Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🛡️ 8 Melhores plugins para remover malware do WordPress em 2026 (gratuitos e pro)

🛡️ 8 Melhores plugins para remover malware do WordPress em 2026 (gratuitos e pro)

O seu site não abre, o Google enviou uma notificação de malware e o seu alojamento bloqueou a conta. Todos os proprietários de sites enfrentam uma infeção no WordPress mais cedo ou mais tarde; a questão é quantos minutos demora a detetá-la e que ferramenta vai usar para a limpar.

De acordo com as estatísticas da WPScan de 2025, os plugins continuam a ser o principal vetor de ataque: representam mais de 90% das vulnerabilidades conhecidas no ecossistema. Uma falha num plugin abandonado e um atacante ganha acesso aos ficheiros, à base de dados e às campanhas de email.

Abaixo estão oito ferramentas para detetar e remover malware, desde o leve NinjaScanner até ao Sucuri empresarial com limpeza manual pela equipa da GoDaddy. Instalámos cada plugin desta lista num site de teste e executámos uma verificação completa, em vez de nos limitarmos a recontar a documentação.

💡 Visão geral rápida:

  • Primeiro, precisa de diagnosticar o site: todos os plugins da lista conseguem fazer uma verificação profunda de ficheiros, base de dados e assinaturas de código malicioso; a diferença está na velocidade e na carga do servidor.
  • A limpeza automática poupa horas: o MalCare e o All-In-One WP Security removem malware com um clique, sem FTP e sem análise manual de ficheiros infetados.
  • Após a limpeza, precisa de proteger o site: firewall, autenticação de dois fatores e monitorização da integridade dos ficheiros previnem a reinfeção pela mesma falha.
  • As versões gratuitas são suficientes para diagnóstico e proteção básica, mas a limpeza proativa e a firewall em tempo real estão quase sempre nos planos pagos.

Vamos comparar os parâmetros principais antes da análise detalhada:

Plugin

Para quem

Limpeza automática

Preço Pro

Característica principal

MalCare

Todos: do blog à loja

Sim, um clique

a partir de $99/ano

Verificação nos servidores MalCare sem carga no seu alojamento

Wordfence

Iniciantes e sites médios

Não, manual

$99/ano

Maior base de dados de assinaturas e firewall de endpoint

Sucuri

Sites empresariais com orçamento

Sim, pela equipa

a partir de $199/ano

WAF na cloud com proteção DDoS e limpeza manual

All-In-One WP Security

Iniciantes: proteção pronta a usar

Sim, básica

Grátis

Pontuação de segurança, firewall e scanner num só

Astra

Lojas e sites fintech

Não, manual

a partir de $69/mês

Auditoria de conformidade PCI-DSS, SOC2 e HIPAA

NinjaScanner

Alojamento fraco: scanner leve

Não, manual

a partir de $19,50

Pesa menos de um megabyte, não sobrecarrega o servidor entre verificações

BulletProof Security

Administradores avançados: hardening

Não, manual

a partir de $69,95

Proteção detalhada do.htaccess e wp-config.php

GOTMLS

Opção económica: donationware

Sim, reparação automática

Grátis (com donativo)

Remoção automática de ameaças conhecidas gratuitamente

1. MalCare: verificação sem carga no servidor

Painel do MalCare com estado da verificação remota do site

O MalCare transferiu a verificação para os seus próprios servidores, e essa é a sua principal vantagem. As verificações de ficheiros e da base de dados acontecem remotamente, o processador do seu alojamento não participa. Na prática, mesmo um alojamento partilhado barato não fica lento durante as verificações, e continua a trabalhar no painel de administração normalmente.

Limpeza automática com um clique: o MalCare encontra o código infetado e remove-o sozinho, sem edição manual de ficheiros via FTP. A versão gratuita verifica o site de forma programada e envia alertas sobre quaisquer alterações nos ficheiros, mas não limpa, apenas reporta o problema. A limpeza em si está disponível no plano pago.

