Resposta direta: para conferir a integridade do WordPress, compare arquivos do núcleo com uma distribuição oficial da mesma versão ou use checksums confiáveis; depois revise plugins, temas, uploads e arquivos na raiz. Um arquivo inesperado exige investigação de origem, horário e execução antes de ser removido.
Revisão técnica: 08/09/2026.
Comece pelo núcleo conhecido
Registre versão e faça uma cópia preservada. Use WP-CLI ou comparação com o pacote oficial para localizar arquivos alterados, ausentes ou adicionados. Alterações em arquivos do núcleo normalmente não são a forma correta de personalizar o WordPress e podem desaparecer em uma atualização.
Trate plugins e temas separadamente
Confirme a origem, versão e manutenção de cada componente. Compare com uma cópia limpa do mesmo release quando houver fonte confiável. Componentes premium ou personalizados podem não ter checksums públicos; nesse caso, use seu repositório, artefato de implantação ou backup conhecido.
Revise locais que não deveriam executar código
Procure arquivos PHP e configurações incomuns em uploads, cache e diretórios temporários. Analise também a raiz, mu-plugins e drop-ins. Nome parecido com arquivo legítimo, data recente ou conteúdo ofuscado é sinal para análise, não prova isolada de malware.
Preserve evidências antes de limpar
Registre caminho, hash, proprietário, permissões e horário; preserve logs e uma cópia isolada conforme a política da empresa. Apagar imediatamente pode esconder o vetor e permitir reinfecção. Se o site mostra sintomas, siga o processo para confirmar se foi invadido.
Reconstrua a partir de fontes confiáveis
Substitua núcleo e componentes comprometidos por pacotes oficiais, remova extensões sem uso e troque credenciais e chaves secretas. O guia de proteção do WordPress recomenda releases oficiais, atualizações, permissões restritas, backup e monitoramento.
Encontre a causa da alteração
Investigue conta administrativa, credencial de hospedagem, plugin vulnerável, permissões e máquina usada na administração. Monitore integridade depois da recuperação. Se arquivos reaparecerem, use o diagnóstico de reinfecção no WordPress; restaurar arquivos sem fechar o acesso original resolve apenas o sintoma.