Manutenção WordPress: guia de segurança do site para PME

Resposta curta: a manutenção WordPress resume-se a quatro tarefas que se repetem. Atualizar o WordPress, os plugins, o tema e o PHP. Fazer cópias de segurança guardadas em mais de um local. Proteger o acesso com palavras-passe fortes e autenticação de dois fatores. E ter alguém que verifique o site todas as semanas. A maioria dos ataques não entra pelo WordPress em si, mas por plugins desatualizados.
O que inclui a manutenção WordPress?
Um site em WordPress não é um folheto impresso que se entrega e se esquece. É software que corre num servidor, ligado à internet 24 horas por dia, e que depende de dezenas de componentes de terceiros. A manutenção de sites é o trabalho de manter esses componentes em dia, confirmar que tudo continua a funcionar e conseguir voltar atrás quando algo corre mal.
Na prática, uma boa manutenção WordPress cobre cinco áreas:
- Atualizações do núcleo do WordPress, dos plugins, do tema e da versão de PHP do servidor.
- Cópias de segurança da base de dados e dos ficheiros, guardadas fora do alojamento e testadas.
- Segurança do acesso: palavras-passe, segundo fator, perfis de utilizador e contas antigas.
- Monitorização: o site está online, os formulários e o checkout funcionam e ninguém alterou ficheiros.
- Desempenho: tempos de carregamento, imagens pesadas e plugins a mais. Se quiser aprofundar esta parte, leia o nosso guia sobre velocidade do site.
Se ainda está a escolher a plataforma, convém saber que este trabalho é maior num CMS auto-alojado como o WordPress do que num construtor fechado. Explicamos a diferença em O que é um CMS? e na comparação Wix ou WordPress.
Porque é que a segurança do site exige manutenção
O WordPress está por trás de cerca de 40 % de todos os sites do mundo (W3Techs), o que o torna um alvo rentável: uma falha num plugin popular serve para atacar milhares de sites ao mesmo tempo. A empresa de segurança Patchstack contou 11.334 vulnerabilidades novas em 2025, mais 42 % do que no ano anterior. Destas, 91 % estavam em plugins e 9 % em temas, e apenas seis afetavam o núcleo do WordPress, todas de prioridade baixa (Patchstack).
Há mais dois números do mesmo relatório que mostram porque é que a rapidez conta. 46 % das vulnerabilidades não tinham correção quando se tornaram públicas. E as mais exploradas foram usadas em ataques em massa com uma mediana de cinco horas (Patchstack). Um site que é atualizado “quando alguém se lembra” chega quase sempre tarde.
O contexto português também não convida a descontrair. Segundo o Centro Nacional de Cibersegurança (CNCS), a equipa CERT.PT registou 3.864 incidentes em 2025, mais 40 % do que em 2024, e pelo menos metade explorou o fator humano, sobretudo através de phishing por email, SMS ou redes sociais (Lusa/Sábado). Um painel de administração protegido apenas por uma palavra-passe é exatamente o tipo de porta que este tipo de ataque procura.
Para uma PME, o prejuízo raramente é apenas técnico. Um site comprometido pode redirecionar os visitantes para páginas de burla, enviar spam a partir do seu domínio, aparecer assinalado no Google ou expor os dados dos seus formulários. Cada um destes cenários custa clientes, posições no Google e tempo.
Atualizações: WordPress, plugins, tema e PHP
O núcleo do WordPress
As versões menores do WordPress, que costumam trazer correções de segurança, instalam-se sozinhas por defeito. Desde a versão 5.6, as instalações novas recebem também as versões principais automaticamente; as instalações mais antigas mantêm o comportamento que tinham, a não ser que alguém o altere (WordPress Developer Resources). Confirme o que se aplica ao seu site em Painel → Atualizações.
