Descrição
Site hackeado? O Segurium remove o malware, de graça.
A maioria dos plugins de segurança examina o site, nomeia os arquivos infectados e depois pede dinheiro para limpá-los. O Segurium faz a limpeza. Ele encontra os arquivos infectados, remove o código malicioso e devolve o arquivo original, com um backup criptografado e reversível. O nível gratuito cobre até 3 limpezas na nuvem a cada 30 dias corridos, o que basta para um incidente comum. Sem paredes de anúncios, sem processos em segundo plano que devoram a cota de CPU da sua hospedagem compartilhada.
Rode em cada site que você cuida e a configuração continua a mesma. Ative a limpeza automática e um arquivo sinalizado pela varredura em tempo real é reparado antes de alguém abrir o painel. Plugins e temas com uma vulnerabilidade conhecida ganham um selo vermelho Vulnerável e um botão de atualização. Exporte as configurações uma vez, importe-as no site seguinte, aceite a divulgação de serviços pelo WP-CLI e deixe cada site te avisar por e-mail em até 24 horas quando aparecer malware.
O que você recebe em toda instalação
Todos os recursos abaixo vêm no plugin e funcionam em qualquer instalação — no gratuito e no Pro:
- Remoção e limpeza de malware — uma varredura completa do sistema de arquivos encontra os arquivos infectados; um clique retira o código malicioso e guarda um backup criptografado e reversível, então uma decisão errada nunca é definitiva. Uma visão unificada de “Ameaças” reúne todos os achados.
- Correção em massa com “Corrigir tudo” — coloque na fila de limpeza todas as ameaças detectadas com um clique, nos painéis de malware e de integridade.
- Limpeza automática na detecção — ative e um arquivo sinalizado pela varredura em tempo real é limpo sem esperar que um administrador abra o painel. Desativada por padrão; rende mais ao lado de um agendamento diário, que aplica a mesma regra.
- Varredura em tempo real e de envios — arquivos novos e modificados são conferidos automaticamente; envios infectados são bloqueados antes de chegarem ao disco.
- Varredura de integridade — confira os arquivos básicos do WordPress, os plugins e os temas contra os manifestos de origem e restaure um arquivo reescrito ao conteúdo oficial. É assim que você desfaz um ataque que editou arquivos legítimos. Componentes adulterados, removidos da lista e abandonados também aparecem aqui.
- Limpeza com backups criptografados e reversíveis — antes de qualquer limpeza, o arquivo original é criptografado (AES-256-GCM) e guardado localmente. Os backups são mantidos por até 30 dias, sujeitos a limites de quantidade e de tamanho por grupo. “Mostrar original” e “Restaurar” estão a um clique.
- Varreduras agendadas — desativado / diário / semanal, com seletor de horário que respeita a localidade. Cada execução encadeia uma verificação de integridade depois da passagem de malware, na mesma frequência.
- Autenticação de dois fatores — aplicativos TOTP, e-mail como alternativa, códigos de backup, dispositivos confiáveis, obrigatoriedade por função e período de carência.
- Proteção contra força bruta — bloqueios em vários níveis no wp-login.php e no XML-RPC, campo honeypot, desbloqueio manual de IP e hCaptcha opcional no acesso.
- Firewall — regras de IP para permitir e negar, faixas CIDR e filtros por país, com uma única lista de IPs como fonte de verdade, compartilhada entre acesso, administração e controle de solicitações.
- Bloqueio geográfico — bloqueie o tráfego de acesso ou de administração por país usando um banco de dados binário local (atualizado automaticamente), com uma rede de segurança de confirmar ou reverter para que você não se tranque do lado de fora.
- Cabeçalhos de segurança — cabeçalhos HTTP de resposta voltados à segurança, reforço de cookies (SameSite/Secure/HttpOnly) e cinco modos predefinidos de um clique.
- Escudo de informações — botões que escondem as impressões digitais da versão do WordPress, os endpoints de descoberta, as strings
?ver=dos recursos e o XML-RPC quando você não os usa. - Nota de segurança do Self-Check — as verificações se somam em uma nota de A+ a F, cada uma com botões de correção em um clique e cruzadas com serviços de terceiros.
- Ferramenta de migração — importe as suas configurações do Wordfence, do All-In-One Security e do Solid Security para não perder a sua proteção ao trocar. O Sucuri Security também é detectado, mas as configurações dele ficam no painel na nuvem do Sucuri e não podem ser lidas localmente, então não há nada a importar.
- Recuperação de desastres — os backups locais criptografados podem ser extraídos com uma linha mínima de PHP, mesmo que o Segurium seja desinstalado.
- Suporte incorporado.
