Skip to content
🔍 16 Sinais de que o WordPress está hackeado: dos óbvios aos ocultos

🔍 16 Sinais de que o WordPress está hackeado: dos óbvios aos ocultos

O site parece estar a funcionar. Mas o tráfego caiu para metade, surgiram contas de utilizador desconhecidas no painel de administração e o alojamento continua a enviar emails com assuntos alarmantes. Um ataque a um site WordPress raramente se parece com uma montra partida. Na maioria das vezes, são alterações silenciosas e subtis que passam despercebidas durante meses.

De acordo com a Wordfence, foram registadas mais de 11 000 vulnerabilidades em plugins e temas em 2025, e os bots analisam novas falhas, em média, cinco horas após a publicação de uma correção. A boa notícia: se souber onde procurar, pode detetar uma infeção numa fase inicial.

A seguir, 16 sinais específicos, dos mais evidentes aos quase impercetíveis, e um plano de recuperação passo a passo.

💡 Visão geral rápida:

  • Verifique o email do alojamento, a lista de utilizadores e a pasta raiz do site via FTP: estes são três pontos onde um ataque é imediatamente visível.
  • Inspecione o front-end: conteúdo alterado, redirecionamentos para sites de terceiros, um aviso do Google Safe Browsing e envios de spam.
  • Analise o tráfego, os resultados de pesquisa e um scanner de segurança: uma queda nas visitas, meta tags estranhas no Google e alertas do Wordfence.
  • Sintomas indiretos: lentidão, sobrecarga do servidor, cron jobs suspeitos e erros inexplicáveis são motivos para uma verificação imediata.

Porque é que o WordPress é o alvo número um

O WordPress alimenta 41% de todos os websites, de acordo com os dados da W3Techs de julho de 2026. Dezenas de milhares de plugins e temas criam uma enorme superfície de ataque. Um bot encontra uma vulnerabilidade num plugin popular e varre centenas de milhares de instalações durante a noite: nove em cada dez infeções ocorrem sem intervenção humana.

1-4. Acesso e servidor: os primeiros sinais de alerta

Notificação do alojamento sobre código malicioso

A maioria dos alojamentos analisa os sites em busca de vírus e phishing. Um email com o assunto «Malware detetado» ou «Atividade suspeita»: reaja imediatamente, o alojamento tem o direito de colocar o site em quarentena.

O email geralmente especifica o caminho para o ficheiro infetado, o que lhe dá um ponto de partida pronto para a limpeza.

Utilizadores desconhecidos no painel de administração

Abra Utilizadores → Todos os utilizadores. Todas as contas com direitos de administrador, editor ou autor devem ser-lhe familiares. Contas desconhecidas são um sinal de alarme, especialmente aquelas com privilégios acima de subscritor.

Elimine os estranhos, mas verifique primeiro se criaram algum conteúdo: o WordPress oferecerá a opção de reatribuir os artigos deles a outro autor. Após a limpeza, altere todas as palavras-passe: painel de administração, FTP, base de dados e painel de controlo do alojamento.

Bloqueio de acesso ao painel de administração

A sua palavra-passe deixou subitamente de funcionar e não foi alterada por si. Um atacante pode ter alterado as credenciais ou criado um administrador oculto diretamente através da base de dados.

Recupere o acesso através do link Perdeu a sua palavra-passe? ou do phpMyAdmin, repondo o hash na tabela wp_users. Imediatamente após iniciar sessão: uma auditoria completa às contas e a alteração de palavras-passe em todo o lado: WP, FTP, alojamento, base de dados.

Ficheiros suspeitos no servidor

Verifique a raiz da instalação, bem como as pastas wp-admin, wp-includes e wp-content. Ficheiros como wp-config.bak, class-mail.php ou db-cache.php são «intrusos» clássicos usados para carregar código malicioso. Um caso típico é descrito no Stack Overflow: um ficheiro PHP estranho na raiz, disfarçado de ficheiro de sistema.

Se encontrar um ficheiro suspeito, o atacante tem acesso ao sistema de ficheiros. Altere a palavra-passe de FTP, elimine os ficheiros estranhos e comece a procurar o ponto de entrada.

5-8. Front-end e conteúdo: o que os visitantes veem

Conteúdo do site alterado

O sinal mais notório e prejudicial para a reputação. Três manifestações típicas:

  • Caracteres japoneses, chineses ou árabes no texto das páginas;
  • janelas pop-up com anúncios pornográficos ou ofertas de casino;
  • links ocultos para sites duvidosos, visíveis apenas no código-fonte.

Verifique a página inicial e várias páginas internas em navegadores diferentes. Os links ocultos são inseridos via display:none ou position:absolute; left:-9999px; não os detetará sem visualizar o código-fonte.

Redirecionamento para sites de terceiros

Um utilizador abre o seu URL e aterra numa página com anúncios, phishing ou uma loja falsa. O redirecionamento é configurado através do .htaccess, de uma injeção de JavaScript no header.php ou de um plugin oculto.