Plugins e temas
Os plugins e os temas não se atualizam automaticamente por defeito; isso só acontece em casos especiais, decididos pela equipa de segurança do WordPress.org para corrigir vulnerabilidades críticas (WordPress Developer Resources). É aqui que começam a maioria dos problemas. Pode ativar atualizações automáticas plugin a plugin, mas num site importante (uma loja online, um site que gera leads) é mais seguro atualizar de forma controlada e confirmar a seguir que tudo funciona, incluindo o pagamento por Multibanco ou MB WAY, se a sua loja os tiver.
Instale plugins apenas do diretório oficial ou de fornecedores conhecidos, escolha os que recebem atualizações regulares e elimine os que deixou de usar.
PHP, a peça esquecida
O WordPress recomenda PHP 8.3 ou superior, MySQL 8.0 ou MariaDB 10.11 ou superior, e suporte para HTTPS (WordPress.org). O PHP 8.1 e versões anteriores já não recebem correções de segurança, e o PHP 8.2 deixa de as receber a 31 de dezembro de 2026 (PHP.net). A versão muda-se no painel de controlo do alojamento, mas teste primeiro se o tema e os plugins funcionam com ela, de preferência numa cópia do site.
| Componente | Atualiza-se sozinho? | O que fazer |
|---|---|---|
| Versões menores do WordPress | Sim, por defeito | Deixar ativo e confirmar que são aplicadas |
| Versões principais do WordPress | Sim, nas instalações novas desde a 5.6 | Rever a configuração e testar depois |
| Plugins e tema | Não, salvo casos especiais | Atualizar todas as semanas e testar formulários e checkout |
| PHP | Não, depende do alojamento | Usar 8.3 ou superior e rever todos os trimestres |
Cópias de segurança que consegue mesmo restaurar
Uma cópia de segurança completa tem duas partes: a base de dados (artigos, páginas, encomendas, definições) e os ficheiros (núcleo, plugins, temas, imagens e ficheiros como o wp-config.php e o .htaccess). Copiar só os ficheiros não copia a base de dados. O WordPress recomenda cópias semanais em sites com pouca atividade, diárias em sites ativos e sempre antes de uma atualização, mantendo pelo menos três a cinco cópias recentes em locais diferentes, como o servidor, a nuvem e um computador local (WordPress Developer Resources).
Uma regra prática é a 3-2-1: três cópias, em dois tipos de armazenamento, uma delas fora do seu alojamento. Uma cópia que só existe no mesmo servidor do site não serve de nada se o problema for o servidor. Faça pelo menos um teste de restauro por ano; se nunca o testou, não sabe se funciona.
Há também uma razão legal. O RGPD obriga a aplicar medidas de segurança adequadas ao risco, entre as quais a capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada após um incidente físico ou técnico (artigo 32.º) (EUR-Lex). Se o seu site guarda encomendas ou dados de formulários, as cópias de segurança fazem parte dessa obrigação.
Proteja o acesso ao painel
Muitos ataques não procuram uma vulnerabilidade sofisticada: limitam-se a experimentar palavras-passe. Feche essa porta com estas medidas:
- Autenticação de dois fatores. O plugin Two Factor do WordPress.org aceita códigos de uma aplicação de autenticação, códigos por email e códigos de recuperação, e tem mais de 100.000 instalações ativas (WordPress.org).
- Palavras-passe longas e únicas para todos os administradores, guardadas num gestor de palavras-passe. Evite nomes de utilizador óbvios como “admin”.
- Menos administradores. Quem escreve no blogue precisa do perfil de Editor, não de Administrador. Dê a cada utilizador apenas as permissões de que precisa.
- Palavras-passe de aplicação para integrações. Servem para ligar outras ferramentas através da API e não permitem entrar no painel de administração (WordPress Developer Resources). Assim não partilha a palavra-passe verdadeira com o CRM, com o software de faturação ou com uma ferramenta de automação.
- Limite as tentativas de início de sessão para travar ataques de força bruta.
- Apague as contas antigas de ex-colaboradores, freelancers e fornecedores.
