
🛡️ Melhores soluções de verificação de vírus e scanners de temas para WordPress
Transferiu um tema de um marketplace e, lá dentro, há um redirecionamento para um site de phishing. Ou instalou um tema «nulled» obtido via torrent e a sua empresa de alojamento envia-lhe um email sobre uma infeção. Qualquer pessoa que já tenha tentado poupar dinheiro numa licença já se deparou com código malicioso em temas WordPress.
O problema não se limita a versões pirateadas. Até temas do diretório oficial WordPress.org podem conter vulnerabilidades que os hackers exploram após a instalação. Verificar um tema antes da ativação sai mais barato do que limpar um site depois de uma violação.
Abaixo estão sete ferramentas para analisar temas WordPress em busca de vírus: desde o carregamento rápido de um arquivo ZIP para um scanner online até uma auditoria completa de ficheiros através de um plugin de segurança.
💡 Visão geral rápida:
- Transfira o tema e carregue o arquivo ZIP no VirusTotal para uma primeira verificação em menos de um minuto.
- Instale o Wordfence ou o GOTMLS no seu site para analisar o tema ativo e encontrar backdoors ocultas.
- Verifique a reputação do domínio do programador através do Google Safe Browsing e do Sucuri SiteCheck antes de instalar o tema.
- Configure a análise automática no Quttera ou no Solid Security para uma monitorização regular dos ficheiros do tema.
Por que razão os temas WordPress são infetados
O código malicioso infiltra-se num tema de três formas. A primeira são as versões pirateadas: os temas «nulled» de torrents e sites warez quase sempre contêm backdoors. Um hacker distribui um tema premium gratuitamente e, em troca, obtém acesso a centenas de sites.
A segunda via são as vulnerabilidades no código de temas legítimos. Um programador pode ter cometido um erro no tratamento de dados introduzidos pelo utilizador, e um hacker explora-o para injetar código malicioso. De acordo com os dados do WPScan para 2025, os temas estão entre os 3 principais vetores de ataque no WordPress, a par dos plugins e do núcleo desatualizado.
A terceira é uma cadeia de infeções em alojamento partilhado. Se um site no servidor for comprometido, o código malicioso pode propagar-se para instalações vizinhas através de vulnerabilidades do sistema de ficheiros. O GOTMLS refere na sua documentação que a contaminação cruzada através de alojamento partilhado é um dos cenários mais comuns.
Como saber se um tema está infetado: 5 sinais
O código malicioso num tema raramente se anuncia abertamente. Mas há sinais indiretos que se manifestam no comportamento do site.
O Google sinaliza o site como perigoso. O motor de busca analisa as páginas e, ao detetar código malicioso, exibe o aviso «Este site pode ter sido pirateado» nos resultados de pesquisa. O tráfego cai a zero em poucos dias.
As páginas carregam como um ecrã branco vazio. Uma única página ou o site inteiro deixa de carregar, mostrando um ecrã branco sem erros. Isto é frequentemente o resultado de um script malicioso que entra em conflito com o manipulador de PHP do tema.
Aparecem pop-ups e redirecionamentos. Os visitantes queixam-se de que o site os redireciona para páginas de spam ou exibe anúncios pop-up. Este é um sinal clássico de injeção de JavaScript nos ficheiros do tema.
Aparecem utilizadores desconhecidos no painel de administração. Algumas backdoors criam contas de administrador ocultas. Verifique a lista de utilizadores: se houver contas que não criou, o tema está infetado.
A sua empresa de alojamento envia uma notificação de malware. As empresas de alojamento analisam automaticamente os ficheiros no servidor e alertam sobre scripts suspeitos. Note que um email do seu fornecedor de alojamento com a indicação «malware detetado» quase nunca é um falso alarme.
1. VirusTotal: analisar um arquivo ZIP antes da instalação

