Imagina chegar na sua loja e encontrar a porta arrombada: o coração dispara, as dúvidas aparecem e cada minuto parece caro. Um site invadido gera a mesma sensação. Tráfego some, clientes perdem confiança e a rotina vira urgência. Dá para reverter, mas é preciso método.
Em segurança digital, tempo é oxigênio. Ataques tendem a crescer, e sites sem rotina de atualização viram alvo fácil. Se a sua pergunta hoje é wordpress hackeado o que fazer, o foco precisa ser conter o dano, limpar com precisão e sinalizar ao Google que está tudo sob controle.
Muitos tutoriais param em “troque a senha” e “apague o plugin suspeito”. Isso corta o sintoma, não a infecção. Backdoors ficam, páginas maliciosas seguem indexadas e o Search Console continua acusando problemas. A volta do tráfego empaca, e a marca encara desconfiança prolongada.
Este guia foi pensado para empresários sem tempo e sem paciência para tecnicês: um passo a passo prático, do diagnóstico à recuperação de SEO, com ações que cabem no seu dia. Vamos do isolamento imediato à limpeza profunda, da remoção de URLs tóxicas à blindagem contínua. Objetivo claro: recuperar receita e dormir tranquilo.
Como confirmar o hack e entender o dano ao SEO
Confirme sem adivinhar: valide o hack unindo sinais no site, alertas do Google e uma varredura técnica. Em seguida, use logs e backups para medir o dano ao SEO e achar a origem.
Sinais clássicos: redirecionamentos, anúncios estranhos, alertas do navegador
A resposta rápida: redirecionamentos suspeitos, anúncios/links que você não colocou e avisos de “site perigoso” confirmam forte indicativo de invasão.
Busque regras estranhas em .htaccess, scripts que empurram o visitante para fora e páginas de spam no operador site:. Casos comuns incluem o “Japanese keyword hack” e injeções que mudam só para usuários mobile.
Se o navegador ou o Google Safe Browsing exibirem alerta, trate como urgente. Esses avisos costumam ser espelhados no Search Console.
Conferência no Search Console: segurança, cobertura e remoções
Vá direto ao ponto: verifique o relatório Security Issues, veja as amostras de URLs afetadas e só peça Request Review após limpar todo o site.
No relatório de Indexação/Cobertura, procure URLs maliciosas e padrões anormais. Use o relatório de Remoções apenas para ocultar temporariamente enquanto a limpeza real acontece.
Se houver ação manual ou aviso de conteúdo hackeado, siga a sequência do Google: verificar o problema, corrigir, pedir revisão e confirmar que o alerta sumiu.
Varredura com scanners de malware e checagem de arquivos alterados
Combine ferramentas: use scanners como Wordfence, Sucuri ou WPScan e cheque integridade do core, temas, plugins e banco de dados.
Procure arquivos recentes com código ofuscado, alterações em wp-config.php, temas e uploads .php fora do lugar. Compare versões para achar o que mudou e remova backdoors antes da revisão no Google.
Depois da limpeza, rode nova varredura. Só avance quando os alertas sumirem.
Backups e logs: o que analisar para mapear o estrago
Volte no tempo: compare um backup limpo com o estado atual para localizar arquivos e entradas do banco alteradas.
Nos logs e backups, identifique IPs, horários e endpoints usados. Isso ajuda a fechar a porta certa e entender se o ataque afetou sitemap, redirecionamentos e indexação.
Com o escopo claro, remova URLs maliciosas, regenere o sitemap e reindexe as páginas legítimas. Quando tudo estiver limpo, use o Request Review no Search Console.
Primeiros socorros imediatos para conter o ataque
Pare o sangramento primeiro: a meta aqui é conter o ataque em minutos, não em dias. Isole, troque credenciais, corte acessos e só então pense em restaurar.
Isolamento do site: modo manutenção, bloqueio por IP e troca de senhas
Isole agora: coloque o site em modo manutenção ou bloqueie por IP no servidor para impedir novas ações do invasor. Em seguida, troque senhas de WordPress, hospedagem, SFTP/SSH, banco e e-mails, e gere novas salts no wp-config.php.
Faça isso de um computador limpo e salve evidências (cópia do estado atual e logs) antes de mudanças profundas. Guias atuais recomendam isolar primeiro e só depois limpar para reduzir reinfecção.