Outras medidas de segurança do site
O guia oficial de reforço da segurança do WordPress recomenda, entre outras coisas (WordPress Developer Resources):
- Desativar o editor de ficheiros do painel (com
DISALLOW_FILE_EDITno wp-config.php), para que uma conta comprometida não possa alterar o código. - Usar SFTP em vez de FTP, com permissões de ficheiros corretas.
- Dar ao utilizador da base de dados apenas as permissões necessárias.
- Acrescentar uma firewall de aplicação web (WAF), seja num plugin, no servidor ou num proxy.
- Guardar registos do servidor e vigiar alterações nos ficheiros, para perceber se alguma coisa foi modificada.
Elimine também os plugins e temas que não usa. Cada plugin é código que pode conter uma vulnerabilidade, e desativá-lo não é o mesmo que apagá-lo. E não confie cegamente na proteção do alojamento: nos testes da Patchstack, as proteções próprias dos fornecedores de alojamento bloquearam apenas 26 % dos ataques (Patchstack).
Por fim, o certificado SSL e o HTTPS não são opcionais. O WordPress inclui o HTTPS nos requisitos recomendados (WordPress.org), e é ele que protege os dados que circulam entre o visitante e o seu site, por exemplo num formulário de contacto ou num checkout.
Checklist de manutenção de sites: semana, mês e ano
Este é o calendário que usaríamos para uma PME típica, por exemplo uma clínica em Braga com formulário de marcações ou uma loja WooCommerce no Porto. Ajuste a frequência à atividade do seu site.
| Frequência | O que fazer |
|---|---|
| Diariamente | Cópia automática da base de dados e dos ficheiros; monitorização da disponibilidade |
| Todas as semanas | Atualizar plugins e tema; confirmar que formulários, pagamentos e checkout funcionam |
| Todos os meses | Rever as contas de utilizador, eliminar plugins sem uso, ver os tempos de carregamento e o relatório do Google Search Console |
| Todos os trimestres | Rever a versão de PHP e testar que uma cópia pode ser restaurada |
| Uma vez por ano | Rever o site inteiro: tema, plugins, conteúdos e se a tecnologia continua a ser a adequada |
A revisão mensal do Search Console é fácil de esquecer e muito útil: é lá que vê problemas de indexação, de experiência de página e de segurança. Se nunca o configurou, comece pelo nosso tutorial do Google Search Console e, para o desempenho, pelo guia das Core Web Vitals.
O que fazer se o site for atacado
- Coloque o site em manutenção ou desligue-o, para não continuar a afetar visitantes.
- Mude todas as palavras-passe: WordPress, alojamento, base de dados, SFTP e o email associado.
- Restaure uma cópia limpa anterior à intrusão. Se não souber quando começou, recue mais.
- Atualize tudo e elimine o plugin ou o tema por onde o atacante entrou.
- Verifique o Google Search Console. O relatório “Problemas de segurança” mostra se o Google detetou conteúdo pirateado, malware ou engenharia social. Depois de corrigir todas as páginas afetadas, pode pedir uma revisão, que pode demorar vários dias ou semanas (Ajuda do Search Console).
- Avalie se houve dados pessoais afetados. Se a violação puder resultar num risco para as pessoas, tem de a notificar à CNPD no prazo de 72 horas após ter tido conhecimento, através do formulário próprio, e informar também os titulares quando se verificam as condições do artigo 34.º do RGPD. Todas as violações devem ser documentadas internamente, mesmo as que não precisam de ser notificadas (CNPD). Estas são regras gerais; num caso concreto, peça aconselhamento jurídico.
Depois do susto, reveja também o seu SEO: um ataque com spam injetado pode deixar páginas lixo indexadas durante semanas. Numa auditoria SEO são detetadas rapidamente.
Fazer internamente ou contratar a manutenção?
