Descobrir que seu site foi invadido é uma situação que pode causar bastante preocupação.
De repente, aparecem páginas estranhas, anúncios que você nunca publicou, redirecionamentos para outros sites ou, simplesmente, o WordPress deixa de funcionar.
A primeira reação de muita gente é tentar corrigir tudo imediatamente. No entanto, nesse momento, agir sem entender o que aconteceu pode piorar bastante a situação.
Portanto, antes de sair apagando arquivos, instalando plugins ou restaurando qualquer backup, é preciso parar, analisar e tomar algumas decisões importantes.
A boa notícia é que, na maioria dos casos, existe solução. Porém, a forma como a recuperação será feita pode influenciar diretamente a segurança do site daqui para frente.
Primeiro: bloqueie o problema antes que ele aumente
Se você descobriu que o site foi invadido e ele está distribuindo malware, redirecionando visitantes ou exibindo conteúdo suspeito, a primeira providência pode ser tirá-lo temporariamente do ar.
Isso pode ser feito colocando uma página de manutenção, bloqueando o acesso ao site ou suspendendo temporariamente determinados serviços.
Afinal, enquanto o invasor continua tendo acesso, qualquer alteração feita pode ser novamente comprometida.
Além disso, é importante trocar imediatamente as senhas de acesso mais importantes:
- WordPress;
- hospedagem;
- FTP ou SFTP;
- banco de dados;
- painel administrativo;
- contas de e-mail relacionadas ao site.
Também vale verificar se foram criados usuários administradores desconhecidos. Entretanto, cuidado: simplesmente apagar um usuário suspeito não significa que a invasão foi eliminada.
Muitas invasões deixam uma porta dos fundos, conhecida tecnicamente como backdoor. Ou seja, mesmo depois de remover o problema aparentemente visível, o invasor pode continuar tendo uma forma de retornar.
Não saia apagando arquivos sem saber o que aconteceu
Esse é um dos erros mais comuns.
Alguém encontra um arquivo PHP estranho, apaga, instala um plugin de segurança e acredita que resolveu o problema.
Entretanto, o malware pode estar escondido em dezenas de arquivos diferentes, no banco de dados ou até mesmo em arquivos aparentemente legítimos do WordPress.
Os números mostram o tamanho do problema. No quarto trimestre de 2025, a Wordfence registrou 467 mil sites com malware e identificou uma média de 55 arquivos infectados por site entre os sites analisados.
No mesmo período, foram registradas 2.213 novas vulnerabilidades no ecossistema WordPress.
Isso ajuda a entender uma coisa importante: uma invasão raramente deve ser tratada apenas como “um arquivo infectado”.
Primeiro é preciso tentar descobrir como o invasor entrou.
Foi um plugin vulnerável? Uma senha comprometida? Um tema abandonado? Um acesso FTP vazado? Uma falha na hospedagem?
Sem responder a essa pergunta, existe o risco de limpar o site e, pouco tempo depois, ser invadido novamente.
O problema pode estar também no banco de dados
E existe outro detalhe que costuma passar despercebido: uma invasão não deixa necessariamente marcas apenas nos arquivos do site.
O WordPress utiliza um banco de dados, normalmente MySQL ou MariaDB, que armazena praticamente tudo que faz o site funcionar: usuários, configurações, conteúdos, páginas, informações de plugins, menus, widgets e muitos outros dados.
Um invasor pode, por exemplo, inserir um usuário administrador que você não reconhece, acrescentar códigos maliciosos em determinadas opções do WordPress, alterar conteúdos ou inserir informações capazes de provocar redirecionamentos e outras ações indevidas.
E aí está uma das dificuldades de uma limpeza manual.
Imagine que você encontre 15 arquivos modificados e remova todos eles. O site parece estar limpo. Entretanto, existe um código malicioso escondido no banco de dados que, quando o WordPress é carregado, volta a inserir ou executar determinadas alterações.
Nesse caso, você pode passar horas limpando os arquivos e continuar com o site comprometido.
Além disso, o banco de dados nem sempre permite identificar facilmente o que é legítimo e o que é malicioso. Uma determinada tabela pode ter milhares de registros, e alguns valores podem conter códigos, scripts ou informações serializadas que parecem estranhas, mas pertencem a plugins ou funcionalidades legítimas.
Por isso, não basta procurar palavras como script, base64 ou eval e apagar tudo o que aparecer.
É preciso analisar o contexto de cada ocorrência. Um código aparentemente suspeito pode ser legítimo; da mesma forma, um código malicioso pode estar muito bem escondido.
É justamente essa combinação entre arquivos, banco de dados, usuários, configurações e registros de acesso que torna uma invasão realmente trabalhosa de investigar.
A recuperação profissional é uma alternativa
Hoje existem empresas especializadas em resposta a incidentes e remoção de malware.
Serviços como os oferecidos pela Wordfence e pela Sucuri podem ser utilizados para investigar invasões, identificar arquivos maliciosos e auxiliar na recuperação do site.
São alternativas válidas, especialmente em sites complexos, grandes lojas virtuais ou projetos que não podem ficar fora do ar.
Além disso, ferramentas de segurança podem ser extremamente úteis tanto na investigação quanto na prevenção. A própria Wordfence, por exemplo, combina firewall, scanner de malware, proteção de login e autenticação em dois fatores.