A firewall está incorporada, mas funciona como uma camada adicional: bloqueia pedidos suspeitos por assinaturas e não entra em conflito com outros plugins de segurança. Em três meses de testes num site com dez plugins ativos, não tivemos um único falso positivo.

2. Wordfence: maior base de dados de assinaturas e firewall de endpoint

Interface do scanner Wordfence com resultados da verificação completa do site

O Wordfence está instalado em mais de 5 milhões de sites e continua a ser o plugin de segurança mais popular no repositório do WordPress.org. A sua arquitetura baseia-se numa firewall de endpoint e num scanner local: o plugin é instalado diretamente no seu site e verifica os ficheiros a partir do interior, comparando-os com as versões originais do repositório.

A base de dados de assinaturas é atualizada através do Threat Defense Feed: a equipa do Wordfence adiciona assinaturas de novos ataques poucas horas após a deteção. A versão gratuita recebe as assinaturas com um atraso de 30 dias, a paga recebe-as instantaneamente. Para a maioria dos sites, o atraso não é crítico, mas se costuma experimentar muitos plugins, faz sentido considerar a versão Premium.

O scanner da versão gratuita é intencionalmente limitado em profundidade; o da versão paga verifica os ficheiros de temas e plugins em relação ao repositório e encontra código malicioso dentro de imagens carregadas. Ocorrem falsos positivos: o Wordfence por vezes confunde código legítimo de minificação com código suspeito.

A firewall funciona ao nível do PHP, antes de o WordPress carregar. Não é uma WAF na cloud como a da Sucuri, não protege contra DDoS ao nível da rede, mas lida perfeitamente com ataques de força bruta, injeções de SQL e XSS.

3. Sucuri: WAF na cloud e limpeza manual profissional

Painel de auditoria de segurança Sucuri com registos de integridade de ficheiros

A Sucuri não é apenas um plugin, mas uma plataforma de segurança que a GoDaddy adquiriu em 2024. O principal valor está na firewall na cloud e na limpeza manual profissional: se um site estiver infetado, a equipa da Sucuri faz o login e limpa o malware ficheiro a ficheiro. Esta opção está incluída em todos os planos pagos da plataforma.

A WAF na cloud filtra o tráfego antes de este chegar ao servidor: a proteção contra DDoS, a aplicação de patches virtuais para vulnerabilidades e o bloqueio de bots funcionam ao nível da rede. A versão gratuita do plugin no repositório do WordPress.org é um scanner de integridade de ficheiros, uma monitorização de listas negras e uma proteção básica de hardening. Não há limpeza automática na versão gratuita; mesmo na versão paga, é realizada por pessoas, não por um script.

A firewall é configurada através do painel de controlo no site da Sucuri; a configuração inicial demora cerca de uma hora e meia. Os alertas chegam com frequência e nem sempre são relevantes, mas um falso positivo é melhor do que uma infeção não detetada. Garantia de reembolso em 30 dias se a plataforma não se adequar.

  • Prós: limpeza manual por especialistas, WAF na cloud com anti-DDoS, monitorização de reputação e listas negras, limpezas ilimitadas no plano Pro
  • Contras: sem limpeza automática, configuração inicial complexa da firewall, notificações frequentes, preço superior ao da concorrência
  • Preço: Scanner gratuito no catálogo do WordPress.org, plataforma de segurança a partir de $199/ano em sucuri.net
  • Transferência: 🔗 Sucuri no WordPress.org | 🔗 Plataforma Sucuri

4. All-In-One WP Security: proteção abrangente com pontuação de segurança

Painel do All-In-One WP Security com configurações de firewall e escala de segurança

O All-In-One WP Security & Firewall avalia a segurança do site em pontos e sugere o que corrigir. Após a instalação, vê uma escala de 0 a mais de 500 e uma lista de ações específicas: ativar firewall, bloquear XML-RPC, proteger o wp-config.php. Para um principiante, isto é mais conveniente do que navegar por dezenas de separadores noutros plugins.

