Saltar para o conteúdo
🔐 WordPress hackeado? Plano de recuperação do site passo a passo

🔐 WordPress hackeado? Plano de recuperação do site passo a passo

O site deixou de abrir, o navegador grita que tem um vírus e a Google retirou as páginas dos resultados de pesquisa. Primeiro pensamento: pânico. Segundo: «o que é que eu faço agora?»

Todos os dias milhares de sites WordPress são pirateados. Os hackers não querem especificamente o seu site; robôs vasculham a internet à procura de vulnerabilidades conhecidas e atacam tudo o que aparece. Um plugin desatualizado, uma palavra-passe fraca ou uma falha no tema, e o site já está a servir código malicioso aos visitantes.

Abaixo encontra um plano de recuperação passo a passo: da primeira reação à limpeza completa e proteção contra reinfeção. Todas as ferramentas são gratuitas e as instruções foram testadas em cenários reais.

💡 Resumo rápido:

  • Faça um backup e coloque o site offline
  • Analise o seu computador com um antivírus e um scanner de arranque
  • Altere todas as palavras-passe: WordPress, FTP, base de dados, painel de alojamento
  • Configure SFTP em vez de FTP para transferência encriptada de dados
  • Restaure o WordPress a partir de um backup limpo ou recarregue o núcleo manualmente
  • Analise o site com o plugin Wordfence
  • Verifique manualmente os ficheiros via SFTP à procura de base64 e eval
  • Recarregue as pastas wp-admin, wp-includes e os ficheiros da raiz
  • Verifique o tema à procura de código estranho e configure uma firewall e 2FA

Porque é que os sites WordPress são pirateados

pessoa com camisola preta de manga comprida a usar macbook pro

Os hackers e os script kiddies não escolhem alvos manualmente. Scanners automatizados funcionam 24 horas por dia à procura de sites com vulnerabilidades não corrigidas: um plugin desatualizado, um tema sem atualizações, uma versão do WordPress com uma falha conhecida.

Assim que encontram uma, carregam uma shell, injetam código malicioso no index.php ou no header.php e usam o site como plataforma para spam, phishing ou para servir trojans aos visitantes. A Google deteta a infeção em poucas horas e expulsa o site das pesquisas.

Pode verificar se um site foi pirateado usando o Sucuri SiteCheck, um scanner online gratuito que mostra malware, listas negras e redirecionamentos suspeitos. Funciona instantaneamente e não requer acesso de administrador.

Primeiras ações: backup, análise do PC e alteração de palavras-passe

1. Backup e colocação do site offline

Primeiro, descarregue o estado atual do site através do gestor de ficheiros do alojamento ou por FTP. Sim, o site está infetado, mas o backup será útil para análise e como seguro caso algo corra mal durante a limpeza. Ao mesmo tempo, coloque o site em modo de manutenção ou feche-o temporariamente via.htaccess para que os visitantes não apanhem malware enquanto trabalha.

2. Análise do seu computador

A origem da fuga de palavras-passe pode ser o seu próprio PC. Um trojan que interceta palavras-passe de FTP é um clássico.

  • Analise o seu computador com um antivírus (Avast, AVG ou o Windows Defender integrado).
  • Descarregue o c't Notfall Windows e analise o sistema a partir de uma pen USB de arranque; um scanner de arranque vê o que um sistema operativo em execução esconde.
  • Se tiver inclinação técnica, instale o Sandboxie e execute o seu navegador numa sandbox até o sistema estar completamente limpo.

3. Alteração de todas as palavras-passe

cadeado vermelho em teclado de computador preto

Se não sabe quais as palavras-passe comprometidas, altere tudo:

  • Palavras-passe de todos os utilizadores do WordPress.
  • Credenciais de FTP.
  • Palavras-passe da base de dados MySQL.
  • A palavra-passe mestra do painel de alojamento.

Gere palavras-passe longas e aleatórias e guarde-as num gestor de palavras-passe. Enquanto as palavras-passe não forem alteradas, o atacante mantém o acesso e qualquer limpeza é inútil.

