Saltar para o conteúdo

Criação de sites

Site WordPress hackeado: o que fazer primeiro e como evitar que volte a acontecer

Por Darlington Vincent Publicado

Ilustração de um site num navegador com blocos partidos e insetos a sair, a ser protegido por um escudo com cadeado, com uma lista de passos a ser marcada e uma cópia de segurança guardada fora do servidor, e o texto O site foi atacado?

Se o site WordPress foi atacado, não apague nada. Guarde uma cópia do estado atual, mude as palavras-passe (alojamento, base de dados, WordPress, FTP e email) e ponha o site em manutenção. Depois reponha uma cópia limpa e atualize tudo. Se houver dados de clientes em risco, a CNPD deve ser avisada em 72 horas.

A pressa é o que mais estraga: apagar ficheiros antes de os copiar destrói as provas de como o ataque entrou, e limpar sem fechar essa porta deixa-a aberta. O relatório anual da Patchstack registou em 2025 atacantes a deixar programas escondidos para voltar a entrar depois da limpeza.

No fim estão as 9 medidas que evitam a repetição, o trabalho de todos os meses na manutenção de sites WordPress.

Resumo rápido

  • Primeiros passos: não apagar, copiar, mudar as palavras-passe, pôr em manutenção
  • Prazo legal: 72 horas para notificar a CNPD, se houver risco (RGPD, artigo 33.º)
  • Aviso do Google: corrigir e pedir a revisão no Search Console
  • Onde está o risco: 91% das falhas de 2025 em plugins (Patchstack)
  • Recuperar: orçamento depois do diagnóstico
  • Manter: desde 25 € por mês, sem período mínimo
Metodologia · atualizado em setembro de 2026

Os passos seguem os guias do WordPress.org e a ajuda do Google. A lei foi lida no texto oficial do RGPD e nas páginas da CNPD e do CNCS a 17 de setembro de 2026. Os números são da Patchstack e do WordPress.org, e os preços da página de manutenção da DVCodeWeb. Não é aconselhamento jurídico.

Como saber se o site foi mesmo atacado: 8 sinais

Um plugin mal configurado ou uma atualização falhada também partem um site. Estes 8 sinais apontam para um ataque:

SinalComo se notaOnde verificar
1. Aviso na pesquisa«Este site pode ter sido invadido» nos resultados do GoogleSearch Console, Problemas de segurança
2. Aviso no navegador«Site perigoso» no Chrome, ou clientes a dizer que o site tem vírusEstado do site na Navegação Segura da Google
3. RedirecionamentosQuem chega pelo Google ou pelo telemóvel vai parar a outro siteJanela anónima e telemóvel
4. Páginas que não criouFarmácias, casinos ou texto em japonês com o seu domínioPesquisa site:oseudominio.pt
5. Administradores desconhecidosUtilizadores novos com a função AdministradorWordPress, em Utilizadores
6. Ficheiros estranhosPlugins que não instalou, ficheiros .php na pasta de uploadsGestor de ficheiros do alojamento
7. Aviso do alojamentoEmail sobre software malicioso, spam ou conta suspensaEmail da conta do alojamento
8. Servidor fora do normalLentidão, picos de tráfego, emails do domínio a cair no spamRegistos do alojamento

Um WordPress hackeado nem sempre se nota ao abrir o site. No relatório da Patchstack, as infeções mais comuns de 2025 mostravam spam ao Google e redirecionavam visitantes, enquanto o dono via muitas vezes as páginas normais. Um aviso do Google, ou dois sinais juntos, chegam para agir.

O site mostra algum destes sinais? Fale connosco, mesmo que não seja cliente.

Falar connosco

O que fazer primeiro: 13 passos por ordem

Marque cada passo ou imprima a lista. A ordem segue o guia do WordPress.org para sites atacados: guardar as provas, fechar os acessos e só depois limpar.

