🕵️ Como identificar e desativar um tema ou plugin nulled (pirata) que está comprometendo o seu site
Oi! Aqui é a Sensei da GeHost 👋 Se você chegou até este guia, provavelmente notou algo estranho no seu site — pode ser lentidão fora do normal, pop-ups indesejados, redirecionamentos pra páginas suspeitas, ou até um aviso de "site hackeado". Vamos com calma, porque na grande maioria das vezes a causa é a mesma: um tema ou plugin "nulled" (versão pirata/crackeada) instalado no WordPress.
O que é um "nulled"? É a cópia ilegal de um tema ou plugin pago, distribuída "de graça" fora do site oficial. Pra burlar a licença, quem pirateia costuma inserir código malicioso escondido — e é esse código que abre a porta pra invasores usarem seu site (enviar spam, minerar dados, redirecionar visitantes, etc.).
Vamos passo a passo identificar e neutralizar o problema. Pode seguir com a gente 💪
🚩 Passo 1 — Reconheça os sinais de alerta
Antes de sair caçando arquivo por arquivo, veja se o seu caso bate com algum destes sintomas clássicos de tema/plugin nulled comprometido:
- O site abre normalmente pra você, mas visitantes relatam redirecionamento pra sites estranhos (apostas, farmácia, adulto).
- O Google marca seu site como "perigoso" ou você recebe e-mail do Google Search Console avisando de malware.
- Aparecem arquivos ou pastas que você não reconhece dentro de
wp-content/themesouwp-content/plugins. - O site fica lento demais ou consome recurso alto sem motivo aparente.
- Você (ou sua equipe) baixou um tema/plugin premium de graça, fora do repositório oficial do WordPress.org ou do site oficial do desenvolvedor.
Se marcou pelo menos um desses pontos, vamos investigar de verdade.
🔎 Passo 2 — Liste seus temas e plugins instalados
O primeiro passo é sempre olhar dentro do próprio WordPress:
- Acesse o painel do seu WordPress (
seusite.com/wp-admin). - Vá em Aparência → Temas e anote todos os temas instalados (inclusive os desativados).
- Vá em Plugins → Plugins Instalados e anote todos os plugins.
Agora pergunte-se, com sinceridade, pra cada item da lista:
- Eu lembro de ter comprado este tema/plugin de forma oficial (no site do desenvolvedor ou no repositório do WordPress.org)?
- Ele foi instalado por alguém que eu não conheço ou não me lembro de ter pedido?
- O nome parece genérico ou estranho (ex.: "wp-cache-helper", "core-updater", nomes que imitam plugins conhecidos)?
Qualquer item que você não reconhece com certeza ou que foi "baixado de graça" de um site que não é o oficial é o principal suspeito.
🗂️ Passo 3 — Confira os arquivos pelo Gerenciador de Arquivos do cPanel
Além do que aparece no painel do WordPress, vale confirmar direto nos arquivos do servidor — às vezes um malware se disfarça e nem aparece corretamente na lista do wp-admin.
- Entre no cPanel da sua hospedagem (o acesso fica disponível em painel.gehost.com.br).
- Abra o Gerenciador de Arquivos e navegue até
public_html/wp-content/themesepublic_html/wp-content/plugins. - Repare na data de modificação dos arquivos — se pastas inteiras foram alteradas numa data que você não reconhece, é um sinal forte de comprometimento.
- Fique atento a arquivos soltos com nomes estranhos (ex.:
wp-x.php,index_old.php, arquivos com nomes aleatórios de letras/números) fora das pastas de temas/plugins — esses geralmente são "backdoors" deixados por invasores.
Se você não tem familiaridade com arquivos de servidor, não se preocupe em identificar o código malicioso sozinho — o importante aqui é reconhecer o suspeito. A remoção segura vem no próximo passo.
💾 Passo 4 — Faça um backup ANTES de mexer em qualquer coisa
Regra de ouro: nunca remova nada sem ter uma cópia de segurança primeiro. Assim, se algo der errado, dá pra reverter com tranquilidade.
- No cPanel, acesse a tela de Backup.
- Gere um Backup Completo (ou, no mínimo, um backup do diretório
public_htmle do banco de dados). - Guarde esse arquivo em um lugar seguro no seu computador ou nuvem, fora do servidor.
🚫 Passo 5 — Desative e remova o tema/plugin suspeito
Com o backup em mãos, é hora de agir:
- Volte ao wp-admin e, se o item suspeito for um plugin, clique em Desativar e depois em Excluir.
- Se for um tema, primeiro ative um tema padrão e original (por exemplo, um tema gratuito oficial do repositório do WordPress.org, como os temas "Twenty..."), e só depois exclua o tema nulled.
- Se o painel do WordPress estiver travado ou não permitir a exclusão (comum quando há malware ativo), use o Gerenciador de Arquivos do cPanel: renomeie a pasta do tema/plugin suspeito (ex.: acrescente "_desativado" no nome) — isso já impede o WordPress de carregá-lo, sem apagar de imediato caso você queira analisar depois.
🧹 Passo 6 — Troque as senhas e revise usuários
Um tema/plugin comprometido costuma abrir portas para roubo de credenciais. Depois de remover o suspeito:
- Troque a senha do seu usuário administrador do WordPress.
- Troque também a senha de acesso ao cPanel.
- Em Usuários no wp-admin, confira se não existe nenhum usuário administrador criado que você não reconhece — se existir, remova.
✅ Passo 7 — Reinstale sempre pela fonte oficial
Daqui pra frente, o cuidado que mais previne esse tipo de dor de cabeça é simples: só instale temas e plugins do repositório oficial do WordPress.org, ou comprados diretamente no site do desenvolvedor. Nunca de sites de "download grátis de plugin premium" — mesmo que pareçam confiáveis, o risco de vir com código malicioso é real.
🙋 Ficou insegurо ou não conseguiu identificar sozinho?
Sem problema — mexer em arquivos de servidor pode dar friozinho na barriga mesmo pra quem já tem prática, e tudo bem pedir uma mãozinha. Se você tem um plano de manutenção ativo com a GeHost, é só chamar o suporte pelo painel.gehost.com.br que a equipe analisa com você. E lembra: todo serviço entregue pela GeHost já vem com 30 dias de suporte grátis após a entrega — aproveite essa janela se o problema for recente.
Você não está sozinho nessa — a gente cuida do seu site junto com você 💙
— Sensei da GeHost