Não existe uma tabela oficial nem uma lista de preços neutra para a manutenção WordPress em Portugal: cada agência e cada freelancer organiza o serviço à sua maneira. Em vez de comparar apenas a mensalidade, compare o que está incluído:
- Com que frequência são atualizados os plugins, o tema e o PHP, e se o site é testado a seguir.
- Onde ficam as cópias, quantas são e se alguma vez foi testado o restauro.
- Se inclui monitorização da disponibilidade e de alterações nos ficheiros.
- Quanto tempo demoram a responder quando algo falha e se a limpeza de um ataque está incluída ou é cobrada à parte.
- Se recebe um relatório mensal com o que foi feito.
Fazer internamente funciona bem num site pequeno com poucos plugins, desde que seja mesmo feito todas as semanas. Assim que o site vende, gera leads ou guarda dados de clientes, o custo de uma falha costuma ultrapassar em muito o de uma manutenção profissional. Se o seu site já ficou pequeno ou está cheio de remendos, talvez seja altura de o repensar; falamos disso na página de web design.
Perguntas frequentes
O que inclui a manutenção WordPress?
Inclui atualizar o núcleo do WordPress, os plugins, o tema e o PHP; fazer cópias de segurança da base de dados e dos ficheiros fora do alojamento; proteger o acesso com palavras-passe fortes e autenticação de dois fatores; e monitorizar se o site, os formulários e o checkout funcionam. O ideal é rever tudo todas as semanas.
Com que frequência devo atualizar o WordPress e os plugins?
As versões menores do WordPress instalam-se sozinhas por defeito. Os plugins e o tema não, por isso convém revê-los pelo menos uma vez por semana: as vulnerabilidades mais exploradas são atacadas em massa poucas horas depois de se tornarem públicas.
Porque é que os sites WordPress são atacados?
Quase nunca é pelo núcleo do WordPress. Segundo a Patchstack, 91 % das vulnerabilidades publicadas em 2025 estavam em plugins e 9 % em temas. Plugins desatualizados, palavras-passe fracas e contas antigas são as entradas mais comuns.
Com que frequência devo fazer cópias de segurança do site?
O WordPress recomenda cópias semanais em sites com pouca atividade, diárias em sites ativos e sempre antes de atualizar. Guarde três a cinco cópias em locais diferentes, pelo menos uma fora do alojamento, e teste o restauro de vez em quando.
Que versão de PHP precisa o WordPress?
O WordPress recomenda PHP 8.3 ou superior. O PHP 8.1 e versões anteriores já não recebem correções de segurança e o PHP 8.2 deixa de as receber a 31 de dezembro de 2026. Mude a versão no painel do alojamento depois de confirmar que o tema e os plugins são compatíveis.
A segurança do site do meu alojamento é suficiente?
Não convém confiar só nela. Nos testes da Patchstack, as proteções próprias dos fornecedores de alojamento bloquearam apenas 26 % dos ataques. Plugins atualizados, segundo fator e cópias externas continuam a ser indispensáveis.
Tenho de avisar a CNPD se o meu site for atacado?
Se o ataque afetar dados pessoais, como encomendas ou formulários, e puder resultar num risco para as pessoas, a violação tem de ser notificada à CNPD no prazo de 72 horas após ter conhecimento dela. Se o risco for elevado, também tem de informar os titulares. São regras gerais; num caso concreto, peça aconselhamento jurídico.
Fontes
- State of WordPress Security in 2026, Patchstack
- Usage statistics of WordPress, W3Techs
- Incidentes de segurança informática em Portugal aumentaram 40 % em 2025, Sábado (Lusa)
- Violação de dados ou data breach, CNPD
- Regulamento (UE) 2016/679 (RGPD), EUR-Lex
- Upgrading WordPress, WordPress Developer Resources
- WordPress Backups, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources
- Requirements, WordPress.org
- Two Factor, WordPress.org
- Supported versions, PHP.net
- Relatório de problemas de segurança, Ajuda do Search Console








