso que a limpeza e reconstrução é o padrão seguro.
Não execute um scanner e considere o trabalho feito.
Passo 6. Redefina Todas as Senhas, Chaves e Tokens de API
Sim, você trocou suas senhas na Etapa 1. Agora que o site está limpo, faça isso novamente e amplie o escopo, pois o hacker pode ter observado tudo o que você digitou enquanto o site ainda estava infectado.
Redefina todas as senhas: contas de administrador do WordPress, hospedagem, FTP ou SFTP, o banco de dados e qualquer conta de e-mail conectada ao site. Use um gerenciador de senhas para que cada uma delas seja forte e única.
Nosso guia sobre a melhor maneira de gerenciar senhas pode ajudar. Se o seu site tiver muitos usuários, você pode forçar a redefinição de senha para todos eles.
Em seguida, regenere suas chaves secretas do WordPress. Essas chaves, também chamadas de salts, ficam em wp-config.php e protegem os cookies de login.
Redefini-las desconecta qualquer pessoa que ainda esteja com um cookie sequestrado, mesmo após a troca de senhas. Gere um novo conjunto de chaves e cole-as em seu wp-config.php, e nosso artigo sobre chaves de segurança do WordPress explica onde elas ficam.
Por fim, alterne todas as chaves de API e tokens que o site usa. Isso garante que quaisquer credenciais que o invasor possa ter acessado não possam mais ser usadas para se conectar aos seus serviços.
Passo 7. Remova os Avisos “Este Site Pode Estar Hackeado”
Seu site está limpo, mas o Google ainda pode estar alertando as pessoas sobre ele. Esse aviso não desaparece sozinho rapidamente, então você precisa solicitar uma revisão.
Abra o Google Search Console e vá para o relatório de Problemas de Segurança. Depois de corrigir todos os problemas sinalizados, selecione os problemas e clique no botão Solicitar Revisão.
Descreva o que estava errado e o que você fez para corrigir. As revisões geralmente levam alguns dias e, às vezes, mais.
Enquanto espera, verifique seu site no Google Safe Browsing para ver seu status atual e mantenha o site online e limpo. Solicitações de revisão repetidas com um site infectado atrasam o processo.
Passo 8. Fortaleça o WordPress Para Que Isso Nunca Mais Aconteça
Agora tome algumas medidas extras para impedir que o hacker retorne ao seu site. Faça isso em ordem, começando pelas medidas que bloqueiam algumas das maneiras mais comuns de os invasores recuperarem o acesso.
1. Desative o editor de arquivos integrado. Adicione esta linha ao seu wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Isso impede que qualquer pessoa com acesso ao painel do WordPress edite arquivos de temas e plugins diretamente. Isso adiciona uma camada importante de proteção se uma conta de administrador for comprometida.
Você também pode seguir nosso guia sobre como desativar editores de temas e plugins no WordPress.
2. Pare a execução de PHP na sua pasta de uploads. Mesmo que um hacker insira um arquivo .php malicioso em /wp-content/uploads/, esta regra faz com que o servidor se recuse a executá-lo.
No Apache, adicione isso a um novo arquivo .htaccess dentro da pasta de uploads:
<Files *.php>
deny from all
</Files>
No Nginx, peça ao seu host para adicionar a regra de localização correspondente. Nosso tutorial sobre como desativar a execução de PHP em determinados diretórios do WordPress explica como fazer isso.
3. Remova completamente as instalações de plugins do painel. Este é o controle avançado que usamos em nossos próprios sites.
Se suas alterações passarem por um pipeline de implantação como o Git, você não precisará instalar plugins do wp-admin. Bloqueie isso adicionando define('DISALLOW_FILE_MODS', true); ao wp-config.php e envie todas as alterações de código através do pipeline.
Em seguida, finalize a lista:
- Configure backups automatizados e externos com um plugin como o Duplicator. Se você tivesse um backup limpo na Etapa 5, a reconstrução levaria minutos em vez de dias, então configure isso hoje. Veja como fazer backup do seu site WordPress.