Como o nível de serviço Pro se diferencia
O nosso serviço na nuvem faz as limpezas e conta cada uma em uma cota por instalação. O nível de serviço gratuito cobre até 3 limpezas a cada 30 dias corridos — o suficiente para um incidente eventual em um site comum. O nível de serviço Pro aumenta essa cota para sites que precisam de mais volume (infecções recorrentes, provedores sob ataque constante, sites com requisitos altos de confiabilidade). O código do plugin, os mecanismos de detecção e todos os recursos listados acima são idênticos nos dois níveis; a única diferença é o teto da cota aplicado no servidor.
Privacidade por padrão
- A varredura é opcional. Enquanto você não aceitar a divulgação de serviços na página de administração do plugin, nada contata a nuvem e o plugin fica parado.
- Primeiro o hash, o corpo só se faltar. Durante uma varredura, os arquivos são conferidos primeiro pelo SHA-256. Só os arquivos cujo hash a nuvem desconhece têm os bytes enviados para classificação, então o volume de conteúdo que realmente sai do seu servidor é pequeno e limitado ao que é novo no disco.
- Nenhuma telemetria sobre os seus visitantes. Nós olhamos para arquivos e incidentes de segurança, não para as pessoas que visitam o seu site.
- Modo On-premise. Desative a detecção de malware assistida pela nuvem e as varreduras passam a enviar apenas hashes, caminhos e metadados.
Serviços externos
O Segurium se conecta a serviços externos para manter a sua instalação do WordPress protegida. Cada serviço é divulgado abaixo, com os dados que são enviados e quando. Nada é enviado antes de você aceitar a divulgação de serviços na página de administração do plugin.
Cloud Threat Inspection
O Cloud Threat Inspection, nosso próprio serviço em cti.segurium.com, fornece vereditos de malware, manifestos de integridade, dados de geolocalização, faixas de IP de proxies confiáveis, recebimento de suporte, arquivos de limpeza e uma cota por instalação de quantos arquivos ele vai limpar em uma janela de 30 dias corridos. O serviço é contatado quando:
- Uma varredura de malware, de integridade, em tempo real ou de envio está em execução.
- Você age em uma página do plugin. Aceitar a divulgação de serviços envia quatro coisas de uma vez: um cadastro da instalação, uma única vez (um hash de compromisso aleatório, o nome do seu site, a URL do seu site, a sua versão do WordPress e, se você ativou os alertas por e-mail, o endereço de e-mail de alerta que você informou), um ping de uma linha
plugin_activated, um registro deconsente um primeiro retrato da plataforma como o descrito abaixo. Pedir a limpeza de um arquivo infectado envia só o SHA-256 desse arquivo; os bytes limpos voltam por hash. Uma solicitação de suporte, um relatório de falso positivo ou um relatório de malware não detectado envia os dados que você digitou mais os bytes do arquivo que você anexou. Uma alteração de configurações envia um retrato daquele grupo de configurações. Desativar o plugin envia um ping de uma linhaplugin_deactivated, pulado por completo se você nunca aceitou a divulgação. Ativar não envia nada por si só. - Uma tarefa agendada diária é executada. Existem quatro delas. A atualização do banco de dados GeoIP e a de proxies confiáveis só coletam dados. O ping de inventário de componentes envia os slugs e as versões dos plugins e temas instalados e a sua versão do WordPress, para que possamos apontar componentes adulterados, removidos da lista ou abandonados. O retrato da plataforma envia como o seu site é montado: a sua versão do WordPress, a localização, os sinalizadores de multisite e de depuração, se o WP-Cron está desativado e se o site é servido por HTTPS; a sua versão do PHP, a SAPI, o limite de memória, o tempo máximo de execução e o número máximo de variáveis de entrada; o seu servidor web e a versão dele; o seu banco de dados e a versão dele; a família e a arquitetura do seu sistema operacional; a versão do plugin; e o slug e a versão do seu tema ativo. Ele não leva conteúdo de arquivos, nem caminhos, nem nada sobre os seus visitantes.
- Um bloqueio por força bruta, um bloqueio geográfico ou outro evento de segurança é disparado. Isso envia uma pequena carga JSON com o tipo do evento, a URL do seu site, o seu domínio, as suas versões de WordPress, PHP e do plugin e um hash SHA-256 do nome de usuário, nunca o nome de usuário em si nem a senha.
Dados enviados durante as varreduras (de malware, em tempo real e de envios, do mesmo jeito): hashes SHA-256 dos arquivos no seu servidor, caminhos de arquivo relativos à sua instalação do WordPress, tamanhos de arquivo, horários de modificação, versões de plugins e temas e a sua versão do WordPress. Para arquivos cujo SHA-256 ainda não é conhecido pelo banco de dados de vereditos na nuvem, nós também enviamos os bytes do arquivo para que ele possa ser classificado.
