📩 Fique por dentro das novidades com a nossa newsletter

Checklist remover vírus malware no WordPress em 7 passos

Conheça a loja da FULL Services

Plugins premium, suporte de verdade e tudo o que seu site WordPress precisa em um só lugar.

Pergunte a uma IA sobre este artigo

Obtenha um resumo ou tire dúvidas com seu assistente favorito

Neste artigo

Um WordPress infectado por vírus e malware quase nunca volta limpo na primeira tentativa, e a causa é simples: o administrador remove o sintoma visível e deixa o backdoor ativo. Nos tickets de suporte da FULL, a gente vê que 8 em cada 10 reinfecções nascem de um arquivo PHP esquecido em wp-content/uploads ou de um cron job malicioso que reescreve o site minutos depois da faxina. Este checklist remover vírus malware foi montado para fechar essas portas na ordem certa, do isolamento até a prevenção, com ferramentas reais e validação em cada etapa. Seguir o checklist remover vírus malware por inteiro é o que transforma uma faxina temporária em uma limpeza permanente.


Diagnóstico rápido: O que limpar primeiro

Na maior parte dos casos que chegam ao suporte da FULL, o malware ocupa três camadas ao mesmo tempo: arquivos PHP, banco de dados e configuração como o .htaccess. A primeira decisão do checklist remover vírus malware não é qual plugin rodar, e sim em qual dessas três camadas o código malicioso vive, já que cada uma exige uma ferramenta de limpeza diferente.

Escanear só os arquivos deixa o banco infectado. A tabela mapeia cada camada ao sintoma e à ação correta.

Checklist remover vírus malware: camadas, sintomas e ação
Camada infectada Sintoma típico Ação corretiva
Arquivos PHP Arquivo novo em uploads, eval base64 no topo Comparar com o WordPress original e remover injeção
Banco de dados Scripts em wp_posts e usuário admin estranho Limpar wp_options e wp_users via phpMyAdmin
Configuração Redirecionamento e regra suspeita no .htaccess Restaurar .htaccess e revisar wp-config.php

Esse mapa de três camadas separa uma limpeza durável de uma temporária. Se ainda não confirmou a invasão, veja antes como saber se o WordPress foi hackeado.


Por que o malware volta minutos após a limpeza

Em mais da metade dos casos que a FULL acompanha, a reinfecção tem dois culpados técnicos: backdoor e cron job. Um arquivo PHP com permissão 644 injetado em wp-content/uploads sobrevive à troca de senha porque não depende de login; basta uma requisição HTTP para ele rodar de novo e reescrever o site.

Quando esse backdoor se combina com um eval base64_decode no início do wp-config.php e um cron job desconhecido, o site se reescreve sozinho minutos após a faxina manual. Por isso a remoção de arquivos visíveis, isolada, quase nunca resolve o problema de forma definitiva. O checklist remover vírus malware só funciona se fechar essas portas de entrada na mesma janela em que limpa o conteúdo do site. Entender por que o malware volta mesmo após ser removido muda toda a estratégia de uma limpeza permanente.


Ferramentas reais para escanear e comparar

Quatro ferramentas cobrem cerca de 90% do trabalho de detecção no checklist remover vírus malware sem custo de entrada, cada uma em uma camada diferente. O Wordfence roda um scan local que compara cada arquivo do núcleo com o repositório oficial e aponta a injeção em poucos minutos de varredura.

O Sucuri SiteCheck faz a varredura remota e detecta blacklist do Google antes de você instalar nada. O MalCare identifica malware no banco de dados, que scanners de arquivo costumam ignorar. E o Google Search Console mostra se o domínio já entrou em lista de segurança. O cruzamento dos quatro relatórios reduz bastante o risco de deixar um arquivo infectado para trás. Para a varredura oficial de segurança, o FULL Scan roda sem instalação e cruza o site com a base global de CVEs.


