🍪Utilizamos cookies

Este website utiliza cookies necessários ao seu funcionamento básico e, com o seu consentimento, cookies de análise, personalização e publicidade direcionada. Pode alterar a sua escolha a qualquer momento ou aceitar todos os cookies.

CaptivateClick
  • Início/
  • Serviços/
    Design de sites
    • Web designSites responsivos que convertem.
    • Identidade visualIdentidade de marca, logótipo e sistema visual pensados para se manterem distintos e coerentes à medida que cresce.
    • Loja onlineLojas online feitas para vender.
    • ShopifyLojas Shopify que vendem.
    • Landing pagesPáginas de campanha e de oferta.
    Geração de leads
    • Cold emailEmail B2B relevante que respeita o RGPD e abre conversas.
    • LinkedIn outreachSocial selling com voz humana.
    • Marcação de reuniõesReuniões B2B qualificadas na sua agenda.
    • ProspeçãoAs empresas, as pessoas e o momento certos.
    SEO
    • SEO técnicoPara que o Google encontre, leia e indexe as páginas certas.
    • SEO localVisibilidade no Google Maps e na sua zona.
    • Auditoria SEODescubra o que o trava e o que corrigir primeiro.
    • Ser encontrado no GooglePara que os clientes encontrem a sua empresa.
    Publicidade
    • Google AdsGoogle Ads e SEM centrados em pesquisas com intenção de compra, conversões qualificadas e receita mensurável.
    • Meta AdsCampanhas no Facebook e no Instagram com testes de criativos, sinais limpos e escala rentável.
    • LinkedIn AdsCampanhas B2B com segmentação por contas, comités de compra e pipeline qualificado.
    Automação com IA
    • Agente de IAAgentes que fazem o trabalho.
    • Integração SAPSAP ligado aos seus sistemas.
    • HubSpotAutomação do pipeline do HubSpot.
    • Integração de sistemasSistemas que partilham os mesmos dados.
    Visibilidade em IA
    • AEOSeja a resposta que a IA cita.
    • GEOApareça nas respostas geradas por IA.
    • Pesquisa com IA (guia)Guia: o que é a pesquisa com IA e o que significa.
    Ver todos os serviços
  • Projetos/
    • Climentum CapitalWeb designVer caso
    • Nordic Acceleration GroupWeb designVer caso
    • NorthforkWeb designVer caso
    • Hawkeye AdvertisingWeb designVer caso
    Alla projekt
  • Sobre nós/
  • Blog/Manutencao Wordpress
  • Contacto/
CaptivateClick

Navegação

  • Início
  • Serviços
  • Projetos
  • Sobre nós
  • Blog
  • Contacto

Serviços

  • Design de sites
  • Geração de leads
  • SEO
  • Publicidade
  • Automação com IA
  • Visibilidade em IA

Design de sites

  • Web design
  • Identidade visual
  • Loja online
  • Shopify
  • Landing pages

Geração de leads

  • Cold email
  • LinkedIn outreach
  • Marcação de reuniões
  • Prospeção

SEO

  • SEO técnico
  • SEO local
  • Auditoria SEO
  • Ser encontrado no Google

Publicidade

  • Google Ads
  • Meta Ads
  • LinkedIn Ads

Automação com IA

  • Agente de IA
  • Integração SAP
  • HubSpot
  • Integração de sistemas

Visibilidade em IA

  • AEO
  • GEO
  • Pesquisa com IA (guia)
© 2026 CaptivateClick

Blog

Manutenção WordPress: guia de segurança do site para PME

11 de outubro de 202610 min de leitura
Uma bancada de madeira com ferramentas de carpintaria, banhada por luz natural suave.

Nesta página

  • O que inclui a manutenção WordPress?
  • Porque é que a segurança do site exige manutenção
  • Atualizações: WordPress, plugins, tema e PHP
  • O núcleo do WordPress
  • Plugins e temas
  • PHP, a peça esquecida
  • Cópias de segurança que consegue mesmo restaurar
  • Proteja o acesso ao painel
  • Outras medidas de segurança do site
  • Checklist de manutenção de sites: semana, mês e ano
  • O que fazer se o site for atacado
  • Fazer internamente ou contratar a manutenção?
  • Perguntas frequentes
  • Fontes

Resposta curta: a manutenção WordPress resume-se a quatro tarefas que se repetem. Atualizar o WordPress, os plugins, o tema e o PHP. Fazer cópias de segurança guardadas em mais de um local. Proteger o acesso com palavras-passe fortes e autenticação de dois fatores. E ter alguém que verifique o site todas as semanas. A maioria dos ataques não entra pelo WordPress em si, mas por plugins desatualizados.