Desativar o envio: a configuração “Detecção de malware assistida pela nuvem”, na aba Configurações, controla isso. Desative-a para o modo On-premise e as varreduras passam a enviar apenas hashes, caminhos e metadados, então um arquivo cujo hash a nuvem não reconhece fica sem resolução. Dois envios sobrevivem a esse modo, porque você escolhe o arquivo: um relatório de falso positivo e um anexo de ticket de suporte.
Retenção: nós mantemos as amostras de arquivos enviadas para análise por até 365 dias e depois uma limpeza automática noturna as remove. A agenda completa está na política de privacidade indicada abaixo.
Um identificador de instalação (IID) aleatório, emitido no momento do registro, identifica cada solicitação. Nós não enviamos os seus posts, as suas páginas nem nada sobre os seus visitantes, e nunca enviamos senhas. A política de privacidade indicada abaixo nomeia o controlador dos dados e como falar com ele.
- Termos de serviço: https://segurium.com/terms
- Política de privacidade: https://segurium.com/privacy
Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)
O Segurium usa o SDK do Freemius para WordPress (incluído em freemius/) para a ativação de licença, a finalização de compra do plano pago e o gerenciamento da conta no plano Pro. O SDK vem em modo anônimo: na ativação, o Segurium diz a ele para pular o aviso de conexão, então ele não envia nenhuma solicitação ao Freemius e não coleta nenhuma telemetria da sua instalação. A Freemius, Inc. opera o serviço.
Os servidores do Freemius só sabem do seu site quando você clica em um botão de upgrade ou em “Gerenciar cobrança” na página da conta e conclui a finalização de compra em checkout.freemius.com, ou quando você ativa, sincroniza ou desativa ali uma licença Pro. Nesse segundo caso, o SDK envia por POST a chave da licença, a URL do seu site, as suas versões de WordPress e PHP e a versão do plugin para api.freemius.com. Se você nunca abrir a página da conta e nunca informar uma licença, o seu site nunca chama o Freemius.
- Freemius, termos de serviço: https://freemius.com/terms/
- Freemius, política de privacidade: https://freemius.com/privacy/
hCaptcha (js.hcaptcha.com, hcaptcha.com) — OPCIONAL
Se, e somente se, você ativar o hCaptcha na página de configurações da proteção contra força bruta e informar a sua própria chave de site e chave secreta do hCaptcha, o Segurium vai:
- Carregar o JavaScript do hCaptcha de
https://js.hcaptcha.com/1/api.jsna página wp-login.php para que o desafio possa ser exibido. - Enviar o token do hCaptcha e o endereço IP do visitante para
https://hcaptcha.com/siteverifypara conferir o desafio nas tentativas de acesso.
hCaptcha vem desativado por padrão. Enquanto você não o ativar, nenhum script ou solicitação do hCaptcha é carregado. O hCaptcha é fornecido pela Intuition Machines, Inc.; os termos e a política de privacidade deles valem quando você ativa o recurso.
- hCaptcha, termos de serviço: https://www.hcaptcha.com/terms
- hCaptcha, política de privacidade: https://www.hcaptcha.com/privacy
Código-fonte das bibliotecas incluídas
Cada versão é espelhada em https://github.com/Segurium/segurium-plugin.
O Segurium inclui o SDK do Freemius para WordPress em freemius/ para os fluxos de licenciamento, finalização de compra e suporte. Um pequeno número de arquivos dentro desse SDK (freemius/assets/js/jquery.form.js e freemius/assets/js/postmessage.js) já vem minificado da origem e é entregue como está. O código-fonte não minificado de todo o SDK é publicado sob GPL-3.0 em:
- https://github.com/Freemius/wordpress-sdk
A versão do SDK incluída nesta versão está registrada em freemius/start.php ($this_sdk_version).
Capturas de tela













Instalação
- Envie a pasta
seguriumpara/wp-content/plugins/ou instale por Plugins Adicionar novo na administração do WordPress. - Ative o plugin pelo menu Plugins do WordPress.
- Abra o Segurium na barra lateral de administração e aceite a divulgação de serviços para ativar a varredura.
- (Opcional) Importe as configurações do seu plugin de segurança anterior em Segurium Migração.
- (Opcional) Ative a autenticação de dois fatores, o bloqueio geográfico e os cabeçalhos de segurança nas abas correspondentes.
