WordPress com redirecionamento estranho: como identificar e resolver em 2026
Se você está com WordPress com redirecionamento estranho levando para sites de spam, apostas, farmácias falsas ou downloads suspeitos, seu site foi infectado por um dos tipos mais comuns de malware em 2026: o pharma/redirect hack. A boa notícia é que dá para resolver. A má é que existe em pelo menos 5 lugares diferentes onde o código malicioso pode estar escondido, e remover só de um deles deixa o site reinfectar em horas. Neste guia, vamos cobrir como diagnosticar o tipo de redirect, localizar o código em todos os pontos possíveis, removê-lo e blindar o site.
Como identificar o tipo de redirecionamento
Antes de tentar remover, identifique como o redirect funciona. Existem 4 tipos comuns:
- Redirect imediato em primeira visita — leva todo visitante para outro site na primeira carga
- Redirect cloak (camuflado) — só redireciona usuários de mobile, ou de certas regiões, ou via Google
- Redirect via JavaScript injetado — só acontece após o JS carregar, painel admin parece normal
- Redirect no .htaccess — atua no servidor antes do PHP, geralmente o mais agressivo
Teste com navegação privada (Ctrl+Shift+N), com mobile, com User-Agent do Googlebot (extensão User-Agent Switcher). Anote em qual cenário o redirect aparece — isso indica onde está escondido.
Os 7 locais onde o código de redirect costuma se esconder
Atacantes esperam que você procure só em um lugar. Por isso, espalham:
- Arquivo
.htaccess— RewriteRules adicionadas no início - Arquivo
wp-config.php— código eval base64 antes dorequire - Arquivos do tema — geralmente
header.php,footer.php,functions.php - Pasta de uploads — arquivos .php disfarçados de imagem
- Banco de dados — tabela
wp_options— JavaScript injetado em opções customizadas - Banco de dados — tabela
wp_posts— script injetado em posts antigos - Plugin “fake” instalado pelo atacante (pasta nova em
wp-content/plugins)
Você precisa varrer TODOS os 7 antes de declarar limpo. Pular um basta para reinfectar em horas.
Como verificar o .htaccess
Acesse via FTP ou cPanel File Manager. Abra .htaccess na raiz. Um arquivo limpo do WordPress tem só algumas regras de mod_rewrite. Sinais de invasão:
- RewriteRules para domínios externos (ex.:
RewriteRule .* http://malicioso.com [R,L]) - Condições baseadas em User-Agent ou Referer estranhas
- Blocos enormes de regras base64 ou hex
- Múltiplos blocos
# BEGIN WordPress(deveria ter só um) - RewriteCond pegando bots específicos
Para limpar: faça backup do .htaccess atual, depois substitua por versão padrão do WordPress, deixando só:
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Como verificar arquivos do tema
Acesse wp-content/themes/SEU-TEMA/ via FTP. Foque nestes arquivos:
header.php— atacantes adicionam<script>ofuscado no topofooter.php— JavaScript injetado antes do</body>functions.php— código PHP eval base64 ou wp_register_script malicioso404.php— script só aparece em páginas 404 (difícil detectar)
O melhor caminho é substituir o tema inteiro por download oficial. Não tente “limpar” arquivo por arquivo se não tem certeza — pode deixar resíduos.
Se for tema premium, baixe novamente do site do vendor. Se for tema gratuito do WordPress.org, baixe via wp-admin → Aparência → Temas.
Como verificar a pasta uploads
A pasta wp-content/uploads/ deveria ter apenas imagens, vídeos, PDFs. Qualquer arquivo .php ali é suspeito. Faça via SSH ou Terminal do cPanel:
find /caminho/para/wp-content/uploads -name "*.php"
Tudo que aparecer deve ser removido. Sites limpos não têm PHP nos uploads. Quando achar arquivos suspeitos:
- Anote o nome (pode ser nome aleatório como
x8w2.php) - Faça backup antes de deletar (pode precisar como prova)
- Delete o arquivo
- Verifique no log de acesso quem fez upload e quando
Como limpar o banco de dados
Acesse phpMyAdmin via cPanel. Verifique:
- Tabela
wp_options: pesquise porSELECT * FROM wp_options WHERE option_value LIKE '%<script%'ouLIKE '%eval%'. Anote IDs de opções com script. - Tabela
wp_posts:SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<script src=%' AND post_content LIKE '%http%'. Esses são posts com injection. - Tabela
wp_users:SELECT * FROM wp_users. Liste todos os usuários. Apague os que você não reconhece. Verifique tambémwp_usermetacommeta_key = 'wp_capabilities'emeta_value LIKE '%administrator%'. - Tabela
wp_optionsde novo: pesquisecronemoption_namee veja se há tarefas agendadas suspeitas.