- Instale um firewall ou plugin de segurança com varredura contínua de malware.
- Ative senhas fortes e autenticação de dois fatores para todas as contas.
- Limite as tentativas de login e proteja sua área wp-admin.
- Defina permissões corretas de arquivos e pastas.
- Atualize o core do WordPress, plugins e temas na ordem de atualização correta e exclua tudo o que você não estiver usando.
- Execute apenas plugins e temas de fontes confiáveis. Nunca use versões nulled ou pirateadas, pois elas geralmente vêm com malware oculto.
Perguntas Frequentes
Como sei se meu site WordPress foi hackeado?
Os sinais comuns são um aviso do navegador ou do Google em seu site, seu site redirecionando visitantes para sites estranhos, links ou páginas de spam que você não criou, usuários administradores que você não reconhece, uma queda repentina de tráfego ou seu host suspendendo a conta.
Como posso limpar meu site WordPress?
Faça backup do site infectado primeiro, depois exclua tudo na conta de hospedagem, não apenas a pasta do WordPress. Reconstrua com arquivos principais, de plugin e de tema do WordPress limpos de fontes oficiais, mais um novo wp-config.php, e restaure apenas o conteúdo de um backup que antecede o hack.
O Wordfence remove malware?
O plugin gratuito Wordfence escaneia por malware e pode reparar arquivos principais alterados, e o serviço pago inclui limpeza prática. Como todo scanner, ele funciona na camada do WordPress, então um backdoor em outro lugar no servidor pode sobreviver a ele, e é por isso que ainda recomendamos uma limpeza completa para infecções graves.
Esperamos que este guia tenha ajudado você a consertar seu site WordPress hackeado e a protegê-lo para sempre. Para continuar a partir daqui, veja nosso guia completo de segurança do WordPress, ou se a limpeza parecer demais, aqui estão nossas dicas sobre contratar um especialista em segurança do WordPress.

Jiří Vaněk
No WordPress, backups regulares são, sem dúvida, a coisa mais importante. Eu os gerencio usando o Duplicator, que permite backups automatizados que podem ser enviados para o Google Drive. Se o site for invadido, é bom ter backups com pelo menos algumas semanas de idade e, para segurança extra, um backup básico que sirva como fallback. Ele não precisa conter tudo, mas deve incluir uma versão saudável do site como foi configurado inicialmente. Em relação aos provedores, como mencionado no artigo, eles geralmente podem ser muito úteis através do suporte ao cliente gratuito. Muitas vezes, eles têm ferramentas profissionais pagas para detectar código malicioso. Se nada mais, eles podem pelo menos guiar o proprietário do site para os arquivos maliciosos e determinar se o problema está no core, plugins ou tema. Pessoalmente, sou grato pela assistência do provedor e eles sempre foram muito úteis, pelo menos com a detecção básica.
Dayo Olobayo
Embora este guia seja excelente para reagir a um ataque, a melhor defesa ainda é ter um ataque forte. Recomendo implementar uma solução de backup automatizada que armazene backups fora do local. Além disso, considere usar um plugin de segurança com monitoramento do site para identificar vulnerabilidades antes que sejam exploradas.
Jiří Vaněk
Sim, isso mesmo. A chave para prevenir ataques é, principalmente, a prevenção. Como você mencionou, backups automáticos são essencialmente obrigatórios para todo proprietário de site WordPress. O WordPress é uma ótima ferramenta, mas como ele alimenta 40% de todos os sites, é o alvo número um para hackers. Em relação às ferramentas de monitoramento, ainda não encontrei nada verdadeiramente eficaz. Portanto, tenho confiado na proteção do CloudFlare, nos meus próprios backups e na cautela. Isso significa, principalmente, atualizações oportunas dos componentes do site, medidas básicas de segurança e o uso de plugins e temas apenas de fontes verificadas (a maior ameaça vem de versões nulled de plugins e temas).
mohadese esmaeeli
Se você definiu endereços de e-mail não utilizados no host, certifique-se de excluí-los. O monitoramento é uma atividade crucial para uma melhor estabilidade e deve continuar. Certifique-se de que o tema, o core e os plugins do WordPress estejam atualizados, e a existência de falhas de segurança não represente um risco para o seu site. Aumentar os níveis de segurança reduzirá a probabilidade de ser hackeado.