Passo a passo: Checklist remover vírus malware

Reservar duas a quatro horas e seguir os sete passos do checklist remover vírus malware em ordem evita o erro mais comum, que é limpar arquivo sem isolar o site. Cada passo abaixo tem um objetivo e um check de validação; pular o isolamento (passo 1) é a causa número um de reinfecção durante a própria limpeza, porque o malware continua se espalhando enquanto você trabalha. Os comandos assumem acesso a um painel com gerenciador de arquivos e phpMyAdmin, o cenário mais comum nos sites que a gente atende. Trate este checklist remover vírus malware como uma sequência: cada passo depende do anterior estar concluído.

Passo 1: Isole o site e tire do ar

Coloque o WordPress em modo de manutenção ou bloqueie o acesso público antes de qualquer coisa. Um site infectado e exposto continua distribuindo malware aos visitantes e pode entrar na blacklist do Google em horas. Isolar primeiro congela o estrago e protege a reputação do domínio.

Passo 2: Faça um backup forense do estado infectado

Gere um backup completo do site ainda infectado, com o UpdraftPlus ou pelo painel, e guarde separado do backup limpo. Esse arquivo é a sua evidência: permite comparar o antes e o depois e restaurar caso a limpeza quebre algo. Veja como fazer backup automático no WordPress para não depender de cópia manual.

Passo 3: Escaneie nas três camadas

Rode o Wordfence para os arquivos, o MalCare para o banco e o Sucuri SiteCheck para a visão externa. Anote cada arquivo e cada tabela sinalizados. O cruzamento dos três relatórios revela a extensão real da infecção, que costuma ser maior do que o sintoma inicial sugere.

Passo 4: Limpe os arquivos PHP injetados

Substitua o núcleo do WordPress por uma cópia oficial limpa e remova qualquer arquivo PHP estranho de wp-content/uploads, onde uploads não deveriam executar código. Compare temas e plugins com as versões originais do repositório antes de apagar qualquer linha.

Passo 5: Sanitize o banco de dados

Abra o phpMyAdmin e procure scripts em wp_posts, usuários admin desconhecidos em wp_users e injeções em wp_options. Remova o que não reconhecer e troque todas as senhas. O passo a passo de como remover malware do WordPress detalha as queries seguras para não quebrar o site.

Passo 6: Restaure o acesso e revise wp-config

Restaure o .htaccess original, revise o wp-config.php em busca de eval ou base64_decode e remova qualquer cron job que você não tenha criado. Só então tire o site do modo de manutenção e confirme que as páginas carregam sem redirecionamento.

Passo 7: Valide a limpeza com um novo scan

Rode os scanners de novo, do zero, e confirme zero detecções nas três camadas. Peça a revisão de segurança ao Google Search Console se o domínio tiver caído em blacklist. Só declare o site limpo quando o scan vier vazio duas vezes seguidas.


Ative a segurança da FULL e proteja todos os seus sites

Manter plugins de segurança, backup e firewall atualizados em vários sites custa caro no avulso, e o plano PRO da FULL resolve isso por R$849: você ativa os 17 plugins premium em até dez sites, o que dá R$85 por site, com All in One Security, UpdraftPlus e WP Rocket inclusos.

A gente vê no suporte que a maioria das reinfecções acontece em sites com plugin de segurança desatualizado, justamente o que o bundle mantém em dia de forma automática depois que você roda o checklist remover vírus malware. Em vez de renovar dez licenças soltas todo ano e perder o controle das versões, você centraliza a proteção e as atualizações em um painel só. Conheça os planos da FULL e cubra todos os seus sites com a mesma camada de segurança gerenciada.


Como evitar a reinfecção depois da limpeza

Prevenir a reinfecção depende de três camadas que se reforçam: firewall, atualização e backup testado. Um firewall como o All in One Security bloqueia a maior parte das tentativas de upload malicioso na porta de entrada, antes que o arquivo chegue ao servidor e vire um novo backdoor no seu site.

