Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🛡️ Melhores soluções de verificação de vírus e scanners de temas para WordPress

🛡️ Melhores soluções de verificação de vírus e scanners de temas para WordPress

Transferiu um tema de um marketplace e, lá dentro, há um redirecionamento para um site de phishing. Ou instalou um tema «nulled» obtido via torrent e a sua empresa de alojamento envia-lhe um email sobre uma infeção. Qualquer pessoa que já tenha tentado poupar dinheiro numa licença já se deparou com código malicioso em temas WordPress.

O problema não se limita a versões pirateadas. Até temas do diretório oficial WordPress.org podem conter vulnerabilidades que os hackers exploram após a instalação. Verificar um tema antes da ativação sai mais barato do que limpar um site depois de uma violação.

Abaixo estão sete ferramentas para analisar temas WordPress em busca de vírus: desde o carregamento rápido de um arquivo ZIP para um scanner online até uma auditoria completa de ficheiros através de um plugin de segurança.

💡 Visão geral rápida:

  • Transfira o tema e carregue o arquivo ZIP no VirusTotal para uma primeira verificação em menos de um minuto.
  • Instale o Wordfence ou o GOTMLS no seu site para analisar o tema ativo e encontrar backdoors ocultas.
  • Verifique a reputação do domínio do programador através do Google Safe Browsing e do Sucuri SiteCheck antes de instalar o tema.
  • Configure a análise automática no Quttera ou no Solid Security para uma monitorização regular dos ficheiros do tema.

Por que razão os temas WordPress são infetados

O código malicioso infiltra-se num tema de três formas. A primeira são as versões pirateadas: os temas «nulled» de torrents e sites warez quase sempre contêm backdoors. Um hacker distribui um tema premium gratuitamente e, em troca, obtém acesso a centenas de sites.

A segunda via são as vulnerabilidades no código de temas legítimos. Um programador pode ter cometido um erro no tratamento de dados introduzidos pelo utilizador, e um hacker explora-o para injetar código malicioso. De acordo com os dados do WPScan para 2025, os temas estão entre os 3 principais vetores de ataque no WordPress, a par dos plugins e do núcleo desatualizado.

A terceira é uma cadeia de infeções em alojamento partilhado. Se um site no servidor for comprometido, o código malicioso pode propagar-se para instalações vizinhas através de vulnerabilidades do sistema de ficheiros. O GOTMLS refere na sua documentação que a contaminação cruzada através de alojamento partilhado é um dos cenários mais comuns.

Como saber se um tema está infetado: 5 sinais

O código malicioso num tema raramente se anuncia abertamente. Mas há sinais indiretos que se manifestam no comportamento do site.

O Google sinaliza o site como perigoso. O motor de busca analisa as páginas e, ao detetar código malicioso, exibe o aviso «Este site pode ter sido pirateado» nos resultados de pesquisa. O tráfego cai a zero em poucos dias.

As páginas carregam como um ecrã branco vazio. Uma única página ou o site inteiro deixa de carregar, mostrando um ecrã branco sem erros. Isto é frequentemente o resultado de um script malicioso que entra em conflito com o manipulador de PHP do tema.

Aparecem pop-ups e redirecionamentos. Os visitantes queixam-se de que o site os redireciona para páginas de spam ou exibe anúncios pop-up. Este é um sinal clássico de injeção de JavaScript nos ficheiros do tema.

Aparecem utilizadores desconhecidos no painel de administração. Algumas backdoors criam contas de administrador ocultas. Verifique a lista de utilizadores: se houver contas que não criou, o tema está infetado.

A sua empresa de alojamento envia uma notificação de malware. As empresas de alojamento analisam automaticamente os ficheiros no servidor e alertam sobre scripts suspeitos. Note que um email do seu fornecedor de alojamento com a indicação «malware detetado» quase nunca é um falso alarme.

1. VirusTotal: analisar um arquivo ZIP antes da instalação

Interface de upload de ficheiros do VirusTotal

VirusTotal é uma sandbox online que executa um ficheiro enviado em mais de 70 motores antivírus em simultâneo. Para verificar um tema WordPress, compacte a sua pasta num ZIP e carregue-o no site. Em menos de um minuto, obtém um resumo do Malwarebytes, Kaspersky, Bitdefender e dezenas de outros scanners.