Em resumo

Em 2025 foram publicadas 11.334 vulnerabilidades novas no ecossistema WordPress, 91 % delas em plugins. As mais exploradas foram usadas em ataques em massa poucas horas depois de serem conhecidas. Atualize os plugins todas as semanas, faça cópias diárias se o site tiver atividade, use PHP 8.3 ou superior, ative o segundo fator e elimine o que não usa. Em Portugal, a equipa CERT.PT do Centro Nacional de Cibersegurança registou 3.864 incidentes em 2025, mais 40 % do que no ano anterior.

Conteúdo

  1. O que inclui a manutenção WordPress?
  2. Porque é que a segurança do site exige manutenção
  3. Atualizações: WordPress, plugins, tema e PHP
  4. Cópias de segurança que consegue mesmo restaurar
  5. Proteja o acesso ao painel
  6. Outras medidas de segurança do site
  7. Checklist de manutenção de sites: semana, mês e ano
  8. O que fazer se o site for atacado
  9. Fazer internamente ou contratar a manutenção?

O que inclui a manutenção WordPress?

Um site em WordPress não é um folheto impresso que se entrega e se esquece. É software que corre num servidor, ligado à internet 24 horas por dia, e que depende de dezenas de componentes de terceiros. A manutenção de sites é o trabalho de manter esses componentes em dia, confirmar que tudo continua a funcionar e conseguir voltar atrás quando algo corre mal.

Na prática, uma boa manutenção WordPress cobre cinco áreas:

  • Atualizações do núcleo do WordPress, dos plugins, do tema e da versão de PHP do servidor.
  • Cópias de segurança da base de dados e dos ficheiros, guardadas fora do alojamento e testadas.
  • Segurança do acesso: palavras-passe, segundo fator, perfis de utilizador e contas antigas.
  • Monitorização: o site está online, os formulários e o checkout funcionam e ninguém alterou ficheiros.
  • Desempenho: tempos de carregamento, imagens pesadas e plugins a mais. Se quiser aprofundar esta parte, leia o nosso guia sobre velocidade do site.

Se ainda está a escolher a plataforma, convém saber que este trabalho é maior num CMS auto-alojado como o WordPress do que num construtor fechado. Explicamos a diferença em O que é um CMS? e na comparação Wix ou WordPress.

Porque é que a segurança do site exige manutenção

O WordPress está por trás de cerca de 40 % de todos os sites do mundo (W3Techs), o que o torna um alvo rentável: uma falha num plugin popular serve para atacar milhares de sites ao mesmo tempo. A empresa de segurança Patchstack contou 11.334 vulnerabilidades novas em 2025, mais 42 % do que no ano anterior. Destas, 91 % estavam em plugins e 9 % em temas, e apenas seis afetavam o núcleo do WordPress, todas de prioridade baixa (Patchstack).

Há mais dois números do mesmo relatório que mostram porque é que a rapidez conta. 46 % das vulnerabilidades não tinham correção quando se tornaram públicas. E as mais exploradas foram usadas em ataques em massa com uma mediana de cinco horas (Patchstack). Um site que é atualizado “quando alguém se lembra” chega quase sempre tarde.

O contexto português também não convida a descontrair. Segundo o Centro Nacional de Cibersegurança (CNCS), a equipa CERT.PT registou 3.864 incidentes em 2025, mais 40 % do que em 2024, e pelo menos metade explorou o fator humano, sobretudo através de phishing por email, SMS ou redes sociais (Lusa/Sábado). Um painel de administração protegido apenas por uma palavra-passe é exatamente o tipo de porta que este tipo de ataque procura.

Para uma PME, o prejuízo raramente é apenas técnico. Um site comprometido pode redirecionar os visitantes para páginas de burla, enviar spam a partir do seu domínio, aparecer assinalado no Google ou expor os dados dos seus formulários. Cada um destes cenários custa clientes, posições no Google e tempo.

Atualizações: WordPress, plugins, tema e PHP

O núcleo do WordPress

As versões menores do WordPress, que costumam trazer correções de segurança, instalam-se sozinhas por defeito. Desde a versão 5.6, as instalações novas recebem também as versões principais automaticamente; as instalações mais antigas mantêm o comportamento que tinham, a não ser que alguém o altere (WordPress Developer Resources). Confirme o que se aplica ao seu site em Painel → Atualizações.