Limpeza do site: análise e restauro de ficheiros

4. Configuração do SFTP

O FTP normal transmite palavras-passe em texto simples. Ative o acesso SFTP ou SSH; as definições estão no seu painel de alojamento. Não guarde palavras-passe no cliente de FTP: se o PC ainda estiver infetado, um trojan extrairá as credenciais guardadas.

5. Restauro do WordPress a partir de um backup

Se tiver um backup limpo anterior ao ataque, reverta o site para esse estado. É mais rápido do que a limpeza manual. Perdeu algum conteúdo entre o backup e o ataque? Exporte os artigos necessários da base de dados infetada separadamente. A maioria dos ataques modifica ficheiros, não a base de dados, pelo que pode restaurar apenas a parte dos ficheiros.

6. Análise com o Wordfence

O Wordfence é um plugin gratuito com uma firewall e um scanner de malware. Instale-o e execute uma análise completa: ele compara os ficheiros do núcleo, plugins e temas com os originais do repositório e mostra as linhas modificadas.

O Wordfence encontra: código base64 injetado, construções eval, iframes ocultos e ficheiros PHP suspeitos. Marque os falsos positivos para que não reapareçam na próxima análise.

7. Verificação manual via SFTP

Um scanner não vê tudo. Ligue-se via SFTP e percorra as pastas com os seus próprios olhos:

  • index.php na raiz, header.php e functions.php no tema: alvos de ataque favoritos.
  • Procure strings que contenham base64 e eval, construções como gzinflate e str_rot13; isto é ofuscação de código malicioso.
  • Preste atenção a ficheiros com nomes invulgares e datas de modificação a meio da noite.

8. Recarregamento do núcleo e plugins

Descarregue um WordPress novo do wordpress.org e recarregue as pastas wp-admin e wp-includes, bem como todos os ficheiros da raiz, exceto o wp-config.php e o.htaccess (verifique esses separadamente). Reinstale todos os plugins e temas de raiz a partir de fontes oficiais. Não restaure plugins do backup; use versões limpas.

Atualize tudo para as versões mais recentes. Um plugin que não é atualizado há um ano é uma futura brecha, mesmo que esteja limpo agora.

9. Verificação do tema à procura de código malicioso

Depois de recarregar o núcleo, é a vez do tema. Verifique o functions.php e o header.php à procura de código estranho. Cruze as datas de modificação dos ficheiros; atividade fora do horário comercial é suspeita. O Wordfence encontrará a maioria dos problemas, mas uma revisão manual não faz mal.

Se tiver a mínima dúvida, reinstale o tema de raiz a partir da fonte oficial.

Passos finais e contacto com o alojamento

10. Medidas de segurança após a limpeza

Reponha as Chaves de Segurança do WordPress (Salt) no wp-config.php; gere novas através do gerador oficial. Isto termina forçosamente todas as sessões ativas, incluindo a do atacante.

Configure autenticação de dois fatores para todos os utilizadores administradores. O Wordfence suporta 2FA de raiz; ative-o nas definições do plugin.

11. Contacte o seu alojamento

Notifique o seu alojamento sobre o ataque. Um bom alojamento ajudará na análise de logs, indicará o vetor de ataque e sugerirá medidas adicionais de proteção ao nível do servidor. Alguns alojamentos fornecem assistência gratuita na limpeza; pergunte.

12. Verifique outros sites no alojamento

Tem vários sites no mesmo espaço web? Verifique todos. A infeção salta entre sites se o alojamento não os isolar uns dos outros. Execute o mesmo procedimento nos sites vizinhos. Um alojamento bem configurado usa open_basedir para isolamento; confirme com o seu alojamento.

Ferramentas de proteção: Wordfence e Sucuri

Para proteção autogerida, uma combinação é suficiente: Wordfence (firewall gratuita + scanner) e backups regulares. O Wordfence deteta ataques de força bruta, analisa ficheiros e bloqueia tráfego suspeito ao nível do site.

Se o site for crítico para o negócio, considere o Sucuri. É uma firewall na cloud que filtra os ataques antes de chegarem ao servidor. O Sucuri também inclui monitorização, remoção de malware e proteção contra DDoS. Os planos começam nos $199 por ano. Na prática, isto justifica-se para projetos comerciais: uma hora de inatividade de uma loja custa mais do que uma assinatura anual.

