Neste artigo
Limpar links ocultos WordPress significa remover o link injection que um invasor plantou no seu site para roubar autoridade de SEO sem você perceber. Esses links ficam escondidos por CSS (posicionados fora da tela ou com fonte de tamanho zero) ou injetados direto no banco de dados, então não aparecem na leitura normal da página, mas o Googlebot os lê. O problema é diferente de um vírus comum: o objetivo aqui não é derrubar o site, é parasitar o seu ranking apontando para farmácias ilegais, cassinos ou sites de pirataria. Este tutorial mostra como encontrar e limpar links ocultos WordPress na ordem certa, parte do nosso guia de segurança para WordPress.
Diagnóstico rápido: Onde os links ocultos se escondem
Limpar links ocultos WordPress começa por entender que existem três esconderijos principais, e cada um exige uma busca diferente. Em mais da metade dos casos de link injection, o código está em wp_options ou no footer.php do tema, não num arquivo óbvio. O malware de SEO spam usa style="position:absolute;left:-9999px" para jogar o bloco de links para fora da viewport, invisível ao olho humano e legível pelo robô do Google.
| Sintoma | Causa raiz | Ação corretiva |
|---|---|---|
| Links de farmácia no Google, ausentes na página | Bloco com CSS off-screen no footer do tema | Inspecionar footer.php e header.php do tema ativo |
| Links voltam após você apagar o HTML | Injeção armazenada em wp_options ou wp_posts | Auditar o banco de dados via phpMyAdmin ou WP-CLI |
| Anchor text estranho em rodapé de posts | Plugin nulled com payload de SEO spam | Remover o plugin pirata e reinstalar pela fonte oficial |
A regra de ouro: se os links voltam depois de você apagar, eles não estão no arquivo, estão no banco ou num backdoor que reescreve o arquivo. Tratar o sintoma sem achar a origem só adia o problema.
Por que limpar links ocultos WordPress é diferente de remover vírus
Limpar links ocultos WordPress exige preservar o SEO enquanto remove o parasita, e é aí que mora a diferença para uma remoção de vírus comum. Um vírus quer derrubar o site em horas; o link injection quer ficar invisível o máximo de tempo, drenando autoridade. O invasor evita quebrar o layout de propósito.
Por isso ele insere o bloco com display:none ou cor de fonte igual ao fundo, e mantém tudo funcionando para você não desconfiar.
O risco real não é o site cair, é o Google penalizar o domínio por links artificiais de saída, derrubando seu tráfego orgânico de um dia para o outro. Quando o firewall não barra a porta de entrada, o ataque costuma chegar junto com outras injeções, como SQL injection, o que amplia a superfície a limpar. Ferramentas como Wordfence e Sucuri SiteCheck detectam o padrão, mas a remoção segura depende de você saber distinguir o link plantado do link legítimo do seu próprio conteúdo antes de apagar.
Passo a passo para limpar links ocultos WordPress
Limpar links ocultos WordPress leva de 1 a 3 horas em um site de porte médio, dependendo de quantos pontos de injeção o invasor plantou. A sequência abaixo segue a ordem que reduz o risco de reinfecção: primeiro mapear, depois isolar o vetor e só então apagar, sempre com backup antes.
Pular o backup é o erro mais caro, porque uma edição errada no functions.php derruba o site inteiro em um clique.
Passo 1: Confirme os links com o cache do Google e o “view-source”
Abra o código-fonte da página (Ctrl+U) e busque por href apontando para domínios que você não reconhece, especialmente termos de farmácia, cassino ou réplica. Compare com o cache do Google usando cache:seudominio.com e o relatório de Links no Google Search Console, que lista os domínios externos para os quais seu site aponta. Esse cruzamento revela links que o navegador esconde mas o robô indexou, o sinal mais confiável de link injection ativo.
Passo 2: Faça backup completo antes de editar qualquer coisa
Antes de apagar uma linha, gere um backup dos arquivos e do banco de dados, que é o seu ponto de retorno se algo quebrar. Use o UpdraftPlus ou o snapshot da hospedagem e guarde a cópia fora do servidor. Esse backup permite reverter em minutos caso uma exclusão derrube o layout, e serve de evidência para comparar qual arquivo foi alterado na data do ataque, como mostramos em como fazer uma auditoria completa de segurança.
Passo 3: Inspecione o tema e procure o CSS de ocultação
Abra o footer.php, o header.php e o functions.php do tema ativo e procure por trechos com position:absolute, left:-9999px, text-indent:-9999px, font-size:0 ou display:none envolvendo blocos de <a href>. Esses são os truques clássicos de CSS para esconder links da tela. Remova o bloco inteiro, não só o link, e salve. Se o tema for de terceiros, confirme a versão oficial pelo repositório antes, para não apagar código legítimo por engano.
Passo 4: Audite o banco de dados onde o HTML não revela
Se os links voltam após a limpeza dos arquivos, a injeção está no banco. Abra o phpMyAdmin ou rode o WP-CLI com wp search-replace em modo --dry-run para localizar o domínio malicioso dentro de wp_posts e wp_options. O bloco costuma estar serializado em registros de widget ou em opções de tema. Apague só o trecho injetado, preservando o conteúdo real, e detalhamos a varredura em limpar malware escondido no banco de dados.
