Remoção de malware WordPress: site hackeado limpo, porta de entrada fechada e reputação recuperada no Google

Site redirecionando visitantes, aviso vermelho no navegador ou marcado como invadido no Google? A Flowup trata a invasão como incidente: contém o dano, encontra a falha que permitiu a entrada, limpa arquivos e banco de dados, pede a revisão de segurança ao Google e deixa o site mais difícil de invadir de novo.

Por Guto Bertoncini, fundador e estrategista-líder da FlowupAtualizado em 15 min de leitura

5,0 no GoogleDesde 2011Método B.I.N.A. próprio

  • Logo ABAL
  • Logo Ayvens
  • Logo IBGE
  • Logo HPROJ
  • Logo SCA Brasil
  • Logo Rewood
  • Logo Salvatore Leilões
  • Logo Société Générale
  • Logo KINTO
  • Logo Servimed

Resumo

Remoção de malware WordPress em sete pontos

O essencial para quem está com o site invadido agora. Os detalhes, as fontes e as perguntas frequentes estão logo abaixo.

  • Nas primeiras horas, não apague arquivos nem restaure backup por cima: preserve uma cópia do estado atual, troque as senhas e isole o site se ele estiver redirecionando visitantes.
  • A maioria das invasões explora o previsível: em 2025 foram 11.334 vulnerabilidades novas no ecossistema WordPress, 91% delas em plugins (Patchstack).
  • O tempo joga contra: 46% dessas falhas não tinham correção quando foram divulgadas, e a mediana até a primeira tentativa de exploração foi de 5 horas.
  • A limpeza que só remove o que está visível falha: em quase metade dos sites comprometidos analisados pela Sucuri havia ao menos um backdoor, a porta que reinstala o malware.
  • O Google recomenda identificar a falha antes de limpar, porque um site pode ter mais de uma invasão independente.
  • Limpar o site é metade do trabalho: a outra metade é remover os avisos do Google e dos navegadores, o que depende de uma revisão que leva de alguns dias a algumas semanas.
  • Nenhum fornecedor sério garante que o site nunca mais será invadido. O que reduz o risco é causa corrigida, hardening aplicado e manutenção contínua.

Primeiras horas

Site hackeado: o que fazer agora, antes de qualquer outra coisa

A maior parte do dano permanente não vem da invasão, e sim de reações apressadas. Enquanto aciona um especialista, siga esta ordem.

  1. Não apague nada e não restaure backup por cima

    Arquivos suspeitos são evidência: mostram por onde o invasor entrou e até onde foi. Restaurar sem diagnóstico apaga as pistas e, se o backup também estiver infectado, o problema volta.

  2. Guarde uma cópia do estado atual

    Um backup completo do site como ele está, infectado mesmo, permite análise, comparação com versões limpas e a reversão segura de cada etapa.

  3. Troque as senhas e encerre as sessões

    WordPress (todos os administradores), hospedagem, FTP ou SFTP, banco de dados e o e-mail dos administradores. Ative a autenticação em duas etapas. Anote os usuários desconhecidos antes de excluí-los.

  4. Isole o site se ele estiver atacando visitantes

    Se há redirecionamento para golpes ou download de arquivos, uma página de manutenção protege o público e a reputação do domínio enquanto o incidente é tratado.

Depois desses passos, acione a resposta profissional. Cada dia com o malware no ar amplia o spam indexado, os visitantes redirecionados e o risco de bloqueio pelos navegadores e pelos provedores de e-mail.

Sinais de invasão

Como saber se o seu site WordPress está hackeado ou com vírus

Nem toda infecção aparece na página inicial, e parte dela se esconde de quem está logado. Estes são os sinais mais comuns.

  • Redirecionamentos estranhos

    Visitantes, às vezes só os que chegam pelo Google ou pelo celular, são levados a sites de apostas, farmácia ou golpes. O dono, logado, muitas vezes não vê nada.

  • Aviso no navegador e no Google

    O navegador mostra uma tela vermelha de site enganoso ou perigoso, e a busca marca o resultado com "Este site pode ter sido invadido".

  • Páginas de spam indexadas

    Ao buscar site:seudominio.com.br, aparecem milhares de endereços que você nunca criou, muitas vezes em japonês ou com produtos farmacêuticos.

  • Administradores e arquivos desconhecidos

    Usuários que ninguém criou, plugins que ninguém instalou, arquivos PHP na pasta de uploads e alterações sem autor.