Um tutorial em inglês sobre o ciclo completo de recuperação, com uma demonstração em tempo real de cada passo:

Como prevenir a reinfeção

Um site que foi pirateado uma vez é um alvo para ataques repetidos. Os hackers deixam backdoors e, se não fechar todas as brechas, a infeção regressará dentro de uma semana.

  • Atualizações automáticas: O WordPress 6.7+ pode atualizar automaticamente plugins e temas. Ative-o nas definições.
  • Mínimo de plugins: Cada plugin extra é um potencial ponto de entrada. Elimine tudo o que não usa.
  • 2FA: Autenticação de dois fatores para todas as contas de administrador. Wordfence, Solid Security ou Google Authenticator.
  • Backups: Backups diários automáticos com retenção de pelo menos 30 dias. UpdraftPlus (gratuito) ou Jetpack Backup.
  • Monitorização: O Wordfence envia um email quando deteta ficheiros modificados. Não os ignore.
  • Alojamento: Escolha um alojamento com isolamento de contas, uma WAF ao nível do servidor e suporte para versões atuais do PHP.

⁉️🤔 Perguntas frequentes

Posso restaurar um site sem backup?

Sim, mas é mais difícil. Recarregue um WordPress novo, reinstale plugins e temas de fontes oficiais e exporte o conteúdo da base de dados. Verifique os ficheiros multimédia um a um; os uploads podem conter ficheiros PHP maliciosos disfarçados de imagens.

A versão gratuita do Wordfence é suficiente para a limpeza?

Para análise e deteção, sim. A versão gratuita compara ficheiros com os originais, encontra malware e bloqueia ataques de força bruta. Os planos pagos adicionam atualizações de assinaturas em tempo real, o que é excessivo para uma limpeza pontual.

E se o alojamento tiver bloqueado o site?

Contacte o suporte, explique a situação e solicite acesso temporário para a limpeza. Os alojamentos costumam cooperar. Após a limpeza, peça uma nova análise; o site será desbloqueado.

Quanto tempo demora a limpar um site pirateado?

Um caso típico: 2 a 4 horas para o ciclo completo (backup, análise do PC, alteração de palavras-passe, análise, recarregamento, configuração da proteção). Casos graves com múltiplas backdoors podem levar até um dia útil. Se o site estiver num alojamento com instalador automático do WordPress, recarregar o núcleo demora 10 minutos.

Preciso de pagar pelo Sucuri ou o Wordfence é suficiente?

Para um blogue pessoal ou um site pequeno, o Wordfence cobre a maioria das ameaças típicas gratuitamente. O Sucuri faz sentido para lojas online, sites que aceitam pagamentos e projetos onde uma hora de inatividade custa dinheiro. A firewall na cloud reduz a carga do servidor e interceta os ataques antes mesmo de chegarem.

O que fazer agora mesmo: a lista de verificação final

Recuperar um site WordPress pirateado resume-se a três etapas: parar a infeção, limpar o código, fechar as brechas. Um backup é o seu seguro. O Wordfence é a ferramenta principal de limpeza. A alteração de palavras-passe e o 2FA são a proteção contra o reacesso.

  • Se o site ainda funciona e tem acesso de administrador, comece com o Wordfence. Execute uma análise e atue sobre os resultados.
  • Se o painel de administração estiver em baixo, ligue-se via SFTP, faça backup dos ficheiros e da base de dados e recarregue um núcleo WordPress limpo.
  • Se o site estiver bloqueado pelo alojamento, contacte primeiro o suporte. O bloqueio não pode ser levantado sem o envolvimento deles.

Não adie. A cada hora, um site infetado perde posições nos motores de busca e os visitantes recebem código malicioso. Comece com uma verificação gratuita no Sucuri; 30 segundos e a dimensão do problema fica clara.

Que ferramenta o ajudou após um ataque: Wordfence, Sucuri ou limpeza manual? Conte-nos nos comentários.