Remoção de malware WordPress
Site invadido, spam e redirecionamentos
Remoção de malware WordPress com investigação da invasão, limpeza, recuperação e redução do risco de reinfecção
Se o site redireciona visitantes, mostra páginas que você nunca publicou, cria administradores desconhecidos, exibe alerta de segurança ou volta a ser infectado depois de uma limpeza, apagar um arquivo suspeito não é suficiente. A Yasaf investiga arquivos, banco, usuários, tarefas, plugins e configurações para entender o alcance do comprometimento antes de restaurar a operação.
- Redirecionamentos suspeitos
- Spam SEO
- Arquivos PHP alterados
- Usuários desconhecidos
- Banco e cron
- Hardening após limpeza
Sinais comuns
Uma invasão nem sempre aparece para o administrador do mesmo jeito que aparece para o Google ou para o visitante
Alguns ataques usam redirecionamento condicionado por dispositivo, origem do acesso ou user agent. Outros criam milhares de URLs de spam, inserem links ocultos, alteram títulos no banco ou mantêm uma porta de retorno em arquivo aparentemente legítimo.
Por isso, verificamos o site de mais de uma forma e cruzamos o que vemos no WordPress com arquivos, banco, usuários, logs disponíveis e alertas do Search Console quando o cliente fornece acesso.
Exemplos de alerta: resultados japoneses ou farmacêuticos em pesquisas site:, páginas desconhecidas indexadas, “Este site pode danificar seu computador”, redirecionamentos que só acontecem pelo Google ou novos administradores que ninguém reconhece.
Escopo de investigação
Onde procuramos sinais de comprometimento
Core, plugins, temas e uploads
Arquivos modificados, PHP em locais incomuns, nomes ofuscados e diferenças contra fontes confiáveis.
wp-config, .htaccess e servidor
Redirecionamentos, includes, chaves, regras inesperadas e código inserido fora do painel.
Posts, options e usuários
Scripts, URLs, administradores, opções alteradas e conteúdo de spam armazenado no banco.
Cron e backdoors
Tarefas ou arquivos que recriam a infecção depois que o sintoma visível é apagado.
Credenciais e contas
WordPress, hospedagem, SFTP/SSH, banco e outros acessos que podem ter sido comprometidos.
Componente vulnerável
Plugin/tema desatualizado, credencial fraca, software abandonado ou outra causa quando é possível identificá-la.
Sintoma não é diagnóstico
O que alguns sinais podem indicar
| Sinal | Possíveis pontos de investigação | Ação depois da limpeza |
|---|---|---|
| Redireciona só alguns visitantes | .htaccess, JS, plugin, tema, banco, código condicionado. | Validar em diferentes origens/dispositivos e revisar cache. |
| Páginas de spam aparecem no Google | Posts, arquivos gerados, sitemap, rotas falsas, banco. | Remover origem, retornar status correto e acompanhar Search Console. |
| Malware volta | Backdoor, cron, credencial comprometida ou outro site na mesma conta. | Fechar persistência e revisar ambiente inteiro. |
| Admin desconhecido | Tabela de usuários, sessões e vetor de entrada. | Remover conta, invalidar sessões e trocar credenciais. |
| Arquivos do core alterados | Comparação com versão oficial e extensões carregadas. | Restaurar fontes confiáveis e atualizar. |
Limpeza e recuperação
Preferimos restaurar componentes confiáveis em vez de “editar o malware até sumir”
Durante a recuperação
- Backup antes das alterações
- Substituição de core por versão confiável
- Reinstalação segura de plugins/temas quando possível
- Limpeza de banco e usuários
- Revisão de tarefas e persistência
Depois da limpeza
- Troca de credenciais relevantes
- Atualizações
- Remoção de software abandonado
- 2FA quando disponível
- Backups e monitoramento
Google e Search Console
Se o Google detectou o problema, a recuperação também precisa considerar as URLs e alertas encontrados
O relatório de Problemas de segurança do Search Console pode indicar páginas comprometidas. Depois de corrigir a causa, é importante garantir que URLs de spam não continuem servindo conteúdo malicioso e seguir o processo de revisão quando aplicável.
Se a invasão também deixou problemas de indexação, canonicals ou milhares de URLs indesejadas, a etapa posterior pode envolver SEO técnico WordPress.
Por que o malware volta?
Reinfecção costuma indicar que algum vetor ficou aberto
Dentro do WordPress
Plugin vulnerável, tema antigo, usuário comprometido, backdoor, cron ou código não removido.
Fora do WordPress
Conta de hospedagem, FTP/SFTP, outro site no mesmo ambiente, computador infectado ou credencial reutilizada.
Perguntas
Dúvidas sobre remoção de malware WordPress
Trocar a senha resolve?
Ajuda quando uma credencial foi comprometida, mas não remove arquivos, usuários ou backdoors que já estejam no servidor.
Um plugin de segurança limpa tudo?
Ferramentas de scanner ajudam a localizar sinais, mas falsos positivos, arquivos personalizados e persistência exigem investigação. Não tratamos o scanner como prova única.
Meu site aparece com páginas em japonês no Google. Pode ser invasão?
Pode. Spam SEO é um padrão conhecido de comprometimento. É preciso confirmar onde o conteúdo está sendo gerado e eliminar a causa antes de cuidar das URLs indexadas.
Vocês conseguem recuperar de backup?
Sim, quando existe um backup anterior confiável e compatível. Ainda assim, precisamos entender o provável vetor para não restaurar um site limpo em um ambiente vulnerável.
Vocês garantem que nunca haverá nova invasão?
Não existe garantia séria de risco zero. O trabalho pode remover o comprometimento encontrado e reduzir a superfície de ataque, mas segurança exige manutenção contínua.
Serviços relacionados
Depois de recuperar o site
Seu WordPress está redirecionando, gerando páginas estranhas ou voltando a ser infectado?
Envie a URL e descreva os sintomas. Se houver alerta do provedor ou Search Console, inclua uma captura para acelerar o diagnóstico inicial.
