Pular para o conteúdo

Remoção de malware WordPress

Site WordPress redirecionando para outro site: o que fazer

Resposta rápida

Quando um site WordPress manda o visitante para outro endereço sem você ter configurado isso, quase sempre é um malware de redirecionamento. O código costuma ficar escondido no banco de dados, no .htaccess ou em plugins e temas desatualizados. O primeiro passo é guardar uma cópia completa do site e trocar todas as senhas de acesso antes de limpar.

Atualizado em pela equipe BR Freelas

Como saber se é esse o problema

  • Visitantes caem em páginas de aposta, sorteio falso, farmácia ou alerta de vírus falso ao abrir o site
  • O redirecionamento acontece só no celular ou só quando a pessoa chega pelo resultado do Google
  • Você, logado no painel, vê o site normal, mas clientes relatam que ele abre outra coisa
  • O problema aparece na primeira visita e some quando a página é recarregada
  • Surgiram usuários administradores que ninguém da equipe criou
  • O Search Console ou o navegador começou a exibir alertas de segurança sobre o domínio

Por que isso acontece

  • Plugin ou tema desatualizado com falha conhecida, explorada por robôs que varrem a internet atrás de sites vulneráveis
  • Script malicioso inserido no banco de dados, dentro de posts, widgets ou nas opções do WordPress, e não em arquivos
  • Regras escondidas no arquivo .htaccess que redirecionam só visitantes vindos de buscadores ou de celulares, para enganar o dono
  • Tema ou plugin pago baixado de site pirata (nulled), que já vem com código malicioso embutido
  • Senha fraca ou vazada de administrador, FTP ou painel da hospedagem, usada para plantar arquivos no servidor
  • Arquivos PHP estranhos na pasta de uploads, que funcionam como porta dos fundos para reinstalar o redirecionamento

O que fazer agora

  1. 1Confirme o problema em uma janela anônima, em outro aparelho e entrando pelo Google, e anote as URLs de destino com prints: isso ajuda muito no diagnóstico
  2. 2Faça uma cópia completa dos arquivos e do banco de dados como está agora e guarde separada, com o nome indicando que está infectada. Ela serve de evidência e de garantia se algo der errado
  3. 3Troque as senhas do painel da hospedagem, FTP, banco de dados, e-mail do administrador e de todos os usuários administradores do WordPress
  4. 4Abra Usuários no painel do WordPress e anote qualquer administrador desconhecido, sem apagar ainda, para não perder a pista de como entraram
  5. 5Avise a hospedagem e peça os logs de acesso e a lista de arquivos alterados recentemente; muitas empresas ajudam a localizar a origem
  6. 6Verifique no Google Search Console, em Problemas de segurança, se o Google já detectou algo

O que não fazer

  • Não restaure um backup antigo achando que resolveu: se a falha que permitiu a invasão continuar lá, a infecção volta
  • Não saia apagando arquivos às pressas; um arquivo do núcleo removido pode derrubar o site e apagar rastros importantes
  • Não confie só em um plugin de segurança dizendo que está tudo limpo: redirecionamentos no banco de dados e no servidor costumam passar despercebidos
  • Não peça revisão ao Google antes de ter certeza de que a limpeza foi completa

Como resolvemos

  1. Etapa 1

    Diagnóstico sem custo

    Você nos passa o endereço e o que está acontecendo. Reproduzimos o redirecionamento nas mesmas condições do visitante e dizemos o que encontramos antes de qualquer orçamento.

  2. Etapa 2

    Cópia de segurança e contenção

    Guardamos o estado atual do site, trocamos credenciais e bloqueamos o acesso do invasor para que a limpeza não seja desfeita durante o trabalho.

  3. Etapa 3

    Limpeza de arquivos e banco de dados

    Comparamos o núcleo do WordPress com a versão oficial, revisamos temas, plugins, uploads, .htaccess e as tabelas do banco onde esse tipo de script costuma se esconder.

  4. Etapa 4

    Correção da porta de entrada

    Atualizamos ou substituímos o componente vulnerável, removemos usuários e arquivos plantados e reforçamos a configuração para fechar o caminho usado na invasão.

  5. Etapa 5

    Verificação e acompanhamento

    Testamos de novo como visitante comum, pelo celular e pelo Google, e cuidamos da solicitação de revisão quando algum alerta de segurança estiver ativo.

Perguntas frequentes

Por que eu não vejo o redirecionamento e meus clientes veem?

Muitos desses códigos são programados para não agir com quem está logado no WordPress, com quem já visitou o site ou com quem acessa digitando o endereço. Assim o dono demora a perceber. Testar em janela anônima, pelo celular e clicando no resultado do Google costuma revelar o problema.

Quanto tempo leva para remover o redirecionamento?

Depende de onde o código está, de quantos pontos foram infectados e se há mais de um site na mesma hospedagem. Depois do diagnóstico conseguimos dar uma previsão realista para o seu caso.

Vou perder meus posts, produtos ou pedidos?

O objetivo da limpeza é remover só o que é malicioso e manter o conteúdo. Por isso começamos com uma cópia completa do estado atual, para que nada se perca mesmo se for preciso comparar arquivos.

O Google vai punir meu site?

Se o Google detectar o redirecionamento, pode exibir alertas para os visitantes e o site pode perder posições enquanto o problema existir. Depois da limpeza e da revisão aprovada, os alertas são retirados. Quanto antes resolver, menor o impacto.

Instalar um plugin de segurança resolve?

Ajuda a detectar e a prevenir, mas raramente remove tudo. Redirecionamentos escondidos no banco de dados ou em regras do servidor muitas vezes não são apontados, e sem fechar a falha original a infecção volta.

Quanto custa a remoção?

O valor depende do tamanho do site e da extensão da infecção. O diagnóstico é sem custo e você recebe o orçamento antes de autorizar qualquer trabalho.

Fale com o time

Resolva isso com quem faz todos os dias

Analisamos o caso sem custo e retornamos pelo WhatsApp com o diagnóstico e, se fizer sentido, uma proposta.

  • Diagnóstico sem custo e sem compromisso
  • Retorno pelo WhatsApp informado
  • Proposta formal antes de começar
Prefere chamar direto? WhatsApp comercial

Retorno pelo WhatsApp informado. Os dados são usados apenas neste atendimento, conforme a política de privacidade.