Se o site WordPress foi atacado, não apague nada. Guarde uma cópia do estado atual, mude as palavras-passe (alojamento, base de dados, WordPress, FTP e email) e ponha o site em manutenção. Depois reponha uma cópia limpa e atualize tudo. Se houver dados de clientes em risco, a CNPD deve ser avisada em 72 horas.
A pressa é o que mais estraga: apagar ficheiros antes de os copiar destrói as provas de como o ataque entrou, e limpar sem fechar essa porta deixa-a aberta. O relatório anual da Patchstack registou em 2025 atacantes a deixar programas escondidos para voltar a entrar depois da limpeza.
No fim estão as 9 medidas que evitam a repetição, o trabalho de todos os meses na manutenção de sites WordPress.
Resumo rápido
- Primeiros passos: não apagar, copiar, mudar as palavras-passe, pôr em manutenção
- Prazo legal: 72 horas para notificar a CNPD, se houver risco (RGPD, artigo 33.º)
- Aviso do Google: corrigir e pedir a revisão no Search Console
- Onde está o risco: 91% das falhas de 2025 em plugins (Patchstack)
- Recuperar: orçamento depois do diagnóstico
- Manter: desde 25 € por mês, sem período mínimo
Os passos seguem os guias do WordPress.org e a ajuda do Google. A lei foi lida no texto oficial do RGPD e nas páginas da CNPD e do CNCS a 17 de setembro de 2026. Os números são da Patchstack e do WordPress.org, e os preços da página de manutenção da DVCodeWeb. Não é aconselhamento jurídico.
Como saber se o site foi mesmo atacado: 8 sinais
Um plugin mal configurado ou uma atualização falhada também partem um site. Estes 8 sinais apontam para um ataque:
| Sinal | Como se nota | Onde verificar |
|---|---|---|
| 1. Aviso na pesquisa | «Este site pode ter sido invadido» nos resultados do Google | Search Console, Problemas de segurança |
| 2. Aviso no navegador | «Site perigoso» no Chrome, ou clientes a dizer que o site tem vírus | Estado do site na Navegação Segura da Google |
| 3. Redirecionamentos | Quem chega pelo Google ou pelo telemóvel vai parar a outro site | Janela anónima e telemóvel |
| 4. Páginas que não criou | Farmácias, casinos ou texto em japonês com o seu domínio | Pesquisa site:oseudominio.pt |
| 5. Administradores desconhecidos | Utilizadores novos com a função Administrador | WordPress, em Utilizadores |
| 6. Ficheiros estranhos | Plugins que não instalou, ficheiros .php na pasta de uploads | Gestor de ficheiros do alojamento |
| 7. Aviso do alojamento | Email sobre software malicioso, spam ou conta suspensa | Email da conta do alojamento |
| 8. Servidor fora do normal | Lentidão, picos de tráfego, emails do domínio a cair no spam | Registos do alojamento |
Um WordPress hackeado nem sempre se nota ao abrir o site. No relatório da Patchstack, as infeções mais comuns de 2025 mostravam spam ao Google e redirecionavam visitantes, enquanto o dono via muitas vezes as páginas normais. Um aviso do Google, ou dois sinais juntos, chegam para agir.
O site mostra algum destes sinais? Fale connosco, mesmo que não seja cliente.
Falar connoscoO que fazer primeiro: 13 passos por ordem
Marque cada passo ou imprima a lista. A ordem segue o guia do WordPress.org para sites atacados: guardar as provas, fechar os acessos e só depois limpar.
O alojamento vem primeiro porque dá acesso aos ficheiros, à base de dados e ao FTP. A nova palavra-passe da base de dados tem de ir também para o wp-config.php, senão o site não abre, e substituir as chaves de segurança desse ficheiro termina as sessões abertas. Se alguém entrou no email, mude-o antes de todos. Use um computador analisado com antivírus: o WordPress.org lembra que o ataque pode ter começado aí.
Sem acesso ao alojamento ou ao domínio? Veja primeiro quem tem os acessos ao seu site.
As 72 horas do RGPD contam desde que sabe do ataque. Se o site guarda dados de clientes, avalie-os ao mesmo tempo que faz os passos 3 a 11.
Dados de clientes expostos: quando avisar a CNPD em 72 horas
Um ataque passa a ser uma violação de dados pessoais quando alguém pode ter chegado a pedidos de contacto, contas de clientes, encomendas ou listas de newsletter. Para o RGPD (artigo 4.º, n.º 12), o acesso não autorizado já conta.
| Situação | O que o RGPD exige |
|---|---|
| Há risco para as pessoas | Notificar a CNPD sem demora injustificada e, sempre que possível, até 72 horas depois de ter conhecimento, ou explicar o atraso (artigo 33.º). A informação pode seguir por fases. |
| O risco é improvável | Não notificar, mas documentar os factos, os efeitos e as medidas (artigo 33.º, n.º 5). |
| Há elevado risco | Avisar também os clientes afetados, em linguagem clara (artigo 34.º), exceto se os dados estavam cifrados ou o risco já foi afastado. Se avisar um a um for desproporcionado, faz-se um aviso público. |
| Quem mantém o site descobre o ataque | Avisa a empresa sem demora. Notificar cabe à empresa responsável pelos dados (artigo 33.º, n.º 2). |
Mesmo que o responsável pelo tratamento considere que não é exigível a notificação à CNPD, está obrigado a documentar quaisquer violações de dados, nos termos do n.º 5 do artigo 33.º do RGPD.CNPD, página «Violação de dados ou data breach»
O formulário está na página de violação de dados da CNPD. Se não sabe se houve risco, fale com o encarregado de proteção de dados ou com um advogado antes de passarem as 72 horas.
