Revisão técnica: 08/09/2026.
Um site desfigurado sofreu alteração visível e não autorizada, também chamada de defacement. A resposta correta é preservar evidências, conter o acesso, descobrir a extensão da invasão e reconstruir o ambiente com arquivos confiáveis. Apagar apenas a página alterada pode esconder o sintoma sem remover contas, tarefas ou códigos usados para manter o acesso.
Confirme o incidente e registre o estado
Anote o horário com fuso, páginas afetadas, mensagens exibidas e mudanças recentes. Salve capturas, logs e uma cópia dos arquivos e do banco antes da limpeza, respeitando a privacidade dos usuários. Compare o resultado em rede e navegador diferentes para descartar cache local ou alteração de DNS.
Contenha sem destruir evidências
Coloque o site em manutenção ou limite o acesso no servidor quando houver risco aos visitantes. Preserve logs e não navegue pelo painel em um computador possivelmente comprometido. Avise hospedagem, responsáveis técnicos e negócio. Se outros sites compartilham a mesma conta, trate todos como parte do escopo até verificar a separação.
Determine o que foi modificado
Examine arquivos novos ou alterados, usuários administrativos, tarefas agendadas, extensões, tema ativo, configurações do servidor e registros do banco. Uma página index.html inesperada pode sobrepor a aplicação, mas também pode haver alterações em PHP, JavaScript, banco e regras de redirecionamento. O guia oficial Meu site foi invadido, do WordPress, recomenda documentar sintomas e horários antes da recuperação.
Recupere a partir de fontes confiáveis
Substitua o núcleo, plugins e temas por pacotes obtidos dos fornecedores oficiais. Restaure conteúdo de um backup anterior ao incidente somente depois de avaliar sua integridade. Não preserve um plugin sem origem ou abandonado apenas porque o layout depende dele. Teste a cópia limpa antes de reabrir o acesso público.
Troque acessos e feche a entrada
Altere senhas administrativas, hospedagem, banco, SFTP, e-mail e chaves da aplicação depois da limpeza. Revogue sessões e integrações, atualize os componentes e remova contas sem uso. Corrija permissões e a vulnerabilidade identificada; trocar credenciais não resolve código vulnerável, e atualizar não remove uma porta dos fundos existente.
Monitore após a recuperação
Guarde uma linha de base dos arquivos, acompanhe novos administradores, mudanças e alertas de busca. Verifique páginas principais e transações. Se o sintoma for envio para outro domínio, siga o diagnóstico de redirecionamento malicioso no WordPress. Se a invasão voltar, veja como localizar a causa da reinfecção.