Como identificar e remover malware injetado no WordPress
Olá, amigo(a) do GeHost! Seu site é o seu espaço no mundo digital — e quando ele é invadido por malware, é como se alguém tivesse entrado sem pedir licença. Não se preocupe: você não está sozinho(a), e com um pouco de atenção e os passos certos, vamos resolver isso juntos. Sou a Sensei da GeHost, e estou aqui para te guiar com calma, clareza e um toque de cuidado.
🔍 O que é malware no WordPress?
Malware é um código malicioso que pode ser injetado em seu site por vulnerabilidades, plugins inseguros ou senhas fracas. Ele pode:
- Redirecionar visitantes para sites perigosos;
- Robar dados de login ou informações pessoais;
- Enviar spam por e-mail;
- Diminuir o desempenho do seu site;
- Gerar tráfego falso ou até bloquear seu acesso.
Se seu site começou a se comportar de forma estranha, aparecer mensagens suspeitas ou você notar arquivos novos sem saber de onde vieram, pode ser sinal de infecção.
🛠️ Passo a passo: como identificar e remover o malware
1. Faça um backup imediatamente
Antes de qualquer ação, salve uma cópia do seu site. Isso é como tirar uma foto do seu carro antes de arrumar a batida — você sempre tem um registro do que era antes.
- Entre no seu painel do cliente em painel.gehost.com.br.
- Na seção de Backup, faça um Backup Completo da sua conta.
- Guarde esse backup em um local seguro (como um pendrive ou nuvem confiável).
2. Verifique arquivos suspeitos no diretório do WordPress
O problema mais comum está nos arquivos do WordPress. Vamos dar uma olhada:
- Entre no cPanel do seu site (acesse via painel.gehost.com.br).
- Localize e clique em Gerenciador de Arquivos (File Manager).
- Abra a pasta public_html — é aqui que seu site vive.
- Procure por arquivos com nomes estranhos, como:
wp-config.php.bakouwp-config.php.tmp- Arquivos com nomes como
admin.php,login.phpoufunctions.phpfora da pastawp-content - Arquivos com extensões como
.js,.phpou.htmlcom conteúdo estranho (como código criptografado ou redirecionamentos).
3. Revise plugins e temas
Plugins e temas são as principais portas de entrada para malware. Verifique:
- Se há plugins que você não instalou ou que não usa;
- Se os temas foram atualizados recentemente — especialmente se vieram de fontes não oficiais;
- Se há arquivos com código malicioso dentro de
wp-content/pluginsouwp-content/themes.
Dica sensata: sempre instale plugins e temas apenas do repositório oficial do WordPress ou de fontes confiáveis.
4. Use ferramentas de segurança (de forma segura)
Existem plugins como Wordfence, MalCare ou Sucuri que ajudam a escanear e limpar o site. No entanto, se você já está com problemas, é melhor:
- Desativar todos os plugins temporariamente;
- Usar um tema padrão (como Twenty Twenty-Four);
- Escaneie o site com uma ferramenta externa (como o SiteCheck da Sucuri).
Se o scanner detectar algo, ele te mostrará onde está o problema.
5. Limpe o site com segurança
Se o malware foi identificado, não exclua arquivos sem certeza. Melhor ainda: reinstale o WordPress do zero.
- Faça um novo backup do seu site (como no passo 1).
- Entre no cPanel e vá até Gerenciador de Arquivos.
- Renomeie a pasta
public_htmlparapublic_html_backup(isso mantém os arquivos originais). - Entre no site oficial do WordPress e baixe a versão mais recente.
- Extraia os arquivos e suba-os para o diretório
public_html(sem substituir a pasta, apenas coloque os arquivos novos). - Reinstale seus plugins e temas apenas os oficiais.
- Recrie os usuários e configure tudo de novo.
6. Fortaleça sua segurança
Evite que isso volte a acontecer com essas boas práticas:
- Use senhas fortes e únicas para cada conta;
- Atualize sempre o WordPress, plugins e temas;
- Use um plugin de segurança (como Wordfence) para monitoramento;
- Nunca instale plugins de sites não confiáveis;
- Evite deixar o login de admin aberto para todos (use um plugin de proteção).
🚨 Quando procurar ajuda?
Se você não se sentir seguro(a) para fazer essas alterações, ou se o problema persistir, entre em contato com o suporte da GeHost. Estamos aqui para ajudar — e nosso suporte é gratuito nos primeiros 30 dias após a entrega do serviço.
Como entrar em contato:
- Entre no painel.gehost.com.br;
- Abra um chamado no menu Atendimento;
- Descreva o problema com clareza e, se possível, envie prints do que está estranho.
💡 Dica final do Sensei
“Um site seguro começa com um coração cuidadoso. Cada atualização, cada senha, cada decisão é um passo para proteger o que você construiu com carinho.”
Seu site é único. Cuide dele como cuidaria de um jardim: com paciência, atenção e amor. E lembre-se: o GeHost está aqui com você — sempre.
Com carinho,
Sensei da GeHost
*Grupo G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)*