  • E-mails do domínio em spam

    Mensagens da empresa caindo em spam ou bloqueadas, sinal de que o servidor pode estar enviando spam ou de que o domínio entrou em listas de bloqueio.

  • Lentidão e alertas da hospedagem

    Picos de processamento, site lento de repente, conta suspensa ou aviso da hospedagem sobre arquivos maliciosos.

Qualquer um desses sinais é motivo para tratar o caso como incidente ativo. A ausência de sintomas visíveis não garante um ambiente limpo.

Processo

Como a Flowup remove malware de sites WordPress

Um processo de resposta a incidentes, e não uma varredura automática. Cada etapa é registrada, e o cliente recebe o relatório do incidente.

  1. Triagem, contenção e porta de entrada

    Análise de logs e do ambiente, cópia do estado atual, contenção imediata de redirecionamentos e envio de spam e identificação da falha explorada, antes de qualquer limpeza.

  2. Limpeza completa

    Remoção de backdoors, shells, injeções em arquivos e no banco de dados, usuários e tarefas agendadas maliciosos, com comparação do núcleo, dos temas e dos plugins com as versões oficiais.

  3. Correção e hardening

    Atualização segura, troca de extensões abandonadas, permissões de arquivos, editor interno desativado, senhas fortes, autenticação em duas etapas e regras de firewall.

  4. Revisão no Google e acompanhamento

    Remoção do spam indexado, pedido de revisão de segurança no Search Console, acompanhamento dos avisos nos navegadores e monitoramento nos dias seguintes.

Checklist técnico

O que é verificado em uma limpeza de malware WordPress

Malware bem escrito se esconde onde uma varredura rápida não olha. A limpeza cobre as camadas em que ele costuma sobreviver.

Arquivos e servidor

  • Núcleo do WordPress comparado com as somas de verificação oficiais.
  • Temas e plugins comparados com as versões dos repositórios oficiais.
  • Pasta de uploads, onde não deveria existir código PHP.
  • wp-config.php, .htaccess, mu-plugins e arquivos de inicialização.
  • Contas de FTP, SFTP e SSH e tarefas agendadas no servidor.

Banco de dados e conteúdo

  • Opções do banco de dados alteradas, como endereço do site e scripts injetados.
  • Posts, páginas e widgets com scripts, iframes ou links ocultos.
  • Usuários administradores criados pelo invasor.
  • Tarefas agendadas do WordPress que reinstalam o malware.
  • Páginas de spam geradas e endereços indexados no Google.

Comparativo

Plugin de segurança, backup ou limpeza profissional?

Os três existem e cada um resolve um problema diferente. O erro é esperar de um o resultado do outro.

Comparativo entre plugin de segurança, restauração de backup e limpeza profissional de malware
CritérioPlugin de segurançaRestaurar backupLimpeza profissional
Detecta a infecçãoEm parte: assinaturas conhecidasNão detecta nadaSim, inclusive código ofuscado e injeções no banco
Remove backdoors ocultosRaramente, e são eles que reinfectam o siteSó se o backup for anterior à invasão, que pode ter mesesSim, por comparação com as versões oficiais e análise manual
Corrige a causaNão: a falha continua láNão: restaura a mesma falhaSim: identifica e fecha a porta de entrada
Remove os avisos do GoogleNãoNãoSim: spam removido e revisão de segurança pedida e acompanhada
Papel idealPrevenção e alertaSeguro contra desastres, se testadoResposta ao incidente, do diagnóstico à prevenção

Google e navegadores

Limpar o site é metade do trabalho: a outra metade é limpar a reputação

Depois da invasão, o dano continua nos índices: spam ranqueando com o seu domínio, aviso na busca, tela vermelha no navegador e e-mails bloqueados.

  • 5 bi+de dispositivos protegidos todos os dias pelo Safe Browsing, o serviço por trás das telas de aviso do Chrome e de outros navegadores.Google Safe Browsing
  • Diasa algumas semanas: é o prazo que o Google indica para concluir uma revisão de segurança, depois que tudo foi corrigido.Google Search Console
  • 6 mesesé quanto dura, aproximadamente, uma remoção temporária de URL no Search Console: esconde a página, mas não resolve.Google Search Console
  • 404ou 410 é a resposta que as páginas de spam precisam dar para sair do índice de vez.Google Search Console

A Flowup trata essa recuperação como etapa formal do serviço: levantamento do que foi indexado indevidamente, resposta 404 ou 410 para as páginas de spam, pedido de remoção das mais visíveis, correção de tudo o que o relatório de problemas de segurança do Search Console aponta e, só então, o pedido de revisão. Pedir antes de corrigir tudo pode atrasar a análise seguinte e marcar o site como reincidente. O acompanhamento segue até os avisos saírem da busca e dos navegadores.

