🎉 USE O CUPOM DESCONTO.FULL | 20% OFF acima de R$ 50,00

Como remover malware de um site WordPress

Time Full Services Time Full Services
Tipo Seguranca
Nome do erro Malware no WordPress EN: WordPress malware
Severidade Crítico
Descrição Remover malware do WordPress significa localizar e apagar o código malicioso injetado em arquivos e no banco, restaurar os arquivos do núcleo a partir de cópias limpas e fechar a falha que permitiu a invasão, para o site não reinfectar.

O que é malware no WordPress?

Remover malware do WordPress é o processo de limpar o código malicioso que um invasor injetou explorando um plugin/tema desatualizado, uma senha fraca ou uma falha de hospedagem. Esse código costuma criar usuários admin ocultos, injetar spam, redirecionar visitantes ou usar o servidor para enviar e-mails. Para resolver de vez é preciso limpar arquivos E banco e tapar a porta de entrada, senão volta.

Como identificar

  • O Google marca o site com “Este site pode prejudicar seu computador” ou ele cai na Navegação Segura.
  • Aparecem usuários administradores que você não criou, ou arquivos PHP estranhos em wp-content/uploads.
  • Redirecionamentos para sites suspeitos só em celular ou só vindo do Google.
  • A hospedagem suspende a conta por envio de spam ou uso anormal de CPU.
Antes de começar: Trabalhe sempre sobre um backup. Não delete arquivos suspeitos sem antes salvar uma cópia para análise; apagar às cegas pode quebrar o site e perder a evidência de como a invasão entrou.

Como prevenir

  • Mantenha WordPress, plugins e temas sempre atualizados e remova o que não usa
  • Use senhas fortes e únicas + 2FA no admin, e nunca instale plugin/tema pirata
  • Tenha backup automático externo e um firewall/WAF que bloqueie força bruta

Causa

  • Plugin ou tema desatualizado com vulnerabilidade conhecida explorada pelo invasor.
  • Senha de admin, FTP ou banco fraca ou reutilizada, quebrada por força bruta.
  • Plugin/tema nulled (pirata) que já vem com backdoor embutido.
  • Permissões de arquivo permissivas (777) que deixam o invasor escrever no servidor.
  • Vizinho infectado em hospedagem compartilhada mal isolada (contaminação cruzada).

Como resolver

  1. Coloque o site em manutenção e faça backup do estado atual: antes de mexer, salve uma cópia (arquivos + banco) para análise forense, mesmo infectada.
  2. Restaure os arquivos do núcleo: compare com uma instalação limpa e substitua wp-admin e wp-includes. Via WP-CLI dá para verificar a integridade:
    wp core verify-checksums
    wp plugin verify-checksums --all
  3. Cace arquivos modificados recentemente: procure PHP alterado nos últimos dias e em pastas que não deveriam ter código:
    find . -name '*.php' -mtime -15 -ls
    find wp-content/uploads -name '*.php' -ls
  4. Limpe o banco de dados: remova usuários admin desconhecidos, revise wp_options (siteurl/home), e procure injeções de script em posts e widgets.
  5. Troque TODAS as credenciais e as security keys: senhas de admin, FTP, banco e hospedagem; regenere as chaves do wp-config.php (SALT) para invalidar sessões do invasor.
  6. Tape a porta de entrada: atualize WordPress, plugins e temas, remova o que for nulled e peça reanálise ao Google Search Console.
BASH
# Verifica a integridade do core e dos plugins contra o repositorio oficial
wp core verify-checksums
wp plugin verify-checksums --all

# Lista PHP modificado nos ultimos 15 dias e PHP dentro de uploads (sinal classico de backdoor)
find . -type f -name '*.php' -mtime -15 -ls
find wp-content/uploads -type f -name '*.php' -ls

Perguntas frequentes

Um plugin de segurança remove o malware sozinho?
Ajuda a detectar e limpar boa parte, mas raramente fecha a porta de entrada. Sem atualizar o plugin vulnerável e trocar as senhas, o site reinfecta mesmo depois da limpeza.
Removi o malware mas o Google ainda marca o site. E agora?
Depois de limpar, peça a reanálise no Google Search Console (Problemas de segurança). A remoção do aviso leva de algumas horas a alguns dias após a aprovação.
Preciso trocar as security keys do wp-config.php?
Sim. Regenerar as SALT keys invalida todos os cookies de sessão ativos, o que derruba qualquer sessão que o invasor tenha deixado aberta no painel.
Como descubro por onde o invasor entrou?
Cruze a data dos arquivos modificados com os logs de acesso do servidor. Quase sempre aponta para um plugin/tema desatualizado ou um login quebrado por força bruta.
Quanto tempo leva para limpar um site infectado?
Depende da extensão. Uma infecção simples sai em algumas horas; um site com backdoors espalhados e reinfecção exige análise completa de arquivos, banco e logs, podendo passar de um dia.
Vale a pena restaurar um backup antigo em vez de limpar?
Só se você tiver certeza de que o backup é anterior à invasão e a falha de entrada já foi corrigida. Restaurar sobre a mesma vulnerabilidade aberta reinfecta o site na mesma hora.

Seja PRO.

Tenha acesso a snippets de código premium — PHP, JavaScript, CSS e HTML prontos para usar em seus projetos.

Conhecer o plano Pro →

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.

Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes