Início › WordPress invadido — o que fazer
Incidente
WordPress invadido — o que fazer
Se você está lendo isso com a homepage desfigurada, esqueça a vergonha. Corrija primeiro. Depois decida se você quer continuar em um CMS que é explorado profissionalmente.
Se o WordPress for invadido: tire o site do ar, faça um snapshot, troque todas as senhas e chaves, restaure a partir de um backup limpo, faça scan para webshells e aplique os patches. Depois saia do WordPress. Um site estático em Hugo não tem wp-admin, não tem plugins, não tem PHP. É assim que você impede o próximo ataque. WordPressEscape migra você depois que o incêndio estiver apagado.
Faça um scan gratuito da sua URL — 60 segundos, sem login. Notas de SEO, Performance e Responsividade, e depois uma migração feita para você, se quiser.
Analise meu site grátis →Faça isto na primeira hora
- Coloque o site em modo de manutenção / bloqueie PHP se possível.
- Faça snapshot dos arquivos + banco de dados antes de “limpar” qualquer coisa.
- Troque senhas do host, FTP, admin do WP e todas as chaves de API de plugins. Use o ESC'dashboard env locker depois, para que as chaves não fiquem no wp-config.
- Restaure a partir de um backup de antes da invasão, depois atualize core/plugins em um ambiente de staging — ou simplesmente não volte para o WordPress.
Por que aconteceu
Plugins nulled, PHP desatualizado, wp-login exposto, phpunit eval-stdin em uma pasta vendor — o mesmo lixo que aparece no Search Console como consultas de exploração. WordPress é um ímã. HTML estático não é. Veja WordPress security problems.
A correção duradoura
Migre para Hugo, apague a instalação e hospede em Cloudflare. Sem wp-admin para ser alvo de brute force. Fizemos isso na nossa própria família de sites depois de um incidente real. Ditch WordPress quando o sangramento parar.
Nós somos a camada de “não ser dominado de novo”. Fazemos o scan quando o site carrega; vamos dizer se o WordPress ainda está ativo.
Faça um scan gratuito da sua URL — 60 segundos, sem login. Notas de SEO, Performance e Responsividade, e depois uma migração feita para você, se quiser.
Analise meu site grátis →Perguntas frequentes
O que eu faço se meu site em WordPress for invadido?
Isole, faça snapshot, troque todas as credenciais, restaure um estado limpo e depois saia do WordPress, para que PHP/plugins não fiquem esperando pelo próximo CVE.
Migrar para fora do WordPress remove o malware?
Uma reconstrução estática limpa a partir de conteúdo conhecido como confiável, sim. Não copie PHP infectado. Nós espelhamos o HTML, não a exploração.
Quão rápido posso sair depois de um ataque?
Assim que você tiver um site rastreável ou um backup. Faça um scan para contar páginas e acompanhar.
wordpress hacked what to dowordpress malwarewordpress compromised