Quando o domínio entrou em listas de bloqueio de e-mail, a limpeza inclui a verificação dessas listas e os pedidos de remoção, junto com a revisão dos registros de envio do domínio.

Reinfecção

Por que limpezas superficiais falham e o site volta a ser invadido

O padrão que mais chega à Flowup: o site foi "limpo" por um plugin, por uma restauração ou pela remoção do que estava à vista, e voltou a ser invadido em dias.

O motivo costuma ser o mesmo. Sobrou um backdoor escondido em um arquivo legítimo, um administrador oculto ou uma tarefa agendada que reinstala o malware. E a falha original, o plugin desatualizado ou a senha vazada, continua aberta.

Os números explicam a pressa dos invasores: em 2025, 46% das vulnerabilidades do ecossistema WordPress não tinham correção quando foram divulgadas, e metade das falhas de alto impacto foi explorada em até 24 horas (Patchstack). Na análise da Sucuri, 49,21% dos sites comprometidos tinham ao menos um backdoor.

Por isso o Google coloca a identificação da falha antes da limpeza no seu roteiro de recuperação, e lembra que um mesmo site pode ter mais de uma invasão independente.

Malware removido sem fechar a porta de entrada não é limpeza. É intervalo entre invasões.

Prevenção

Segurança WordPress: o que impede a próxima invasão

Prevenção é disciplina, não produto. As recomendações oficiais do WordPress.org e o OWASP Top 10 apontam para as mesmas práticas.

  • Atualização com critério

    Núcleo, temas e plugins atualizados, testados antes em ambiente de homologação, e extensões abandonadas substituídas.

  • Acesso sob controle

    Senhas fortes, autenticação em duas etapas, poucos administradores e acessos revogados quando alguém sai.

  • Hardening do ambiente

    Permissões de arquivos corretas, editor interno desativado, usuário do banco com privilégios mínimos e firewall de aplicação.

  • Backup que restaura

    Cópias fora do servidor, com teste de restauração. Backup que nunca foi restaurado é hipótese, não garantia.

  • Monitoramento

    Alertas de alteração de arquivos, disponibilidade e problemas de segurança no Search Console.

  • Resposta rápida

    Um plano definido para quando algo acontecer: quem é acionado, o que é preservado e em quanto tempo.

WP CareEngenharia WordPress da Flowup

Para empresas que precisam dessa disciplina em operação contínua: atualizações testadas em homologação, backups com restauração verificada, monitoramento de segurança e disponibilidade e relatórios. O diagnóstico de entrada é o WordPress Health Score.

Conhecer a Engenharia WordPress

O que você recebe

O que a resposta profissional devolve ao negócio

Cada incidente termina com o site limpo, a causa tratada e a documentação do que foi feito.

  • Site limpo e operando

    Malware removido de arquivos e banco, redirecionamentos interrompidos e integridade conferida contra as versões oficiais.

  • Relatório do incidente

    Origem provável, o que foi encontrado, o que foi removido, o que foi alterado e o que ainda recomendamos fazer.

  • Risco sob gestão

    Falha corrigida, hardening aplicado e um plano de prevenção proporcional ao porte do site.

Prazo e investimento

Quanto tempo leva e quanto custa remover malware de um site WordPress?

O escopo sai de uma triagem rápida e vem por escrito, antes de qualquer cobrança.

  • Horas a poucos diasé o prazo típico da limpeza técnica, conforme o tamanho do site e a profundidade do comprometimento.
  • Dias a semanasé o prazo do Google para a revisão de segurança, contado a partir do pedido feito com tudo corrigido.

O valor considera:

  • O tamanho do site e o número de instalações no mesmo servidor.
  • A extensão do comprometimento: arquivos, banco, servidor e e-mail.
  • A necessidade de recuperar a reputação no Google e em listas de bloqueio.
  • A urgência: sites fora do ar ou bloqueados têm prioridade de atendimento.