O alojamento vem primeiro porque dá acesso aos ficheiros, à base de dados e ao FTP. A nova palavra-passe da base de dados tem de ir também para o wp-config.php, senão o site não abre, e substituir as chaves de segurança desse ficheiro termina as sessões abertas. Se alguém entrou no email, mude-o antes de todos. Use um computador analisado com antivírus: o WordPress.org lembra que o ataque pode ter começado aí.

Sem acesso ao alojamento ou ao domínio? Veja primeiro quem tem os acessos ao seu site.

O passo 12 não espera pela limpeza

As 72 horas do RGPD contam desde que sabe do ataque. Se o site guarda dados de clientes, avalie-os ao mesmo tempo que faz os passos 3 a 11.

Dados de clientes expostos: quando avisar a CNPD em 72 horas

Um ataque passa a ser uma violação de dados pessoais quando alguém pode ter chegado a pedidos de contacto, contas de clientes, encomendas ou listas de newsletter. Para o RGPD (artigo 4.º, n.º 12), o acesso não autorizado já conta.

SituaçãoO que o RGPD exige
Há risco para as pessoasNotificar a CNPD sem demora injustificada e, sempre que possível, até 72 horas depois de ter conhecimento, ou explicar o atraso (artigo 33.º). A informação pode seguir por fases.
O risco é improvávelNão notificar, mas documentar os factos, os efeitos e as medidas (artigo 33.º, n.º 5).
Há elevado riscoAvisar também os clientes afetados, em linguagem clara (artigo 34.º), exceto se os dados estavam cifrados ou o risco já foi afastado. Se avisar um a um for desproporcionado, faz-se um aviso público.
Quem mantém o site descobre o ataqueAvisa a empresa sem demora. Notificar cabe à empresa responsável pelos dados (artigo 33.º, n.º 2).
Mesmo que o responsável pelo tratamento considere que não é exigível a notificação à CNPD, está obrigado a documentar quaisquer violações de dados, nos termos do n.º 5 do artigo 33.º do RGPD.CNPD, página «Violação de dados ou data breach»

O formulário está na página de violação de dados da CNPD. Se não sabe se houve risco, fale com o encarregado de proteção de dados ou com um advogado antes de passarem as 72 horas.

E o CNCS?

As empresas abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, em vigor desde 3 de abril de 2026, para 17 setores e a Administração Pública) têm de notificar os incidentes de impacto significativo ao CNCS, na Plataforma MyCiber. As restantes podem fazê-lo voluntariamente, na mesma plataforma, como explica a página de notificação de incidentes, ou para cert@cert.pt, a equipa CERT.PT. Se houver crime, isto não substitui a queixa à polícia.

Repor uma cópia de segurança ou limpar o site: como decidir

Repor uma cópia limpaLimpar o site
QuandoHá uma cópia de antes do ataqueNão há cópia limpa
O que perdeO que mudou depois: encomendas, pedidos, artigosNada, se a limpeza for completa
ComoExportar o que mudou e repor os ficheiros e a base de dadosTrocar o WordPress, o tema e os plugins por cópias oficiais e procurar código estranho na base de dados e nos uploads
O riscoRepor também a falhaDeixar um ficheiro ou um utilizador escondido

Nos dois casos, o plugin vulnerável é atualizado ou trocado antes de o site voltar ao ar. O guia de segurança do WordPress.org recomenda cópias regulares (backups): com várias, há uma de antes do ataque para repor e outras de depois para perceber por onde entrou.

Repor ou limpar? Vemos o que aconteceu e guardamos o estado atual antes de mexer.

Falar connosco

O Google diz que o site é perigoso: como pedir a revisão

Quando encontra conteúdo invadido ou software malicioso (malware), o Google pode mostrar avisos na pesquisa e no Chrome. Para os retirar:

  1. No Search Console, abra Segurança e ações manuais, Problemas de segurança: tem o tipo de problema, a data e exemplos de páginas.
  2. Corrija todas as páginas: a lista de exemplos pode estar incompleta.
  3. Peça a revisão no mesmo relatório, com o problema, o que fez e o resultado.
  4. Aguarde o email com a decisão. Segundo a ajuda do Search Console, demora de alguns dias a algumas semanas. Não repita o pedido entretanto.