A ferramenta é gratuita e não requer registo para verificações pontuais. A limitação é um tamanho de ficheiro até 650 MB, o que é suficiente para qualquer tema sem conteúdo de demonstração. O VirusTotal não analisa especificamente a estrutura de temas WordPress, mas deteta assinaturas conhecidas de trojans, miners e scripts de phishing.

  • Vantagens: mais de 70 motores antivírus numa única análise, resultados instantâneos, sem necessidade de instalação no site.
  • Desvantagens: não encontra backdoors especializadas para WordPress sem uma assinatura conhecida, não verifica a reputação do programador.
  • Preço: gratuito.
  • Acesso: 🔗 VirusTotal

2. Sucuri SiteCheck: análise externa de sites e temas

Resultados da verificação de site do Sucuri SiteCheck

O Sucuri SiteCheck analisa um site externamente, como um crawler de motor de busca. Verifica o código HTML da página em busca de iframes ocultos, inserções suspeitas de JavaScript e URLs maliciosos conhecidos. Se o tema já estiver ativo e tiver inserido um redirecionamento no footer, o Sucuri irá mostrá-lo.

Ao contrário do VirusTotal, o scanner não requer o envio de ficheiros; basta introduzir o domínio. O SiteCheck também cruza o site com listas de bloqueio da Norton, McAfee, Google Safe Browsing e outras dez bases de dados de autoridade. Os resultados chegam em 30 a 60 segundos.

  • Vantagens: verificação instantânea sem acesso ao servidor, cruzamento com mais de 10 bases de dados de reputação de domínios.
  • Desvantagens: não analisa os ficheiros do tema dentro do servidor, limitado à camada externa do site.
  • Preço: gratuito. Os planos de limpeza começam em $199 por ano em sucuri.net.
  • Acesso: 🔗 Sucuri SiteCheck

3. Google Safe Browsing: diagnóstico de segurança de domínios

Relatório de segurança de site do Google Safe Browsing

O Google Safe Browsing é uma ferramenta de diagnóstico do motor de busca. Ao contrário do VirusTotal e do Sucuri, não analisa o código do tema, mas mostra como o Google classifica a reputação do domínio. Se o domínio do programador do tema distribuiu malware anteriormente, o Google pode já tê-lo sinalizado.

Para verificar um domínio específico, utilize o link direto: https://www.google.com/safebrowsing/diagnostic?site=example.com. O relatório mostra se o Google encontrou código malicioso nas páginas do domínio nos últimos 90 dias e se foi observado o site a distribuir vírus.

  • Vantagens: dados do maior motor de busca, histórico de reputação do domínio nos últimos 90 dias.
  • Desvantagens: não analisa ficheiros, mostra apenas o estado geral do domínio.
  • Preço: gratuito.
  • Acesso: 🔗 página do Google Safe Browsing

4. Wordfence: scanner abrangente com firewall

Painel de segurança do Wordfence no admin do WordPress

O Wordfence é o plugin de segurança para WordPress mais popular, com mais de 5 milhões de instalações ativas e uma classificação de 4,7 no WordPress.org. Na versão gratuita, analisa todos os ficheiros de temas comparando-os com os originais do repositório, verifica a integridade do núcleo e encontra padrões maliciosos no código.

A funcionalidade principal é a firewall de endpoint, que bloqueia ataques ao nível do pedido antes de o WordPress carregar. O Wordfence também cruza os ficheiros de temas com assinaturas de vulnerabilidades conhecidas da base de dados WPScan e alerta se a versão do tema instalado contiver uma falha por corrigir.

