Segurança na hospedagem WordPress: o que a hospedagem protege e o que fica com você
Bruno Web
· 4 min de leitura · Segurança

Quase nenhum dono de site descobre uma invasão sozinho. Mostramos por onde os invasores entram num site WordPress, o que é responsabilidade da hospedagem, o que fica com quem cuida do site e o que fazer se o pior já aconteceu.
Neste artigo
Quase nenhum dono de site descobre uma invasão sozinho. Quem avisa é um cliente dizendo que o site abriu uma página de aposta, o Google mostrando uma tela vermelha antes de entrar, ou os e-mails da empresa passando a cair no spam. Até ali, ninguém sabia que havia uma porta aberta.
Neste artigo explicamos como sites WordPress são invadidos de verdade, o que a hospedagem protege, o que fica com quem cuida do site, e o que fazer se o pior já aconteceu.
Ninguém escolheu o seu site
A primeira coisa a entender é que, na maioria das invasões, não existe um hacker interessado na sua empresa. Existem robôs que varrem a internet sem parar procurando sites com uma falha conhecida. Quando uma brecha é descoberta num plugin (um complemento que adiciona função ao WordPress), a notícia se espalha e os robôs começam a testar milhares de sites atrás de quem ainda não atualizou.
Por isso "meu site é pequeno, ninguém vai querer invadir" não protege nada. O robô não sabe o tamanho da empresa. Ele só sabe que a porta está aberta.
Por onde os invasores entram
- Plugin ou tema desatualizado. É a entrada mais comum. A correção já existe, mas ninguém aplicou.
- Plugin pirata. Versões de plugins pagos distribuídas sem cobrança em sites de terceiros costumam vir alteradas, com uma porta dos fundos embutida.
- Senha fraca ou repetida. Senha usada em outro serviço que vazou, sem verificação em duas etapas (o código extra que chega no celular na hora do login).
- Acesso esquecido. Um ex-funcionário ou um fornecedor antigo que ainda tem usuário de administrador no painel.
- Arquivo esquecido em pasta pública. Uma cópia do site ou do banco de dados (onde ficam cadastros, pedidos e mensagens) deixada dentro da pasta do site, que qualquer pessoa baixa se souber o nome do arquivo.
- Vizinho mal isolado. Na hospedagem compartilhada, quando um site do mesmo servidor é invadido e o servidor não separa bem um site do outro.
O que é responsabilidade da hospedagem
Uma hospedagem séria cuida do prédio:
- manter o sistema do servidor atualizado;
- ter um firewall, que funciona como um porteiro e barra acessos suspeitos antes de chegarem ao site;
- isolar cada site dos vizinhos;
- oferecer o cadeado de segurança (certificado SSL), que protege o que o visitante digita no site e evita o aviso de "não seguro" no navegador;
- guardar cópias de segurança (o backup) fora do servidor, para que um problema grave não leve o site e a cópia juntos.
O que fica com quem cuida do site
Aqui está o ponto que quase ninguém explica: a maioria dos contratos de hospedagem cobre só a lista acima. O que roda dentro do site continua sendo responsabilidade de quem contratou:
- atualizar o WordPress, os plugins e o tema, conferindo depois que o site continua funcionando;
- revisar quem tem acesso ao painel e remover usuários que não deveriam estar lá;
- exigir senhas fortes e verificação em duas etapas para administradores;
- remover plugins e temas que não são usados (desativado não basta, o código continua lá);
- comparar os arquivos do site com os originais do WordPress para encontrar alteração que não deveria existir;
- testar se a cópia de segurança realmente volta, antes do dia em que ela for necessária.
Se ninguém tem essa lista como tarefa, ela simplesmente não acontece.
Sinais de que o site pode ter sido invadido
- O site redireciona para outro endereço, às vezes só no celular ou só para quem chega pelo Google, o que faz o dono nunca ver o problema.
- Ao pesquisar site:suaempresa.com.br no Google, aparecem páginas que você nunca criou, muitas vezes em outro idioma ou sobre apostas e remédios.
- O navegador ou o Google mostram aviso de site perigoso.
- Há um usuário administrador no painel que ninguém da empresa reconhece.
- O site ficou lento de repente, sem nenhuma mudança da sua parte.
- A hospedagem suspendeu a conta ou mandou aviso de envio de spam.
Se o pior já aconteceu
- Não apague tudo às pressas. Os arquivos alterados mostram por onde o invasor entrou, e sem isso a limpeza fica pela metade.
- Troque as senhas do painel do site, da hospedagem e dos e-mails ligados a eles.
- Limpe e feche a porta. Remover o vírus sem corrigir a entrada é o motivo mais comum de o site ser invadido de novo poucos dias depois.
- Peça revisão ao Google depois da limpeza, para o aviso de site perigoso sair.
Se o seu site já está nessa situação, a Remoção de vírus é o nosso atendimento de urgência: limpamos, encontramos por onde entraram e fechamos a entrada.
Cuidado é rotina, não um plugin
Plugin de segurança ajuda, mas não substitui alguém olhando. O que mantém um site em ordem são pequenas tarefas feitas com regularidade, por alguém que sabe o que está procurando.
Se você quer saber como o seu site está hoje, a auditoria grátis de segurança e performance mostra o que está exposto ou desatualizado, com o que é urgente e o que pode esperar. E se prefere que alguém cuide disso todo mês, o Guardião Web reúne servidor, atualizações, cópia de segurança diária e suporte humano num contrato mensal.
Escrito por
Bruno Web
Cuida de sites, lojas e sistemas de empresas no Brasil e no exterior há mais de 10 anos, na Criafe. Escreve aqui o que aprende operando sites de verdade.
Canal no YouTube

