WordPress com redirecionamento estranho: como identificar e resolver em 2026

WordPress com redirecionamento estranho: como identificar e resolver em 2026

Se você está com WordPress com redirecionamento estranho levando para sites de spam, apostas, farmácias falsas ou downloads suspeitos, seu site foi infectado por um dos tipos mais comuns de malware em 2026: o pharma/redirect hack. A boa notícia é que dá para resolver. A má é que existe em pelo menos 5 lugares diferentes onde o código malicioso pode estar escondido, e remover só de um deles deixa o site reinfectar em horas. Neste guia, vamos cobrir como diagnosticar o tipo de redirect, localizar o código em todos os pontos possíveis, removê-lo e blindar o site.

Como identificar o tipo de redirecionamento

Antes de tentar remover, identifique como o redirect funciona. Existem 4 tipos comuns:

  1. Redirect imediato em primeira visita — leva todo visitante para outro site na primeira carga
  2. Redirect cloak (camuflado) — só redireciona usuários de mobile, ou de certas regiões, ou via Google
  3. Redirect via JavaScript injetado — só acontece após o JS carregar, painel admin parece normal
  4. Redirect no .htaccess — atua no servidor antes do PHP, geralmente o mais agressivo

Teste com navegação privada (Ctrl+Shift+N), com mobile, com User-Agent do Googlebot (extensão User-Agent Switcher). Anote em qual cenário o redirect aparece — isso indica onde está escondido.

Os 7 locais onde o código de redirect costuma se esconder

Atacantes esperam que você procure só em um lugar. Por isso, espalham:

  1. Arquivo .htaccess — RewriteRules adicionadas no início
  2. Arquivo wp-config.php — código eval base64 antes do require
  3. Arquivos do tema — geralmente header.php, footer.php, functions.php
  4. Pasta de uploads — arquivos .php disfarçados de imagem
  5. Banco de dados — tabela wp_options — JavaScript injetado em opções customizadas
  6. Banco de dados — tabela wp_posts — script injetado em posts antigos
  7. Plugin “fake” instalado pelo atacante (pasta nova em wp-content/plugins)

Você precisa varrer TODOS os 7 antes de declarar limpo. Pular um basta para reinfectar em horas.

Como verificar o .htaccess

Acesse via FTP ou cPanel File Manager. Abra .htaccess na raiz. Um arquivo limpo do WordPress tem só algumas regras de mod_rewrite. Sinais de invasão:

  • RewriteRules para domínios externos (ex.: RewriteRule .* http://malicioso.com [R,L])
  • Condições baseadas em User-Agent ou Referer estranhas
  • Blocos enormes de regras base64 ou hex
  • Múltiplos blocos # BEGIN WordPress (deveria ter só um)
  • RewriteCond pegando bots específicos

Para limpar: faça backup do .htaccess atual, depois substitua por versão padrão do WordPress, deixando só:

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress

Como verificar arquivos do tema

Acesse wp-content/themes/SEU-TEMA/ via FTP. Foque nestes arquivos:

  • header.php — atacantes adicionam <script> ofuscado no topo
  • footer.php — JavaScript injetado antes do </body>
  • functions.php — código PHP eval base64 ou wp_register_script malicioso
  • 404.php — script só aparece em páginas 404 (difícil detectar)

O melhor caminho é substituir o tema inteiro por download oficial. Não tente “limpar” arquivo por arquivo se não tem certeza — pode deixar resíduos.

Se for tema premium, baixe novamente do site do vendor. Se for tema gratuito do WordPress.org, baixe via wp-admin → Aparência → Temas.

Como verificar a pasta uploads

A pasta wp-content/uploads/ deveria ter apenas imagens, vídeos, PDFs. Qualquer arquivo .php ali é suspeito. Faça via SSH ou Terminal do cPanel:

find /caminho/para/wp-content/uploads -name "*.php"

Tudo que aparecer deve ser removido. Sites limpos não têm PHP nos uploads. Quando achar arquivos suspeitos:

  • Anote o nome (pode ser nome aleatório como x8w2.php)
  • Faça backup antes de deletar (pode precisar como prova)
  • Delete o arquivo
  • Verifique no log de acesso quem fez upload e quando

Como limpar o banco de dados

Acesse phpMyAdmin via cPanel. Verifique:

  1. Tabela wp_options: pesquise por SELECT * FROM wp_options WHERE option_value LIKE '%<script%' ou LIKE '%eval%'. Anote IDs de opções com script.
  2. Tabela wp_posts: SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<script src=%' AND post_content LIKE '%http%'. Esses são posts com injection.
  3. Tabela wp_users: SELECT * FROM wp_users. Liste todos os usuários. Apague os que você não reconhece. Verifique também wp_usermeta com meta_key = 'wp_capabilities' e meta_value LIKE '%administrator%'.
  4. Tabela wp_options de novo: pesquise cron em option_name e veja se há tarefas agendadas suspeitas.

