POP HOSTING

Meu site foi hackeado: o que fazer agora imprimir

  • site hackeado, site invadido, malware no site, wordpress hackeado, limpar site, segurança
  • 0

Seu site foi hackeado? Veja os sinais de invasão, o que fazer primeiro (senhas, limpeza, atualização) e como evitar que o invasor volte pela mesma porta.

  • Tempo: 1 a 3 horas
  • Nível: Intermediário
  • Vale para: sites em hospedagem cPanel, com atenção especial ao WordPress
  • Atualizado: outubro de 2026

Calma: a ordem das ações importa mais que a pressa. Primeiro você tira o acesso do invasor, depois limpa e por último fecha a porta por onde ele entrou. Limpar os arquivos sem trocar as senhas é o erro mais comum: o invasor volta em poucos dias, com a mesma senha.

Sinais de que o site foi invadido

  • A página inicial foi trocada por uma mensagem de "hacked by" ou por outro conteúdo.
  • O site redireciona para outro endereço, às vezes só no celular ou só para quem chega pelo Google.
  • O Chrome mostra a tela vermelha de site enganoso ou perigoso, ou o Google exibe "Este site pode ter sido invadido".
  • No Google aparecem páginas do seu domínio com títulos em japonês, de remédios ou de apostas, mas o site parece normal para você.
  • Surgiram usuários administradores que você não criou.
  • A conta passou a enviar e-mails em massa ou caiu em listas de spam.
  • Há arquivos PHP com nomes aleatórios, pastas estranhas ou arquivos .php dentro de wp-content/uploads.

Por onde o invasor costuma entrar

  • Senha vazada ou repetida. Hoje é a causa número um. Senhas vazadas de outros sites são testadas automaticamente no cPanel, no FTP, no e-mail e no painel do WordPress. Quando acerta, o invasor entra pela porta da frente, sem explorar falha nenhuma.
  • Plugin, tema ou sistema desatualizado. Falhas conhecidas são exploradas em massa poucos dias depois de divulgadas. Temas e plugins piratas ("nulled") já vêm com a porta dos fundos instalada.
  • Computador infectado. Um vírus no computador de quem administra o site pode copiar as senhas salvas, inclusive as do programa de FTP.

O que fazer agora

  1. Troque todas as senhas. cPanel, contas de FTP, contas de e-mail, todos os administradores do WordPress e o usuário do banco de dados (atualize a senha nova no wp-config.php). Use senhas longas e diferentes entre si, guardadas num gerenciador de senhas.
  2. Ative a verificação em duas etapas. No cPanel, procure Autenticação de dois fatores (Two-Factor Authentication) em Segurança. No WordPress, use um plugin de 2FA para os administradores.
  3. Remova acessos que você não criou. Confira usuários do WordPress, contas de FTP, encaminhadores e filtros de e-mail e, principalmente, as Tarefas Cron do cPanel: invasores costumam deixar uma tarefa agendada que reinstala o código malicioso.
  4. Limpe os arquivos. O caminho mais seguro é restaurar uma cópia de antes da invasão. Sem cópia confiável, no WordPress: reinstale o núcleo em Painel > Atualizações > Reinstalar, apague e reinstale plugins e temas a partir das fontes oficiais, remova o que não usa e apague qualquer .php dentro de wp-content/uploads. No Gerenciador de arquivos, ordenar por data de modificação ajuda a achar o que foi plantado.
  5. Atualize tudo. WordPress, plugins, temas e a versão do PHP. Sistema que não recebe mais atualização precisa ser trocado.
  6. Verifique o seu computador com um antivírus atualizado antes de digitar as senhas novas nele.
  7. Peça a revisão do Google. Se o site foi marcado como perigoso, depois da limpeza abra o Google Search Console, vá em Segurança e ações manuais > Problemas de segurança e solicite a revisão.
Atenção: se o site foi usado para phishing, envio de spam ou distribuição de vírus, a hospedagem pode bloquear os arquivos ou a conta até a limpeza, para proteger outras pessoas. Fale com o suporte para combinar a reativação.

Como evitar uma nova invasão

  • Uma senha diferente para cada acesso, e verificação em duas etapas onde houver.
  • Atualizações automáticas de plugins e temas, e nada de versões piratas.
  • Só os plugins que você usa: plugin desativado e esquecido também é porta de entrada.
  • Backup próprio, fora da hospedagem, com algumas semanas de histórico. Invasões costumam ser descobertas dias depois.
  • Programas de FTP com senha mestra, ou sem senhas salvas.

Perguntas frequentes

O servidor inteiro foi invadido?

Quase nunca. Na hospedagem cPanel da POP cada conta fica isolada das demais (CloudLinux com CageFS), então a invasão costuma ficar restrita à conta cuja senha ou software foi comprometido.

Restaurei o backup e o site foi invadido de novo. Por quê?

Porque a porta continuou aberta: a senha vazada não foi trocada ou o plugin vulnerável voltou junto com o backup. Refaça os passos 1, 2, 3 e 5.

Quer o site numa hospedagem com contas isoladas e SSL grátis? Conheça a hospedagem cPanel da POP Hosting.

Esta resposta lhe foi útil?
« Retornar