Unarine Leo Netshifhefhe
A empresa de hospedagem me deu uma lista de arquivos que poderiam estar infectados, então eu deletei todos eles, mas ainda estou vendo o mesmo erro quando tento abrir o site do meu admin… Ainda há aquele redirecionamento para uma página com um concurso, como posso ter certeza de que tudo foi limpo?
WPBeginner Support
Recomendamos as opções deste artigo para verificar os arquivos e quem recomendamos para assistência profissional.
Admin
ChayanChakrabarti
Meu WordPress foi hackeado e percebi isso há alguns dias. Estava procurando soluções pela internet e então encontrei um artigo que me dá instruções claras. Implementarei estes passos e escreverei outro comentário com a solução.
WPBeginner Support
Ficamos felizes que nosso guia pôde ser útil
Admin
NancyL
Olá – em que ponto você desiste de um site, compra um novo domínio e hospedagem na web??? Estou nisso há 2 semanas. Não consigo acessar o cpanel ou o wp admin. O e-mail de 'dica' para mudar minha senha do cpanel obviamente tem um e-mail de hacker. Executei uma varredura Norton paga no meu computador local e ele diz que está tudo bem. Se eu mudar minha senha no wp admin, recebo o e-mail e, em seguida, aparece uma grande tela de aviso vermelha de que é inseguro. Alguma sugestão? Meu provedor de hospedagem excluiu todos os usuários/membros e alterou o prefixo do banco de dados. AINDA recebo e-mails de hack tentando mudar minha senha.
WPBeginner Support
Para se proteger de parte disso, você deve consultar o passo 2 em nosso artigo aqui:
https://www.wpbeginner.com/wp-tutorials/11-vital-tips-and-hacks-to-protect-your-wordpress-admin-area/
para proteger sua área wp-admin com senha. Para o seu cpanel, você precisará entrar em contato com seu provedor de hospedagem e eles poderão ajudar a definir essa senha. Para essa mensagem insegura, normalmente há um motivo abaixo do aviso que indicaria o problema, como seu site não estar em https
Admin
Don
Hack do WordPress. Recebi a seguinte mensagem da Dreamhost:
Os seguintes arquivos foram especificamente identificados como malware adicionado por atacantes. Você precisará auditar esses arquivos e substituí-los por versões conhecidas como boas ou removê-los completamente:
/home/unused_domains/sitename.com/plugin.php
/home/unused_domains/sitename.com/system.php
Como eu os substituiria? E com o quê? Isso está um pouco acima da minha capacidade e provavelmente é uma pergunta estúpida, mas estou completamente perdido em relação a isso.
WPBeginner Support
Você pode usar FTP para remover esses arquivos: https://www.wpbeginner.com/beginners-guide/how-to-use-ftp-to-upload-files-to-wordpress-for-beginners/
A menos que você tenha uma configuração que adicionou esses arquivos, eles normalmente não são arquivos normais do WordPress para ter em seu site
Admin
Arthur
Eu nem consigo acessar meu site, cgi-sys/suspendedpage.cgi aparece no final do link e diz que a conta está suspensa
WPBeginner Support
Isso normalmente é algo adicionado pelo seu provedor de hospedagem, você deve entrar em contato com seu provedor para que isso seja removido.
Admin
Karissa Skirmont
Olá Syed,
Você sabia que este artigo é citado pelo Google como um recurso para pessoas cujo site foi hackeado?
Lidando com um e fiquei felizmente surpreso quando o link que cliquei na parte inferior do e-mail foi este.
Era o segundo item:
[…]
Precisa de mais ajuda?
• Leia nossos recursos para sites hackeados para obter informações detalhadas sobre como corrigir seu site.
