Pular para o conteúdo
Solicitar orçamento

Remoção de malware WordPress

Site invadido, spam e redirecionamentos

Remoção de malware WordPress com investigação da invasão, limpeza, recuperação e redução do risco de reinfecção

Se o site redireciona visitantes, mostra páginas que você nunca publicou, cria administradores desconhecidos, exibe alerta de segurança ou volta a ser infectado depois de uma limpeza, apagar um arquivo suspeito não é suficiente. A Yasaf investiga arquivos, banco, usuários, tarefas, plugins e configurações para entender o alcance do comprometimento antes de restaurar a operação.

  • Redirecionamentos suspeitos
  • Spam SEO
  • Arquivos PHP alterados
  • Usuários desconhecidos
  • Banco e cron
  • Hardening após limpeza

Sinais comuns

Uma invasão nem sempre aparece para o administrador do mesmo jeito que aparece para o Google ou para o visitante

Alguns ataques usam redirecionamento condicionado por dispositivo, origem do acesso ou user agent. Outros criam milhares de URLs de spam, inserem links ocultos, alteram títulos no banco ou mantêm uma porta de retorno em arquivo aparentemente legítimo.

Por isso, verificamos o site de mais de uma forma e cruzamos o que vemos no WordPress com arquivos, banco, usuários, logs disponíveis e alertas do Search Console quando o cliente fornece acesso.

Exemplos de alerta: resultados japoneses ou farmacêuticos em pesquisas site:, páginas desconhecidas indexadas, “Este site pode danificar seu computador”, redirecionamentos que só acontecem pelo Google ou novos administradores que ninguém reconhece.

Escopo de investigação

Onde procuramos sinais de comprometimento

ARQUIVOS

Core, plugins, temas e uploads

Arquivos modificados, PHP em locais incomuns, nomes ofuscados e diferenças contra fontes confiáveis.

CONFIGURAÇÃO

wp-config, .htaccess e servidor

Redirecionamentos, includes, chaves, regras inesperadas e código inserido fora do painel.

BANCO

Posts, options e usuários

Scripts, URLs, administradores, opções alteradas e conteúdo de spam armazenado no banco.

PERSISTÊNCIA

Cron e backdoors

Tarefas ou arquivos que recriam a infecção depois que o sintoma visível é apagado.

ACESSO

Credenciais e contas

WordPress, hospedagem, SFTP/SSH, banco e outros acessos que podem ter sido comprometidos.

ORIGEM

Componente vulnerável

Plugin/tema desatualizado, credencial fraca, software abandonado ou outra causa quando é possível identificá-la.

Sintoma não é diagnóstico

O que alguns sinais podem indicar

SinalPossíveis pontos de investigaçãoAção depois da limpeza
Redireciona só alguns visitantes.htaccess, JS, plugin, tema, banco, código condicionado.Validar em diferentes origens/dispositivos e revisar cache.
Páginas de spam aparecem no GooglePosts, arquivos gerados, sitemap, rotas falsas, banco.Remover origem, retornar status correto e acompanhar Search Console.
Malware voltaBackdoor, cron, credencial comprometida ou outro site na mesma conta.Fechar persistência e revisar ambiente inteiro.
Admin desconhecidoTabela de usuários, sessões e vetor de entrada.Remover conta, invalidar sessões e trocar credenciais.
Arquivos do core alteradosComparação com versão oficial e extensões carregadas.Restaurar fontes confiáveis e atualizar.

Limpeza e recuperação

Preferimos restaurar componentes confiáveis em vez de “editar o malware até sumir”

Durante a recuperação

  • Backup antes das alterações
  • Substituição de core por versão confiável
  • Reinstalação segura de plugins/temas quando possível
  • Limpeza de banco e usuários
  • Revisão de tarefas e persistência

Depois da limpeza

  • Troca de credenciais relevantes
  • Atualizações
  • Remoção de software abandonado
  • 2FA quando disponível
  • Backups e monitoramento

Google e Search Console

Se o Google detectou o problema, a recuperação também precisa considerar as URLs e alertas encontrados

O relatório de Problemas de segurança do Search Console pode indicar páginas comprometidas. Depois de corrigir a causa, é importante garantir que URLs de spam não continuem servindo conteúdo malicioso e seguir o processo de revisão quando aplicável.

Se a invasão também deixou problemas de indexação, canonicals ou milhares de URLs indesejadas, a etapa posterior pode envolver SEO técnico WordPress.

Por que o malware volta?

Reinfecção costuma indicar que algum vetor ficou aberto

Dentro do WordPress

Plugin vulnerável, tema antigo, usuário comprometido, backdoor, cron ou código não removido.

Fora do WordPress

Conta de hospedagem, FTP/SFTP, outro site no mesmo ambiente, computador infectado ou credencial reutilizada.

Perguntas

Dúvidas sobre remoção de malware WordPress

Trocar a senha resolve?

Ajuda quando uma credencial foi comprometida, mas não remove arquivos, usuários ou backdoors que já estejam no servidor.

Um plugin de segurança limpa tudo?

Ferramentas de scanner ajudam a localizar sinais, mas falsos positivos, arquivos personalizados e persistência exigem investigação. Não tratamos o scanner como prova única.

Meu site aparece com páginas em japonês no Google. Pode ser invasão?

Pode. Spam SEO é um padrão conhecido de comprometimento. É preciso confirmar onde o conteúdo está sendo gerado e eliminar a causa antes de cuidar das URLs indexadas.

Vocês conseguem recuperar de backup?

Sim, quando existe um backup anterior confiável e compatível. Ainda assim, precisamos entender o provável vetor para não restaurar um site limpo em um ambiente vulnerável.

Vocês garantem que nunca haverá nova invasão?

Não existe garantia séria de risco zero. O trabalho pode remover o comprometimento encontrado e reduzir a superfície de ataque, mas segurança exige manutenção contínua.

Serviços relacionados

Depois de recuperar o site

Seu WordPress está redirecionando, gerando páginas estranhas ou voltando a ser infectado?

Envie a URL e descreva os sintomas. Se houver alerta do provedor ou Search Console, inclua uma captura para acelerar o diagnóstico inicial.

Avaliar site infectado ↗
×

✨ Finalizar Compra

Complete seu pedido em segundos

🔒 Compra Segura
Garantia 7 Dias