Verifique o .htaccess em busca de diretivas RewriteRule e Redirect desconhecidas. Abra o site a partir de um dispositivo móvel: alguns redirecionamentos são acionados apenas para tráfego móvel.

Aviso do Google sobre um site inseguro

Ao visitar, o utilizador vê um ecrã vermelho: «Este site pode conter programas nocivos.»

Verifique o estado através do Google Safe Browsing. Se o site estiver sinalizado, faça uma limpeza completa e solicite uma revisão através do Google Search Console. Sem isso, o seu posicionamento cairá para zero em poucos dias.

Envios de spam a partir do seu domínio

Conhecidos queixam-se de que está a chegar spam do seu endereço. Um site comprometido envia milhares de emails através de scripts PHP ocultos, usando o seu domínio. O alojamento pode bloquear a função de correio ou toda a conta.

Verifique os registos de envio no painel de alojamento e analise o site em busca de chamadas mail() ocultas em ficheiros PHP desconhecidos.

9-12. Tráfego, pesquisa e segurança

Queda súbita de tráfego

O tráfego orgânico do Google caiu a pique sem razão aparente: o motor de pesquisa pode ter despromovido ou removido o site dos seus resultados.

Compare o gráfico no Google Search Console com as datas nas secções Problemas de segurança e Ações manuais. Uma coincidência temporal é garantia de um ataque.

Metadados distorcidos nos resultados de pesquisa

Pesquisa o seu site no Google e vê caracteres japoneses, links para Viagra ou descrições estranhas nos resultados. Isto é spam de SEO japonês: um hacker injeta links ocultos e reescreve as meta tags para promover os seus próprios produtos.

Verifique o código-fonte via Ctrl+U: procure por <title>, <meta name="description"> e links ocultos desconhecidos. Muitas vezes, são inseridos diretamente no header.php ou através de um plugin malicioso.

Alerta do scanner de segurança

O Wordfence, o Solid Security e ferramentas semelhantes analisam ficheiros em busca de assinaturas de código malicioso. Um email com o assunto «Resultados da análise: 3 problemas críticos encontrados» não é um falso alarme. Leve-o tão a sério como uma notificação do alojamento.

O scanner mostrará o ficheiro e o tipo de ameaça: backdoor, phishing, injeção de spam.

Bloqueado por antivírus ou bloqueador de anúncios

O antivírus de um visitante ou o uBlock Origin bloqueia subitamente o seu site. Este é um sinal muito precoce: as assinaturas dos bloqueadores são atualizadas mais rapidamente do que o Google indexa as páginas, e o aviso aparece vários dias antes do ecrã vermelho de Navegação Segura.

Peça a um amigo com antivírus ativo para visitar o site. O texto exato do aviso indicará qual o ficheiro ou domínio que acionou a deteção.

13-16. Sintomas indiretos

Tarefas cron suspeitas

O WP-Cron agenda publicações, verifica atualizações, envia emails. Os atacantes adicionam as suas próprias tarefas: enviar spam, contactar um servidor de comando, descarregar código malicioso.

Verifique as tarefas cron através do plugin WP Crontrol ou na tabela wp_options, na chave cron. Uma tarefa desconhecida com um nome suspeito e um intervalo de 60 segundos é motivo para investigação imediata.

Lentidão do site sem causa aparente

O site fica subitamente várias vezes mais lento do que o habitual. Scripts maliciosos mineram criptomoedas, enviam spam ou participam em ataques DDoS a outros recursos. Verifique a carga no painel de alojamento: um CPU a funcionar quase a 100% com tráfego normal aponta para atividade não autorizada.

Sobrecarga do servidor com pouco tráfego

Um cenário semelhante: o tráfego no Google Analytics está normal, mas o servidor está a sufocar. Os registos do servidor mostrarão inúmeros pedidos POST para um único ficheiro, uma provável backdoor para enviar spam ou ataques de força bruta a outros sites.

Erros sem causa aparente

Ecrã branco da morte, erro 500 Internal Server Error, erros de ligação à base de dados: o código malicioso pode ter danificado ficheiros do sistema. Se os erros aparecem e desaparecem por si sós, o atacante pode estar a apagar temporariamente os seus rastos.

Ative o WP_DEBUG no wp-config.php e verifique o debug.log na pasta wp-content. Uma mensagem de erro específica aponta frequentemente para o ficheiro comprometido.

O que fazer se o seu site for pirateado: cinco passos

Passo 1. Faça uma cópia de segurança de tudo. Guarde o site infetado tal como está, para análise e para o caso de algo correr mal durante a limpeza. Cópia completa dos ficheiros via FTP e um dump da base de dados. Não apague nada antes da cópia de segurança.

Passo 2. Isole o site. Ative o modo de manutenção via .maintenance ou um plugin. Os visitantes não devem aceder a páginas infetadas.