• Limpe o conteúdo hackeado para que seu site atenda às Diretrizes para Webmasters do Google.
• Faça perguntas em nosso fórum para obter mais ajuda – mencione o tipo de mensagem [WNC-633200].
[…]
WPBeginner Support
Olá Karissa,
Que bom saber e obrigado por compartilhar
Admin
Anna Mary
Meu site foi hackeado. Tentei redefinir a senha ontem à noite e recebi um código de segurança por e-mail do cPanel. Coloquei este código de segurança e apertei o botão de redefinição, mas infelizmente minha conexão com a internet parou de funcionar de repente. Hoje, quando tento redefinir esta senha novamente e coloco meu mesmo endereço de e-mail, o cPanel me respondeu: "Seu e-mail não corresponde aos nossos registros".
O que fazer
Por favor, me ajude
WPBeginner Support
Olá Anna Mary,
Por favor, entre em contato com sua empresa de hospedagem WordPress. Eles podem ser capazes de ajudá-lo a recuperar sua conta.
Admin
Ravi Kumar
Meu site foi invadido, não consigo abrir o painel de administração, ele mostra o erro como “Este site não pode ser alcançado”. Alguém pode me ajudar a corrigir isso.
Rishabh Jain
Você pode ter esquecido a senha!
Adam
Geralmente acontece quando você usa hospedagem barata ou deixa o site WordPress desatualizado e sem supervisão.
asifawan
obrigado… é muito, muito útil para iniciantes.. muito obrigadoooooo
vaishali
Olá.. Meu site WordPress foi hackeado. Estou removendo todos os tipos de erros e códigos maliciosos. Mas quando pesquisei meu site no navegador Google, o primeiro índice exibiu alguns caracteres japoneses.
Por favor, me ajude a removê-los…
Paul Prem
Recentemente meu site foi completamente invadido. Ele foi construído em WordPress. Hackers assumiram o controle do meu site. Eles costumavam enviar e-mails em massa de spam do servidor. Minha conta foi suspensa várias vezes. O provedor de hospedagem me disse que os hackers estavam gerando e-mails de spam através de alguns plugins. Eu estava literalmente confuso e sem ideia. Mais tarde, troquei o nome de usuário e a senha para administrador, cPanel, mysql etc., mas eles ainda estavam enviando spams. Após alguma pesquisa, dei segurança adicional e restrinjo o acesso aos arquivos. Vamos ver como funciona……
G.P. Gautam
Mudei meu site para o WordPress e, após alguns dias, vi uma mensagem – “Hacked by Mr.XaaD” quando pesquisei meu site nos motores de busca. O que é isso e como resolver? No momento, não consigo ver meu site nos motores de busca. Mas consigo fazer login na minha conta do WP e na conta de hospedagem também.
Timothy
Olá, meu site acabou de ser hackeado. Não consigo fazer login na minha conta no momento e não quero entrar em contato com minha empresa de hospedagem porque, em vez de ajudar, eles costumam suspender contas. Por favor, o que posso fazer porque nem sequer posso pagar por ajuda agora?
ed williams
Muitos desses artigos parecem focar em consertar em vez de prevenir
Eu hospedo meu site em um provedor de hospedagem gerenciada por esse motivo. Veja o que um provedor de hospedagem pode fazer para mantê-lo seguro:
Tom Horn
O Google estava mostrando meu blog como potencialmente hackeado. Usei o Sucuri para limpar meu site e o Google removeu esse rótulo. Durante tudo isso, as visualizações de página do meu site despencaram e não consigo fazê-las voltar ao que eram. Qual é o melhor processo para recuperar o tráfego do seu site de blog para onde estava?
Federico
Por que você nunca menciona o iPage? Agradeceria seus comentários, se houver, por favor!
Obrigado!
Kathy O'Dowd
Back Up Buddy vende produtos que não incluem instruções de como usá-los. Isso não parece um golpe?
WPBeginner Support
O BackupBuddy tem documentação extensa disponível em seu site.
Admin
Sourav Saha
Mas como proteger um site WordPress contra injeção de SQL?