Próximo passo

O seu site está com comportamento estranho?

Conte o que está acontecendo. A triagem inicial indica se é invasão, qual a urgência e qual o escopo, antes de qualquer compromisso.

Triagem rápidaEscopo por escritoSem promessa impossível

Relatar o incidente no WhatsApp

Clientes

Relatos sobre a experiência de clientes

5,0no Google, desde 2011
Somos parceiros da Flowup há mais de 10 anos e, nesse período, nossa confiança só se fortaleceu. O atendimento é excelente e o comprometimento com nossas demandas é total. A equipe entende nossas necessidades, cumpre prazos e entrega qualidade consistente.
Alexandre H. FerreiraHPROJ Planejamento e Projetos
Ler o case
Pontualidade, qualidade e atenção às necessidades de cada cliente. Essa é a nossa experiência trabalhando com a Flowup, sempre muito ágil para encontrar as soluções mais adequadas e atuais. São parceiros preferenciais da MediaLink.
Adhemar AltieriMediaLink
Registro minha satisfação em trabalhar com a Flowup. Experiência positiva: equipe atenciosa, agilidade no atendimento, entregas de qualidade e cuidado em cada detalhe do site. Fiquei satisfeita com o resultado final e recomendo seus serviços com confiança.
Gabriela RibeiroRewood
Ler o case

Ver clientes e depoimentos

Dúvidas frequentes

Dúvidas frequentes sobre remoção de malware e site hackeado

As perguntas que mais aparecem nas buscas e nos atendimentos de incidente.

Está com um caso agora? Conte o que está acontecendo e receba a triagem inicial.

Relatar o incidente
Meu site WordPress foi hackeado: o que fazer primeiro?
Não apague arquivos nem restaure backup por cima. Guarde uma cópia do estado atual, troque as senhas de administradores, hospedagem, FTP e banco de dados, ative a autenticação em duas etapas e, se o site estiver redirecionando visitantes, coloque uma página de manutenção. Depois, acione a limpeza profissional.
Como saber se meu site WordPress está com vírus?
Os sinais mais comuns são redirecionamentos para outros sites, aviso vermelho no navegador, a marcação "Este site pode ter sido invadido" no Google, páginas estranhas ao buscar site:seudominio, administradores desconhecidos, lentidão repentina e e-mails do domínio caindo em spam. Parte dos malwares se esconde de quem está logado, então a ausência de sintomas não garante um site limpo.
Como remover malware de um site WordPress?
Na ordem que o Google recomenda: conter o dano, identificar a falha explorada, limpar arquivos, banco de dados, usuários e tarefas agendadas, corrigir a falha e reforçar a segurança, e só então pedir a revisão de segurança no Search Console. Remover só o que está visível costuma deixar backdoors que reinstalam o malware.
Plugin de segurança remove malware sozinho?
Raramente por completo. Plugins detectam assinaturas conhecidas e são úteis para prevenção e alerta, mas costumam deixar código ofuscado e injeções no banco de dados, que são justamente o que reinfecta o site. E nenhum plugin corrige a falha que permitiu a invasão nem remove os avisos do Google.
Restaurar um backup resolve a invasão?
Só se o backup for comprovadamente anterior à invasão, e muitas infecções ficam semanas ou meses escondidas antes dos sintomas. Restaurar também devolve o site à mesma versão vulnerável que foi explorada. Backup é seguro contra desastres, não tratamento de incidente.
Por que meu site foi invadido?
Na maior parte dos casos, por um plugin ou tema com falha conhecida e sem atualização, por senha fraca ou vazada, ou por uma hospedagem mal configurada. Em 2025, 91% das vulnerabilidades novas do ecossistema WordPress estavam em plugins, e o núcleo do WordPress teve apenas seis, todas de baixa prioridade (Patchstack).
Como tirar o aviso "Este site pode ter sido invadido" do Google?
Depois da limpeza completa, as páginas de spam precisam responder 404 ou 410, os problemas apontados no relatório de problemas de segurança do Search Console precisam estar corrigidos e, então, pede-se a revisão. O Google indica que a revisão leva de alguns dias a algumas semanas. A Flowup faz o pedido e acompanha até a conclusão.
Como remover a tela vermelha de site perigoso do navegador?
O aviso vem do Safe Browsing do Google, usado pelo Chrome e por outros navegadores. Ele sai depois que o site é limpo e a revisão de segurança é aprovada. Pedir a revisão antes de corrigir tudo atrasa o processo e pode marcar o site como reincidente.
Quanto tempo leva a remoção de malware?
A limpeza técnica de um site típico leva de algumas horas a poucos dias, conforme o tamanho do ambiente e a profundidade do comprometimento. A retirada dos avisos do Google depende da revisão feita pelo próprio Google, que pode levar de alguns dias a algumas semanas.
Quanto custa remover malware de um site WordPress?
Depende do tamanho do site, da extensão do comprometimento, da necessidade de recuperar a reputação no Google e em listas de bloqueio e da urgência. O orçamento sai de uma triagem inicial rápida, com escopo por escrito. Casos críticos, com site fora do ar ou bloqueado, têm prioridade.
Vou perder conteúdo ou dados na limpeza?
Não é o esperado. A limpeza remove o que não pertence ao site, como código, usuários e tarefas maliciosos, e preserva conteúdo, mídia e configurações legítimas. A cópia feita no início permite reverter qualquer etapa com segurança.
Preciso avisar clientes ou a ANPD sobre a invasão?
Depende do que foi exposto. Se houver dados pessoais envolvidos, como cadastros, formulários ou pedidos, a LGPD pode exigir comunicação à ANPD e aos titulares quando o incidente puder causar risco ou dano relevante. A Flowup ajuda a levantar o que foi afetado; a decisão e a comunicação cabem à empresa, com orientação jurídica.
A limpeza garante que o site não será invadido de novo?
Não, e vale desconfiar de quem garante: nenhum ambiente é invulnerável. O que reduz o risco de forma consistente é a combinação de causa corrigida, hardening aplicado e manutenção contínua, com atualizações testadas, monitoramento e backups verificados.
Vocês atendem com urgência e fora de São Paulo?
Sim. Casos críticos têm prioridade, e todo o trabalho, da triagem ao acompanhamento, é feito de forma remota. A Flowup atende empresas de todo o Brasil e projetos em português, inglês e espanhol.

