Como saber se é esse o problema
- Visitantes caem em páginas de aposta, sorteio falso, farmácia ou alerta de vírus falso ao abrir o site
- O redirecionamento acontece só no celular ou só quando a pessoa chega pelo resultado do Google
- Você, logado no painel, vê o site normal, mas clientes relatam que ele abre outra coisa
- O problema aparece na primeira visita e some quando a página é recarregada
- Surgiram usuários administradores que ninguém da equipe criou
- O Search Console ou o navegador começou a exibir alertas de segurança sobre o domínio
Por que isso acontece
- Plugin ou tema desatualizado com falha conhecida, explorada por robôs que varrem a internet atrás de sites vulneráveis
- Script malicioso inserido no banco de dados, dentro de posts, widgets ou nas opções do WordPress, e não em arquivos
- Regras escondidas no arquivo .htaccess que redirecionam só visitantes vindos de buscadores ou de celulares, para enganar o dono
- Tema ou plugin pago baixado de site pirata (nulled), que já vem com código malicioso embutido
- Senha fraca ou vazada de administrador, FTP ou painel da hospedagem, usada para plantar arquivos no servidor
- Arquivos PHP estranhos na pasta de uploads, que funcionam como porta dos fundos para reinstalar o redirecionamento
O que fazer agora
- 1Confirme o problema em uma janela anônima, em outro aparelho e entrando pelo Google, e anote as URLs de destino com prints: isso ajuda muito no diagnóstico
- 2Faça uma cópia completa dos arquivos e do banco de dados como está agora e guarde separada, com o nome indicando que está infectada. Ela serve de evidência e de garantia se algo der errado
- 3Troque as senhas do painel da hospedagem, FTP, banco de dados, e-mail do administrador e de todos os usuários administradores do WordPress
- 4Abra Usuários no painel do WordPress e anote qualquer administrador desconhecido, sem apagar ainda, para não perder a pista de como entraram
- 5Avise a hospedagem e peça os logs de acesso e a lista de arquivos alterados recentemente; muitas empresas ajudam a localizar a origem
- 6Verifique no Google Search Console, em Problemas de segurança, se o Google já detectou algo
O que não fazer
- Não restaure um backup antigo achando que resolveu: se a falha que permitiu a invasão continuar lá, a infecção volta
- Não saia apagando arquivos às pressas; um arquivo do núcleo removido pode derrubar o site e apagar rastros importantes
- Não confie só em um plugin de segurança dizendo que está tudo limpo: redirecionamentos no banco de dados e no servidor costumam passar despercebidos
- Não peça revisão ao Google antes de ter certeza de que a limpeza foi completa
Como resolvemos
Etapa 1
Diagnóstico sem custo
Você nos passa o endereço e o que está acontecendo. Reproduzimos o redirecionamento nas mesmas condições do visitante e dizemos o que encontramos antes de qualquer orçamento.
Etapa 2
Cópia de segurança e contenção
Guardamos o estado atual do site, trocamos credenciais e bloqueamos o acesso do invasor para que a limpeza não seja desfeita durante o trabalho.
Etapa 3
Limpeza de arquivos e banco de dados
Comparamos o núcleo do WordPress com a versão oficial, revisamos temas, plugins, uploads, .htaccess e as tabelas do banco onde esse tipo de script costuma se esconder.
Etapa 4
Correção da porta de entrada
Atualizamos ou substituímos o componente vulnerável, removemos usuários e arquivos plantados e reforçamos a configuração para fechar o caminho usado na invasão.
Etapa 5
Verificação e acompanhamento
Testamos de novo como visitante comum, pelo celular e pelo Google, e cuidamos da solicitação de revisão quando algum alerta de segurança estiver ativo.
Perguntas frequentes
Por que eu não vejo o redirecionamento e meus clientes veem?
Muitos desses códigos são programados para não agir com quem está logado no WordPress, com quem já visitou o site ou com quem acessa digitando o endereço. Assim o dono demora a perceber. Testar em janela anônima, pelo celular e clicando no resultado do Google costuma revelar o problema.
Quanto tempo leva para remover o redirecionamento?
Depende de onde o código está, de quantos pontos foram infectados e se há mais de um site na mesma hospedagem. Depois do diagnóstico conseguimos dar uma previsão realista para o seu caso.
Vou perder meus posts, produtos ou pedidos?
O objetivo da limpeza é remover só o que é malicioso e manter o conteúdo. Por isso começamos com uma cópia completa do estado atual, para que nada se perca mesmo se for preciso comparar arquivos.
O Google vai punir meu site?
Se o Google detectar o redirecionamento, pode exibir alertas para os visitantes e o site pode perder posições enquanto o problema existir. Depois da limpeza e da revisão aprovada, os alertas são retirados. Quanto antes resolver, menor o impacto.
Instalar um plugin de segurança resolve?
Ajuda a detectar e a prevenir, mas raramente remove tudo. Redirecionamentos escondidos no banco de dados ou em regras do servidor muitas vezes não são apontados, e sem fechar a falha original a infecção volta.
Quanto custa a remoção?
O valor depende do tamanho do site e da extensão da infecção. O diagnóstico é sem custo e você recebe o orçamento antes de autorizar qualquer trabalho.