Remoção de malware WordPress: site hackeado limpo, porta de entrada fechada e reputação recuperada no Google
Site redirecionando visitantes, aviso vermelho no navegador ou marcado como invadido no Google? A Flowup trata a invasão como incidente: contém o dano, encontra a falha que permitiu a entrada, limpa arquivos e banco de dados, pede a revisão de segurança ao Google e deixa o site mais difícil de invadir de novo.
Resumo
Remoção de malware WordPress em sete pontos
O essencial para quem está com o site invadido agora. Os detalhes, as fontes e as perguntas frequentes estão logo abaixo.
- Nas primeiras horas, não apague arquivos nem restaure backup por cima: preserve uma cópia do estado atual, troque as senhas e isole o site se ele estiver redirecionando visitantes.
- A maioria das invasões explora o previsível: em 2025 foram 11.334 vulnerabilidades novas no ecossistema WordPress, 91% delas em plugins (Patchstack).
- O tempo joga contra: 46% dessas falhas não tinham correção quando foram divulgadas, e a mediana até a primeira tentativa de exploração foi de 5 horas.
- A limpeza que só remove o que está visível falha: em quase metade dos sites comprometidos analisados pela Sucuri havia ao menos um backdoor, a porta que reinstala o malware.
- O Google recomenda identificar a falha antes de limpar, porque um site pode ter mais de uma invasão independente.
- Limpar o site é metade do trabalho: a outra metade é remover os avisos do Google e dos navegadores, o que depende de uma revisão que leva de alguns dias a algumas semanas.
- Nenhum fornecedor sério garante que o site nunca mais será invadido. O que reduz o risco é causa corrigida, hardening aplicado e manutenção contínua.
Primeiras horas
Site hackeado: o que fazer agora, antes de qualquer outra coisa
A maior parte do dano permanente não vem da invasão, e sim de reações apressadas. Enquanto aciona um especialista, siga esta ordem.
Não apague nada e não restaure backup por cima
Arquivos suspeitos são evidência: mostram por onde o invasor entrou e até onde foi. Restaurar sem diagnóstico apaga as pistas e, se o backup também estiver infectado, o problema volta.
Guarde uma cópia do estado atual
Um backup completo do site como ele está, infectado mesmo, permite análise, comparação com versões limpas e a reversão segura de cada etapa.
Troque as senhas e encerre as sessões
WordPress (todos os administradores), hospedagem, FTP ou SFTP, banco de dados e o e-mail dos administradores. Ative a autenticação em duas etapas. Anote os usuários desconhecidos antes de excluí-los.
Isole o site se ele estiver atacando visitantes
Se há redirecionamento para golpes ou download de arquivos, uma página de manutenção protege o público e a reputação do domínio enquanto o incidente é tratado.
Depois desses passos, acione a resposta profissional. Cada dia com o malware no ar amplia o spam indexado, os visitantes redirecionados e o risco de bloqueio pelos navegadores e pelos provedores de e-mail.
Sinais de invasão
Como saber se o seu site WordPress está hackeado ou com vírus
Nem toda infecção aparece na página inicial, e parte dela se esconde de quem está logado. Estes são os sinais mais comuns.
Redirecionamentos estranhos
Visitantes, às vezes só os que chegam pelo Google ou pelo celular, são levados a sites de apostas, farmácia ou golpes. O dono, logado, muitas vezes não vê nada.
Aviso no navegador e no Google
O navegador mostra uma tela vermelha de site enganoso ou perigoso, e a busca marca o resultado com "Este site pode ter sido invadido".
Páginas de spam indexadas
Ao buscar site:seudominio.com.br, aparecem milhares de endereços que você nunca criou, muitas vezes em japonês ou com produtos farmacêuticos.
Administradores e arquivos desconhecidos
Usuários que ninguém criou, plugins que ninguém instalou, arquivos PHP na pasta de uploads e alterações sem autor.
E-mails do domínio em spam
Mensagens da empresa caindo em spam ou bloqueadas, sinal de que o servidor pode estar enviando spam ou de que o domínio entrou em listas de bloqueio.
Lentidão e alertas da hospedagem
Picos de processamento, site lento de repente, conta suspensa ou aviso da hospedagem sobre arquivos maliciosos.
Qualquer um desses sinais é motivo para tratar o caso como incidente ativo. A ausência de sintomas visíveis não garante um ambiente limpo.