Backup do banco antes de qualquer DELETE. Sempre.
Sinais de que o redirect ainda não foi totalmente removido
Você limpou e acha que está tudo OK, mas talvez não esteja. Sinais de que falta:
- Você vê o site normal logado, mas usuários deslogados ainda são redirecionados → cache
- Mobile redireciona mas desktop não → JavaScript condicional ainda ativo
- Após 2-3 dias volta o redirect → backdoor ainda ativo, gerou o malware novamente
- Google ainda mostra “site perigoso” em busca → cache do Google demora ~48h após pedido de revisão
- Outro site na mesma hospedagem foi invadido na mesma semana → contaminação cruzada
Como prevenir reincidência
Limpar o redirect é só metade da batalha. Para não voltar:
- Atualize WordPress, tema e plugins imediatamente
- Instale Wordfence (free) ou MalCare e configure scan automático
- Habilite 2FA para todos os administradores
- Desabilite XML-RPC se você não usa
- Mude todas as salt keys do
wp-config.php - Configure headers de segurança (X-Content-Type-Options, X-Frame-Options, CSP)
- Faça hardening de permissões (644 para arquivos, 755 para pastas, 600 para wp-config)
- Considere mover para hospedagem que não é compartilhada se foi contaminação cruzada
Se isso parece muita coisa, contratar um plano de manutenção mensal sai mais barato e inclui tudo.
Quando contratar especialista vale a pena
Tentar limpar redirect sozinho é viável se você tem confiança técnica. Mas chame profissional se:
- Você não encontra o código mesmo após varrer todos os 7 locais
- Você limpou e em 24-48h voltou o redirect
- O site é e-commerce e cada hora parado é prejuízo
- Você tem outros sites na mesma hospedagem (risco de contaminação)
- O Google bloqueou e você precisa do desbloqueio rápido
- Há indícios de vazamento de dados de clientes (LGPD)
Fale com o Site Seguro pelo WhatsApp para limpeza emergencial em até 24h.
FAQ: redirecionamento estranho no WordPress
O redirect só acontece no celular. Por quê?
É um redirect “cloak” condicional. O atacante quer enganar o Googlebot (que crawleia como desktop) enquanto monetiza visitantes mobile. Procure scripts que checam navigator.userAgent no tema, em wp_options e em plugins.
Posso restaurar backup para resolver o redirect?
Sim, se o backup é anterior à infecção e você sabe a data exata da invasão. Atenção: após restaurar, faça hardening imediatamente — a vulnerabilidade que causou a invasão original ainda está ativa.
Quanto tempo demora a limpeza profissional?
2-6 horas para limpeza simples, 24h no plano emergencial. Inclui varredura completa, remoção, hardening, pedido de revisão ao Google.
O Wordfence consegue detectar e remover o redirect?
Wordfence Free detecta a maioria. Para remoção automática você precisa da versão Premium. Mesmo assim, alguns redirects “stealth” não são detectados sem análise manual.
Tem como saber para onde o site está redirecionando?
Use ferramentas como curl -L via terminal, ou Network Tab do Chrome DevTools. Mas atenção: o destino pode ser malicioso, navegue em ambiente isolado.
Conclusão: limpe completo ou contrate especialista
Resolver WordPress com redirecionamento estranho requer procurar em todos os 7 locais possíveis — pular um basta para reinfectar. Se você tem dúvida ou o redirect persiste, o investimento em um especialista (R$ 500-1.500) costuma ser menor que o prejuízo de continuar com o site infectado.
Conheça os planos do Site Seguro a partir de R$ 349, ou fale com a gente pelo WhatsApp para diagnóstico gratuito. Para empresas que buscam agência especializada em segurança para WordPress, recomendamos avaliar nossos critérios de escolha.
Procurando uma agência especializada em segurança para WordPress?
O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.
Conhecer nosso serviço →