Brave
Cross

O intervaloentre ver e entender

Tecnologia8 min de leitura

Site WordPress hackeado: o que fazer nas primeiras 24 horas (e quando a LGPD obriga a avisar)

Conter, avisar e recuperar: o roteiro de crise para o dono de um site WordPress invadido, com o prazo da ANPD e o pedido de revisão ao Google.

8 min · Brave Cross
Neste texto

Se o seu site WordPress foi invadido, trabalhe em três frentes: conter (registrar o que viu, trocar todos os acessos, limpar ou restaurar), avisar (a ANPD e os afetados em 3 dias úteis, quando a LGPD exige) e recuperar a reputação no Google pelo pedido de revisão.

Como saber se o site foi mesmo invadido?

A documentação oficial do WordPress sobre sites hackeados, atualizada em julho de 2026, lista os sinais mais claros: aviso do Google ou de outro buscador, site desativado pela hospedagem, antivírus de visitantes acusando o endereço, usuários administradores que ninguém criou e páginas visivelmente alteradas.

O Google também avisa. O relatório Problemas de segurança do Search Console separa três tipos, segundo a ajuda oficial do Search Console: conteúdo invadido (algo publicado sem a sua permissão), malware (software feito para prejudicar quem visita) e engenharia social (página que induz o visitante a entregar dados ou baixar arquivo).

Se o site ainda não está no Search Console, cadastre agora. É lá que o aviso aparece e é lá que se pede a revisão depois.

O que fazer nas primeiras 24 horas?

A ordem importa. Quem apaga tudo antes de registrar perde a pista de como o invasor entrou, e quem troca a senha sem limpar o site vê a invasão voltar. O roteiro abaixo segue a documentação do WordPress.

01

Registrar

Anote o que viu, a hora, o fuso e o que mudou no site nos últimos dias (plugin novo, tema, usuário)

02

Guardar uma cópia

Faça uma cópia do site como está, mesmo infectado, para consulta e para a investigação

03

Trocar todos os acessos

Senhas do painel do WordPress, da hospedagem, do FTP ou SFTP e do banco, de todos os usuários, e as chaves do wp-config para derrubar sessões abertas

04

Falar com a hospedagem

Pergunte se o servidor inteiro foi afetado e qual cópia de segurança eles têm

05

Varrer site e computador

Use um verificador no site e um antivírus nas máquinas de quem acessa o painel, porque a senha pode ter vazado de lá

06

Limpar ou restaurar

Restaure uma cópia anterior à invasão ou reinstale o núcleo pela mesma versão e revise tema, plugins e o arquivo .htaccess

07

Atualizar e trocar de novo

Com o site limpo, atualize tudo e troque as senhas mais uma vez

08

Avaliar o dado exposto

Veja se havia formulário, cadastro, loja ou área de login, e decida com o jurídico se o caso exige comunicar a ANPD

Um detalhe que pega muita gente: o WordPress orienta trocar as senhas duas vezes, na descoberta e de novo depois da limpeza. Se o invasor deixou uma porta de entrada, a primeira troca não basta.

Quando a LGPD obriga a avisar a ANPD?

O art. 48 da LGPD manda o controlador comunicar à autoridade e ao titular o incidente de segurança que possa acarretar risco ou dano relevante. Controlador, aqui, é a sua empresa, dona dos dados que o site coleta. A hospedagem e a agência não assumem esse dever por você.

Nem toda invasão obriga a avisar. A página da ANPD sobre comunicação de incidente, atualizada em agosto de 2026, exige três condições ao mesmo tempo: incidente confirmado, dado pessoal envolvido e possibilidade de risco ou dano relevante aos titulares.

O art. 5º da Resolução nº 15 diz quando o risco é relevante: quando o incidente pode afetar significativamente os direitos dos titulares e envolve pelo menos um destes dados: sensíveis, de crianças, adolescentes ou idosos, financeiros, de autenticação em sistemas, protegidos por sigilo, ou em larga escala. Um site com área de login guarda dado de autenticação. Uma clínica com formulário de agendamento pode guardar dado de saúde, que é sensível.

O que fazerPrazoQuemBase
Comunicar a ANPD3 dias úteis do conhecimento de que o incidente afetou dados pessoaisControlador (sua empresa)Res. CD/ANPD nº 15, art. 6º
Comunicar os titulares3 dias úteis do mesmo marcoControladorRes. CD/ANPD nº 15, art. 9º
Completar a comunicação preliminar20 dias úteisControladorPágina CIS da ANPD
Registrar o incidente, mesmo sem comunicarGuardar por no mínimo 5 anosControladorRes. CD/ANPD nº 15, art. 10
Pedir revisão ao GoogleDepois de corrigir todas as páginas; a análise leva dias ou semanasDono do site no Search ConsoleAjuda do Search Console

Fontes: Resolução CD/ANPD nº 15, de 24/04/2024, no Diário Oficial; página de comunicação de incidente da ANPD, atualizada em 26/08/2026; ajuda do Search Console, consultadas em outubro de 2026.