VirusTotal é uma sandbox online que executa um ficheiro enviado em mais de 70 motores antivírus em simultâneo. Para verificar um tema WordPress, compacte a sua pasta num ZIP e carregue-o no site. Em menos de um minuto, obtém um resumo do Malwarebytes, Kaspersky, Bitdefender e dezenas de outros scanners.
A ferramenta é gratuita e não requer registo para verificações pontuais. A limitação é um tamanho de ficheiro até 650 MB, o que é suficiente para qualquer tema sem conteúdo de demonstração. O VirusTotal não analisa especificamente a estrutura de temas WordPress, mas deteta assinaturas conhecidas de trojans, miners e scripts de phishing.
- Vantagens: mais de 70 motores antivírus numa única análise, resultados instantâneos, sem necessidade de instalação no site.
- Desvantagens: não encontra backdoors especializadas para WordPress sem uma assinatura conhecida, não verifica a reputação do programador.
- Preço: gratuito.
- Acesso: 🔗 VirusTotal
2. Sucuri SiteCheck: análise externa de sites e temas

O Sucuri SiteCheck analisa um site externamente, como um crawler de motor de busca. Verifica o código HTML da página em busca de iframes ocultos, inserções suspeitas de JavaScript e URLs maliciosos conhecidos. Se o tema já estiver ativo e tiver inserido um redirecionamento no footer, o Sucuri irá mostrá-lo.
Ao contrário do VirusTotal, o scanner não requer o envio de ficheiros; basta introduzir o domínio. O SiteCheck também cruza o site com listas de bloqueio da Norton, McAfee, Google Safe Browsing e outras dez bases de dados de autoridade. Os resultados chegam em 30 a 60 segundos.
- Vantagens: verificação instantânea sem acesso ao servidor, cruzamento com mais de 10 bases de dados de reputação de domínios.
- Desvantagens: não analisa os ficheiros do tema dentro do servidor, limitado à camada externa do site.
- Preço: gratuito. Os planos de limpeza começam em $199 por ano em sucuri.net.
- Acesso: 🔗 Sucuri SiteCheck
3. Google Safe Browsing: diagnóstico de segurança de domínios

O Google Safe Browsing é uma ferramenta de diagnóstico do motor de busca. Ao contrário do VirusTotal e do Sucuri, não analisa o código do tema, mas mostra como o Google classifica a reputação do domínio. Se o domínio do programador do tema distribuiu malware anteriormente, o Google pode já tê-lo sinalizado.
Para verificar um domínio específico, utilize o link direto: https://www.google.com/safebrowsing/diagnostic?site=example.com. O relatório mostra se o Google encontrou código malicioso nas páginas do domínio nos últimos 90 dias e se foi observado o site a distribuir vírus.
- Vantagens: dados do maior motor de busca, histórico de reputação do domínio nos últimos 90 dias.
- Desvantagens: não analisa ficheiros, mostra apenas o estado geral do domínio.
- Preço: gratuito.
- Acesso: 🔗 página do Google Safe Browsing
4. Wordfence: scanner abrangente com firewall

O Wordfence é o plugin de segurança para WordPress mais popular, com mais de 5 milhões de instalações ativas e uma classificação de 4,7 no WordPress.org. Na versão gratuita, analisa todos os ficheiros de temas comparando-os com os originais do repositório, verifica a integridade do núcleo e encontra padrões maliciosos no código.
A funcionalidade principal é a firewall de endpoint, que bloqueia ataques ao nível do pedido antes de o WordPress carregar. O Wordfence também cruza os ficheiros de temas com assinaturas de vulnerabilidades conhecidas da base de dados WPScan e alerta se a versão do tema instalado contiver uma falha por corrigir.
- Vantagens: o scanner mais completo na versão gratuita, firewall antes do carregamento do WP, base de dados de assinaturas WPScan.
- Desvantagens: sobrecarrega visivelmente o servidor durante uma verificação completa, o acesso premium a assinaturas em tempo real começa nos $119 por ano.
- Preço: versão gratuita no diretório do WordPress.org, planos Premium em wordfence.com.
- Transferência: 🔗 Wordfence no WordPress.org
5. GOTMLS: antivírus com remoção automática de ameaças