Passo 3. Encontre o ponto de entrada. Execute um scanner de segurança, Wordfence ou Sucuri SiteCheck, e cruze os dados com os registos do servidor. O ponto de entrada, nove em cada dez vezes, é um plugin desatualizado, um tema com uma vulnerabilidade ou uma palavra-passe comprometida.

Passo 4. Limpe o site. Remova os ficheiros maliciosos, substitua os ficheiros do núcleo do WordPress por novos do arquivo oficial, altere todas as palavras-passe e chaves secretas no wp-config.php.

Passo 5. Solicite uma nova verificação. Submeta o site para uma nova verificação no Google Search Console para remover o ecrã vermelho e notifique o seu fornecedor de alojamento de que a limpeza está concluída.

Como proteger o WordPress de pirataria: uma abordagem em camadas

Uma única medida não o salvará, mas cinco camadas em conjunto tornam o site um alvo economicamente pouco atrativo para botnets.

  • Atualize tudo, de imediato. Núcleo do WordPress, temas, plugins: cada componente sem correção é um buraco potencial. Ative as atualizações automáticas para versões menores.
  • Plugin de segurança. O Wordfence gratuito cobre o essencial: firewall, scanner, proteção de login contra força bruta. É suficiente para a maioria dos sites.
  • Um site, uma conta de alojamento. Uma violação num site numa conta partilhada abre o acesso a todos eles. Isole os seus projetos.
  • Cópias de segurança regulares. Diárias, automáticas, armazenadas fora do servidor. Idealmente, restauro com um clique.
  • Palavras-passe fortes e autenticação de dois fatores. Uma palavra-passe de 16 ou mais caracteres e 2FA via Wordfence ou Solid Security eliminam virtualmente todas as tentativas de força bruta.

Se o vídeo não carregou, abra-o no YouTube. O autor WPDev mostra o ciclo completo: desde a deteção de uma infeção até à limpeza manual e configuração da proteção.

⁉️🤔 Perguntas frequentes

Posso limpar o site sozinho, sem um programador?

Sim, se tiver à vontade com FTP e phpMyAdmin. O plano: cópia de segurança, verificação com Wordfence, remoção dos ficheiros infetados, substituição dos ficheiros do núcleo do WordPress por novos, alteração de todas as palavras-passe. Se o relatório do scanner mostrar mais de uma dúzia de ficheiros ou houver backdoors na base de dados, contacte um especialista. O serviço Sucuri oferece limpeza chave na mão; os preços atuais estão no site deles.

Wordfence ou Solid Security: qual escolher para proteção?

O Wordfence ganha na qualidade das assinaturas e nas funcionalidades gratuitas: firewall, scanner, proteção de login estão todas na versão gratuita. O Solid Security (anteriormente iThemes Security, renomeado em 2024) é forte no reforço de segurança, fechando automaticamente buracos típicos sem edições manuais de configuração. Um site pequeno ficará bem servido com o Wordfence gratuito. Para um projeto com pagamentos online, Wordfence Premium com atualizações de assinaturas em tempo real.

Com que frequência devo verificar o site em busca de vírus?

Verificação automática diária, no mínimo. O Wordfence gratuito fá-lo a cada três dias; o premium, diariamente. Uma verificação manual com um scanner externo como o Sucuri SiteCheck uma vez por semana é uma boa prática: um minuto do seu tempo, uma visão independente.

O que fazer se o fornecedor de alojamento já bloqueou o site?

Contacte o suporte e solicite acesso temporário para limpeza; muitos fornecedores fornecem acesso FTP mesmo durante um bloqueio. Siga o plano de cinco passos, removendo primeiro os ficheiros que o fornecedor sinalizou. Após a limpeza, envie ao fornecedor um resultado de verificação ou um relatório do Sucuri.

Quanto tempo demora a recuperação de um site após uma pirataria?

Uma infeção típica, um a três ficheiros, uma injeção de spam: uma a três horas, incluindo cópia de segurança e verificação. Uma pirataria grave com backdoors na base de dados: um a três dias úteis. As classificações do Google após a remoção do ecrã vermelho recuperam num período que vai de alguns dias a duas ou três semanas.

Uma pirataria não grita, sussurra: o que recordar

Um email do fornecedor de alojamento, um utilizador desconhecido no painel de administração, uma queda abrupta de tráfego: cada sinal por si só pode ser descartado como uma coincidência. Mas dois ou três sinais em conjunto significam uma infeção quase garantida.

Verifique três pontos agora mesmo: a lista de utilizadores no painel de administração, a pasta raiz do site via FTP e o estado na ferramenta de verificação de sites da Google. Cinco minutos. Se estiver limpo, configure cópias de segurança diárias e atualizações automáticas.

Se encontrar algo suspeito, não adie. Todos os dias um site infetado perde posições nos motores de busca e corre o risco de ser bloqueado pelo alojador. Partilhe nos comentários: por onde começou a limpeza e qual foi o primeiro sinal de alerta?