Processo
Como a Flowup remove malware de sites WordPress
Um processo de resposta a incidentes, e não uma varredura automática. Cada etapa é registrada, e o cliente recebe o relatório do incidente.
Triagem, contenção e porta de entrada
Análise de logs e do ambiente, cópia do estado atual, contenção imediata de redirecionamentos e envio de spam e identificação da falha explorada, antes de qualquer limpeza.
Limpeza completa
Remoção de backdoors, shells, injeções em arquivos e no banco de dados, usuários e tarefas agendadas maliciosos, com comparação do núcleo, dos temas e dos plugins com as versões oficiais.
Correção e hardening
Atualização segura, troca de extensões abandonadas, permissões de arquivos, editor interno desativado, senhas fortes, autenticação em duas etapas e regras de firewall.
Revisão no Google e acompanhamento
Remoção do spam indexado, pedido de revisão de segurança no Search Console, acompanhamento dos avisos nos navegadores e monitoramento nos dias seguintes.
Checklist técnico
O que é verificado em uma limpeza de malware WordPress
Malware bem escrito se esconde onde uma varredura rápida não olha. A limpeza cobre as camadas em que ele costuma sobreviver.
Arquivos e servidor
- Núcleo do WordPress comparado com as somas de verificação oficiais.
- Temas e plugins comparados com as versões dos repositórios oficiais.
- Pasta de uploads, onde não deveria existir código PHP.
- wp-config.php, .htaccess, mu-plugins e arquivos de inicialização.
- Contas de FTP, SFTP e SSH e tarefas agendadas no servidor.
Banco de dados e conteúdo
- Opções do banco de dados alteradas, como endereço do site e scripts injetados.
- Posts, páginas e widgets com scripts, iframes ou links ocultos.
- Usuários administradores criados pelo invasor.
- Tarefas agendadas do WordPress que reinstalam o malware.
- Páginas de spam geradas e endereços indexados no Google.
Comparativo
Plugin de segurança, backup ou limpeza profissional?
Os três existem e cada um resolve um problema diferente. O erro é esperar de um o resultado do outro.
| Critério | Plugin de segurança | Restaurar backup | Limpeza profissional |
|---|---|---|---|
| Detecta a infecção | Em parte: assinaturas conhecidas | Não detecta nada | Sim, inclusive código ofuscado e injeções no banco |
| Remove backdoors ocultos | Raramente, e são eles que reinfectam o site | Só se o backup for anterior à invasão, que pode ter meses | Sim, por comparação com as versões oficiais e análise manual |
| Corrige a causa | Não: a falha continua lá | Não: restaura a mesma falha | Sim: identifica e fecha a porta de entrada |
| Remove os avisos do Google | Não | Não | Sim: spam removido e revisão de segurança pedida e acompanhada |
| Papel ideal | Prevenção e alerta | Seguro contra desastres, se testado | Resposta ao incidente, do diagnóstico à prevenção |
Google e navegadores
Limpar o site é metade do trabalho: a outra metade é limpar a reputação
Depois da invasão, o dano continua nos índices: spam ranqueando com o seu domínio, aviso na busca, tela vermelha no navegador e e-mails bloqueados.
- 5 bi+de dispositivos protegidos todos os dias pelo Safe Browsing, o serviço por trás das telas de aviso do Chrome e de outros navegadores.Google Safe Browsing
- Diasa algumas semanas: é o prazo que o Google indica para concluir uma revisão de segurança, depois que tudo foi corrigido.Google Search Console
- 6 mesesé quanto dura, aproximadamente, uma remoção temporária de URL no Search Console: esconde a página, mas não resolve.Google Search Console
- 404ou 410 é a resposta que as páginas de spam precisam dar para sair do índice de vez.Google Search Console
A Flowup trata essa recuperação como etapa formal do serviço: levantamento do que foi indexado indevidamente, resposta 404 ou 410 para as páginas de spam, pedido de remoção das mais visíveis, correção de tudo o que o relatório de problemas de segurança do Search Console aponta e, só então, o pedido de revisão. Pedir antes de corrigir tudo pode atrasar a análise seguinte e marcar o site como reincidente. O acompanhamento segue até os avisos saírem da busca e dos navegadores.
