Revisão técnica: 08/09/2026.
Para corrigir um redirecionamento malicioso no WordPress, registre quando ele ocorre, contenha o site e revise arquivos, banco, usuários, tarefas e configurações do servidor. O redirecionamento pode aparecer somente para visitantes, dispositivos móveis ou acessos vindos de buscadores; testar apenas como administrador costuma deixar o problema invisível.
Reproduza o comportamento com controle
Anote URL inicial e final, horário, dispositivo, origem do acesso e sequência de cliques. Teste sem login, em janela privada e com cache limpo. Não visite o destino em um equipamento de trabalho se houver alerta de malware. Use cabeçalhos e logs para diferenciar redirecionamento HTTP, JavaScript, regra do servidor ou alteração de DNS.
Preserve dados e limite a exposição
Faça cópia de arquivos, banco e logs antes de alterar o ambiente. Ative uma página de manutenção segura ou restrinja o acesso se os visitantes estiverem sendo enviados a golpes. Não apague amostras sem registrar caminho, data, hash e conteúdo relevante para a investigação.
Compare os arquivos com fontes oficiais
Procure mudanças no núcleo, tema, plugins, mu-plugins, uploads, arquivo de configuração e regras do servidor. O comando wp core verify-checksums compara o núcleo com somas publicadas pelo WordPress.org. Um resultado correto cobre os arquivos do núcleo; não comprova que temas, uploads, banco e extensões estejam limpos.
Revise banco, usuários e tarefas
Inspecione administradores desconhecidos, opções de endereço do site, widgets, conteúdo com scripts, tarefas agendadas e integrações. Verifique regras de redirecionamento no painel da hospedagem, CDN e DNS. Buscas cegas por palavras como eval geram muitos falsos positivos; compare alterações com versões conhecidas e considere o contexto.
Reconstrua e remova a persistência
Reinstale núcleo, plugins e temas a partir de pacotes confiáveis, removendo componentes abandonados ou sem origem. Limpe banco e uploads com revisão técnica. Troque credenciais, salts, chaves e sessões após eliminar o código. Atualize todos os sites e aplicações que compartilham a mesma conta de hospedagem.
Valide antes de solicitar revisões
Teste páginas, sitemap, busca, checkout e acessos anônimos em diferentes origens. Monitore logs e alterações por alguns dias. Só depois solicite revisão em mecanismos de busca ou serviços de bloqueio, informando as medidas tomadas. Para o processo completo, consulte como responder a um site desfigurado e como tratar um alerta de malware no Google.