Revogação de acessos e limpeza de usuários suspeitos
Revogar acessos: apague usuários desconhecidos, rebaixe perfis suspeitos e remova logins compartilhados. Recrie acessos com mínimo privilégio.
Revise chaves de API e integrações externas. Preserve evidências para possível avaliação sob LGPD/ANPD, que pode exigir comunicação do incidente em até três dias úteis quando houver risco aos titulares.
Atualizações críticas de núcleo, temas e plugins
Atualize tudo: com o ambiente isolado, reinstale o core, temas e plugins a partir das fontes oficiais. Remova extensões inativas ou de origem duvidosa.
Vulnerabilidades em plugins são causa frequente de invasão. Prefira reinstalar arquivos ao invés de editar código possivelmente adulterado.
Remoção de backdoors e restauração segura a partir de backup limpo
Remover backdoors: procure PHPs fora do lugar em wp-content/uploads, mu-plugins e arquivos recém-modificados com código ofuscado. Valide também o banco de dados.
Restaure só de backup limpo, anterior ao ataque e verificado. Antes, faça uma cópia forense do estado infectado. Depois da restauração, troque credenciais de novo e reative monitoramento e WAF.
Limpeza profunda e verificação de integridade
Limpe com método: reinstale arquivos limpos, ajuste permissões, remova injeções e varra o banco. Feche com um teste de fumaça antes da revisão no Google.
Checklist de arquivos essenciais e permissões seguras
Comece pelo básico: reinstale os arquivos do core a partir da fonte oficial e confirme permissões 755/644 (diretórios/arquivos). Restrinja ainda mais o wp-config.php quando possível.
Valide integridade de wp-admin, wp-includes, index.php, wp-load.php, wp-settings.php e .htaccess. Permissões corretas reduzem escrita indevida e reinfecção.
Comparação de arquivos e temas para eliminar injeções
Compare tudo: use cópias limpas para achar injeções de código em temas, plugins e uploads. Desconfie de PHPs em pastas de mídia e de código ofuscado.
Substitua arquivos alterados por versões oficiais. Procure por funções suspeitas, diffs recentes e backdoors escondidos em mu-plugins.
Banco de dados: busca por payloads e correção de URLs
Limpe o banco: busque por payloads no banco usando termos como script, iframe e base64. Revise opções, posts, metas e widgets.
Corrija URLs alteradas e remova páginas de spam. O Google recomenda documentar “o que foi removido e o que mudou” para agilizar a revisão.
Teste de fumaça: navegação, formulários e checkout livres de malware
Teste como cliente: valide navegação, login, busca, formulário de contato e checkout sem redirecionamentos ou alertas. Monitore o console do navegador e as requisições.
Se tudo estiver estável, gere novo sitemap, revalide no Search Console e só então solicite a revisão informando as ações tomadas.
Recuperação do SEO e reconquista da confiança do Google

Quer voltar ao topo? depois da limpeza, o foco é provar para o Google que tudo está seguro e consistente. O caminho é simples: corrigir respostas, guiar o rastreamento e documentar a correção.
Remover URLs maliciosas e solicitar reprocessamento
Remova na origem: apague páginas de spam e código injetado. O que foi descartado deve devolver 404/410 corretos. O que ficou precisa retornar 200 limpo. Assim o reprocessamento funciona sem ruído.
Use o relatório de Remoções é temporário apenas como ponte. Priorize corrigir no servidor, atualizar o conteúdo e, então, pedir verificação com a Inspeção de URL.
Sitemaps atualizados e inspeção de URLs prioritárias
Envie sitemaps atualizados: inclua só páginas válidas. Depois, use a Inspeção de URL nas páginas de maior receita para acelerar o recrawl e validar indexabilidade.
Confirme sinais no Search Console como “pode ser indexada?” e “está no Google?”. Reenviar sitemaps e inspecionar páginas-chave encurta o caminho até a recuperação.
Ações manuais: como pedir reconsideração com evidências
Peça revisão só limpo: se houver ação manual, envie o Request Review apenas após corrigir todas as ocorrências.
Seja direto: descreva o problema, o que removeu, como fechou a falha e quais controles adotou para evitar reincidência. Inclua evidências verificáveis.
Anexe lista de URLs, antes/depois, relatórios de scanner e confirmação de respostas 200/404/410. Isso acelera a análise.
Comunicado transparente no site para reduzir impacto em marca
Comunique com clareza: publique um aviso curto e datado sobre o incidente, a contenção e a restauração. Mantenha-o até a normalização do tráfego e da indexação.
