Site WordPress invadido: como limpar e como não repetir
Comece isolando o site e trocando todas as senhas, depois restaure a partir de um backup anterior à invasão e só então atualize tudo. Limpar arquivo por arquivo sem trocar as credenciais costuma levar à reinfecção em poucos dias.
Primeiras horas
- Coloque o site em manutenção ou tire do ar. Site infectado no ar distribui o problema e queima a reputação do domínio.
- Troque todas as senhas: painel da hospedagem, FTP, banco de dados e administradores do WordPress.
- Baixe uma cópia do estado atual antes de mexer. Serve de prova e permite recuperar algo que só existia ali.
- Liste os administradores e remova os que você não reconhece.
Limpeza
O caminho mais confiável é restaurar um backup anterior à invasão e reaplicar o conteúdo produzido depois. Se não houver backup limpo, substitua os arquivos do núcleo do WordPress, dos temas e dos plugins por cópias novas baixadas da fonte oficial — preservando apenas wp-config.php e a pasta de uploads, que precisa ser inspecionada à parte: arquivo .php dentro de uploads é praticamente sempre código malicioso.
No banco, procure conteúdo injetado em posts e opções, especialmente blocos de script e iframes em campos que não deveriam ter HTML.
Como fecharam a porta
As entradas mais frequentes são plugin ou tema desatualizado com falha conhecida, tema pirata com backdoor embutido, senha fraca de administrador e credencial de FTP vazada em máquina infectada. Descobrir qual foi importa: sem isso, a limpeza é temporária.
Para não repetir
- Atualize núcleo, temas e plugins com regularidade e remova o que não usa — plugin desativado continua sendo arquivo no servidor.
- Nunca instale tema ou plugin pago obtido fora do canal oficial.
- Ative verificação em duas etapas para os administradores.
- Mantenha backup automático com histórico de vários dias — backup de ontem pode já estar infectado.
- Confira as permissões de arquivos e pastas: 644 e 755 bastam.