Blog

Segurança na hospedagem WordPress: o que a hospedagem protege e o que fica com você

Bruno Web

· 4 min de leitura · Segurança

Escudo com cadeado entre logos do WordPress

Quase nenhum dono de site descobre uma invasão sozinho. Mostramos por onde os invasores entram num site WordPress, o que é responsabilidade da hospedagem, o que fica com quem cuida do site e o que fazer se o pior já aconteceu.

Neste artigo
  1. Ninguém escolheu o seu site
  2. Por onde os invasores entram
  3. O que é responsabilidade da hospedagem
  4. O que fica com quem cuida do site
  5. Sinais de que o site pode ter sido invadido
  6. Se o pior já aconteceu
  7. Cuidado é rotina, não um plugin

Quase nenhum dono de site descobre uma invasão sozinho. Quem avisa é um cliente dizendo que o site abriu uma página de aposta, o Google mostrando uma tela vermelha antes de entrar, ou os e-mails da empresa passando a cair no spam. Até ali, ninguém sabia que havia uma porta aberta.

Neste artigo explicamos como sites WordPress são invadidos de verdade, o que a hospedagem protege, o que fica com quem cuida do site, e o que fazer se o pior já aconteceu.

Ninguém escolheu o seu site

A primeira coisa a entender é que, na maioria das invasões, não existe um hacker interessado na sua empresa. Existem robôs que varrem a internet sem parar procurando sites com uma falha conhecida. Quando uma brecha é descoberta num plugin (um complemento que adiciona função ao WordPress), a notícia se espalha e os robôs começam a testar milhares de sites atrás de quem ainda não atualizou.

Por isso "meu site é pequeno, ninguém vai querer invadir" não protege nada. O robô não sabe o tamanho da empresa. Ele só sabe que a porta está aberta.

Por onde os invasores entram

  • Plugin ou tema desatualizado. É a entrada mais comum. A correção já existe, mas ninguém aplicou.
  • Plugin pirata. Versões de plugins pagos distribuídas sem cobrança em sites de terceiros costumam vir alteradas, com uma porta dos fundos embutida.
  • Senha fraca ou repetida. Senha usada em outro serviço que vazou, sem verificação em duas etapas (o código extra que chega no celular na hora do login).
  • Acesso esquecido. Um ex-funcionário ou um fornecedor antigo que ainda tem usuário de administrador no painel.
  • Arquivo esquecido em pasta pública. Uma cópia do site ou do banco de dados (onde ficam cadastros, pedidos e mensagens) deixada dentro da pasta do site, que qualquer pessoa baixa se souber o nome do arquivo.
  • Vizinho mal isolado. Na hospedagem compartilhada, quando um site do mesmo servidor é invadido e o servidor não separa bem um site do outro.

O que é responsabilidade da hospedagem

Uma hospedagem séria cuida do prédio:

  • manter o sistema do servidor atualizado;
  • ter um firewall, que funciona como um porteiro e barra acessos suspeitos antes de chegarem ao site;
  • isolar cada site dos vizinhos;
  • oferecer o cadeado de segurança (certificado SSL), que protege o que o visitante digita no site e evita o aviso de "não seguro" no navegador;
  • guardar cópias de segurança (o backup) fora do servidor, para que um problema grave não leve o site e a cópia juntos.

O que fica com quem cuida do site

Aqui está o ponto que quase ninguém explica: a maioria dos contratos de hospedagem cobre só a lista acima. O que roda dentro do site continua sendo responsabilidade de quem contratou:

  • atualizar o WordPress, os plugins e o tema, conferindo depois que o site continua funcionando;
  • revisar quem tem acesso ao painel e remover usuários que não deveriam estar lá;
  • exigir senhas fortes e verificação em duas etapas para administradores;
  • remover plugins e temas que não são usados (desativado não basta, o código continua lá);
  • comparar os arquivos do site com os originais do WordPress para encontrar alteração que não deveria existir;
  • testar se a cópia de segurança realmente volta, antes do dia em que ela for necessária.

Se ninguém tem essa lista como tarefa, ela simplesmente não acontece.

Sinais de que o site pode ter sido invadido

  • O site redireciona para outro endereço, às vezes só no celular ou só para quem chega pelo Google, o que faz o dono nunca ver o problema.
  • Ao pesquisar site:suaempresa.com.br no Google, aparecem páginas que você nunca criou, muitas vezes em outro idioma ou sobre apostas e remédios.
  • O navegador ou o Google mostram aviso de site perigoso.
  • Há um usuário administrador no painel que ninguém da empresa reconhece.
  • O site ficou lento de repente, sem nenhuma mudança da sua parte.
  • A hospedagem suspendeu a conta ou mandou aviso de envio de spam.

Se o pior já aconteceu

  1. Não apague tudo às pressas. Os arquivos alterados mostram por onde o invasor entrou, e sem isso a limpeza fica pela metade.
  2. Troque as senhas do painel do site, da hospedagem e dos e-mails ligados a eles.
  3. Limpe e feche a porta. Remover o vírus sem corrigir a entrada é o motivo mais comum de o site ser invadido de novo poucos dias depois.
  4. Peça revisão ao Google depois da limpeza, para o aviso de site perigoso sair.

Se o seu site já está nessa situação, a Remoção de vírus é o nosso atendimento de urgência: limpamos, encontramos por onde entraram e fechamos a entrada.

Cuidado é rotina, não um plugin

Plugin de segurança ajuda, mas não substitui alguém olhando. O que mantém um site em ordem são pequenas tarefas feitas com regularidade, por alguém que sabe o que está procurando.

Se você quer saber como o seu site está hoje, a auditoria grátis de segurança e performance mostra o que está exposto ou desatualizado, com o que é urgente e o que pode esperar. E se prefere que alguém cuide disso todo mês, o Guardião Web reúne servidor, atualizações, cópia de segurança diária e suporte humano num contrato mensal.

Escrito por

Bruno Web

Cuida de sites, lojas e sistemas de empresas no Brasil e no exterior há mais de 10 anos, na Criafe. Escreve aqui o que aprende operando sites de verdade.

Canal no YouTube

Artigos recentes

05 de outubro de 2026 · Hospedagem

O que é hospedagem de site e o que perguntar antes de contratar

Hospedagem é o lugar onde o seu site fica guardado para qualquer pessoa abrir. Explicamos os tipos (compartilhada, VPS, nuvem e dedicado), as perguntas que importam antes de contratar e o que a hospedagem não faz por você.