wp-config.php e .htaccess alterados: o que o invasor deixou lá e como conferir
Depois de uma invasão, dois arquivos merecem atenção antes de qualquer outro: wp-config.php e .htaccess. Eles rodam a cada requisição, ficam fora do controle dos plugins de segurança mais simples e são o esconderijo preferido para manter o acesso mesmo depois da “limpeza”. Este guia mostra o que é normal e o que é sinal de problema.
O que procurar no wp-config.php
Linhas com include ou require estranhos
O arquivo original carrega apenas o wp-settings.php. Qualquer include apontando para arquivos em uploads, /tmp ou com nomes aleatórios é código do invasor.
Código ofuscado
eval(base64_decode(...)), gzinflate, str_rot13, strings longas de caracteres aleatórios. O wp-config legítimo não tem nada disso.
Constantes suspeitas
DISALLOW_FILE_MODS desativada quando você tinha ativado, WP_DEBUG ligado sem motivo, ou constantes que apontam WP_CONTENT_DIR para outro lugar.
Credenciais do banco alteradas
Se o usuário do banco mudou e você não fez isso, o invasor criou um usuário próprio no MySQL.
O que procurar no .htaccess
Redirecionamentos condicionais
Regras RewriteCond baseadas em HTTP_USER_AGENT (Googlebot) ou HTTP_REFERER (google, bing) seguidas de RewriteRule para outro domínio. É o mecanismo do cloaking: o Google e os visitantes de busca vão para o spam, você vê o site normal.
Handlers de PHP em pastas de upload
AddHandler ou SetHandler permitindo executar PHP em wp-content/uploads. A pasta de uploads nunca deveria executar código.
Arquivos .htaccess em subpastas
Invasores criam .htaccess em uploads, wp-includes e dentro de plugins. Procure todos: find . -name ".htaccess".
Blocos “# BEGIN” falsos
Regras maliciosas disfarçadas com comentários de plugins conhecidos, como # BEGIN WordPress duplicado ou # BEGIN Wordfence em site sem Wordfence.
Seu site foi invadido ou está com malware? Fale agora com um especialista pelo WhatsApp (15) 98126-0599 ou veja como funciona a recuperação de site hackeado. Diagnóstico gratuito e garantia de 30 dias.
Como corrigir com segurança
- Faça backup dos dois arquivos como evidência.
- Gere um
wp-config.phplimpo a partir dowp-config-sample.php, copiando só as credenciais e as chaves de segurança (novas). - Substitua o
.htaccesspelo padrão do WordPress e reative regras de cache ou segurança que você conhece. - Bloqueie a execução de PHP em uploads.
- Deixe os dois arquivos com permissão 444 (somente leitura).
Esses dois arquivos são apenas parte da história. Backdoors ficam também no banco e em plugins, e a limpeza completa precisa cobrir tudo.
Perguntas frequentes
Meu plugin de segurança não avisou. Por quê?
A maioria compara apenas os arquivos do core com o repositório. wp-config.php e .htaccess são personalizados e ficam fora da comparação.
Posso deixar o .htaccess vazio?
Em Apache, o WordPress precisa das regras de permalink. Use o bloco padrão. Em Nginx, o arquivo é ignorado.
Trocar as chaves de segurança desloga o invasor?
Sim, invalida todos os cookies de sessão, incluindo os dele. É obrigatório após qualquer invasão. Para empresas que buscam suporte especializado WordPress, recomendamos avaliar nossos critérios de escolha.
Procurando uma agência especialista em segurança para WordPress?
O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.
Conhecer nosso serviço →