Como remover malware de um site WordPress
O que é malware no WordPress?
Remover malware do WordPress é o processo de limpar o código malicioso que um invasor injetou explorando um plugin/tema desatualizado, uma senha fraca ou uma falha de hospedagem. Esse código costuma criar usuários admin ocultos, injetar spam, redirecionar visitantes ou usar o servidor para enviar e-mails. Para resolver de vez é preciso limpar arquivos E banco e tapar a porta de entrada, senão volta.
Como identificar
- O Google marca o site com “Este site pode prejudicar seu computador” ou ele cai na Navegação Segura.
- Aparecem usuários administradores que você não criou, ou arquivos PHP estranhos em wp-content/uploads.
- Redirecionamentos para sites suspeitos só em celular ou só vindo do Google.
- A hospedagem suspende a conta por envio de spam ou uso anormal de CPU.
Como prevenir
- Mantenha WordPress, plugins e temas sempre atualizados e remova o que não usa
- Use senhas fortes e únicas + 2FA no admin, e nunca instale plugin/tema pirata
- Tenha backup automático externo e um firewall/WAF que bloqueie força bruta
Causa
- Plugin ou tema desatualizado com vulnerabilidade conhecida explorada pelo invasor.
- Senha de admin, FTP ou banco fraca ou reutilizada, quebrada por força bruta.
- Plugin/tema nulled (pirata) que já vem com backdoor embutido.
- Permissões de arquivo permissivas (777) que deixam o invasor escrever no servidor.
- Vizinho infectado em hospedagem compartilhada mal isolada (contaminação cruzada).
Como resolver
- Coloque o site em manutenção e faça backup do estado atual: antes de mexer, salve uma cópia (arquivos + banco) para análise forense, mesmo infectada.
- Restaure os arquivos do núcleo: compare com uma instalação limpa e substitua wp-admin e wp-includes. Via WP-CLI dá para verificar a integridade:
wp core verify-checksums wp plugin verify-checksums --all - Cace arquivos modificados recentemente: procure PHP alterado nos últimos dias e em pastas que não deveriam ter código:
find . -name '*.php' -mtime -15 -ls find wp-content/uploads -name '*.php' -ls - Limpe o banco de dados: remova usuários admin desconhecidos, revise wp_options (siteurl/home), e procure injeções de script em posts e widgets.
- Troque TODAS as credenciais e as security keys: senhas de admin, FTP, banco e hospedagem; regenere as chaves do wp-config.php (SALT) para invalidar sessões do invasor.
- Tape a porta de entrada: atualize WordPress, plugins e temas, remova o que for nulled e peça reanálise ao Google Search Console.
# Verifica a integridade do core e dos plugins contra o repositorio oficial
wp core verify-checksums
wp plugin verify-checksums --all
# Lista PHP modificado nos ultimos 15 dias e PHP dentro de uploads (sinal classico de backdoor)
find . -type f -name '*.php' -mtime -15 -ls
find wp-content/uploads -type f -name '*.php' -ls