Para ver o que os visitantes veem, pesquise o domínio no estado do site na Navegação Segura. O aviso «Não seguro» na barra do endereço é outro problema, do certificado SSL. Sem o Search Console ligado, comece por aí, como explicamos em porque é que o site não aparece no Google.

Porque é que os sites WordPress são atacados: os números de 2025

Onde estavam as 11.334 falhas de segurança novas do WordPress em 2025

Plugins
91%
Temas
9%
WordPress (núcleo)
6 falhas
0%50%100%

Das 11.334 falhas novas de 2025, mais 42% do que em 2024, só 6 estavam no WordPress em si, todas de baixa prioridade. O resto estava em plugins e temas, segundo a Patchstack, que mediu também:

  • 46% das falhas não tinham correção do autor quando foram tornadas públicas: nesses casos, o plugin tem de ser trocado.
  • Cerca de metade das falhas de alto impacto foi explorada nas primeiras 24 horas depois de publicada.
  • Nos testes a empresas de alojamento, as defesas de servidor e de rede bloquearam 12% dos ataques a falhas próprias do WordPress.

A 17 de setembro de 2026, 38,2% dos sites que enviam estatísticas ao WordPress.org usavam uma versão de PHP sem correções de segurança. O WordPress continua a ser uma boa base para uma empresa, com manutenção, como explicamos em site em WordPress para empresas.

Atualizações e cópias de segurança todos os meses, com registo

Na manutenção mensal, atualizamos e verificamos o site, guardamos cópias de segurança fora do servidor do site, vigiamos as falhas conhecidas e fica escrito o que foi feito. Num site simples, desde 25 € por mês.

Pedir orçamento

9 medidas para não voltar a acontecer

A maioria vem do guia Hardening WordPress, do WordPress.org:

MedidaEm concreto
1. AtualizaçõesWordPress, tema e plugins em dia, com o site verificado depois de cada atualização
2. Menos pluginsApagar os que não usa (desativar não chega) e trocar os que já não recebem correções
3. Dois passosVerificação em dois passos nos administradores, no alojamento e no email, e SFTP em vez de FTP
4. Menos privilégiosUma conta por pessoa, com a função mínima (Editor ou Autor), e acessos retirados a quem sai
5. Cópias fora do servidorA regra 3-2-1 da CISA: 3 cópias, 2 suportes, 1 fora do local, com restauros testados
6. FirewallDe aplicação, num plugin ou num serviço à frente do site, além da proteção do alojamento
7. Editor de código desligadodefine( 'DISALLOW_FILE_EDIT', true ); no wp-config.php tira a quem entrar o editor de ficheiros do painel
8. MonitorizaçãoAlertas de ficheiros alterados e de site em baixo, e emails do Search Console lidos por alguém
9. PHP com suporte8.3 ou mais recente, como recomenda o WordPress; o 8.2 perde as correções a 31 de dezembro de 2026 (php.net)

Recuperar ou manter: o que custa cada um

Recuperar um site atacadoManter o site
Quando se pagaUma vez, depois do ataqueTodos os meses
PreçoOrçamento depois do diagnósticoDesde 25 € por mês num site simples, sem período mínimo
IncluiDiagnóstico, cópia do estado atual, recuperação e fecho da falhaAtualizações verificadas, cópias de segurança fora do servidor, segurança e registo do que foi feito
O que não cobreO que se perdeu com o site em baixoPáginas e funcionalidades novas, orçamentadas à parte

O resto do custo de um ataque não vem na fatura: os dias com o aviso do Google e os pedidos que não chegaram. A conta de um ano, com domínio e alojamento, está em quanto custa manter um site.

Perguntas frequentes

Como saber se o meu site foi hackeado?

Os sinais mais claros vêm do Google: «Este site pode ter sido invadido» nos resultados, o aviso «Site perigoso» no Chrome ou um alerta em Problemas de segurança, no Search Console. Outros sinais são redirecionamentos, páginas que não criou na pesquisa site: e administradores desconhecidos. Dois sinais juntos justificam agir.

