Blog

Site WordPress hackeado: o que fazer agora e como evitar que aconteça de novo

Publicado em · ZaFiCode

Site fora do ar sem explicação, conteúdo estranho aparecendo nas páginas, o navegador avisando “site não seguro” ou o Google marcando o resultado com um aviso de conteúdo enganoso: se algum desses sinais apareceu no seu site WordPress, é bem provável que ele tenha sido invadido. Não é motivo para pânico, mas é motivo para agir rápido.

Sinais de que o site foi invadido

Nem sempre a invasão é óbvia. Alguns sinais comuns: o site redireciona sozinho para outra página, aparecem links ou textos em outro idioma que você não colocou, a hospedagem manda um aviso de “malware detectado”, o Google Search Console mostra um alerta de segurança, ou o site simplesmente fica mais lento sem motivo aparente, porque está sendo usado para enviar spam ou minerar dado em segundo plano.

O que fazer primeiro

Coloque o site em manutenção ou tire do ar temporariamente, para evitar que mais visitantes sejam expostos ao conteúdo malicioso. Troque a senha de acesso ao WordPress e da hospedagem, porque a invasão pode ter capturado a senha antiga. Se você tiver um backup limpo de antes do problema começar, restaurar esse backup costuma ser mais rápido e mais seguro do que tentar limpar arquivo por arquivo. Se não tiver backup confiável, o próximo passo é revisar cada plugin, tema e arquivo do site em busca de código malicioso, o que geralmente exige ajuda técnica especializada.

Por que isso costuma acontecer

Na grande maioria dos casos, a porta de entrada foi um plugin ou tema desatualizado. Como expliquei em outro post sobre por que migrar de WordPress vale a pena, a maioria dos ataques não mira o seu negócio especificamente: são robôs varrendo a internet atrás de instalações WordPress com alguma vulnerabilidade conhecida e ainda não corrigida. Quanto mais plugin instalado, maior a chance de algum deles estar desatualizado sem que ninguém perceba.

Como reduzir o risco de acontecer de novo

Mesmo depois de resolver o problema, o site continua exposto ao mesmo risco enquanto continuar em WordPress cheio de plugin. Dá para reduzir o risco mantendo tudo sempre atualizado, usando senha forte, limitando tentativas de login e instalando plugin de segurança, mas isso vira uma rotina de manutenção que nunca acaba. A alternativa mais definitiva é sair do WordPress: um site com código moderno, sem depender de plugin de terceiro, elimina boa parte das portas de entrada que esse tipo de ataque explora.

Se o site já foi hackeado mais de uma vez

Se essa não é a primeira vez que o seu site sofre um ataque, provavelmente vale a pena parar de remendar e migrar para um site novo, construído sem essa dependência de plugin. Podemos avaliar o seu caso, entender o que já foi feito para tentar proteger o site atual, e mostrar como funciona a migração de WordPress para código sob medida na prática. Fale com a gente pelo WhatsApp.

Publicidade — se você está montando ou trocando a hospedagem do seu site, é a mesma que indicamos para nossos clientes: HostGator.

Pronto para colocar sua empresa no digital?

Conta pra gente o que você precisa e recebe um orçamento sem compromisso pelo WhatsApp.

Falar com a ZaFiCode no WhatsApp