Plugins e temas

Os plugins e os temas não se atualizam automaticamente por defeito; isso só acontece em casos especiais, decididos pela equipa de segurança do WordPress.org para corrigir vulnerabilidades críticas (WordPress Developer Resources). É aqui que começam a maioria dos problemas. Pode ativar atualizações automáticas plugin a plugin, mas num site importante (uma loja online, um site que gera leads) é mais seguro atualizar de forma controlada e confirmar a seguir que tudo funciona, incluindo o pagamento por Multibanco ou MB WAY, se a sua loja os tiver.

Instale plugins apenas do diretório oficial ou de fornecedores conhecidos, escolha os que recebem atualizações regulares e elimine os que deixou de usar.

PHP, a peça esquecida

O WordPress recomenda PHP 8.3 ou superior, MySQL 8.0 ou MariaDB 10.11 ou superior, e suporte para HTTPS (WordPress.org). O PHP 8.1 e versões anteriores já não recebem correções de segurança, e o PHP 8.2 deixa de as receber a 31 de dezembro de 2026 (PHP.net). A versão muda-se no painel de controlo do alojamento, mas teste primeiro se o tema e os plugins funcionam com ela, de preferência numa cópia do site.

ComponenteAtualiza-se sozinho?O que fazer
Versões menores do WordPressSim, por defeitoDeixar ativo e confirmar que são aplicadas
Versões principais do WordPressSim, nas instalações novas desde a 5.6Rever a configuração e testar depois
Plugins e temaNão, salvo casos especiaisAtualizar todas as semanas e testar formulários e checkout
PHPNão, depende do alojamentoUsar 8.3 ou superior e rever todos os trimestres

Cópias de segurança que consegue mesmo restaurar

Uma cópia de segurança completa tem duas partes: a base de dados (artigos, páginas, encomendas, definições) e os ficheiros (núcleo, plugins, temas, imagens e ficheiros como o wp-config.php e o .htaccess). Copiar só os ficheiros não copia a base de dados. O WordPress recomenda cópias semanais em sites com pouca atividade, diárias em sites ativos e sempre antes de uma atualização, mantendo pelo menos três a cinco cópias recentes em locais diferentes, como o servidor, a nuvem e um computador local (WordPress Developer Resources).

Uma regra prática é a 3-2-1: três cópias, em dois tipos de armazenamento, uma delas fora do seu alojamento. Uma cópia que só existe no mesmo servidor do site não serve de nada se o problema for o servidor. Faça pelo menos um teste de restauro por ano; se nunca o testou, não sabe se funciona.

Há também uma razão legal. O RGPD obriga a aplicar medidas de segurança adequadas ao risco, entre as quais a capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada após um incidente físico ou técnico (artigo 32.º) (EUR-Lex). Se o seu site guarda encomendas ou dados de formulários, as cópias de segurança fazem parte dessa obrigação.

Proteja o acesso ao painel

Muitos ataques não procuram uma vulnerabilidade sofisticada: limitam-se a experimentar palavras-passe. Feche essa porta com estas medidas:

  • Autenticação de dois fatores. O plugin Two Factor do WordPress.org aceita códigos de uma aplicação de autenticação, códigos por email e códigos de recuperação, e tem mais de 100.000 instalações ativas (WordPress.org).
  • Palavras-passe longas e únicas para todos os administradores, guardadas num gestor de palavras-passe. Evite nomes de utilizador óbvios como “admin”.
  • Menos administradores. Quem escreve no blogue precisa do perfil de Editor, não de Administrador. Dê a cada utilizador apenas as permissões de que precisa.
  • Palavras-passe de aplicação para integrações. Servem para ligar outras ferramentas através da API e não permitem entrar no painel de administração (WordPress Developer Resources). Assim não partilha a palavra-passe verdadeira com o CRM, com o software de faturação ou com uma ferramenta de automação.
  • Limite as tentativas de início de sessão para travar ataques de força bruta.
  • Apague as contas antigas de ex-colaboradores, freelancers e fornecedores.

Outras medidas de segurança do site

O guia oficial de reforço da segurança do WordPress recomenda, entre outras coisas (WordPress Developer Resources):

  • Desativar o editor de ficheiros do painel (com DISALLOW_FILE_EDIT no wp-config.php), para que uma conta comprometida não possa alterar o código.
  • Usar SFTP em vez de FTP, com permissões de ficheiros corretas.
  • Dar ao utilizador da base de dados apenas as permissões necessárias.
  • Acrescentar uma firewall de aplicação web (WAF), seja num plugin, no servidor ou num proxy.
  • Guardar registos do servidor e vigiar alterações nos ficheiros, para perceber se alguma coisa foi modificada.