O que fazer quando o site WordPress foi atacado?

Não apague nada. Guarde uma cópia do estado atual fora do servidor, mude as palavras-passe do alojamento, da base de dados, do WordPress, do FTP e do email, e ponha o site em manutenção. Depois reponha uma cópia limpa ou limpe o site, atualize tudo e reveja utilizadores e tarefas agendadas.

Tenho de comunicar à CNPD que o site foi atacado?

Só se houve violação de dados pessoais, como acesso a pedidos de contacto, contas de clientes ou encomendas. Nesse caso, o RGPD obriga a notificar a CNPD sem demora e, sempre que possível, até 72 horas depois de ter conhecimento, a menos que não haja risco provável para as pessoas. A violação fica sempre documentada.

Como remover malware de um site WordPress?

Depois de copiar o estado atual e mudar os acessos, há dois caminhos: repor uma cópia de antes do ataque, ou trocar o WordPress, o tema e os plugins por cópias oficiais e procurar código estranho na base de dados e nos uploads. Nos dois, feche a falha por onde entrou, ou o ataque volta.

Porque é que o Google diz que o meu site é perigoso?

Porque a Navegação Segura do Google encontrou no site software malicioso, phishing ou conteúdo que engana os visitantes. O relatório Problemas de segurança, no Search Console, mostra o problema e exemplos de páginas. Depois de corrigir tudo, peça a revisão no mesmo relatório; segundo o Google, demora de alguns dias a algumas semanas.

O alojamento é responsável se o site for atacado?

Depende do contrato, mas as atualizações e as palavras-passe costumam ficar a cargo de quem gere o site, e 91% das falhas novas de 2025 estavam em plugins, segundo a Patchstack. A proteção do alojamento ajuda, mas nos testes da Patchstack bloqueou 12% dos ataques a falhas do WordPress.

Quanto custa recuperar um site atacado?

Depende do que foi alterado, de haver uma cópia limpa e do tamanho do site ou da loja, por isso o valor só se sabe depois do diagnóstico. Na DVCodeWeb, o orçamento vem depois do diagnóstico, seja cliente ou não. A manutenção de um site simples começa nos 25 € por mês.

Fontes e metodologia

  1. RGPD, artigos 4.º, 33.º e 34.º: Regulamento (UE) 2016/679 (EUR-Lex).
  2. Notificação à CNPD: CNPD, Violação de dados ou data breach.
  3. Incidentes: CNCS, Notificação de Incidentes (atualizada a 10 de setembro de 2026), CERT.PT e Diretiva NIS 2.
  4. Google: relatório de problemas de segurança, sites invadidos na pesquisa, avisos do Chrome, Navegação Segura e código 503.
  5. Falhas de 2025: Patchstack, State of WordPress Security in 2026 (25 de fevereiro de 2026).
  6. WordPress.org: FAQ My site was hacked, Hardening WordPress, requisitos e estatísticas de PHP (versões anteriores à 8.2).
  7. PHP: php.net, Supported Versions. Cópias de segurança: CISA, Back Up Business Data.
  8. Preços da DVCodeWeb: página de manutenção de sites.
  9. Todas as fontes foram lidas a 17 de setembro de 2026.

O site foi atacado? Fale connosco, mesmo que não seja cliente.

Vemos o que aconteceu, guardamos o estado atual antes de mexer, repomos o site a partir de uma cópia limpa e fechamos a falha. O orçamento vem depois do diagnóstico.

Clientes e não clientes · Orçamento por escrito

Escrito por

Darlington Vincent

Fundador da DVCodeWeb

Fundador da DVCodeWeb. Ajuda empresas portuguesas a transformar sites em canais de aquisição de clientes, com foco em WordPress, SEO técnico e design orientado a conversão.

A ler a seguir

Vamos falar sobre o seu projeto.

Pedir orçamento Ver todos os artigos