Site fora do ar sem explicação, conteúdo estranho aparecendo nas páginas, o navegador avisando “site não seguro” ou o Google marcando o resultado com um aviso de conteúdo enganoso: se algum desses sinais apareceu no seu site WordPress, é bem provável que ele tenha sido invadido. Não é motivo para pânico, mas é motivo para agir rápido.
Sinais de que o site foi invadido
Nem sempre a invasão é óbvia. Alguns sinais comuns: o site redireciona sozinho para outra página, aparecem links ou textos em outro idioma que você não colocou, a hospedagem manda um aviso de “malware detectado”, o Google Search Console mostra um alerta de segurança, ou o site simplesmente fica mais lento sem motivo aparente, porque está sendo usado para enviar spam ou minerar dado em segundo plano.
O que fazer primeiro
Coloque o site em manutenção ou tire do ar temporariamente, para evitar que mais visitantes sejam expostos ao conteúdo malicioso. Troque a senha de acesso ao WordPress e da hospedagem, porque a invasão pode ter capturado a senha antiga. Se você tiver um backup limpo de antes do problema começar, restaurar esse backup costuma ser mais rápido e mais seguro do que tentar limpar arquivo por arquivo. Se não tiver backup confiável, o próximo passo é revisar cada plugin, tema e arquivo do site em busca de código malicioso, o que geralmente exige ajuda técnica especializada.
Por que isso costuma acontecer
Na grande maioria dos casos, a porta de entrada foi um plugin ou tema desatualizado. Como expliquei em outro post sobre por que migrar de WordPress vale a pena, a maioria dos ataques não mira o seu negócio especificamente: são robôs varrendo a internet atrás de instalações WordPress com alguma vulnerabilidade conhecida e ainda não corrigida. Quanto mais plugin instalado, maior a chance de algum deles estar desatualizado sem que ninguém perceba.
Como reduzir o risco de acontecer de novo
Mesmo depois de resolver o problema, o site continua exposto ao mesmo risco enquanto continuar em WordPress cheio de plugin. Dá para reduzir o risco mantendo tudo sempre atualizado, usando senha forte, limitando tentativas de login e instalando plugin de segurança, mas isso vira uma rotina de manutenção que nunca acaba. A alternativa mais definitiva é sair do WordPress: um site com código moderno, sem depender de plugin de terceiro, elimina boa parte das portas de entrada que esse tipo de ataque explora.
Se o site já foi hackeado mais de uma vez
Se essa não é a primeira vez que o seu site sofre um ataque, provavelmente vale a pena parar de remendar e migrar para um site novo, construído sem essa dependência de plugin. Podemos avaliar o seu caso, entender o que já foi feito para tentar proteger o site atual, e mostrar como funciona a migração de WordPress para código sob medida na prática. Fale com a gente pelo WhatsApp.
Publicidade — se você está montando ou trocando a hospedagem do seu site, é a mesma que indicamos para nossos clientes: HostGator.