Elimine também os plugins e temas que não usa. Cada plugin é código que pode conter uma vulnerabilidade, e desativá-lo não é o mesmo que apagá-lo. E não confie cegamente na proteção do alojamento: nos testes da Patchstack, as proteções próprias dos fornecedores de alojamento bloquearam apenas 26 % dos ataques (Patchstack).

Por fim, o certificado SSL e o HTTPS não são opcionais. O WordPress inclui o HTTPS nos requisitos recomendados (WordPress.org), e é ele que protege os dados que circulam entre o visitante e o seu site, por exemplo num formulário de contacto ou num checkout.

Checklist de manutenção de sites: semana, mês e ano

Este é o calendário que usaríamos para uma PME típica, por exemplo uma clínica em Braga com formulário de marcações ou uma loja WooCommerce no Porto. Ajuste a frequência à atividade do seu site.

FrequênciaO que fazer
DiariamenteCópia automática da base de dados e dos ficheiros; monitorização da disponibilidade
Todas as semanasAtualizar plugins e tema; confirmar que formulários, pagamentos e checkout funcionam
Todos os mesesRever as contas de utilizador, eliminar plugins sem uso, ver os tempos de carregamento e o relatório do Google Search Console
Todos os trimestresRever a versão de PHP e testar que uma cópia pode ser restaurada
Uma vez por anoRever o site inteiro: tema, plugins, conteúdos e se a tecnologia continua a ser a adequada

A revisão mensal do Search Console é fácil de esquecer e muito útil: é lá que vê problemas de indexação, de experiência de página e de segurança. Se nunca o configurou, comece pelo nosso tutorial do Google Search Console e, para o desempenho, pelo guia das Core Web Vitals.

O que fazer se o site for atacado

  1. Coloque o site em manutenção ou desligue-o, para não continuar a afetar visitantes.
  2. Mude todas as palavras-passe: WordPress, alojamento, base de dados, SFTP e o email associado.
  3. Restaure uma cópia limpa anterior à intrusão. Se não souber quando começou, recue mais.
  4. Atualize tudo e elimine o plugin ou o tema por onde o atacante entrou.
  5. Verifique o Google Search Console. O relatório “Problemas de segurança” mostra se o Google detetou conteúdo pirateado, malware ou engenharia social. Depois de corrigir todas as páginas afetadas, pode pedir uma revisão, que pode demorar vários dias ou semanas (Ajuda do Search Console).
  6. Avalie se houve dados pessoais afetados. Se a violação puder resultar num risco para as pessoas, tem de a notificar à CNPD no prazo de 72 horas após ter tido conhecimento, através do formulário próprio, e informar também os titulares quando se verificam as condições do artigo 34.º do RGPD. Todas as violações devem ser documentadas internamente, mesmo as que não precisam de ser notificadas (CNPD). Estas são regras gerais; num caso concreto, peça aconselhamento jurídico.

Depois do susto, reveja também o seu SEO: um ataque com spam injetado pode deixar páginas lixo indexadas durante semanas. Numa auditoria SEO são detetadas rapidamente.

Fazer internamente ou contratar a manutenção?

Não existe uma tabela oficial nem uma lista de preços neutra para a manutenção WordPress em Portugal: cada agência e cada freelancer organiza o serviço à sua maneira. Em vez de comparar apenas a mensalidade, compare o que está incluído:

  • Com que frequência são atualizados os plugins, o tema e o PHP, e se o site é testado a seguir.
  • Onde ficam as cópias, quantas são e se alguma vez foi testado o restauro.
  • Se inclui monitorização da disponibilidade e de alterações nos ficheiros.
  • Quanto tempo demoram a responder quando algo falha e se a limpeza de um ataque está incluída ou é cobrada à parte.
  • Se recebe um relatório mensal com o que foi feito.

Fazer internamente funciona bem num site pequeno com poucos plugins, desde que seja mesmo feito todas as semanas. Assim que o site vende, gera leads ou guarda dados de clientes, o custo de uma falha costuma ultrapassar em muito o de uma manutenção profissional. Se o seu site já ficou pequeno ou está cheio de remendos, talvez seja altura de o repensar; falamos disso na página de web design.

Prefere não ter de pensar em atualizações?

