Site WordPress invadido: por que plugins são a porta de entrada
Site WordPress fora do ar, redirecionando para golpes ou cheio de spam. Na maioria das invasões, a porta de entrada é um plugin. Por quê e o que fazer.
Por Equipe We Codex3 min de leitura
O WordPress move uma enorme parte da web — e por isso é alvo constante de ataques automatizados. O núcleo da plataforma é bem mantido; o risco está quase sempre no ecossistema ao redor: plugins e temas.
Por que plugins são a porta de entrada
- Muitos plugins instalados, cada um com seu código e suas falhas.
- Plugins abandonados pelos autores, sem correções de segurança.
- Temas e plugins "nulled" (piratas), frequentemente com código malicioso embutido.
- Atualizações atrasadas: a falha é divulgada e robôs começam a explorar em horas.
Sinais de invasão
Redirecionamentos para outros sites, usuários administradores desconhecidos, páginas de spam indexadas no Google, alertas do navegador, lentidão repentina.
Prevenção
- 1.Menos plugins: cada um é um risco (Dependências vulneráveis: npm audit e além).
- 2.Atualizações frequentes de núcleo, tema e plugins.
- 3.Nada pirata.
- 4.Senhas fortes e 2FA para administradores (Autenticação em dois fatores: implementar sem perder usuários).
- 5.Limite de tentativas de login (Ataques de força bruta no login: bloqueio progressivo sem punir o usuário honesto).
- 6.Backups fora do servidor, testados (Backup que nunca foi restaurado não é backup).
- 7.Firewall de aplicação.
Se já foi invadido
Restaurar um backup limpo, trocar todas as senhas e chaves, identificar a porta de entrada e corrigir — senão o ataque se repete.
Quando o problema é o modelo
Sites que dependem de dezenas de plugins para funcionar costumam ser lentos e difíceis de proteger. Migrar para uma arquitetura moderna pode ser mais barato no médio prazo (Migrar do WordPress para um site moderno: quando vale).
Veja Segurança Anti-Hacker e sites da We Codex ou fale com a gente.
- WordPress
- Segurança
- Plugins
- Sites
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Negócios3 min
Migrar do WordPress para um site moderno: quando vale
Site WordPress lento, cheio de plugins e difícil de proteger. Quando migrar para uma arquitetura moderna compensa — e como fazer sem perder posições no Google.
- Ler artigo
Segurança3 min
Ataques de força bruta no login: bloqueio progressivo sem punir o usuário honesto
Robôs testam milhares de senhas por hora na sua tela de login. Veja como bloquear ataques de força bruta sem trancar do lado de fora o cliente que só esqueceu a senha.
- Ler artigo
Segurança3 min
Backup que nunca foi restaurado não é backup
A empresa faz backup todos os dias. Ninguém nunca tentou restaurar. Quando precisar, vai descobrir se ele funciona. Veja como montar backups que salvam de verdade.