Quando o domínio entrou em listas de bloqueio de e-mail, a limpeza inclui a verificação dessas listas e os pedidos de remoção, junto com a revisão dos registros de envio do domínio.
Reinfecção
Por que limpezas superficiais falham e o site volta a ser invadido
O padrão que mais chega à Flowup: o site foi "limpo" por um plugin, por uma restauração ou pela remoção do que estava à vista, e voltou a ser invadido em dias.
O motivo costuma ser o mesmo. Sobrou um backdoor escondido em um arquivo legítimo, um administrador oculto ou uma tarefa agendada que reinstala o malware. E a falha original, o plugin desatualizado ou a senha vazada, continua aberta.
Os números explicam a pressa dos invasores: em 2025, 46% das vulnerabilidades do ecossistema WordPress não tinham correção quando foram divulgadas, e metade das falhas de alto impacto foi explorada em até 24 horas (Patchstack). Na análise da Sucuri, 49,21% dos sites comprometidos tinham ao menos um backdoor.
Por isso o Google coloca a identificação da falha antes da limpeza no seu roteiro de recuperação, e lembra que um mesmo site pode ter mais de uma invasão independente.
Malware removido sem fechar a porta de entrada não é limpeza. É intervalo entre invasões.
Prevenção
Segurança WordPress: o que impede a próxima invasão
Prevenção é disciplina, não produto. As recomendações oficiais do WordPress.org e o OWASP Top 10 apontam para as mesmas práticas.
Atualização com critério
Núcleo, temas e plugins atualizados, testados antes em ambiente de homologação, e extensões abandonadas substituídas.
Acesso sob controle
Senhas fortes, autenticação em duas etapas, poucos administradores e acessos revogados quando alguém sai.
Hardening do ambiente
Permissões de arquivos corretas, editor interno desativado, usuário do banco com privilégios mínimos e firewall de aplicação.
Backup que restaura
Cópias fora do servidor, com teste de restauração. Backup que nunca foi restaurado é hipótese, não garantia.
Monitoramento
Alertas de alteração de arquivos, disponibilidade e problemas de segurança no Search Console.
Resposta rápida
Um plano definido para quando algo acontecer: quem é acionado, o que é preservado e em quanto tempo.
Para empresas que precisam dessa disciplina em operação contínua: atualizações testadas em homologação, backups com restauração verificada, monitoramento de segurança e disponibilidade e relatórios. O diagnóstico de entrada é o WordPress Health Score.
Conhecer a Engenharia WordPressO que você recebe
O que a resposta profissional devolve ao negócio
Cada incidente termina com o site limpo, a causa tratada e a documentação do que foi feito.
Site limpo e operando
Malware removido de arquivos e banco, redirecionamentos interrompidos e integridade conferida contra as versões oficiais.
Relatório do incidente
Origem provável, o que foi encontrado, o que foi removido, o que foi alterado e o que ainda recomendamos fazer.
Risco sob gestão
Falha corrigida, hardening aplicado e um plano de prevenção proporcional ao porte do site.
Prazo e investimento
Quanto tempo leva e quanto custa remover malware de um site WordPress?
O escopo sai de uma triagem rápida e vem por escrito, antes de qualquer cobrança.
- Horas a poucos diasé o prazo típico da limpeza técnica, conforme o tamanho do site e a profundidade do comprometimento.
- Dias a semanasé o prazo do Google para a revisão de segurança, contado a partir do pedido feito com tudo corrigido.
O valor considera:
- O tamanho do site e o número de instalações no mesmo servidor.
- A extensão do comprometimento: arquivos, banco, servidor e e-mail.
- A necessidade de recuperar a reputação no Google e em listas de bloqueio.
- A urgência: sites fora do ar ou bloqueados têm prioridade de atendimento.
Próximo passo
O seu site está com comportamento estranho?
Conte o que está acontecendo. A triagem inicial indica se é invasão, qual a urgência e qual o escopo, antes de qualquer compromisso.
Triagem rápidaEscopo por escritoSem promessa impossível
Relatar o incidente no WhatsAppSomos parceiros da Flowup há mais de 10 anos e, nesse período, nossa confiança só se fortaleceu. O atendimento é excelente e o comprometimento com nossas demandas é total. A equipe entende nossas necessidades, cumpre prazos e entrega qualidade consistente.
