25 de jul. de 2026
Meu site WordPress foi hackeado: O que fazer nos primeiros 30 minutos?
Saber lidar com uma invasão no momento crítico define se você perderá apenas algumas horas de tráfego ou o seu negócio inteiro. Conheça o protocolo militar de cibersegurança para conter vazamentos nos primeiros 30 minutos após o ataque.
10 de julho de 2026 — SeuSiteSeguro.com | Categoria: Segurança WordPress
Resumo Rápido (TL;DR) para Leitores e IAs:
- A Primeira Regra: Não entre em pânico e não saia deletando arquivos aleatoriamente. O desespero leva a falhas críticas, como a perda definitiva do banco de dados.
- Isolamento Imediato: Altere instantaneamente todas as senhas (Hospedagem, Banco de Dados, WP-Admin) para impedir o reingresso imediato do invasor.
- Ação Tática: Se o Google emitiu o alerta, a janela de mitigação é curta. Procure o backup externo mais recente ou chame suporte especializado (War Room) imediatamente.
Abrir a própria página e deparar-se com uma tela vermelha do Google avisando sobre "Site Enganoso", ou tentar acessar seu painel do WordPress e perceber que a senha não funciona mais, é o equivalente digital a chegar em casa e encontrar a porta arrombada.
Nessas horas, a reação imediata do cérebro humano é o desespero. Administradores de primeira viagem tendem a entrar por FTP e deletar pastas, restaurar backups de forma descontrolada ou instalar cinco plugins de segurança simultâneos em meio ao pânico. O resultado dessa abordagem? Geralmente, a destruição irreparável do banco de dados de clientes e pedidos.
Os primeiros 30 minutos após descobrir a invasão são decisivos. Este é o seu manual de crise para a zona de impacto.
O Protocolo dos Primeiros 30 Minutos
Na cibersegurança, tratamos um servidor infectado como uma cena de crime. Se você mexer muito antes de isolar o perímetro, destruirá as evidências e permitirá que o hacker continue operando. Siga exatamente esta sequência temporal:
Minuto 0 a 10: O Isolamento de Acesso
A prioridade zero é fechar a porta principal, ainda que existam buracos nas janelas. O invasor pode estar dentro do painel de controle operando em tempo real.
- Bloqueio do Banco de Dados: Acesse o painel da sua hospedagem (cPanel/hPanel) e mude a senha do usuário do MySQL. Logo em seguida, atualize no seu
wp-config.php. - Troca de Senhas de Painel: Mude as senhas de FTP e do cPanel. O invasor pode estar extraindo o banco de dados nesse momento usando suas próprias credenciais furtadas.
- Auditoria de Administradores: Acesse a tabela
wp_usersvia phpMyAdmin. Invasores adoram criar administradores fantasmas com e-mails russos ou chineses. Se encontrar algum, delete-o via banco de dados.
Minuto 10 a 20: Levantamento de Evidências
Antes de apertar qualquer botão de "Restaurar Backup", você precisa de um diagnóstico. Se você voltar um backup da semana passada, mas a invasão tiver começado há 15 dias, você apenas estará recarregando um arquivo infectado que voltará a se manifestar.
Utilize a ferramenta de busca do Gerenciador de Arquivos para procurar arquivos modificados nos últimos dias. Uma das maiores pistas de RCE (Remote Code Execution) costuma ser a alteração recente da data no wp-config.php ou arquivos bizarros soltos na pasta /wp-content/uploads/ com extensão .php (onde deveriam existir apenas imagens).
Minuto 20 a 30: A Mitigação ou o Acionamento Especializado
Chegou o momento da decisão. Se você possui um backup externo rotineiro limpo (comprovadamente de uma época pré-infecção), inicie a reconstrução. Mova toda a instalação infectada para uma pasta _OLD (como arquivo de estudo) e suba os dados puros.
Aviso Importante: Se a invasão envolve lojas virtuais (WooCommerce) recebendo vendas diariamente, ou o site é fundamental para a reputação corporativa, não brinque de herói. Acione um plano de Correção Imediata Profissional. Especialistas possuem scripts de contenção e remoção profunda via linha de comando SSH que limpam a infecção preservando os pedidos do dia.
Autor
Gostou? Compartilhe com outros donos de WordPress. Deixe seu comentário abaixo — dúvidas, sugestões, relatos de experiência. Vamos fortalecer a comunidade.
Seu site já foi hackeado no passado? Como foi o processo de recuperação? Conta pra gente!
(51) 9 9999-6838