  • Vantagens: o scanner mais completo na versão gratuita, firewall antes do carregamento do WP, base de dados de assinaturas WPScan.
  • Desvantagens: sobrecarrega visivelmente o servidor durante uma verificação completa, o acesso premium a assinaturas em tempo real começa nos $119 por ano.
  • Preço: versão gratuita no diretório do WordPress.org, planos Premium em wordfence.com.
  • Transferência: 🔗 Wordfence no WordPress.org

5. GOTMLS: antivírus com remoção automática de ameaças

Resultados de verificação do plugin GOTMLS

GOTMLS (Anti-Malware Security and Brute-Force Firewall) é um veterano do diretório WordPress.org com 782 avaliações e atualizações em 2026. Ao contrário do Wordfence, que bloqueia ataques principalmente, o GOTMLS especializa-se especificamente em encontrar e remover código malicioso dos ficheiros de temas.

O plugin utiliza dois níveis de deteção. O modo gratuito encontra «ameaças potenciais» usando padrões heurísticos e mostra a sua localização no código. Após o registo no GOTMLS.NET, o scanner ganha acesso à base de dados de «ameaças conhecidas» e pode remover automaticamente código malicioso sem danificar funções legítimas do tema.

  • Vantagens: remoção automática de código malicioso detetado, análise heurística sem assinaturas.
  • Desvantagens: a base de dados de «ameaças conhecidas» requer registo gratuito, a interface parece desatualizada.
  • Preço: versão gratuita, o registo no GOTMLS.NET desbloqueia a remoção automática.
  • Download: 🔗 GOTMLS no WordPress.org

6. Quttera ThreatSign: análise heurística e proteção contra bots

Painel de verificação do Quttera no admin do WordPress

Quttera ThreatSign destaca-se pela sua tecnologia de deteção: em vez da simples correspondência de assinaturas, o plugin utiliza um motor heurístico com IA que analisa o comportamento do código. Encontra JavaScript ofuscado, iframes ocultos, spam de SEO e skimmers em páginas de checkout WooCommerce.

A versão gratuita inclui não só um scanner de malware, mas também proteção contra força bruta com bloqueio de IP, monitorização de contas administrativas e verificação de domínio em mais de 40 bases de dados de reputação globais. A verificação é executada na cloud do Quttera, sem sobrecarregar o servidor.

  • Vantagens: a heurística com IA encontra ameaças desconhecidas, a verificação na cloud poupa recursos do servidor.
  • Desvantagens: remoção manual de malware na versão gratuita, WAF completo apenas nos planos pagos.
  • Preço: versão gratuita, planos ThreatSign em quttera.com.
  • Download: 🔗 Quttera no WordPress.org

7. Solid Security: auditoria de vulnerabilidades e proteção de login

Assistente de configuração do Solid Security no WordPress

Solid Security (anteriormente iThemes Security) aborda o tema de outro ângulo: não procura tanto vírus como impede que estes cheguem ao site. O plugin audita as definições do WordPress, verifica as permissões dos ficheiros do tema e bloqueia tentativas de força bruta no painel de administração.

A versão gratuita inclui um verificador de integridade de ficheiros: o Solid Security memoriza as somas de verificação de todos os ficheiros do tema e avisa se algum ficheiro tiver sido alterado. Isto permite detetar injeção de código malicioso no tema mesmo quando não existe assinatura na base de dados do antivírus.

  • Vantagens: auditoria das permissões de acesso aos ficheiros do tema, monitorização da integridade por somas de verificação, proteção do login.
  • Desvantagens: sem scanner antivírus clássico baseado em assinaturas, foco na proteção preventiva em vez da caça a infeções.
  • Preço: versão gratuita, Solid Suite em solidwp.com.
  • Download: 🔗 Solid Security no WordPress.org

Tabela comparativa

Ferramenta

Tipo

Verificação de temas

Remoção

Preço

VirusTotal

Online

Arquivo ZIP, mais de 70 motores

Não

Grátis

Sucuri SiteCheck

Online

Inspeção externa do site

Nos planos pagos

Grátis / a partir de $199/ano

Google Safe Browsing

Online

Reputação do domínio

Não

Grátis

Wordfence

Plugin

Verificação completa + WAF

Manual (Grátis)

Grátis / a partir de $119/ano

GOTMLS

Plugin

Heurística + base de dados de ameaças

Automática (com registo)

Grátis

Quttera

Plugin

Heurística de IA + 40 bases de dados

Manual (Grátis)

Grátis / a partir de $10/mês

Solid Security

Plugin

Somas de verificação + auditoria

Não (preventivo)

Grátis / Solid Suite

Este vídeo demonstra o processo de verificação de um tema WordPress em busca de vírus antes de o enviar para o servidor: carregar o arquivo ZIP para o VirusTotal, analisar o relatório e interpretar os resultados da verificação.

