
🔐 WordPress hackeado? Plano de recuperação do site passo a passo
O site deixou de abrir, o navegador grita que tem um vírus e a Google retirou as páginas dos resultados de pesquisa. Primeiro pensamento: pânico. Segundo: «o que é que eu faço agora?»
Todos os dias milhares de sites WordPress são pirateados. Os hackers não querem especificamente o seu site; robôs vasculham a internet à procura de vulnerabilidades conhecidas e atacam tudo o que aparece. Um plugin desatualizado, uma palavra-passe fraca ou uma falha no tema, e o site já está a servir código malicioso aos visitantes.
Abaixo encontra um plano de recuperação passo a passo: da primeira reação à limpeza completa e proteção contra reinfeção. Todas as ferramentas são gratuitas e as instruções foram testadas em cenários reais.
💡 Resumo rápido:
- Faça um backup e coloque o site offline
- Analise o seu computador com um antivírus e um scanner de arranque
- Altere todas as palavras-passe: WordPress, FTP, base de dados, painel de alojamento
- Configure SFTP em vez de FTP para transferência encriptada de dados
- Restaure o WordPress a partir de um backup limpo ou recarregue o núcleo manualmente
- Analise o site com o plugin Wordfence
- Verifique manualmente os ficheiros via SFTP à procura de base64 e eval
- Recarregue as pastas wp-admin, wp-includes e os ficheiros da raiz
- Verifique o tema à procura de código estranho e configure uma firewall e 2FA
Porque é que os sites WordPress são pirateados

Os hackers e os script kiddies não escolhem alvos manualmente. Scanners automatizados funcionam 24 horas por dia à procura de sites com vulnerabilidades não corrigidas: um plugin desatualizado, um tema sem atualizações, uma versão do WordPress com uma falha conhecida.
Assim que encontram uma, carregam uma shell, injetam código malicioso no index.php ou no header.php e usam o site como plataforma para spam, phishing ou para servir trojans aos visitantes. A Google deteta a infeção em poucas horas e expulsa o site das pesquisas.
Pode verificar se um site foi pirateado usando o Sucuri SiteCheck, um scanner online gratuito que mostra malware, listas negras e redirecionamentos suspeitos. Funciona instantaneamente e não requer acesso de administrador.
Primeiras ações: backup, análise do PC e alteração de palavras-passe
1. Backup e colocação do site offline
Primeiro, descarregue o estado atual do site através do gestor de ficheiros do alojamento ou por FTP. Sim, o site está infetado, mas o backup será útil para análise e como seguro caso algo corra mal durante a limpeza. Ao mesmo tempo, coloque o site em modo de manutenção ou feche-o temporariamente via.htaccess para que os visitantes não apanhem malware enquanto trabalha.
2. Análise do seu computador
A origem da fuga de palavras-passe pode ser o seu próprio PC. Um trojan que interceta palavras-passe de FTP é um clássico.
- Analise o seu computador com um antivírus (Avast, AVG ou o Windows Defender integrado).
- Descarregue o c't Notfall Windows e analise o sistema a partir de uma pen USB de arranque; um scanner de arranque vê o que um sistema operativo em execução esconde.
- Se tiver inclinação técnica, instale o Sandboxie e execute o seu navegador numa sandbox até o sistema estar completamente limpo.
3. Alteração de todas as palavras-passe

Se não sabe quais as palavras-passe comprometidas, altere tudo:
- Palavras-passe de todos os utilizadores do WordPress.
- Credenciais de FTP.
- Palavras-passe da base de dados MySQL.
- A palavra-passe mestra do painel de alojamento.
Gere palavras-passe longas e aleatórias e guarde-as num gestor de palavras-passe. Enquanto as palavras-passe não forem alteradas, o atacante mantém o acesso e qualquer limpeza é inútil.
Limpeza do site: análise e restauro de ficheiros
4. Configuração do SFTP
O FTP normal transmite palavras-passe em texto simples. Ative o acesso SFTP ou SSH; as definições estão no seu painel de alojamento. Não guarde palavras-passe no cliente de FTP: se o PC ainda estiver infetado, um trojan extrairá as credenciais guardadas.