Manter núcleo, temas e plugins na última versão fecha as vulnerabilidades conhecidas que respondem por boa parte das invasões catalogadas pelo WPScan. E um backup testado, restaurado pelo menos uma vez antes da emergência, garante que você volta ao ar em poucos minutos se algo escapar das duas primeiras camadas. Para fechar o ciclo, faça uma auditoria completa de segurança no seu WordPress e consulte os guias de segurança WordPress da FULL. O repositório de vulnerabilidades ajuda a checar se um plugin instalado tem CVE aberto.



Perguntas frequentes sobre o checklist remover vírus malware

Por que o malware volta mesmo depois de eu remover os arquivos infectados?

Porque a remoção de arquivos visíveis não apaga o backdoor. Um arquivo PHP com permissão 644 em wp-content/uploads e um cron job malicioso reescrevem o site minutos depois da limpeza, sem precisar de login. Em mais da metade dos casos que a FULL atende, a reinfecção some só quando o cron desconhecido e o eval base64 no wp-config.php são removidos junto com os arquivos.

É possível remover vírus e malware do WordPress sem contratar um especialista?

Sim, é possível em boa parte das infecções usando Wordfence, MalCare e Sucuri SiteCheck, todos com plano gratuito. O ponto crítico é seguir a ordem do checklist remover vírus malware e limpar as três camadas, arquivos, banco e configuração, sem pular o isolamento. Casos com backdoor profundo ou centenas de arquivos infectados, porém, rendem mais com ajuda especializada para evitar dias de tentativa e erro.

Qual a diferença entre escanear só os arquivos e escanear o banco de dados?

Escanear arquivos detecta injeção em PHP do núcleo, temas e plugins; escanear o banco encontra scripts em wp_posts, usuários admin falsos em wp_users e redirecionamentos salvos em wp_options. São camadas diferentes, e o checklist remover vírus malware cobre as duas: um scanner de arquivo como o Wordfence ignora o banco, e por isso o site reinfecta. Na maior parte dos casos que chegam ao suporte da FULL, o malware vive nas duas ao mesmo tempo.

Quanto tempo leva para limpar um WordPress infectado por malware?

Leva de 2 a 4 horas em um site de porte médio: esse é o tempo realista para isolamento, backup forense, scan e limpeza das três camadas. Recomende reservar uma tarde inteira, porque o que estende o prazo é a caça ao backdoor, não a faxina. Infecções simples fecham em menos de 1 hora.

O que devo fazer primeiro ao descobrir que o site está com vírus?

Isole o site antes de qualquer outra coisa: coloque em modo de manutenção para parar de distribuir malware aos visitantes e evitar a blacklist do Google. Só depois gere o backup forense do estado infectado, que serve de evidência e de rede de segurança. Limpar arquivos antes de isolar é o erro que mais causa reinfecção durante a própria remoção, porque o código continua se espalhando.


Próximos passos para manter o site limpo

Remover vírus e malware do WordPress é metade do trabalho; a outra metade é não deixar a porta aberta de novo. O checklist remover vírus malware que você acabou de ver fecha as três camadas na ordem que impede a reinfecção, e seguir o checklist remover vírus malware por inteiro é o que torna a limpeza durável. A proteção real vem da rotina: firewall ativo, atualizações em dia e backup testado antes que você precise dele. Comece pelo isolamento, valide cada passo com um scan limpo e só então volte a respirar. Para continuar aprendendo, o guia de segurança para WordPress da FULL reúne os tutoriais de hardening, backup e resposta a incidentes em um só lugar.

Legenda: o scan limpo nas três camadas confirma o fim da reinfecção, o objetivo final do checklist.

Compartilhe este conteúdo

Equipe Full Services

A FULL. é especialista em WordPress e oferece plugins premium com licenças originais, suporte técnico e instalação facilitada. Já ajudou mais de 25 mil clientes a impulsionar seus sites com performance, segurança e praticidade.

AI Shopping no Brasil: Como a IA decide quem vende

O AI shopping no Brasil já redesenha como o consumidor

A shortlist da IA: Como 3-5 marcas são escolhidas antes do clique

Entender a shortlist da ia como marcas são escolhidas é

Como fazer um AI visibility audit passo a passo

Se você não sabe se o ChatGPT recomenda a sua
Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.