GOTMLS (Anti-Malware Security and Brute-Force Firewall) é um veterano do diretório WordPress.org com 782 avaliações e atualizações em 2026. Ao contrário do Wordfence, que bloqueia ataques principalmente, o GOTMLS especializa-se especificamente em encontrar e remover código malicioso dos ficheiros de temas.
O plugin utiliza dois níveis de deteção. O modo gratuito encontra «ameaças potenciais» usando padrões heurísticos e mostra a sua localização no código. Após o registo no GOTMLS.NET, o scanner ganha acesso à base de dados de «ameaças conhecidas» e pode remover automaticamente código malicioso sem danificar funções legítimas do tema.
- Vantagens: remoção automática de código malicioso detetado, análise heurística sem assinaturas.
- Desvantagens: a base de dados de «ameaças conhecidas» requer registo gratuito, a interface parece desatualizada.
- Preço: versão gratuita, o registo no GOTMLS.NET desbloqueia a remoção automática.
- Download: 🔗 GOTMLS no WordPress.org
6. Quttera ThreatSign: análise heurística e proteção contra bots

Quttera ThreatSign destaca-se pela sua tecnologia de deteção: em vez da simples correspondência de assinaturas, o plugin utiliza um motor heurístico com IA que analisa o comportamento do código. Encontra JavaScript ofuscado, iframes ocultos, spam de SEO e skimmers em páginas de checkout WooCommerce.
A versão gratuita inclui não só um scanner de malware, mas também proteção contra força bruta com bloqueio de IP, monitorização de contas administrativas e verificação de domínio em mais de 40 bases de dados de reputação globais. A verificação é executada na cloud do Quttera, sem sobrecarregar o servidor.
- Vantagens: a heurística com IA encontra ameaças desconhecidas, a verificação na cloud poupa recursos do servidor.
- Desvantagens: remoção manual de malware na versão gratuita, WAF completo apenas nos planos pagos.
- Preço: versão gratuita, planos ThreatSign em quttera.com.
- Download: 🔗 Quttera no WordPress.org
7. Solid Security: auditoria de vulnerabilidades e proteção de login