A comunicação é feita por formulário no sistema SEI da ANPD. Se faltar informação no prazo, a página permite enviar uma comunicação preliminar e completar depois. Este artigo não substitui orientação de advogado: a decisão de comunicar, e o texto que vai aos titulares, deve passar por quem cuida do jurídico da empresa.

Como tirar o aviso do Google?

Pelo relatório Problemas de segurança, com uma regra que a ajuda do Search Console repete: corrija o problema em todo o site, não só nas páginas listadas, e só então clique em Solicitar revisão. No pedido, descreva o que foi feito.

A mesma página avisa que a maioria das revisões leva vários dias ou semanas. E pede para não reenviar antes da decisão: pedido sem correção pode alongar a resposta seguinte ou marcar o site como infrator reincidente. Pressa aqui custa mais tempo.

Enquanto o aviso estiver no ar, o tráfego orgânico cai e o anúncio que leva ao site perde sentido. Vale pausar campanhas até a revisão sair e conferir se o site voltou a responder normalmente, assunto do roteiro de site fora do ar.

Limpo ou refaço?

Limpar resolve quando a invasão foi pontual, há uma cópia limpa recente e o site tem poucos plugins. Refazer começa a valer quando a invasão se repete, ninguém sabe dizer quais plugins estão em uso ou o site depende de peças abandonadas pelo fabricante.

O ponto fraco costuma estar fora do núcleo: o relatório da Patchstack de fevereiro de 2026 atribui a plugins 91% das 11.334 falhas novas de 2025 no ecossistema WordPress. A comparação completa entre manter o WordPress e trocar de base está em WordPress ou site sob medida.

A conta não é só técnica. Some as horas de limpeza, a manutenção mensal que faltou e o risco de repetir, como mostramos em quanto custa manter um site. E confira se o domínio e a hospedagem estão no nome da empresa, como explica domínio em nome de quem: sem esse acesso, nem a limpeza começa.

Perguntas frequentes

Site hackeado precisa ser comunicado à ANPD?

Só quando há dado pessoal envolvido e possibilidade de risco ou dano relevante aos titulares, segundo a página da ANPD atualizada em agosto de 2026. Um site institucional sem formulário nem login talvez não se enquadre. Com cadastro, senhas, dados de saúde ou financeiros, a chance é alta. Registre o incidente de qualquer forma e decida com o jurídico.

Qual o prazo para avisar a ANPD de um vazamento?

Três dias úteis, contados de quando a empresa soube que o incidente afetou dados pessoais, conforme o art. 6º da Resolução CD/ANPD nº 15, de abril de 2024. O mesmo prazo vale para avisar os titulares. Se faltar informação, a ANPD aceita uma comunicação preliminar, a ser completada em até 20 dias úteis.

Quanto tempo o Google leva para tirar o aviso de site invadido?

A ajuda do Search Console, consultada em outubro de 2026, diz que a maioria das revisões leva vários dias ou semanas. O pedido só deve ser feito depois de corrigir todas as páginas, e não convém reenviar antes da decisão: pedido sem correção pode atrasar o próximo ou marcar o site como reincidente.

Restaurar o backup resolve a invasão?

Resolve o sintoma, se a cópia for anterior à invasão. Não fecha a porta por onde o invasor entrou. Depois de restaurar, atualize núcleo, tema e plugins, remova o que não usa e troque todas as senhas de novo, como orienta a documentação do WordPress. Sem isso, a invasão costuma voltar pelo mesmo caminho.

Quem é responsável quando o site da empresa é invadido?

Para a LGPD, a empresa que coleta os dados é a controladora e responde pela comunicação do incidente. Hospedagem e agência podem ter deveres pelo contrato, e vale conferir o que o seu prevê, tema de contrato de criação de site. Este artigo não substitui orientação de advogado.

Qual o próximo passo depois de conter a invasão?

O que fica: registrar antes de apagar, trocar todos os acessos duas vezes, avaliar o dado exposto com o jurídico e pedir a revisão ao Google só com o site inteiro limpo. Cada plugin a menos é uma frente a menos para vigiar, ideia que desenvolvemos em o que não usamos, não vendemos.

A pergunta que sobra é a do título: vale limpar este site ou é hora de refazer? A Brave Cross faz sites com design e código sob medida e pode olhar o seu caso com você. Mande o endereço do site e contamos o que vemos.

  • site wordpress hackeado
  • site invadido o que fazer
  • incidente de segurança LGPD
  • google diz que meu site foi hackeado

O que não cabe numa nota cabe numa conversa.

  1. Tecnologia

    Melhor extensão para baixar site em 2026

    Seis extensões para Chrome, Brave e Edge comparadas pelo que guardam: uma página ou o…

    8 minLer
  2. Tecnologia

    Como baixar um site feito no Framer, no Webflow ou no Wix para estudar

    O Framer não exporta, o Wix não sai dos servidores dele e o Webflow exporta sem o CMS.

    8 minLer
  3. Tecnologia

    n8n para iniciantes

    Nuvem ou servidor próprio, como instalar e um primeiro fluxo de verdade: o pedido de…

    7 minLer