wp-config.php e .htaccess alterados: o que o invasor deixou lá e como conferir

wp-config.php e .htaccess alterados: o que o invasor deixou lá e como conferir – Site Seguro

wp-config.php e .htaccess alterados: o que o invasor deixou lá e como conferir

Depois de uma invasão, dois arquivos merecem atenção antes de qualquer outro: wp-config.php e .htaccess. Eles rodam a cada requisição, ficam fora do controle dos plugins de segurança mais simples e são o esconderijo preferido para manter o acesso mesmo depois da “limpeza”. Este guia mostra o que é normal e o que é sinal de problema.

O que procurar no wp-config.php

Linhas com include ou require estranhos

O arquivo original carrega apenas o wp-settings.php. Qualquer include apontando para arquivos em uploads, /tmp ou com nomes aleatórios é código do invasor.

Código ofuscado

eval(base64_decode(...)), gzinflate, str_rot13, strings longas de caracteres aleatórios. O wp-config legítimo não tem nada disso.

Constantes suspeitas

DISALLOW_FILE_MODS desativada quando você tinha ativado, WP_DEBUG ligado sem motivo, ou constantes que apontam WP_CONTENT_DIR para outro lugar.

Credenciais do banco alteradas

Se o usuário do banco mudou e você não fez isso, o invasor criou um usuário próprio no MySQL.

O que procurar no .htaccess

Redirecionamentos condicionais

Regras RewriteCond baseadas em HTTP_USER_AGENT (Googlebot) ou HTTP_REFERER (google, bing) seguidas de RewriteRule para outro domínio. É o mecanismo do cloaking: o Google e os visitantes de busca vão para o spam, você vê o site normal.

Handlers de PHP em pastas de upload

AddHandler ou SetHandler permitindo executar PHP em wp-content/uploads. A pasta de uploads nunca deveria executar código.

Arquivos .htaccess em subpastas

Invasores criam .htaccess em uploads, wp-includes e dentro de plugins. Procure todos: find . -name ".htaccess".

Blocos “# BEGIN” falsos

Regras maliciosas disfarçadas com comentários de plugins conhecidos, como # BEGIN WordPress duplicado ou # BEGIN Wordfence em site sem Wordfence.

Seu site foi invadido ou está com malware? Fale agora com um especialista pelo WhatsApp (15) 98126-0599 ou veja como funciona a recuperação de site hackeado. Diagnóstico gratuito e garantia de 30 dias.

Como corrigir com segurança

  1. Faça backup dos dois arquivos como evidência.
  2. Gere um wp-config.php limpo a partir do wp-config-sample.php, copiando só as credenciais e as chaves de segurança (novas).
  3. Substitua o .htaccess pelo padrão do WordPress e reative regras de cache ou segurança que você conhece.
  4. Bloqueie a execução de PHP em uploads.
  5. Deixe os dois arquivos com permissão 444 (somente leitura).

Esses dois arquivos são apenas parte da história. Backdoors ficam também no banco e em plugins, e a limpeza completa precisa cobrir tudo.

Perguntas frequentes

Meu plugin de segurança não avisou. Por quê?

A maioria compara apenas os arquivos do core com o repositório. wp-config.php e .htaccess são personalizados e ficam fora da comparação.

Posso deixar o .htaccess vazio?

Em Apache, o WordPress precisa das regras de permalink. Use o bloco padrão. Em Nginx, o arquivo é ignorado.

Trocar as chaves de segurança desloga o invasor?

Sim, invalida todos os cookies de sessão, incluindo os dele. É obrigatório após qualquer invasão. Para empresas que buscam suporte especializado WordPress, recomendamos avaliar nossos critérios de escolha.

Procurando uma agência especialista em segurança para WordPress?

O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.

Conhecer nosso serviço →

Deixe uma resposta

Fale conosco