25 de jul. de 2026

Meu site WordPress foi hackeado: O que fazer nos primeiros 30 minutos?

Saber lidar com uma invasão no momento crítico define se você perderá apenas algumas horas de tráfego ou o seu negócio inteiro. Conheça o protocolo militar de cibersegurança para conter vazamentos nos primeiros 30 minutos após o ataque.

10 de julho de 2026 — SeuSiteSeguro.com | Categoria: Segurança WordPress

Resumo Rápido (TL;DR) para Leitores e IAs:

  • A Primeira Regra: Não entre em pânico e não saia deletando arquivos aleatoriamente. O desespero leva a falhas críticas, como a perda definitiva do banco de dados.
  • Isolamento Imediato: Altere instantaneamente todas as senhas (Hospedagem, Banco de Dados, WP-Admin) para impedir o reingresso imediato do invasor.
  • Ação Tática: Se o Google emitiu o alerta, a janela de mitigação é curta. Procure o backup externo mais recente ou chame suporte especializado (War Room) imediatamente.

Abrir a própria página e deparar-se com uma tela vermelha do Google avisando sobre "Site Enganoso", ou tentar acessar seu painel do WordPress e perceber que a senha não funciona mais, é o equivalente digital a chegar em casa e encontrar a porta arrombada.

Nessas horas, a reação imediata do cérebro humano é o desespero. Administradores de primeira viagem tendem a entrar por FTP e deletar pastas, restaurar backups de forma descontrolada ou instalar cinco plugins de segurança simultâneos em meio ao pânico. O resultado dessa abordagem? Geralmente, a destruição irreparável do banco de dados de clientes e pedidos.

Os primeiros 30 minutos após descobrir a invasão são decisivos. Este é o seu manual de crise para a zona de impacto.

O Protocolo dos Primeiros 30 Minutos

Na cibersegurança, tratamos um servidor infectado como uma cena de crime. Se você mexer muito antes de isolar o perímetro, destruirá as evidências e permitirá que o hacker continue operando. Siga exatamente esta sequência temporal:

Minuto 0 a 10: O Isolamento de Acesso

A prioridade zero é fechar a porta principal, ainda que existam buracos nas janelas. O invasor pode estar dentro do painel de controle operando em tempo real.

  • Bloqueio do Banco de Dados: Acesse o painel da sua hospedagem (cPanel/hPanel) e mude a senha do usuário do MySQL. Logo em seguida, atualize no seu wp-config.php.
  • Troca de Senhas de Painel: Mude as senhas de FTP e do cPanel. O invasor pode estar extraindo o banco de dados nesse momento usando suas próprias credenciais furtadas.
  • Auditoria de Administradores: Acesse a tabela wp_users via phpMyAdmin. Invasores adoram criar administradores fantasmas com e-mails russos ou chineses. Se encontrar algum, delete-o via banco de dados.

Minuto 10 a 20: Levantamento de Evidências

Antes de apertar qualquer botão de "Restaurar Backup", você precisa de um diagnóstico. Se você voltar um backup da semana passada, mas a invasão tiver começado há 15 dias, você apenas estará recarregando um arquivo infectado que voltará a se manifestar.

Utilize a ferramenta de busca do Gerenciador de Arquivos para procurar arquivos modificados nos últimos dias. Uma das maiores pistas de RCE (Remote Code Execution) costuma ser a alteração recente da data no wp-config.php ou arquivos bizarros soltos na pasta /wp-content/uploads/ com extensão .php (onde deveriam existir apenas imagens).

Minuto 20 a 30: A Mitigação ou o Acionamento Especializado

Chegou o momento da decisão. Se você possui um backup externo rotineiro limpo (comprovadamente de uma época pré-infecção), inicie a reconstrução. Mova toda a instalação infectada para uma pasta _OLD (como arquivo de estudo) e suba os dados puros.

Aviso Importante: Se a invasão envolve lojas virtuais (WooCommerce) recebendo vendas diariamente, ou o site é fundamental para a reputação corporativa, não brinque de herói. Acione um plano de Correção Imediata Profissional. Especialistas possuem scripts de contenção e remoção profunda via linha de comando SSH que limpam a infecção preservando os pedidos do dia.


Autor

Marcos Paulo Kaczmarek S.
Marcos Paulo Kaczmarek S.
Analista de Segurança e Desempenho
WhatsApp (51) 9 9999-6838

Gostou? Compartilhe com outros donos de WordPress. Deixe seu comentário abaixo — dúvidas, sugestões, relatos de experiência. Vamos fortalecer a comunidade.

Seu site já foi hackeado no passado? Como foi o processo de recuperação? Conta pra gente!

← Voltar para o blog