Como corrigir site WordPress na lista negra do Google
O que é o site na lista negra do Google?
A lista negra do Google é o índice da Navegação Segura (Google Safe Browsing) que marca endereços considerados perigosos. Quando seu site WordPress é invadido e passa a servir malware, phishing ou redirecionamentos, o Google o adiciona a essa lista: a busca exibe “Este site pode prejudicar seu computador” e o Chrome mostra uma tela vermelha de aviso antes de abrir a página. O sinal é tratado como problema de segurança no Google Search Console, e a remoção depende de limpar a causa e solicitar uma reanálise.
Como identificar
- A busca do Google mostra “Este site pode prejudicar seu computador” abaixo do resultado.
- O Chrome exibe a tela vermelha “O site à frente contém malware” ou “Site enganoso à frente” antes de carregar a página.
- No Google Search Console, a seção “Problemas de segurança” lista “Conteúdo invadido” ou “Malware”.
- A queda de tráfego orgânico é brusca e coincide com o aparecimento do aviso de segurança.
Como prevenir
- Mantenha WordPress, plugins e temas atualizados e nunca use versões nulled
- Monitore o site no Google Search Console para receber o alerta de segurança cedo
- Use firewall/WAF e backup automático externo para limpar e restaurar antes do Google sinalizar
Causa
- Malware ativo no site (arquivos PHP injetados servindo scripts maliciosos aos visitantes).
- Redirecionamento malicioso enviando visitantes para domínios de spam ou phishing.
- Páginas de phishing criadas pelo invasor dentro do seu domínio (subpastas falsas).
- Plugin ou tema vulnerável/nulled que abriu a porta para a injeção detectada pelo Google.
- SEO spam (Japanese keyword hack) inserindo milhares de páginas de spam indexadas.
Como resolver
- Veja o motivo exato no Search Console: abra o Google Search Console > Segurança e ações manuais > Problemas de segurança. O Google lista o tipo de problema (malware, conteúdo invadido, phishing) e exemplos de URLs afetadas.
- Limpe a infecção por completo: remova o malware dos arquivos e do banco, restaure o núcleo a partir de cópias limpas e apague páginas de spam. Verifique a integridade via WP-CLI:
wp core verify-checksums wp plugin verify-checksums --all - Feche a porta de entrada: atualize WordPress, plugins e temas, remova o que for nulled, troque todas as senhas e regenere as SALT keys do wp-config.php. Sem isso, o Google volta a sinalizar após a reinfecção.
- Confirme que o site está limpo: consulte o status do site na ferramenta de Navegação Segura do Google e revise o relatório do Search Console para garantir que nenhuma URL infectada permaneceu.
- Peça a reanálise: ainda em Problemas de segurança, clique em "Solicitar revisão", descreva o que foi corrigido e envie. A remoção do aviso costuma levar de algumas horas a alguns dias após a aprovação.
# Confirma integridade do core/plugins e caça PHP injetado antes de pedir reanalise
wp core verify-checksums
wp plugin verify-checksums --all
# Lista PHP recem-modificado e scripts escondidos em uploads (sinal de infeccao remanescente)
find . -type f -name '*.php' -mtime -15 -ls
find wp-content/uploads -type f -name '*.php' -ls