5. Restauro do WordPress a partir de um backup
Se tiver um backup limpo anterior ao ataque, reverta o site para esse estado. É mais rápido do que a limpeza manual. Perdeu algum conteúdo entre o backup e o ataque? Exporte os artigos necessários da base de dados infetada separadamente. A maioria dos ataques modifica ficheiros, não a base de dados, pelo que pode restaurar apenas a parte dos ficheiros.
6. Análise com o Wordfence

O Wordfence é um plugin gratuito com uma firewall e um scanner de malware. Instale-o e execute uma análise completa: ele compara os ficheiros do núcleo, plugins e temas com os originais do repositório e mostra as linhas modificadas.
O Wordfence encontra: código base64 injetado, construções eval, iframes ocultos e ficheiros PHP suspeitos. Marque os falsos positivos para que não reapareçam na próxima análise.
7. Verificação manual via SFTP
Um scanner não vê tudo. Ligue-se via SFTP e percorra as pastas com os seus próprios olhos:
- index.php na raiz, header.php e functions.php no tema: alvos de ataque favoritos.
- Procure strings que contenham
base64eeval, construções comogzinflateestr_rot13; isto é ofuscação de código malicioso. - Preste atenção a ficheiros com nomes invulgares e datas de modificação a meio da noite.
8. Recarregamento do núcleo e plugins
Descarregue um WordPress novo do wordpress.org e recarregue as pastas wp-admin e wp-includes, bem como todos os ficheiros da raiz, exceto o wp-config.php e o.htaccess (verifique esses separadamente). Reinstale todos os plugins e temas de raiz a partir de fontes oficiais. Não restaure plugins do backup; use versões limpas.
Atualize tudo para as versões mais recentes. Um plugin que não é atualizado há um ano é uma futura brecha, mesmo que esteja limpo agora.
9. Verificação do tema à procura de código malicioso
Depois de recarregar o núcleo, é a vez do tema. Verifique o functions.php e o header.php à procura de código estranho. Cruze as datas de modificação dos ficheiros; atividade fora do horário comercial é suspeita. O Wordfence encontrará a maioria dos problemas, mas uma revisão manual não faz mal.
Se tiver a mínima dúvida, reinstale o tema de raiz a partir da fonte oficial.
Passos finais e contacto com o alojamento
10. Medidas de segurança após a limpeza
Reponha as Chaves de Segurança do WordPress (Salt) no wp-config.php; gere novas através do gerador oficial. Isto termina forçosamente todas as sessões ativas, incluindo a do atacante.
Configure autenticação de dois fatores para todos os utilizadores administradores. O Wordfence suporta 2FA de raiz; ative-o nas definições do plugin.
11. Contacte o seu alojamento
Notifique o seu alojamento sobre o ataque. Um bom alojamento ajudará na análise de logs, indicará o vetor de ataque e sugerirá medidas adicionais de proteção ao nível do servidor. Alguns alojamentos fornecem assistência gratuita na limpeza; pergunte.
12. Verifique outros sites no alojamento
Tem vários sites no mesmo espaço web? Verifique todos. A infeção salta entre sites se o alojamento não os isolar uns dos outros. Execute o mesmo procedimento nos sites vizinhos. Um alojamento bem configurado usa open_basedir para isolamento; confirme com o seu alojamento.
Ferramentas de proteção: Wordfence e Sucuri

Para proteção autogerida, uma combinação é suficiente: Wordfence (firewall gratuita + scanner) e backups regulares. O Wordfence deteta ataques de força bruta, analisa ficheiros e bloqueia tráfego suspeito ao nível do site.
Se o site for crítico para o negócio, considere o Sucuri. É uma firewall na cloud que filtra os ataques antes de chegarem ao servidor. O Sucuri também inclui monitorização, remoção de malware e proteção contra DDoS. Os planos começam nos $199 por ano. Na prática, isto justifica-se para projetos comerciais: uma hora de inatividade de uma loja custa mais do que uma assinatura anual.
