Como corrigir redirecionamento malicioso no WordPress
O que é o redirecionamento malicioso no WordPress?
O redirecionamento malicioso no WordPress é um tipo de infecção em que código injetado força o navegador do visitante a sair do seu site e abrir outro endereço, normalmente de spam, phishing ou download de malware. O código pode estar em arquivos PHP do tema, no .htaccess, na tabela wp_options (campos siteurl/home), em wp_posts ou em um script externo. Muitas variantes só redirecionam em condições específicas (apenas no celular, apenas quando o visitante vem do Google) para escapar de quem testa direto no desktop.
Como identificar
- Ao abrir o site, o navegador pula para outro endereço suspeito (“redireciona para outro site”).
- O redirecionamento só acontece no celular, ou só quando o acesso vem de um resultado do Google.
- Aparecem domínios estranhos no campo “Endereço do WordPress (URL)” em Configurações > Geral.
- O console do navegador mostra um <script> carregando de um domínio desconhecido injetado no <head>.
Como prevenir
- Mantenha WordPress, plugins e temas atualizados e remova o que não usa
- Nunca use plugin ou tema nulled (pirata), principal porta de entrada de redirects
- Use um firewall/WAF e backup automático externo para detectar e reverter a infecção rápido
Causa
- Plugin ou tema desatualizado com vulnerabilidade conhecida explorada para injetar o redirect.
- Plugin/tema nulled (pirata) que já vem com o código de redirecionamento embutido.
- Regra de redirecionamento injetada no .htaccess (RewriteRule apontando para domínio externo).
- Campos siteurl e home alterados na tabela wp_options para o domínio do invasor.
- JavaScript malicioso injetado no header do tema ou em wp_posts, carregado de um domínio externo.
Como resolver
- Faça backup do estado infectado: salve arquivos e banco antes de mexer, mesmo infectados, para análise e para não perder a evidência de por onde entrou.
- Cheque siteurl e home no banco: no phpMyAdmin, abra a tabela wp_options e confira as linhas siteurl e home. Se apontarem para um domínio que não é o seu, corrija para a URL correta do site.
- Inspecione o .htaccess: via FTP, abra o .htaccess da raiz e procure por RewriteRule ou RewriteCond apontando para domínios externos. Remova qualquer regra que você não reconheça e regenere o .htaccess padrão.
- Cace PHP e JS injetados: procure código recém-modificado e funções ofuscadas típicas de redirect em arquivos e no header do tema:
find . -name '*.php' -mtime -15 -ls grep -rEl "base64_decode|eval(|wp_redirect(.+http" wp-content/ - Troque credenciais e feche a porta: troque senhas de admin, FTP e banco, regenere as SALT keys do wp-config.php, atualize WordPress/plugins/temas e remova qualquer plugin nulled para o redirect não voltar.
# Procura padroes classicos de redirect malicioso em arquivos PHP e no header do tema
grep -rn "base64_decode" wp-content/ | head -n 50
grep -rEn "wp_redirects*(s*['"]https?://" wp-content/themes/
grep -rn "document.location" wp-content/themes/ wp-content/uploads/
# Confere o .htaccess por regras de rewrite para dominios externos
grep -nE "RewriteRule|RewriteCond" .htaccess














