Como Limpar Malware de um WordPress Infectado
Oi! Sou a Sensei da GeHost 😊 e estou aqui pra ajudar você a recuperar seu site. Se o seu WordPress foi infectado com malware, respira fundo — é mais comum do que você pensa, e a gente consegue limpar tudo com os passos certos. Vamos lá?
⚠️ Primeiros Sinais de que Seu WordPress Pode Estar Infectado
Reconheça essas pistas:
- Seu site fica muito lento, quase travando
- Aparecem anúncios estranhos ou pop-ups que você não criou
- Visitantes relatam ser redirecionados para outros sites
- Você vê páginas ou posts que não criou no painel WordPress
- A Google avisa: "Este site pode conter malware" (aparece no resultado de busca)
- Seu e-mail recebe avisos automáticos de login suspeito no painel
- Os usuários do WordPress multiplicaram, ou aparecem nomes estranhos
Viu alguma dessas? Provavelmente você tem uma infecção. Mas calma — vamos resolver isso juntos.
🔐 Passo 1: Faça uma Cópia de Segurança (Agora!)
Antes de mexer em qualquer coisa, salve tudo:
- Entre no painel de cPanel/Gerenciador de Arquivos (você acessa via painel GeHost)
- Baixe a pasta
public_html(ou a pasta do seu site) inteira para seu computador - Também faça backup do banco de dados (pergunta ao suporte se não souber como)
💡 Dica de ouro: esse backup é seu "seguro de vida" — se algo der errado durante a limpeza, você volta tudo rapidinho.
🚪 Passo 2: Acesse o Painel e Revise os Usuários
Muitos malwares criam contas falsas de administrador pra continuar controlando seu site mesmo depois de você trocar a senha.
- Entre no painel WordPress (seupsite.com/wp-admin)
- Vá em Usuários no menu esquerdo
- Procure por usuários que você não criou (nomes estranhos, e-mails de domínios desconhecidos, ou "admin2", "administrator", etc.)
- Delete cada um desses usuários suspeitos (marque o usuário, escolha "Deletar" no menu de ação)
⚠️ Cuidado: se você não lembrar qual é SUA conta legítima, procure a de e-mail que você usa todo dia. Nunca delete sua própria conta!
🔑 Passo 3: Troque Todas as Senhas
O malware provavelmente já viu suas senhas. Vamos trocar TUDO:
- Senha do WordPress: no painel, clique no seu nome (topo direito) → "Editar perfil" → mude a senha pra algo forte (maiúscula + número + caractere especial, tipo:
Meu2026@GeHost) - Senha do cPanel: acesse o painel GeHost → cPanel → "Change Password" — troque também
- Senha do e-mail da hospedagem: se você usa e-mail profissional via GeHost, troque também no cPanel
- Senha do seu e-mail pessoal: (aquele que recebe avisos do WordPress) — troque nele também, porque o malware pode ter pegado
Use senhas diferentes em cada lugar — nunca a mesma em tudo. Assim, se uma vazar, as outras ficam seguras.
🧹 Passo 4: Encontre e Limpe os Arquivos Infectados
Agora vem a parte técnica. O malware deixa rastros em arquivos.
- Acesse o Gerenciador de Arquivos do cPanel (Arquivos ou File Manager)
- Procure por arquivos recém-modificados que você não tocou:
- Dentro de
/public_html, paste pelos arquivos.phpestranhos (nomes tiposhell.php,wp-load.php,config.php, ou nomes aleatórios) - Também procure em diretórios como
/wp-content/uploads— malwares gostam de colocar lixo lá
- Dentro de
- Delete os arquivos suspeitos que você não criou (click direito → Delete). Se tiver dúvida, pergunte pro suporte GeHost antes de deletar — melhor seguro do que arrepender
🔍 Dica: arquivos PHP normais do WordPress têm nomes que você reconhece (tipowp-config.php,index.php, pastas comowp-includes,wp-content). Se vershell.php,admin.php,update.phpem raiz ou diretórios estranhos, 99% é malware.
