Muita gente descobre que o site foi invadido por um cliente que avisa, ou pelo e-mail da hospedagem suspendendo a conta. Isso acontece porque boa parte do malware em WordPress é feita para não aparecer para o administrador: ele só age para visitantes vindos do Google, ou só no celular.
Os sinais mais comuns
1. O site redireciona para outra página
O visitante clica no resultado do Google e cai num site de apostas, de remédios ou de "prêmio". Se você, logado no painel, não vê o redirecionamento, teste pelo celular, fora do Wi-Fi e numa aba anônima: é comum o malware se esconder de quem está logado.
2. Aviso do Google no navegador ou na busca
Mensagens como "Este site pode ter sido invadido" nos resultados de busca, ou a tela vermelha de "Site enganoso" no Chrome, indicam que o Google detectou algo. O Google Search Console mostra os detalhes em Segurança e ações manuais.
3. Páginas estranhas aparecendo no Google
Pesquise site:seudominio.com.br no Google. Se aparecerem páginas em japonês, anúncios de produtos que você não vende ou milhares de URLs que você não criou, o site provavelmente está sendo usado para spam de SEO.
4. Usuários administradores que você não criou
Confira a lista de usuários do WordPress filtrando por Administrador. Contas desconhecidas, às vezes com nomes que parecem legítimos, como "wpadmin" ou "support", são um sinal claro.
5. Arquivos PHP onde não deveria haver
A pasta wp-content/uploads deveria ter só imagens e documentos. Arquivos .php ali dentro quase sempre são backdoors, portas deixadas pelo invasor para voltar depois.
6. Site lento de repente e hospedagem reclamando
Uso de CPU disparando sem aumento de visitas, ou aviso da hospedagem de que o site está enviando spam, podem indicar que o servidor está sendo usado para outra coisa.
7. E-mails do domínio caindo no spam
Se o site foi usado para disparar spam, o domínio ganha má reputação e até os e-mails legítimos da empresa passam a ir para o lixo eletrônico.
8. Alterações que ninguém fez
Links novos no rodapé, scripts desconhecidos no cabeçalho, plugins instalados sem ninguém saber ou senhas que pararam de funcionar também são sinais de alerta.
O que fazer primeiro
Se você identificou um ou mais sinais, a ordem das próximas ações importa. Evite sair apagando arquivos: isso costuma destruir pistas de como o invasor entrou e, às vezes, quebra o site sem remover o problema.
- Faça um backup do estado atual, mesmo infectado. Ele serve para análise e evita perder conteúdo legítimo.
- Troque todas as senhas: painel do WordPress, hospedagem, FTP/SSH e banco de dados. Faça isso de um computador que você confia.
- Remova usuários desconhecidos e confira quem tem papel de administrador.
- Verifique se existe um backup limpo de antes da invasão. Restaurar pode ser o caminho mais rápido, desde que a falha seja corrigida em seguida.
- Atualize WordPress, tema e plugins, e remova tudo que for pirata ou abandonado. Sem isso, a invasão volta pela mesma porta.
- Reinstale os arquivos do núcleo do WordPress e procure arquivos PHP estranhos em uploads, no tema e nos plugins.
- Peça a revisão no Google Search Console depois que o site estiver limpo, para retirar os avisos.
Depois da limpeza
Com o site limpo, o foco passa a ser não deixar acontecer de novo: atualizações em dia, 2FA, backup fora do servidor e monitoramento. Reuni as principais medidas no guia como proteger seu site WordPress.