E o CNCS?
As empresas abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, em vigor desde 3 de abril de 2026, para 17 setores e a Administração Pública) têm de notificar os incidentes de impacto significativo ao CNCS, na Plataforma MyCiber. As restantes podem fazê-lo voluntariamente, na mesma plataforma, como explica a página de notificação de incidentes, ou para cert@cert.pt, a equipa CERT.PT. Se houver crime, isto não substitui a queixa à polícia.
Repor uma cópia de segurança ou limpar o site: como decidir
| Repor uma cópia limpa | Limpar o site | |
|---|---|---|
| Quando | Há uma cópia de antes do ataque | Não há cópia limpa |
| O que perde | O que mudou depois: encomendas, pedidos, artigos | Nada, se a limpeza for completa |
| Como | Exportar o que mudou e repor os ficheiros e a base de dados | Trocar o WordPress, o tema e os plugins por cópias oficiais e procurar código estranho na base de dados e nos uploads |
| O risco | Repor também a falha | Deixar um ficheiro ou um utilizador escondido |
Nos dois casos, o plugin vulnerável é atualizado ou trocado antes de o site voltar ao ar. O guia de segurança do WordPress.org recomenda cópias regulares (backups): com várias, há uma de antes do ataque para repor e outras de depois para perceber por onde entrou.
Repor ou limpar? Vemos o que aconteceu e guardamos o estado atual antes de mexer.
Falar connoscoO Google diz que o site é perigoso: como pedir a revisão
Quando encontra conteúdo invadido ou software malicioso (malware), o Google pode mostrar avisos na pesquisa e no Chrome. Para os retirar:
- No Search Console, abra Segurança e ações manuais, Problemas de segurança: tem o tipo de problema, a data e exemplos de páginas.
- Corrija todas as páginas: a lista de exemplos pode estar incompleta.
- Peça a revisão no mesmo relatório, com o problema, o que fez e o resultado.
- Aguarde o email com a decisão. Segundo a ajuda do Search Console, demora de alguns dias a algumas semanas. Não repita o pedido entretanto.
Para ver o que os visitantes veem, pesquise o domínio no estado do site na Navegação Segura. O aviso «Não seguro» na barra do endereço é outro problema, do certificado SSL. Sem o Search Console ligado, comece por aí, como explicamos em porque é que o site não aparece no Google.
Porque é que os sites WordPress são atacados: os números de 2025
Onde estavam as 11.334 falhas de segurança novas do WordPress em 2025
Das 11.334 falhas novas de 2025, mais 42% do que em 2024, só 6 estavam no WordPress em si, todas de baixa prioridade. O resto estava em plugins e temas, segundo a Patchstack, que mediu também:
- 46% das falhas não tinham correção do autor quando foram tornadas públicas: nesses casos, o plugin tem de ser trocado.
- Cerca de metade das falhas de alto impacto foi explorada nas primeiras 24 horas depois de publicada.
- Nos testes a empresas de alojamento, as defesas de servidor e de rede bloquearam 12% dos ataques a falhas próprias do WordPress.
A 17 de setembro de 2026, 38,2% dos sites que enviam estatísticas ao WordPress.org usavam uma versão de PHP sem correções de segurança. O WordPress continua a ser uma boa base para uma empresa, com manutenção, como explicamos em site em WordPress para empresas.
Atualizações e cópias de segurança todos os meses, com registo
Na manutenção mensal, atualizamos e verificamos o site, guardamos cópias de segurança fora do servidor do site, vigiamos as falhas conhecidas e fica escrito o que foi feito. Num site simples, desde 25 € por mês.