⁉️🤔 Perguntas frequentes

Posso verificar um tema WordPress em busca de vírus sem plugins?

Sim. Carregue o arquivo ZIP do tema no scanner online VirusTotal, aguarde os resultados de mais de 70 motores antivírus e verifique a reputação do domínio do programador através do serviço Google Safe Browsing. Isto não substitui a verificação por plugin, mas filtrará compilações obviamente infetadas antes da instalação.

Qual é o melhor plugin para encontrar backdoors ocultas num tema?

O GOTMLS apresenta os melhores resultados na deteção heurística de backdoors em ficheiros de temas. A sua análise de padrões encontra código PHP ofuscado que o Wordfence pode não detetar devido à ausência de uma assinatura na sua base de dados. Na prática, executamos ambos os scanners sequencialmente: Wordfence para auditoria de integridade, GOTMLS para encontrar injeções ocultas.

A versão gratuita é suficiente para proteger um tema?

Para a maioria dos sites, sim. As versões gratuitas do Wordfence, GOTMLS e Quttera cobrem cenários básicos: verificação manual, pesquisa por assinaturas e análise heurística. Os planos pagos são necessários se precisar de remoção automática de ameaças (GOTMLS), uma firewall em tempo real (Wordfence) ou proteção do WooCommerce contra skimmers (Quttera).

O que devo fazer se um plugin encontrar código malicioso num tema?

Primeiro, faça um backup completo do site. Segundo, copie o relatório do scanner com as referências de ficheiro e linha. Terceiro, se o tema for licenciado, descarregue uma cópia nova do site do programador e substitua os ficheiros infetados. Se o tema for pirateado, elimine-o completamente e instale uma versão legítima. Não tente «limpar» o código manualmente sem experiência, pois arrisca-se a quebrar o layout e a funcionalidade do site.

Preciso de verificar o tema após cada atualização?

Basta verificar após cada atualização principal do tema e uma vez por mês de forma regular. O Wordfence e o Quttera suportam verificações agendadas; configure a verificação automática uma vez por semana com notificação por email ao detetar ameaças. O Solid Security monitoriza a integridade dos ficheiros em tempo real e avisá-lo-á instantaneamente sobre alterações não autorizadas.

O que instalar para verificação de temas em 2026

Se descarregou um tema e o quer verificar antes da instalação, carregue o ZIP para o VirusTotal. Demora um minuto e filtra a maioria das compilações obviamente infetadas. Para monitorização regular de um site ativo, a lógica é diferente:

  • Se o seu site está num alojamento partilhado económico com recursos limitados, use o GOTMLS. É leve e encontra o que os scanners baseados em assinaturas não detetam.
  • Se precisa de proteção máxima num único plugin, instale o Wordfence. Firewall mais scanner mais base de dados WPScan numa só instalação.
  • Se o seu site tem o WooCommerce instalado e aceita pagamentos, adicione o Quttera. É o único que verifica especificamente as páginas de checkout em busca de skimmers.
  • Se prevenir uma violação é mais importante do que procurar vírus após o facto, configure o Solid Security. A auditoria das permissões de acesso aos ficheiros do tema e a monitorização por somas de verificação detetam a injeção no momento em que esta aparece.

Para proteção máxima, combine abordagens: um scanner online antes da instalação (VirusTotal ou Sucuri SiteCheck) mais um plugin de forma permanente. Não se recomenda a instalação simultânea de dois plugins de segurança, pois estes entrarão em conflito ao nível da firewall e do scanner.

Verifique o seu tema ativo com qualquer ferramenta da lista hoje. É melhor gastar cinco minutos a fazer uma verificação agora do que um fim de semana a restaurar o seu site a partir de um backup após uma violação.