Entretanto, dependendo do problema, uma recuperação profissional pode representar um investimento considerável. Os planos profissionais da Wordfence, por exemplo, variam de alguns centenas a mais de mil dólares por ano, dependendo do nível de monitoramento e resposta necessário.
E é justamente aí que entra uma abordagem que, particularmente, considero mais segura em muitas situações.
Para mim, um backup limpo é a melhor recuperação
Quando um site é invadido, minha primeira preocupação é descobrir quando a invasão provavelmente aconteceu.
Depois disso, procuro identificar backups anteriores que possam ser considerados seguros.
Mas atenção: não basta pegar o backup mais recente e restaurar.
Imagine que o site foi comprometido há 30 dias, mas ninguém percebeu. Se você restaurar um backup feito há uma semana, poderá simplesmente colocar o malware de volta no servidor.
Por isso, o processo precisa envolver análise.
A ideia é identificar o período provável da invasão e recuperar um backup anterior, que tenha boas chances de estar completamente limpo. Depois, o site é atualizado, protegido e revisado antes de voltar definitivamente ao ar.
Na minha opinião, essa estratégia oferece uma grande vantagem: em vez de tentar encontrar cada fragmento de código malicioso escondido dentro de um site contaminado, você volta para uma versão conhecida e confiável.
É claro que cada caso precisa ser analisado individualmente. Porém, quando existe um bom backup limpo, essa costuma ser uma solução bastante eficiente.
E se não existir nenhum backup confiável?
Aqui está uma situação mais complicada.
Se não conseguimos determinar com segurança quando o site foi infectado e todos os backups disponíveis podem estar comprometidos, eu considero que existe uma alternativa muitas vezes mais segura: refazer o site do zero.
Pode parecer uma medida radical. Entretanto, dependendo da extensão da invasão, tentar limpar centenas ou milhares de arquivos pode consumir muitas horas de trabalho e ainda deixar alguma vulnerabilidade ou porta dos fundos escondida.
Nesse caso, reconstruir o WordPress em uma instalação nova, utilizar arquivos limpos, instalar apenas os plugins necessários e recuperar cuidadosamente os conteúdos pode ser uma solução mais confiável.
E existe ainda uma questão importante: em muitos projetos pequenos e médios, o custo de tentar investigar e limpar profundamente um site comprometido pode se aproximar do custo de reconstruir sua estrutura de forma organizada e segura.
Portanto, às vezes, gastar praticamente o mesmo valor para ter um site realmente limpo faz muito mais sentido do que investir em uma limpeza sem ter total segurança sobre o resultado.
Não existe uma tabela de preços universal para esse tipo de trabalho. O custo depende do tamanho do site, quantidade de plugins, complexidade do banco de dados, existência de backup, extensão da invasão e, principalmente, do tempo necessário para descobrir o que aconteceu.
Por isso, antes de contratar uma limpeza, vale comparar o custo e o nível de segurança que cada alternativa realmente oferece.
Depois da recuperação, a segurança precisa continuar
Recuperar o site é apenas metade do trabalho.
A outra metade é evitar que tudo aconteça novamente.
Manter WordPress, plugins e temas atualizados é fundamental. Da mesma forma, senhas fortes, autenticação em dois fatores, backups frequentes e ferramentas de proteção ajudam a reduzir bastante os riscos.
Isso é especialmente importante porque os plugins continuam sendo uma das principais superfícies de ataque do WordPress. No relatório anual de 2024 da Wordfence, 96% das vulnerabilidades divulgadas estavam relacionadas a plugins.
Além disso, no quarto trimestre de 2025, a Wordfence registrou 13,8 bilhões de ataques de força bruta bloqueados em sua rede e 9,1 bilhões de requisições bloqueadas ou registradas pelo firewall.
Ou seja, não é preciso ter um site famoso ou uma grande empresa para ser alvo.
Muitos ataques são automatizados. Robôs procuram sites WordPress vulneráveis continuamente e tentam explorar falhas conhecidas.
Por isso, segurança não é algo que você instala uma vez e esquece.
É um processo contínuo de atualização, monitoramento, prevenção e, principalmente, recuperação.
Seu site foi invadido? Não entre em pânico, mas aja rápido
Uma invasão não significa necessariamente que seu site está perdido. Entretanto, também não deve ser tratada apenas instalando um plugin e clicando em “limpar”.
Primeiro, contenha o problema. Depois, investigue o que aconteceu.
Se existir um backup anterior à invasão e houver segurança de que ele está limpo, restaurá-lo pode ser uma das formas mais seguras de recuperar o projeto.
Se não existir essa segurança, reconstruir o site em uma instalação nova pode ser, surpreendentemente, uma alternativa mais confiável e com uma relação de custo-benefício bastante interessante.
Cada invasão tem suas particularidades. Por isso, antes de tomar qualquer decisão, vale analisar o cenário com cuidado.
Afinal, quando o assunto é segurança, o objetivo não deve ser apenas colocar o site de volta no ar.
O objetivo é ter confiança de que ele voltou limpo, atualizado e seguro.
Se preciasar estamos a disposição para conversar.