O scanner de malware verifica os ficheiros de temas e plugins em relação às versões originais do repositório, procura alterações suspeitas no núcleo do WordPress e encontra código malicioso por assinaturas. Pode remover as ameaças detetadas diretamente a partir da interface; a limpeza automática é básica, mas funciona para infeções típicas.

A firewall protege contra força bruta, injeções SQL e XSS. As configurações estão divididas por níveis: básico, médio e avançado; decide até que ponto quer intervir no funcionamento do site. A autenticação de dois fatores, o CAPTCHA nos formulários de login e comentários e a proteção contra spam estão incluídos na versão gratuita.

O plugin não tem um plano Pro separado: todas as funcionalidades principais são gratuitas. Os add-ons premium (bloqueio por país, 2FA via email) são pagos como extras, mas o núcleo, o scanner, a firewall e o reforço de segurança não custam nada.

  • Vantagens: núcleo totalmente gratuito, pontuação de segurança, recomendações passo a passo, firewall com níveis, scanner com limpeza automática básica, 2FA e CAPTCHA integrados
  • Desvantagens: sem limpeza manual como o Sucuri, profundidade da limpeza automática inferior ao MalCare, a interface pode parecer sobrecarregada
  • Preço: Grátis no catálogo do WordPress.org, add-ons premium individuais no site do programador
  • Download: 🔗 All-In-One WP Security no WordPress.org

5. Astra Security: auditoria de normas e mais de 10 000 cenários

Painel do Astra Security com resultados da auditoria de vulnerabilidades do site

O Astra foi além de «mais um scanner» e construiu uma plataforma de segurança usada pela Ford, Gillette e União Africana. Para um site WordPress, isto significa verificação de conformidade com normas: SOC2, ISO27001, PCI-DSS e HIPAA aparecem no painel com instruções específicas sobre o que e onde corrigir.

O scanner verifica o site em relação a mais de 10 000 cenários de teste: desde injeções SQL triviais a ataques através da REST API e manipuladores AJAX. Os ficheiros carregados, os formulários de contacto e os gateways de pagamento são testados separadamente; isto é crítico para o WooCommerce.

O Astra não tem limpeza automática: encontra um problema, descreve-o em detalhe e dá instruções para a correção, mas não edita ficheiros. Para empresas com uma equipa de desenvolvimento interna, este é um cenário normal: a segurança recebe um relatório e passa-o aos programadores. Para um proprietário individual, a falta de limpeza automática significa trabalho manual ou a contratação de um especialista.

Há muitos alertas e nem todos são críticos. Durante os primeiros três dias de teste, recebemos 18 notificações, das quais apenas 4 exigiam ação imediata.

  • Vantagens: verificação por mais de 10 000 cenários, auditoria de conformidade com normas de segurança, painel intuitivo, bloqueio por IP e país, proteção contra spam e pagamentos fraudulentos
  • Desvantagens: sem limpeza automática, preço elevado, ruído informativo nas notificações
  • Preço: a partir de $69/mês (Scanner Lite, 1 site) em getastra.com
  • Download: 🔗 Astra Security

6. NinjaScanner: antivírus leve para alojamento fraco

Resultados da verificação do NinjaScanner com lista de ficheiros suspeitos

O NinjaScanner é um scanner antivírus, não uma suite de segurança completa. A sua tarefa é extremamente restrita: encontrar código malicioso e mostrar exatamente onde está. O plugin pesa menos de um megabyte e não cria carga de fundo entre verificações. Para um site num alojamento económico com limites de memória rigorosos, este é um argumento forte.

No interior, está a integração com as assinaturas do Linux Malware Detect e, parcialmente, do ClamAV. Pode escrever assinaturas personalizadas: se conhecer um padrão de código malicioso específico (por exemplo, um descodificador base64 no local errado), escreva-o na configuração e o scanner irá procurar exatamente por isso.