Ler o case
Pontualidade, qualidade e atenção às necessidades de cada cliente. Essa é a nossa experiência trabalhando com a Flowup, sempre muito ágil para encontrar as soluções mais adequadas e atuais. São parceiros preferenciais da MediaLink.
Registro minha satisfação em trabalhar com a Flowup. Experiência positiva: equipe atenciosa, agilidade no atendimento, entregas de qualidade e cuidado em cada detalhe do site. Fiquei satisfeita com o resultado final e recomendo seus serviços com confiança.
Ler o case
Dúvidas frequentes
Dúvidas frequentes sobre remoção de malware e site hackeado
As perguntas que mais aparecem nas buscas e nos atendimentos de incidente.
Está com um caso agora? Conte o que está acontecendo e receba a triagem inicial.
Relatar o incidenteMeu site WordPress foi hackeado: o que fazer primeiro?
Como saber se meu site WordPress está com vírus?
Como remover malware de um site WordPress?
Plugin de segurança remove malware sozinho?
Restaurar um backup resolve a invasão?
Por que meu site foi invadido?
Como tirar o aviso "Este site pode ter sido invadido" do Google?
Como remover a tela vermelha de site perigoso do navegador?
Quanto tempo leva a remoção de malware?
Quanto custa remover malware de um site WordPress?
Vou perder conteúdo ou dados na limpeza?
Preciso avisar clientes ou a ANPD sobre a invasão?
A limpeza garante que o site não será invadido de novo?
Vocês atendem com urgência e fora de São Paulo?
Continue pela trilha
Segurança faz parte da engenharia do site
A remoção de malware integra a frente de tecnologia web da Flowup e conversa diretamente com estes serviços.
- Serviço
Especialista em WordPress
Engenharia WordPress com WP Care: atualizações testadas, backups verificados e monitoramento.
Ver a página
- Serviço
Otimização WordPress e Core Web Vitals
Depois da limpeza, velocidade medida com usuários reais.
Ver a página
- Serviço
Agência WordPress
Desenvolvimento, performance e sustentação de sites WordPress.
Ver a página
- Serviço
Desenvolvimento de sites
Quando a invasão mostra que o site precisa ser refeito, com segurança desde a instalação.
Ver a página
Transparência
Fontes e referências
Esta página usa documentação oficial do Google, do WordPress.org e da OWASP, relatórios de empresas de segurança e a LGPD para sustentar as afirmações sobre invasões, limpeza, revisão de segurança e prevenção.
- Relatório de problemas de segurança, Ajuda do Search Console: como pedir a revisão depois da correção e prazo de alguns dias a algumas semanas.
- Help for hacked sites, web.dev (Google): roteiro de recuperação do Google, com a identificação da falha antes da limpeza.
- Identify the vulnerability, web.dev (Google): possibilidade de mais de uma invasão independente no mesmo site.
- Remover URLs temporariamente, Ajuda do Search Console: remoção temporária de cerca de seis meses e necessidade de 404 ou 410 para a remoção definitiva.
- Google Safe Browsing: serviço que protege mais de 5 bilhões de dispositivos por dia.
- State of WordPress Security in 2026, Patchstack (25/02/2026): 11.334 vulnerabilidades em 2025, 91% em plugins, 46% sem correção na divulgação e mediana de 5 horas até a primeira exploração.
- Backdoors: the hidden threat lurking in your website, Sucuri (17/01/2025): 49,21% dos sites comprometidos com ao menos um backdoor, com dados do relatório de 2023.
- Hardening WordPress, WordPress.org: recomendações oficiais de segurança: atualização, senhas, permissões, editor de arquivos e backups.
- OWASP Top 10:2025: referência de riscos de segurança em aplicações web.
- Lei Geral de Proteção de Dados, art. 48: comunicação de incidente de segurança à ANPD e aos titulares.
Como citar esta página
Flowup Agency. Remoção de malware WordPress: site hackeado limpo, porta de entrada fechada e reputação recuperada no Google. Guto Bertoncini, atualizado em . flowup.agency/remocao-de-malware-wordpress/
Cada hora com o malware no ar amplia o dano
Fale agora com a Flowup: triagem do incidente, escopo por escrito e prioridade para casos críticos. Se o site não foi invadido e você quer prevenir, comece pela Engenharia WordPress.
5,0 no Google · Desde 2011 · Cases com fonte declarada