Pedir orçamento9 medidas para não voltar a acontecer
A maioria vem do guia Hardening WordPress, do WordPress.org:
| Medida | Em concreto |
|---|---|
| 1. Atualizações | WordPress, tema e plugins em dia, com o site verificado depois de cada atualização |
| 2. Menos plugins | Apagar os que não usa (desativar não chega) e trocar os que já não recebem correções |
| 3. Dois passos | Verificação em dois passos nos administradores, no alojamento e no email, e SFTP em vez de FTP |
| 4. Menos privilégios | Uma conta por pessoa, com a função mínima (Editor ou Autor), e acessos retirados a quem sai |
| 5. Cópias fora do servidor | A regra 3-2-1 da CISA: 3 cópias, 2 suportes, 1 fora do local, com restauros testados |
| 6. Firewall | De aplicação, num plugin ou num serviço à frente do site, além da proteção do alojamento |
| 7. Editor de código desligado | define( 'DISALLOW_FILE_EDIT', true ); no wp-config.php tira a quem entrar o editor de ficheiros do painel |
| 8. Monitorização | Alertas de ficheiros alterados e de site em baixo, e emails do Search Console lidos por alguém |
| 9. PHP com suporte | 8.3 ou mais recente, como recomenda o WordPress; o 8.2 perde as correções a 31 de dezembro de 2026 (php.net) |
Recuperar ou manter: o que custa cada um
| Recuperar um site atacado | Manter o site | |
|---|---|---|
| Quando se paga | Uma vez, depois do ataque | Todos os meses |
| Preço | Orçamento depois do diagnóstico | Desde 25 € por mês num site simples, sem período mínimo |
| Inclui | Diagnóstico, cópia do estado atual, recuperação e fecho da falha | Atualizações verificadas, cópias de segurança fora do servidor, segurança e registo do que foi feito |
| O que não cobre | O que se perdeu com o site em baixo | Páginas e funcionalidades novas, orçamentadas à parte |
O resto do custo de um ataque não vem na fatura: os dias com o aviso do Google e os pedidos que não chegaram. A conta de um ano, com domínio e alojamento, está em quanto custa manter um site.
Perguntas frequentes
Como saber se o meu site foi hackeado?
Os sinais mais claros vêm do Google: «Este site pode ter sido invadido» nos resultados, o aviso «Site perigoso» no Chrome ou um alerta em Problemas de segurança, no Search Console. Outros sinais são redirecionamentos, páginas que não criou na pesquisa site: e administradores desconhecidos. Dois sinais juntos justificam agir.
O que fazer quando o site WordPress foi atacado?
Não apague nada. Guarde uma cópia do estado atual fora do servidor, mude as palavras-passe do alojamento, da base de dados, do WordPress, do FTP e do email, e ponha o site em manutenção. Depois reponha uma cópia limpa ou limpe o site, atualize tudo e reveja utilizadores e tarefas agendadas.
Tenho de comunicar à CNPD que o site foi atacado?
Só se houve violação de dados pessoais, como acesso a pedidos de contacto, contas de clientes ou encomendas. Nesse caso, o RGPD obriga a notificar a CNPD sem demora e, sempre que possível, até 72 horas depois de ter conhecimento, a menos que não haja risco provável para as pessoas. A violação fica sempre documentada.
Como remover malware de um site WordPress?
Depois de copiar o estado atual e mudar os acessos, há dois caminhos: repor uma cópia de antes do ataque, ou trocar o WordPress, o tema e os plugins por cópias oficiais e procurar código estranho na base de dados e nos uploads. Nos dois, feche a falha por onde entrou, ou o ataque volta.
Porque é que o Google diz que o meu site é perigoso?
Porque a Navegação Segura do Google encontrou no site software malicioso, phishing ou conteúdo que engana os visitantes. O relatório Problemas de segurança, no Search Console, mostra o problema e exemplos de páginas. Depois de corrigir tudo, peça a revisão no mesmo relatório; segundo o Google, demora de alguns dias a algumas semanas.
O alojamento é responsável se o site for atacado?
Depende do contrato, mas as atualizações e as palavras-passe costumam ficar a cargo de quem gere o site, e 91% das falhas novas de 2025 estavam em plugins, segundo a Patchstack. A proteção do alojamento ajuda, mas nos testes da Patchstack bloqueou 12% dos ataques a falhas do WordPress.
Quanto custa recuperar um site atacado?
Depende do que foi alterado, de haver uma cópia limpa e do tamanho do site ou da loja, por isso o valor só se sabe depois do diagnóstico. Na DVCodeWeb, o orçamento vem depois do diagnóstico, seja cliente ou não. A manutenção de um site simples começa nos 25 € por mês.
Fontes e metodologia
- RGPD, artigos 4.º, 33.º e 34.º: Regulamento (UE) 2016/679 (EUR-Lex).
- Notificação à CNPD: CNPD, Violação de dados ou data breach.
- Incidentes: CNCS, Notificação de Incidentes (atualizada a 10 de setembro de 2026), CERT.PT e Diretiva NIS 2.
- Google: relatório de problemas de segurança, sites invadidos na pesquisa, avisos do Chrome, Navegação Segura e código 503.
- Falhas de 2025: Patchstack, State of WordPress Security in 2026 (25 de fevereiro de 2026).
- WordPress.org: FAQ My site was hacked, Hardening WordPress, requisitos e estatísticas de PHP (versões anteriores à 8.2).
- PHP: php.net, Supported Versions. Cópias de segurança: CISA, Back Up Business Data.
- Preços da DVCodeWeb: página de manutenção de sites.
- Todas as fontes foram lidas a 17 de setembro de 2026.
O site foi atacado? Fale connosco, mesmo que não seja cliente.
Vemos o que aconteceu, guardamos o estado atual antes de mexer, repomos o site a partir de uma cópia limpa e fechamos a falha. O orçamento vem depois do diagnóstico.
Clientes e não clientes · Orçamento por escrito




