Quando um site é invadido, simplesmente copiar todos os arquivos e o banco de volta pode reintroduzir a mesma porta de entrada. Uma reconstrução segura começa por separar evidências, instalar componentes oficiais em um ambiente limpo e recuperar apenas conteúdo validado.

Segurança não é uma ação única. Depois da publicação, atualizações, autenticação forte, menor privilégio, monitoramento e backups testados formam as camadas que reduzem a chance e o impacto de um novo incidente.

Isole o ambiente comprometido antes de reconstruir

Não use o diretório atacado como base do novo site. Preserve uma cópia isolada apenas para investigação, sem executá-la no servidor público. Registre horários, usuários, arquivos modificados e alertas disponíveis.

Revogue sessões e troque senhas do painel, hospedagem, banco, FTP, e-mail e DNS. Se a mesma credencial foi usada em outro serviço, ela também deve ser substituída.

  • Separar o conteúdo comprometido do diretório público
  • Trocar credenciais e invalidar sessões ativas
  • Registrar evidências antes de remover componentes
  • Verificar outros sites e contas da mesma hospedagem

Instale somente componentes de origem confiável

Baixe o WordPress exclusivamente do site oficial ou use o instalador confiável da hospedagem. Crie uma base de dados nova, com usuário e senha novos, e instale apenas temas e plugins realmente necessários.

Não copie arquivos PHP desconhecidos do ambiente antigo. Imagens e documentos também precisam de validação de tipo e conteúdo antes de qualquer reaproveitamento.

Reduza a superfície de ataque

Mantenha núcleo, plugins e tema atualizados, remova componentes inativos e desabilite a edição de arquivos pelo painel. Use permissões restritivas, HTTPS e autenticação em dois fatores para administradores.

Um firewall de aplicação e o monitoramento de alterações ajudam, mas não substituem atualização e controle de acesso. Configure alertas para mudanças, novos administradores e falhas repetidas de login.

Crie backups que possam ser confiados e testados

Backups devem existir fora da hospedagem principal, ter retenção suficiente e passar por testes de restauração. Uma cópia feita depois da invasão pode ser útil para análise, mas não deve ser tratada automaticamente como ponto seguro.

Documente a data conhecida como íntegra, os responsáveis e os passos de recuperação. A estratégia precisa ser revisada após cada mudança relevante no site.

Checklist prático

Próximos passos para sua empresa

  • Instalar WordPress oficial em diretório e banco novos
  • Trocar credenciais do WordPress, cPanel, banco, e-mail e DNS
  • Instalar somente tema e plugins validados e necessários
  • Ativar 2FA, firewall, atualizações e alertas de integridade
  • Criar backup externo e testar uma restauração controlada
Dúvidas frequentes

Perguntas sobre este tema

Posso restaurar todo o backup depois de uma invasão?

Somente se houver evidência de que o ponto restaurado é anterior ao comprometimento e se os componentes forem validados. Caso contrário, a reinstalação limpa reduz o risco de reinfecção.

Um plugin de segurança resolve sozinho?

Não. Ele é uma camada adicional. Atualizações, credenciais, permissões, hospedagem, backups e monitoramento continuam essenciais.