A equipe de Inteligência de Ameaças da Wordfence identificou, em meados de junho, um malware sofisticado instalado em sites WordPress na forma de um plugin obrigatório, os chamados “must-use plugins”. O código se disfarçava de ferramenta automática de verificação de integridade e relatórios, com nome de autor plausível e link para um repositório de código, mas na prática funcionava como uma porta dos fundos para roubo de dados.
A descoberta aconteceu durante um processo de limpeza de site conduzido pela própria Wordfence. Segundo a empresa, o malware traz mecanismos de autopreservação que dificultam sua remoção e usa uma técnica chamada Etherhiding, que esconde a localização dos servidores dos invasores atrás de um contrato inteligente na blockchain do Ethereum. Isso torna o canal de comando dos criminosos muito mais resistente a bloqueios.
Para quem administra sites WordPress, o caso expõe uma ameaça que pode passar despercebida por meses, já que o malware foi projetado justamente para se esconder das áreas mais comuns de checagem do painel administrativo.
Como o malware WordPress se disfarça de plugin legítimo

Os “must-use plugins” carregam automaticamente em toda requisição do WordPress e não podem ser desativados pela tela padrão de plugins. Essa característica, pensada para funcionalidades essenciais de um site, foi explorada pelos invasores como esconderijo ideal para instalar código malicioso de forma persistente.
De acordo com a Wordfence, as amostras identificadas apareceram sob mais de 4.000 nomes de arquivo diferentes. Os mais comuns imitavam arquivos legítimos do WordPress, como os drop-ins advanced-cache.php e db.php, além do functions.php de temas. Os campos de nome do plugin, autor e URI também variavam entre as amostras, o que torna esses metadados pouco confiáveis para identificar a ameaça.
Segundo a empresa, quase todos os componentes do malware têm como função evitar a detecção ou sobreviver a tentativas de remoção, sempre com o objetivo final de exfiltrar dados dos sites comprometidos.
Quais técnicas de evasão o malware utiliza?

O código usa uma ofuscação de strings personalizada, diferente dos padrões mais comuns encontrados em outras pragas do WordPress, como o uso de eval(base64_decode()). Nesse caso, chamadas de funções nativas do WordPress, como add_action() e get_option(), ficam visíveis, mas os valores usados nelas (nomes de hooks, opções, constantes e caminhos de arquivo) permanecem escondidos por um decodificador próprio, só reconstruídos no momento da execução.
A Wordfence explica que essa ofuscação funciona como uma cifra de substituição simples: duas sequências de caracteres embaralhadas são alinhadas posição a posição, permitindo que o malware “traduza” strings codificadas de volta ao valor original apenas quando necessário. Além disso, parte dos comandos SQL usados pelo malware é escrita com códigos hexadecimais no lugar de caracteres comuns, o que o PHP interpreta normalmente durante a execução, sem levantar suspeitas em uma leitura superficial do código.
O malware também age para se esconder do próprio painel do WordPress. Mesmo funcionando como plugin obrigatório, o que já o mantém fora da lista padrão de plugins, o código intercepta filtros internos do sistema para desaparecer também da tela de Must-Use Plugins, da página comum de Plugins, das notificações de atualização e da tela de Site Health.
Como o malware garante acesso persistente ao site
Segundo a Wordfence, a persistência é um dos pilares centrais do ataque. Um dos mecanismos usados é a criação de uma conta de administrador válida dentro do WordPress comprometido.
Antes de agir, o malware verifica se já existe uma conta administrativa criada anteriormente, armazenada em uma opção interna. Caso encontre uma conta alvo já existente, ele redefine a senha e assume o login daquele usuário, mantendo inalterado o número total de contas do site, o que dificulta que administradores percebam a alteração apenas observando a lista de usuários.
Como a Wordfence identificou e tratou a ameaça
Depois de identificar o comportamento malicioso, a equipe da Wordfence desenvolveu uma assinatura de detecção específica, liberada em 23 de junho de 2026 após passar pelo processo interno de controle de qualidade da empresa. Clientes dos planos Wordfence Premium, Wordfence Care e Wordfence Response receberam a proteção imediatamente após o lançamento.
Já usuários da versão gratuita do plugin de segurança tiveram acesso à mesma assinatura após o prazo padrão de 30 dias de atraso adotado pela empresa para esse tipo de liberação.
A Wordfence informa ainda que oferece, para clientes dos planos Care e Response, serviços de monitoramento de segurança e remoção de malware. Em casos de incidente, a equipe de resposta da empresa investiga a causa raiz, localiza e remove o código malicioso e auxilia na resolução de outras complicações decorrentes da invasão.
O que muda para quem administra sites WordPress
Durante os processos de limpeza, as amostras coletadas são incorporadas ao banco de dados de inteligência de ameaças da Wordfence, que já reúne mais de 4,4 milhões de amostras maliciosas únicas. Segundo a empresa, o scanner do plugin Wordfence detecta mais de 99% dessas amostras e indicadores de comprometimento quando utilizado o conjunto de assinaturas premium.
O caso reforça que a simples ausência de um plugin suspeito nas telas convencionais do WordPress não garante que o site esteja livre de ameaças. Administradores de sites que utilizam a plataforma são orientados a manter ferramentas de segurança atualizadas e a desconfiar de arquivos com nomes que imitam componentes legítimos do sistema, especialmente em diretórios de plugins obrigatórios.
Com informações de wordfence.com.