Um tutorial em inglês sobre o ciclo completo de recuperação, com uma demonstração em tempo real de cada passo:
Como prevenir a reinfeção
Um site que foi pirateado uma vez é um alvo para ataques repetidos. Os hackers deixam backdoors e, se não fechar todas as brechas, a infeção regressará dentro de uma semana.
- Atualizações automáticas: O WordPress 6.7+ pode atualizar automaticamente plugins e temas. Ative-o nas definições.
- Mínimo de plugins: Cada plugin extra é um potencial ponto de entrada. Elimine tudo o que não usa.
- 2FA: Autenticação de dois fatores para todas as contas de administrador. Wordfence, Solid Security ou Google Authenticator.
- Backups: Backups diários automáticos com retenção de pelo menos 30 dias. UpdraftPlus (gratuito) ou Jetpack Backup.
- Monitorização: O Wordfence envia um email quando deteta ficheiros modificados. Não os ignore.
- Alojamento: Escolha um alojamento com isolamento de contas, uma WAF ao nível do servidor e suporte para versões atuais do PHP.
⁉️🤔 Perguntas frequentes
Posso restaurar um site sem backup?
Sim, mas é mais difícil. Recarregue um WordPress novo, reinstale plugins e temas de fontes oficiais e exporte o conteúdo da base de dados. Verifique os ficheiros multimédia um a um; os uploads podem conter ficheiros PHP maliciosos disfarçados de imagens.
A versão gratuita do Wordfence é suficiente para a limpeza?
Para análise e deteção, sim. A versão gratuita compara ficheiros com os originais, encontra malware e bloqueia ataques de força bruta. Os planos pagos adicionam atualizações de assinaturas em tempo real, o que é excessivo para uma limpeza pontual.
E se o alojamento tiver bloqueado o site?
Contacte o suporte, explique a situação e solicite acesso temporário para a limpeza. Os alojamentos costumam cooperar. Após a limpeza, peça uma nova análise; o site será desbloqueado.
Quanto tempo demora a limpar um site pirateado?
Um caso típico: 2 a 4 horas para o ciclo completo (backup, análise do PC, alteração de palavras-passe, análise, recarregamento, configuração da proteção). Casos graves com múltiplas backdoors podem levar até um dia útil. Se o site estiver num alojamento com instalador automático do WordPress, recarregar o núcleo demora 10 minutos.
Preciso de pagar pelo Sucuri ou o Wordfence é suficiente?
Para um blogue pessoal ou um site pequeno, o Wordfence cobre a maioria das ameaças típicas gratuitamente. O Sucuri faz sentido para lojas online, sites que aceitam pagamentos e projetos onde uma hora de inatividade custa dinheiro. A firewall na cloud reduz a carga do servidor e interceta os ataques antes mesmo de chegarem.
O que fazer agora mesmo: a lista de verificação final
Recuperar um site WordPress pirateado resume-se a três etapas: parar a infeção, limpar o código, fechar as brechas. Um backup é o seu seguro. O Wordfence é a ferramenta principal de limpeza. A alteração de palavras-passe e o 2FA são a proteção contra o reacesso.
- Se o site ainda funciona e tem acesso de administrador, comece com o Wordfence. Execute uma análise e atue sobre os resultados.
- Se o painel de administração estiver em baixo, ligue-se via SFTP, faça backup dos ficheiros e da base de dados e recarregue um núcleo WordPress limpo.
- Se o site estiver bloqueado pelo alojamento, contacte primeiro o suporte. O bloqueio não pode ser levantado sem o envolvimento deles.
Não adie. A cada hora, um site infetado perde posições nos motores de busca e os visitantes recebem código malicioso. Comece com uma verificação gratuita no Sucuri; 30 segundos e a dimensão do problema fica clara.
Que ferramenta o ajudou após um ataque: Wordfence, Sucuri ou limpeza manual? Conte-nos nos comentários.


