Revisão técnica: 08/09/2026.
Quando o WordPress volta a ser infectado, a limpeza deixou um mecanismo de persistência ou o ponto de entrada continua aberto. As causas comuns incluem código oculto, credencial comprometida, extensão vulnerável, tarefa agendada, outro site na mesma conta ou restauração de um backup já contaminado. A investigação deve abranger o ambiente inteiro e a linha do tempo.
Confirme se houve reinfecção
Compare hashes, datas e conteúdo das alterações antes e depois da limpeza. Descarte cache de página, CDN e navegador, que pode continuar exibindo uma versão antiga. Registre o primeiro horário em que cada arquivo reapareceu e procure no log a requisição, usuário ou processo associado.
Procure persistência fora do arquivo visível
Revise plugins, temas, mu-plugins, uploads, raiz, arquivo de configuração e diretórios temporários. Verifique tarefas cron do WordPress e do sistema, processos e regras de inicialização disponíveis na hospedagem. Uma porta dos fundos pode recriar o arquivo removido com outro nome ou a partir do banco.
Inspecione banco e acessos administrativos
Procure administradores, chaves, sessões, opções, widgets e scripts não reconhecidos. Revogue senhas de aplicativo, tokens e integrações. Troque as credenciais depois de limpar os dispositivos e o servidor; se forem alteradas antes, um código ainda ativo poderá capturar os novos valores.
Amplie o escopo para a conta de hospedagem
Sites irmãos, ambientes de teste e aplicações esquecidas podem compartilhar usuário do sistema e permissões de escrita. Atualize ou isole cada instalação. Confira painéis, SFTP, banco, repositórios e máquinas dos administradores. A documentação de proteção do WordPress destaca redução de acesso, contenção, backups e conhecimento do estado da instalação.
Reconstrua uma base realmente confiável
Instale núcleo e componentes a partir das fontes oficiais, importe apenas dados revisados e teste em ambiente isolado. Um backup é útil quando sua data e integridade são conhecidas; restaurar automaticamente a cópia mais recente pode reintroduzir a ameaça. Remova componentes inativos e abandonados em vez de apenas desativá-los.
Feche a causa e crie alertas
Aplique a correção, reduza permissões, habilite autenticação adicional e registre alterações. Monitore arquivos, usuários, tarefas, tráfego de saída e novos alertas. Uma barreira adicional pode reduzir tentativas, mas não substitui a remoção da causa. Consulte também o fluxo para corrigir redirecionamento malicioso e como agir diante de um plugin vulnerável.