🔧 Passo 5: Atualize o WordPress e Plugins
Malwares entram por brechas de versões desatualizadas. Vamos tampar os furos:
- No painel WordPress, vá em Dashboard (página inicial)
- Se houver aviso de "Nova versão disponível", clique em "Atualizar agora" — faça backup antes!
- Vá em Plugins → procure cada plugin por atualizações (botão azul de "Atualizar")
- Delete plugins inativos ou que você não usa — quanto menos plugins, menos portas abertas pra malware
Após atualizar tudo, seu site fica muito mais blindado.
🛡️ Passo 6: Instale um Plugin de Segurança
Agora que limpou, vamos colocar um "guarda de segurança" no seu WordPress:
- No painel, vá em Plugins → Adicionar novo
- Procure por "Wordfence Security" (é gratuito e ótimo)
- Instale e Ative
- Ele vai fazer uma varredura automática do seu site — deixe rodar (pode levar alguns minutos)
- Se encontrar algo suspeito, o Wordfence avisa e você deleta
💡 Dica: Wordfence também faz backup automático e avisa se alguém tenta invadir seu site. Vale cada segundo instalado.
🌐 Passo 7: Remova da Lista Negra do Google (Se Estiver Lá)
Se a Google marcou seu site como suspeito, você pode pedir revisão:
- Acesse Google Search Console (search.google.com/search-console) com sua conta Google
- Procure pelo aviso de malware na página inicial
- Clique em "Solicitar uma revisão" — a Google revisa em 1-2 dias
- Se tudo estiver limpo, ela tira seu site da blacklist
🔒 Passo 8: Configure Proteção Futura (Nunca Mais!)
Agora que está tudo limpo, vamos evitar que isso aconteça de novo:
- Faça backup AUTOMÁTICO: configure no cPanel uma cópia dos seus arquivos todo dia (ou a cada semana). Assim, se infectar, você restaura rápido.
- Senhas fortes: troque a senha do WordPress a cada 3 meses
- Remova usuários inativos: de vez em quando, entre em Usuários e delete contas que ninguém usa
- Desative uploads: se você usa um tema/plugin que permite uploads de visitantes, desative ou restrinja bastante
- Mantenha WordPress + plugins atualizados: virar hábito checar o Dashboard todo mês
- Escolha plugins de confiança: antes de instalar, veja se o plugin tem muitos reviews positivos e é atualizado regularmente
❌ Se Nada Disso Funcionar (ou Você Não Tem Certeza)
Sem problemas! A limpeza manual é técnica e pode assustar. Se você:
- Tiver medo de mexer nos arquivos
- Não achar os arquivos suspeitos
- Seguir os passos e o site continuar lento / estranho
- Quiser ter certeza de que está 100% limpo
…você pode chamar o suporte GeHost. A gente tem ferramentas profissionais pra varrer tudo automaticamente e deixar seu site impecável. É um custo pequeno pra ter o site de volta funcionando perfeitamente.
✅ Checklist Final: Site Limpo e Seguro
Se você fez tudo isso, marque os itens:
- ☑️ Fiz backup completo antes de começar
- ☑️ Deleti os usuários estranhos do WordPress
- ☑️ Troquei todas as senhas (WordPress, cPanel, e-mail)
- ☑️ Removi os arquivos PHP suspeitos
- ☑️ Atualizei WordPress e plugins
- ☑️ Instalei e rodei Wordfence
- ☑️ Solicitei revisão na Google (se estava blacklistado)
- ☑️ Configurei backup automático
Parabéns! Seu site está seguro de novo. 🎉
📞 Precisa de Ajuda?
Qualquer dúvida durante o processo, fale com a gente no suporte GeHost — a gente responde rápido e com paciência. Seu site é importante, e a gente tá aqui pra cuidar.
Abraço,
Sensei GeHost 🏯