A função de comparação de ficheiros mostra a diferença entre a versão atual e a original do repositório, conveniente quando precisa de perceber o que exatamente o atacante alterou. Os ficheiros danificados de temas e plugins podem ser restaurados transferindo a versão de referência. Os ficheiros em quarentena são isolados do resto do site, os visitantes não os veem, mas pode examinar o conteúdo.

O NinjaScanner funciona bem com o NinjaFirewall do mesmo programador: a combinação de scanner mais firewall cobre tanto a deteção como a prevenção de ataques.

7. BulletProof Security: proteção reforçada ao máximo

Página de configurações principais do BulletProof Security com modos de proteção

O BulletProof Security é a escolha de quem quer controlar cada detalhe da segurança do site. Dezenas de opções e definições para proteção reforçada: proteção do wp-config.php,.htaccess, permissões de ficheiros, bloqueio de acesso direto a ficheiros PHP em diretórios de upload. Isto não é «instalar e esquecer», aqui é preciso perceber o que se está a ativar e porquê.

Para um principiante, a interface parece intimidante, o painel de definições assemelha-se ao cockpit de um avião. Mas as instruções são detalhadas e o assistente de configuração AutoFix ajuda a elevar a proteção básica em poucos cliques. A cópia de segurança da base de dados integrada não substitui um plugin completo de backups, mas como seguro antes de experiências de segurança funciona na perfeição.

O scanner de malware é executado manualmente ou por cron, não há monitorização em segundo plano em tempo real. Mas existe monitorização da integridade dos ficheiros e registo de erros HTTP: pode acompanhar quais os pedidos ao site que devolvem 403 ou 404 e configurar regras com base nesses padrões. A versão paga acrescenta quarentena, recuperação automática de ficheiros e anti-spam.

  • Prós: proteção reforçada extremamente detalhada, proteção do.htaccess e wp-config, cópia de segurança da BD integrada, diário de erros e registos, monitorização da integridade em tempo real (Pro)
  • Contras: interface complexa para principiantes, ativar algumas opções pode tornar o site mais lento, sem scanner em segundo plano em tempo real
  • Preço: Grátis no catálogo do WordPress.org, Pro a partir de $69,95 em ait-pro.com
  • Transferência: 🔗 BulletProof Security no WordPress.org | 🔗 BulletProof Pro

8. GOTMLS: scanner gratuito com modelo de doação

Resultados da verificação do GOTMLS com lista de ameaças detetadas

O Anti-Malware Security and Brute Force Firewall (GOTMLS, pelo nome do site do programador) faz-se passar por um plugin completamente gratuito, mas na verdade só revela funcionalidades após doação. O modelo é controverso, no entanto a qualidade da verificação justifica a abordagem de donationware: o plugin encontra ameaças que passam despercebidas a concorrentes mais populares.

O scanner é especializado em encontrar scripts de backdoor, injeções em bases de dados e assinaturas de malware como o SoakSoak, um worm que infetou sites WordPress em massa através de uma vulnerabilidade do Revolution Slider. As definições de ameaças são transferidas automaticamente do servidor do programador após registar uma chave no painel de administração.

O plugin pode remover automaticamente ameaças conhecidas, o que é um forte argumento para uma ferramenta gratuita. Atualiza scripts Timthumb desatualizados se ainda forem usados no tema, embora os temas modernos os tenham abandonado há muito. A firewall protege o wp-login e o XML-RPC contra DDoS e força bruta, e verifica a integridade do núcleo do WordPress.

  • Vantagens: gratuito com remoção automática de ameaças, definições de atualização automática, proteção contra força bruta e DDoS no XML-RPC, verificação do núcleo do WordPress
  • Desvantagens: modelo de doação controverso, interface com aspeto desatualizado, atualizações menos frequentes do que os líderes
  • Preço: gratuito (com limitações) no catálogo do WordPress.org, funcionalidade completa após doação ao programador
  • Transferência: 🔗 GOTMLS no WordPress.org

Veja este guia sobre como detetar e remover malware do WordPress, o autor mostra o processo de encontrar código malicioso em ficheiros de tema e na base de dados num site real infetado.