Isso reduz dúvidas de clientes e sinaliza controle. No Brasil, se houver risco a dados pessoais, avalie comunicações conforme LGPD/ANPD e mantenha canais abertos de suporte.
Conclusão e próximos passos
Feche o ciclo com método: confirme o hack, isole, limpe a fundo e remova backdoors. Ajuste permissões e restaure um backup limpo. Atualize o sitemap, use a Inspeção de URL nas páginas críticas e só peça revisão quando tudo estiver limpo. Se houve risco a dados, comunique com transparência sob LGPD/ANPD e monitore de perto para evitar reinfecção.
Precisa recuperar ranking com segurança? A Mistura Tech conduz isolamento imediato, limpeza e hardening, sitemap novo e evidências para o Request Review. Agende a Recuperação WordPress + SEO da Mistura Tech para estruturar as ações das próximas 24–72 horas e retomar visibilidade com um plano claro e rastreável.
Key Takeaways
Use este guia para conter um WordPress hackeado, executar uma limpeza técnica completa e recuperar SEO e confiança do Google com o mínimo de perda.
- Isole agora: Ative modo manutenção, bloqueie por IP e troque senhas e salts para interromper o controle do invasor imediatamente.
- Revogue acessos: Remova usuários e chaves suspeitas, aplique mínimo privilégio e registre evidências; avalie obrigações sob LGPD/ANPD.
- Atualize tudo: Reinstale core/temas/plugins oficiais e elimine extensões obsoletas; preferir reinstalação limpa a edições pontuais.
- Limpeza profunda: Garanta permissões seguras (755/644), restrinja wp-config.php e remova backdoors em mu-plugins e uploads.
- Banco de dados limpo: Busque payloads (script, iframe, base64), corrija URLs alteradas e apague páginas de spam para evitar reindexação tóxica.
- Teste de fumaça: Valide navegação, login, formulários e checkout sem redirecionamentos ou alertas antes de reabrir o site.
- Recupere o SEO: Faça URLs maliciosas retornarem 404/410, gere sitemap novo, use Inspeção de URL e só peça Request Review após correção total.
- Transparência e monitoramento: Publique comunicado curto e factual, monitore Search Console e scanners para prevenir reinfecção e resíduos no índice.
Recuperação duradoura exige resposta rápida, limpeza integral e evidências sólidas — segurança, conteúdo limpo e sinais técnicos alinhados.
FAQ — WordPress hackeado: recuperação de SEO e confiança no Google
Quanto tempo leva para o Google remover alertas e o tráfego voltar?
Geralmente, de alguns dias a poucas semanas após a limpeza completa, sitemap atualizado e reprocessamento. Se houver ação manual, o prazo depende da análise após o Request Review. Estabilidade técnica e ausência de reinfecção aceleram.
Como tiro URLs de spam do índice do Google sem piorar meu SEO?
Remova o conteúdo malicioso na origem. Faça URLs descartadas retornarem 404/410 e mantenha apenas páginas válidas no sitemap. Use Remoções do Search Console apenas como medida temporária e solicite reindexação via Inspeção de URL.
Quando e como pedir reconsideração no caso de ação manual?
Só depois de corrigir todas as ocorrências e fechar a vulnerabilidade. Explique o incidente, o que removeu, como blindou o site e inclua evidências (antes/depois, logs, respostas 200/404/410). Evite pedidos parciais.
O que fazer com sitemaps e Inspeção de URL após a limpeza?
Gere um sitemap novo com apenas URLs canônicas válidas e envie no Search Console. Use a Inspeção nas páginas críticas para confirmar indexabilidade e pedir reindexação. Exclua sitemaps adulterados pelo ataque.
Preciso comunicar clientes e a ANPD (LGPD) após o incidente?
Se houver risco ou dano relevante a dados pessoais, a LGPD exige notificação à ANPD e aos titulares. A Resolução CD/ANPD nº 15/2024 indica comunicação em até 3 dias úteis após a ciência. Mantenha comunicado público claro e factual.
Referências Externas
- https://www.searchprex.com/resources/news/google-algorithm-updates
- https://www.dataslayer.ai/blog/google-core-update-december-2025-what-changed-and-how-to-fix-your-rankings
- https://www.digitalapplied.com/blog/google-may-2026-core-update-rolling-out
- https://www.searchenginejournal.com/google-algorithm-history/