Tratamos das atualizações, das cópias de segurança e da monitorização do seu WordPress, e estamos disponíveis quando for preciso mudar alguma coisa.

Conheça a nossa agência web

Perguntas frequentes

O que inclui a manutenção WordPress?

Inclui atualizar o núcleo do WordPress, os plugins, o tema e o PHP; fazer cópias de segurança da base de dados e dos ficheiros fora do alojamento; proteger o acesso com palavras-passe fortes e autenticação de dois fatores; e monitorizar se o site, os formulários e o checkout funcionam. O ideal é rever tudo todas as semanas.

Com que frequência devo atualizar o WordPress e os plugins?

As versões menores do WordPress instalam-se sozinhas por defeito. Os plugins e o tema não, por isso convém revê-los pelo menos uma vez por semana: as vulnerabilidades mais exploradas são atacadas em massa poucas horas depois de se tornarem públicas.

Porque é que os sites WordPress são atacados?

Quase nunca é pelo núcleo do WordPress. Segundo a Patchstack, 91 % das vulnerabilidades publicadas em 2025 estavam em plugins e 9 % em temas. Plugins desatualizados, palavras-passe fracas e contas antigas são as entradas mais comuns.

Com que frequência devo fazer cópias de segurança do site?

O WordPress recomenda cópias semanais em sites com pouca atividade, diárias em sites ativos e sempre antes de atualizar. Guarde três a cinco cópias em locais diferentes, pelo menos uma fora do alojamento, e teste o restauro de vez em quando.

Que versão de PHP precisa o WordPress?

O WordPress recomenda PHP 8.3 ou superior. O PHP 8.1 e versões anteriores já não recebem correções de segurança e o PHP 8.2 deixa de as receber a 31 de dezembro de 2026. Mude a versão no painel do alojamento depois de confirmar que o tema e os plugins são compatíveis.

A segurança do site do meu alojamento é suficiente?

Não convém confiar só nela. Nos testes da Patchstack, as proteções próprias dos fornecedores de alojamento bloquearam apenas 26 % dos ataques. Plugins atualizados, segundo fator e cópias externas continuam a ser indispensáveis.

Tenho de avisar a CNPD se o meu site for atacado?

Se o ataque afetar dados pessoais, como encomendas ou formulários, e puder resultar num risco para as pessoas, a violação tem de ser notificada à CNPD no prazo de 72 horas após ter conhecimento dela. Se o risco for elevado, também tem de informar os titulares. São regras gerais; num caso concreto, peça aconselhamento jurídico.

Fontes

  1. State of WordPress Security in 2026, Patchstack
  2. Usage statistics of WordPress, W3Techs
  3. Incidentes de segurança informática em Portugal aumentaram 40 % em 2025, Sábado (Lusa)
  4. Violação de dados ou data breach, CNPD
  5. Regulamento (UE) 2016/679 (RGPD), EUR-Lex
  6. Upgrading WordPress, WordPress Developer Resources
  7. WordPress Backups, WordPress Developer Resources
  8. Hardening WordPress, WordPress Developer Resources
  9. Requirements, WordPress.org
  10. Two Factor, WordPress.org
  11. Supported versions, PHP.net
  12. Relatório de problemas de segurança, Ajuda do Search Console
AnteriorAproveitando Auditorias Técnicas de SEO para Potencializar a Segurança e a Velocidade do Site
SeguinteWix Portugal ou WordPress: o que convém ao site da sua empresa

Artigos relacionados

  • Ler o blog

    Velocidade do site e migração de site: quando renovar o seu website sem perder posições

    11 de outubro de 202610 min de leitura
    Ler mais
  • Ler o blog

    O que é um CMS? Sistemas de gestão de conteúdos e como escolher

    11 de outubro de 20268 min de leitura
    Ler mais
  • Ler o blog

    Wix Portugal ou WordPress: o que convém ao site da sua empresa

    11 de outubro de 20269 min de leitura
    Ler mais
Vamos começarVamos começar

Pronto para crescer?

Vamos falar sobre o seu projeto.

Mais de 110 empresas confiam em nós para crescer online.

  • Mercer Consulting, Co.
  • Mercer Consulting, Co.

Posso fazer eu a manutenção de sites?

Sim, num site pequeno com poucos plugins, desde que o faça com regularidade: atualizações semanais, cópias automáticas e revisão dos utilizadores. Se o site vende ou gera leads, costuma compensar entregar o trabalho a alguém que também teste o site depois de cada atualização.