Backup do banco antes de qualquer DELETE. Sempre.

Sinais de que o redirect ainda não foi totalmente removido

Você limpou e acha que está tudo OK, mas talvez não esteja. Sinais de que falta:

  • Você vê o site normal logado, mas usuários deslogados ainda são redirecionados → cache
  • Mobile redireciona mas desktop não → JavaScript condicional ainda ativo
  • Após 2-3 dias volta o redirect → backdoor ainda ativo, gerou o malware novamente
  • Google ainda mostra “site perigoso” em busca → cache do Google demora ~48h após pedido de revisão
  • Outro site na mesma hospedagem foi invadido na mesma semana → contaminação cruzada

Como prevenir reincidência

Limpar o redirect é só metade da batalha. Para não voltar:

  1. Atualize WordPress, tema e plugins imediatamente
  2. Instale Wordfence (free) ou MalCare e configure scan automático
  3. Habilite 2FA para todos os administradores
  4. Desabilite XML-RPC se você não usa
  5. Mude todas as salt keys do wp-config.php
  6. Configure headers de segurança (X-Content-Type-Options, X-Frame-Options, CSP)
  7. Faça hardening de permissões (644 para arquivos, 755 para pastas, 600 para wp-config)
  8. Considere mover para hospedagem que não é compartilhada se foi contaminação cruzada

Se isso parece muita coisa, contratar um plano de manutenção mensal sai mais barato e inclui tudo.

Quando contratar especialista vale a pena

Tentar limpar redirect sozinho é viável se você tem confiança técnica. Mas chame profissional se:

  • Você não encontra o código mesmo após varrer todos os 7 locais
  • Você limpou e em 24-48h voltou o redirect
  • O site é e-commerce e cada hora parado é prejuízo
  • Você tem outros sites na mesma hospedagem (risco de contaminação)
  • O Google bloqueou e você precisa do desbloqueio rápido
  • Há indícios de vazamento de dados de clientes (LGPD)

Fale com o Site Seguro pelo WhatsApp para limpeza emergencial em até 24h.

FAQ: redirecionamento estranho no WordPress

O redirect só acontece no celular. Por quê?

É um redirect “cloak” condicional. O atacante quer enganar o Googlebot (que crawleia como desktop) enquanto monetiza visitantes mobile. Procure scripts que checam navigator.userAgent no tema, em wp_options e em plugins.

Posso restaurar backup para resolver o redirect?

Sim, se o backup é anterior à infecção e você sabe a data exata da invasão. Atenção: após restaurar, faça hardening imediatamente — a vulnerabilidade que causou a invasão original ainda está ativa.

Quanto tempo demora a limpeza profissional?

2-6 horas para limpeza simples, 24h no plano emergencial. Inclui varredura completa, remoção, hardening, pedido de revisão ao Google.

O Wordfence consegue detectar e remover o redirect?

Wordfence Free detecta a maioria. Para remoção automática você precisa da versão Premium. Mesmo assim, alguns redirects “stealth” não são detectados sem análise manual.

Tem como saber para onde o site está redirecionando?

Use ferramentas como curl -L via terminal, ou Network Tab do Chrome DevTools. Mas atenção: o destino pode ser malicioso, navegue em ambiente isolado.

Conclusão: limpe completo ou contrate especialista

Resolver WordPress com redirecionamento estranho requer procurar em todos os 7 locais possíveis — pular um basta para reinfectar. Se você tem dúvida ou o redirect persiste, o investimento em um especialista (R$ 500-1.500) costuma ser menor que o prejuízo de continuar com o site infectado.

Conheça os planos do Site Seguro a partir de R$ 349, ou fale com a gente pelo WhatsApp para diagnóstico gratuito. Para empresas que buscam agência especializada em segurança para WordPress, recomendamos avaliar nossos critérios de escolha.

Procurando uma agência especializada em segurança para WordPress?

O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.

Conhecer nosso serviço →
Fale conosco