Passo 5: Feche o backdoor e troque as credenciais
Localize o ponto de entrada, quase sempre um plugin nulled, uma vulnerabilidade não corrigida ou uma senha de FTP vazada, e feche-o antes de declarar vitória. Troque todas as senhas (admin, hospedagem, FTP e banco), reinstale plugins pela fonte oficial e atualize tudo. Sem fechar a porta, o invasor reescreve os links ocultos em horas, e o passo a passo de remover links maliciosos escondidos no WordPress volta à estaca zero.
Ferramentas para encontrar e limpar links ocultos WordPress
Quatro ferramentas resolvem a maioria dos casos quando o objetivo é limpar links ocultos WordPress, cada uma cobrindo uma camada. O Wordfence varre os arquivos do servidor, o Sucuri SiteCheck audita a página pelo lado externo simulando o robô do Google, e o WP-CLI substitui o domínio malicioso no banco em um comando. Usar só uma deixa lacunas.
O Google Search Console fecha o conjunto: ele revela exatamente quais links de saída foram indexados, o sinal que confirma a injeção.
A escolha de qual usar para limpar links ocultos WordPress depende de onde está a injeção. Para CSS no tema, a inspeção manual com view-source é mais rápida que qualquer scanner. Para injeção no banco, o WP-CLI com wp search-replace --dry-run mostra cada ocorrência antes de apagar, sem risco. O Wordfence cobre o monitoramento contínuo de integridade de arquivos, e o WPScan cruza seu site com a base de CVEs para apontar qual vulnerabilidade abriu a porta. Combinadas, elas fecham o ciclo de detecção, remoção e prevenção.
Ative a proteção que impede o link injection de voltar
Limpar links ocultos WordPress resolve o agora, mas impedir a reinjeção exige hardening contínuo, e é o passo que a maioria pula. A gente vê no suporte da FULL que a maior parte dos sites reinfectados nunca corrigiu a vulnerabilidade que abriu a porta de entrada original.
A FULL é uma CVE Numbering Authority (CNA) reconhecida pela CISA desde maio de 2022, e conecta mais de 150 mil sites à mesma base de proteção. No plano PRO da FULL, por R$849 você conecta vários sites e divide o custo, cerca de R$85 por site, com firewall, monitoramento e atualização automática incluídos. Para travar as portas de retorno do invasor de uma vez, conheça os planos da FULL.
Perguntas frequentes sobre limpar links ocultos WordPress
Por que os links ocultos voltam depois que eu apago o código do tema?
Os links ocultos voltam porque você apagou o HTML visível, mas deixou ativo o ponto de injeção: um backdoor em arquivo, uma entrada no banco de dados ou um plugin nulled com payload. O invasor planta o código em mais de um lugar de propósito. Sem fechar a vulnerabilidade de origem e trocar as senhas de FTP, o atacante reescreve os links em horas. Trate o link injection como um sistema, não como um arquivo solto.
É possível limpar links ocultos WordPress sem mexer no banco de dados?
Sim, é possível quando a injeção está só no tema, via CSS no footer.php ou header.php. Nesse caso, remover o bloco e atualizar o tema resolve. Mas se os links reaparecem após a limpeza dos arquivos, a injeção está em wp_options ou wp_posts, e aí o banco é obrigatório. O teste é simples: apague o HTML, limpe o cache e recarregue. Se voltar, abra o phpMyAdmin ou o WP-CLI.
Qual a diferença entre link injection e um vírus comum no WordPress?
O link injection rouba autoridade de SEO de forma silenciosa; o vírus comum quer derrubar ou sequestrar o site. O invasor de link injection esconde os links com CSS off-screen ou display:none justamente para o site continuar funcionando e você não desconfiar. O risco real é o Google penalizar seu domínio por links artificiais de saída. Por isso a remoção precisa preservar o SEO, distinguindo o link plantado do link legítimo antes de apagar.
Como o Google trata um site WordPress com links ocultos injetados?
O Google interpreta links ocultos como esquema de links artificiais, o que pode gerar ação manual e queda de ranking. Se o spam aponta para conteúdo nocivo, o site pode receber alerta de “site invadido” no Search Console e nos resultados de busca. Por isso o reenvio ao Search Console e a remoção do alerta fazem parte da limpeza. Quanto antes você remover os links e solicitar a revisão, menor o impacto no tráfego orgânico.
Quando devo reinstalar o WordPress do zero em vez de limpar os links?
Reinstale o WordPress do zero quando a injeção contaminou registros serializados que você não consegue isolar, ou quando há múltiplos backdoors espalhados. Na maioria dos casos de link injection, porém, a limpeza cirúrgica resolve em 1 a 3 horas sem perder conteúdo: você substitui o tema, audita o banco e fecha a porta de entrada. A reinstalação total só compensa quando o custo de auditar cada vetor supera o de remontar o site limpo.
Próximos passos para manter o site livre de link injection
Limpar links ocultos WordPress termina quando a porta de entrada está fechada, não quando o último link some da tela. A ordem importa mais que a ferramenta: confirme a injeção pelo código-fonte e pelo Search Console, faça backup, limpe o tema, audite o banco e feche o backdoor. O link injection é um problema de processo, e cada vulnerabilidade deixada aberta é um convite para o invasor reescrever os links ocultos. Se o seu caso envolve redirecionamentos além dos links, o tutorial de WordPress com redirecionamentos suspeitos cobre esse vetor. Você também pode rodar um diagnóstico gratuito e sem instalação no FULL Scan. Para continuar aprendendo, o FULL Academy reúne os tutoriais, guias e checklists de segurança em um só lugar.
Legenda: o bloco com left:-9999px joga os links para fora da tela, invisível ao leitor e legível pelo Googlebot.
