Continue pela trilha

Segurança faz parte da engenharia do site

A remoção de malware integra a frente de tecnologia web da Flowup e conversa diretamente com estes serviços.

Transparência

Fontes e referências

Esta página usa documentação oficial do Google, do WordPress.org e da OWASP, relatórios de empresas de segurança e a LGPD para sustentar as afirmações sobre invasões, limpeza, revisão de segurança e prevenção.

  1. Relatório de problemas de segurança, Ajuda do Search Console: como pedir a revisão depois da correção e prazo de alguns dias a algumas semanas.
  2. Help for hacked sites, web.dev (Google): roteiro de recuperação do Google, com a identificação da falha antes da limpeza.
  3. Identify the vulnerability, web.dev (Google): possibilidade de mais de uma invasão independente no mesmo site.
  4. Remover URLs temporariamente, Ajuda do Search Console: remoção temporária de cerca de seis meses e necessidade de 404 ou 410 para a remoção definitiva.
  5. Google Safe Browsing: serviço que protege mais de 5 bilhões de dispositivos por dia.
  6. State of WordPress Security in 2026, Patchstack (25/02/2026): 11.334 vulnerabilidades em 2025, 91% em plugins, 46% sem correção na divulgação e mediana de 5 horas até a primeira exploração.
  7. Backdoors: the hidden threat lurking in your website, Sucuri (17/01/2025): 49,21% dos sites comprometidos com ao menos um backdoor, com dados do relatório de 2023.
  8. Hardening WordPress, WordPress.org: recomendações oficiais de segurança: atualização, senhas, permissões, editor de arquivos e backups.
  9. OWASP Top 10:2025: referência de riscos de segurança em aplicações web.
  10. Lei Geral de Proteção de Dados, art. 48: comunicação de incidente de segurança à ANPD e aos titulares.
Como citar esta página

Flowup Agency. Remoção de malware WordPress: site hackeado limpo, porta de entrada fechada e reputação recuperada no Google. Guto Bertoncini, atualizado em . flowup.agency/remocao-de-malware-wordpress/

Cada hora com o malware no ar amplia o dano

Fale agora com a Flowup: triagem do incidente, escopo por escrito e prioridade para casos críticos. Se o site não foi invadido e você quer prevenir, comece pela Engenharia WordPress.

5,0 no Google · Desde 2011 · Cases com fonte declarada