Quando um site é invadido, simplesmente copiar todos os arquivos e o banco de volta pode reintroduzir a mesma porta de entrada. Uma reconstrução segura começa por separar evidências, instalar componentes oficiais em um ambiente limpo e recuperar apenas conteúdo validado.
Segurança não é uma ação única. Depois da publicação, atualizações, autenticação forte, menor privilégio, monitoramento e backups testados formam as camadas que reduzem a chance e o impacto de um novo incidente.
Isole o ambiente comprometido antes de reconstruir
Não use o diretório atacado como base do novo site. Preserve uma cópia isolada apenas para investigação, sem executá-la no servidor público. Registre horários, usuários, arquivos modificados e alertas disponíveis.
Revogue sessões e troque senhas do painel, hospedagem, banco, FTP, e-mail e DNS. Se a mesma credencial foi usada em outro serviço, ela também deve ser substituída.
- Separar o conteúdo comprometido do diretório público
- Trocar credenciais e invalidar sessões ativas
- Registrar evidências antes de remover componentes
- Verificar outros sites e contas da mesma hospedagem
Instale somente componentes de origem confiável
Baixe o WordPress exclusivamente do site oficial ou use o instalador confiável da hospedagem. Crie uma base de dados nova, com usuário e senha novos, e instale apenas temas e plugins realmente necessários.
Não copie arquivos PHP desconhecidos do ambiente antigo. Imagens e documentos também precisam de validação de tipo e conteúdo antes de qualquer reaproveitamento.
Reduza a superfície de ataque
Mantenha núcleo, plugins e tema atualizados, remova componentes inativos e desabilite a edição de arquivos pelo painel. Use permissões restritivas, HTTPS e autenticação em dois fatores para administradores.
Um firewall de aplicação e o monitoramento de alterações ajudam, mas não substituem atualização e controle de acesso. Configure alertas para mudanças, novos administradores e falhas repetidas de login.
Crie backups que possam ser confiados e testados
Backups devem existir fora da hospedagem principal, ter retenção suficiente e passar por testes de restauração. Uma cópia feita depois da invasão pode ser útil para análise, mas não deve ser tratada automaticamente como ponto seguro.
Documente a data conhecida como íntegra, os responsáveis e os passos de recuperação. A estratégia precisa ser revisada após cada mudança relevante no site.
Próximos passos para sua empresa
- Instalar WordPress oficial em diretório e banco novos
- Trocar credenciais do WordPress, cPanel, banco, e-mail e DNS
- Instalar somente tema e plugins validados e necessários
- Ativar 2FA, firewall, atualizações e alertas de integridade
- Criar backup externo e testar uma restauração controlada
Perguntas sobre este tema
Posso restaurar todo o backup depois de uma invasão?
Somente se houver evidência de que o ponto restaurado é anterior ao comprometimento e se os componentes forem validados. Caso contrário, a reinstalação limpa reduz o risco de reinfecção.
Um plugin de segurança resolve sozinho?
Não. Ele é uma camada adicional. Atualizações, credenciais, permissões, hospedagem, backups e monitoramento continuam essenciais.