⁉️🤔 Perguntas frequentes

Um plugin gratuito é suficiente para proteger um site WordPress?

A versão gratuita do Wordfence ou do All-In-One WP Security é suficiente para um site de cartão de visita ou um pequeno blogue. Verificam os ficheiros de forma programada, monitorizam tentativas de início de sessão e bloqueiam força bruta. Mas, normalmente, não há limpeza automática nas versões gratuitas, terá de remover o malware manualmente. Para uma loja WooCommerce ou site com dados de utilizadores, recomendamos um plano pago do MalCare ou Sucuri: a limpeza manual de uma loja infetada custa mais do que uma subscrição anual.

Posso instalar dois plugins de segurança ao mesmo tempo?

Duas firewalls no mesmo site é quase garantia de conflito. Arrisca-se a obter o ecrã branco da morte porque ambos os plugins tentam intercetar o mesmo pedido. Os scanners de malware são ligeiramente mais compatíveis, mas a carga dupla durante uma verificação completa pode esgotar os limites de memória do alojamento. Escolha um plugin para a sua tarefa da lista acima.

Com que frequência devo verificar o site em busca de malware?

Uma verificação semanal é suficiente para a maioria dos sites. Se instalar e remover plugins ativamente, aumente a frequência para diária. Após qualquer atualização do WordPress, tema ou plugin, execute uma verificação não programada: a maioria das infeções ocorre nas primeiras 48 horas após o lançamento de uma atualização, quando os sites ainda não estão atualizados, mas a vulnerabilidade já foi divulgada.

O plugin encontrou malware, mas não consegue removê-lo, o que fazer?

Faça uma cópia de segurança completa do site, ficheiros e base de dados. Depois, transfira o ficheiro infetado via FTP, abra-o no editor de código e procure secções suspeitas: strings longas em base64 no início do ficheiro, chamadas a eval() ou assert() para domínios desconhecidos, iframes ocultos. Se não tiver a certeza das suas capacidades, contacte o suporte de alojamento ou um especialista em segurança WordPress. Não deixe um site infetado a funcionar: o Google irá removê-lo dos resultados de pesquisa em 24 a 48 horas.

Qual o plugin a escolher se o site já estiver infetado?

Se o site já estiver infetado e precisar de limpar malware agora mesmo, instale o MalCare com um plano pago. Um clique e a limpeza automática é iniciada. Se o orçamento for limitado, comece com o Wordfence gratuito, execute uma verificação completa e remova manualmente as ameaças detetadas, comparando com as versões originais dos ficheiros do repositório. O Sucuri faz sentido quando o site gera receitas e não está pronto para arriscar uma limpeza por conta própria.

Qual o plugin de remoção de malware a escolher para a sua tarefa?

Se o site já está infetado e precisa de limpar malware com um clique, escolha o MalCare. A limpeza automática funciona mais rápido do que o tempo que leva a abrir um cliente FTP.

Se tem vários sites e os quer proteger sem custos extra, o All-In-One WP Security oferece firewall, scanner e classificação de segurança de forma totalmente gratuita.

Se o orçamento é mínimo e a proteção é necessária aqui e agora, o Wordfence na versão gratuita fornecerá um scanner potente, firewall e autenticação de dois fatores sem gastar um cêntimo. Não terá limpeza automática, mas para prevenção é suficiente.

Se o site está em WooCommerce e o comprometimento dos dados dos clientes é inaceitável, escolha o Sucuri ou o Astra com auditoria de segurança profissional. O preço é mais elevado, mas uma fuga de dados de pagamento custa mais.

Comece com uma verificação gratuita de qualquer plugin da lista: se não for detetado malware, configure verificações regulares. E se já passou por uma infeção, escreva nos comentários qual a ferramenta que o ajudou especificamente.