Solid Security (anteriormente iThemes Security) aborda o tema de outro ângulo: não procura tanto vírus como impede que estes cheguem ao site. O plugin audita as definições do WordPress, verifica as permissões dos ficheiros do tema e bloqueia tentativas de força bruta no painel de administração.
A versão gratuita inclui um verificador de integridade de ficheiros: o Solid Security memoriza as somas de verificação de todos os ficheiros do tema e avisa se algum ficheiro tiver sido alterado. Isto permite detetar injeção de código malicioso no tema mesmo quando não existe assinatura na base de dados do antivírus.
- Vantagens: auditoria das permissões de acesso aos ficheiros do tema, monitorização da integridade por somas de verificação, proteção do login.
- Desvantagens: sem scanner antivírus clássico baseado em assinaturas, foco na proteção preventiva em vez da caça a infeções.
- Preço: versão gratuita, Solid Suite em solidwp.com.
- Download: 🔗 Solid Security no WordPress.org
Tabela comparativa
Ferramenta | Tipo | Verificação de temas | Remoção | Preço |
|---|---|---|---|---|
VirusTotal | Online | Arquivo ZIP, mais de 70 motores | Não | Grátis |
Sucuri SiteCheck | Online | Inspeção externa do site | Nos planos pagos | Grátis / a partir de $199/ano |
Google Safe Browsing | Online | Reputação do domínio | Não | Grátis |
Wordfence | Plugin | Verificação completa + WAF | Manual (Grátis) | Grátis / a partir de $119/ano |
GOTMLS | Plugin | Heurística + base de dados de ameaças | Automática (com registo) | Grátis |
Quttera | Plugin | Heurística de IA + 40 bases de dados | Manual (Grátis) | Grátis / a partir de $10/mês |
Solid Security | Plugin | Somas de verificação + auditoria | Não (preventivo) | Grátis / Solid Suite |
Este vídeo demonstra o processo de verificação de um tema WordPress em busca de vírus antes de o enviar para o servidor: carregar o arquivo ZIP para o VirusTotal, analisar o relatório e interpretar os resultados da verificação.
⁉️🤔 Perguntas frequentes
Posso verificar um tema WordPress em busca de vírus sem plugins?
Sim. Carregue o arquivo ZIP do tema no scanner online VirusTotal, aguarde os resultados de mais de 70 motores antivírus e verifique a reputação do domínio do programador através do serviço Google Safe Browsing. Isto não substitui a verificação por plugin, mas filtrará compilações obviamente infetadas antes da instalação.
Qual é o melhor plugin para encontrar backdoors ocultas num tema?
O GOTMLS apresenta os melhores resultados na deteção heurística de backdoors em ficheiros de temas. A sua análise de padrões encontra código PHP ofuscado que o Wordfence pode não detetar devido à ausência de uma assinatura na sua base de dados. Na prática, executamos ambos os scanners sequencialmente: Wordfence para auditoria de integridade, GOTMLS para encontrar injeções ocultas.
A versão gratuita é suficiente para proteger um tema?
Para a maioria dos sites, sim. As versões gratuitas do Wordfence, GOTMLS e Quttera cobrem cenários básicos: verificação manual, pesquisa por assinaturas e análise heurística. Os planos pagos são necessários se precisar de remoção automática de ameaças (GOTMLS), uma firewall em tempo real (Wordfence) ou proteção do WooCommerce contra skimmers (Quttera).
O que devo fazer se um plugin encontrar código malicioso num tema?
Primeiro, faça um backup completo do site. Segundo, copie o relatório do scanner com as referências de ficheiro e linha. Terceiro, se o tema for licenciado, descarregue uma cópia nova do site do programador e substitua os ficheiros infetados. Se o tema for pirateado, elimine-o completamente e instale uma versão legítima. Não tente «limpar» o código manualmente sem experiência, pois arrisca-se a quebrar o layout e a funcionalidade do site.
Preciso de verificar o tema após cada atualização?
Basta verificar após cada atualização principal do tema e uma vez por mês de forma regular. O Wordfence e o Quttera suportam verificações agendadas; configure a verificação automática uma vez por semana com notificação por email ao detetar ameaças. O Solid Security monitoriza a integridade dos ficheiros em tempo real e avisá-lo-á instantaneamente sobre alterações não autorizadas.
O que instalar para verificação de temas em 2026
Se descarregou um tema e o quer verificar antes da instalação, carregue o ZIP para o VirusTotal. Demora um minuto e filtra a maioria das compilações obviamente infetadas. Para monitorização regular de um site ativo, a lógica é diferente:
- Se o seu site está num alojamento partilhado económico com recursos limitados, use o GOTMLS. É leve e encontra o que os scanners baseados em assinaturas não detetam.
- Se precisa de proteção máxima num único plugin, instale o Wordfence. Firewall mais scanner mais base de dados WPScan numa só instalação.
- Se o seu site tem o WooCommerce instalado e aceita pagamentos, adicione o Quttera. É o único que verifica especificamente as páginas de checkout em busca de skimmers.
- Se prevenir uma violação é mais importante do que procurar vírus após o facto, configure o Solid Security. A auditoria das permissões de acesso aos ficheiros do tema e a monitorização por somas de verificação detetam a injeção no momento em que esta aparece.
Para proteção máxima, combine abordagens: um scanner online antes da instalação (VirusTotal ou Sucuri SiteCheck) mais um plugin de forma permanente. Não se recomenda a instalação simultânea de dois plugins de segurança, pois estes entrarão em conflito ao nível da firewall e do scanner.
Verifique o seu tema ativo com qualquer ferramenta da lista hoje. É melhor gastar cinco minutos a fazer uma verificação agora do que um fim de semana a restaurar o seu site a partir de um backup após uma violação.