Perguntas frequentes
-
Todos. Autenticação de dois fatores com aplicativo autenticador (TOTP), códigos por e-mail, códigos de backup, dispositivos confiáveis e exigência por função. Proteção contra força bruta com limites de tentativas de acesso, bloqueios, um honeypot e cobertura de xmlrpc. Um firewall com regras de IP, CIDR e país, para você bloquear um país na sua página de acesso. Cabeçalhos de segurança com HSTS, CSP, Referrer-Policy e Permissions-Policy, além do reforço de cookies. Bloqueio geográfico a partir de um banco de dados local, por país ou por região predefinida (Europa, Américas, Ásia-Pacífico, África, Oriente Médio, alto risco). Nada disso é teste e nada fica atrás de um plano pro. Só o número de limpezas na nuvem tem limite no plano gratuito: três a cada 30 dias.
-
Dá para configurar a limpeza de malware em muitos sites sem abrir o painel de cada um?
-
Sim. O WP-CLI aceita a divulgação de serviços e informa a cota de limpezas, e a exportação e a importação de configurações levam a configuração de um site para o seguinte. Cada instalação roda o mesmo código do plugin e a mesma cota gratuita, então um site que entra depois se comporta como os demais.
-
O Segurium é um antivírus para um site WordPress?
-
Na prática, sim. As pessoas chamam o mesmo problema de vírus de site, vírus do WordPress ou malware, e é uma coisa só: arquivos no seu servidor que não deveriam estar lá, mais código adicionado por alguém a arquivos que deveriam estar. O Segurium calcula o hash dos arquivos no seu servidor e pergunta ao banco de dados de veredictos na nuvem o que cada um é, então uma varredura antimalware de um site inteiro é uma consulta de hashes e não uma inspeção arquivo por arquivo. Um antivírus de mesa protege o seu notebook. O Segurium faz esse trabalho nos seus arquivos do WordPress, e remove o que encontra.
-
O Segurium pode substituir um plugin de segurança pago?
-
Para remoção de malware, autenticação de dois fatores, firewall, bloqueio geográfico e cabeçalhos de segurança, sim. Essas são justamente as partes que a maioria dos plugins vende como assinatura premium, e o Segurium entrega tudo de graça em cada instalação. O plano pago só aumenta a cota de limpezas na nuvem. Se você está vindo de outro plugin de segurança, a aba Migração importa suas configurações do Wordfence, do All-In-One Security e do Solid Security, para a troca não custar o reforço que você já tinha.
-
O que uma varredura do Segurium procura?
-
Arquivos que o banco de dados de veredictos na nuvem já classificou como maliciosos. Numa invasão comum isso significa um web shell ou backdoor enviado, um redirecionamento injetado num arquivo de tema, páginas de spam, links de spam, links ocultos, uma página de phishing largada numa pasta de envios, o ataque de palavra-chave do Japão e restos de um minerador de criptomoedas. O Segurium não se importa com o nome da família, nem se alguém dá a ela o rótulo de trojan ou de vírus. Ele verifica se um arquivo é malicioso e se consegue devolver a versão limpa.
-
O Segurium remove malware de graça ou só detecta?
-
Ele remove. A remoção de malware funciona no nível de serviço gratuito: até 3 limpezas na nuvem a cada 30 dias corridos, o suficiente para um incidente comum. A maioria dos outros plugins relata o malware de graça e cobra pelo reparo. Toda limpeza é reversível a partir de um backup local criptografado.
-
Como eu limpo um site WordPress hackeado quando não tenho backup?
-
Esse é o caso mais comum, e é para isso que serve o mecanismo de limpeza. Onde um invasor injetou código em um arquivo seu, o Segurium retira a injeção e deixa o resto do arquivo intacto. Onde o arquivo é só malware, ele é esvaziado. Para arquivos básicos do WordPress, de plugins e de temas, a varredura de integridade busca o conteúdo oficial nos manifestos de origem, então você recebe uma cópia limpa mesmo sem ter nada seu para restaurar.
-
Meu site foi hackeado, redireciona os visitantes ou o Google o colocou em lista de bloqueios. O que eu faço?
-
Instale o Segurium no site hackeado, aceite a divulgação de serviços e execute uma varredura de malware. O Segurium lista os arquivos infectados e os limpa com um clique, guardando um backup criptografado de cada original. Depois execute uma varredura de integridade, para que qualquer arquivo do núcleo, de plugin ou de tema que o ataque reescreveu volte ao conteúdo oficial. Redirecionamentos, spam SEO japonês e spam de farmácia moram justamente nesses arquivos. Quando o malware sumir, solicite uma revisão no Google Search Console ou peça ao seu provedor de hospedagem para retirar a suspensão; o Segurium remove o motivo delas, mas não faz as solicitações.
-
O Segurium vai deixar meu site lento?
-
Não deveria. As varreduras rodam em tarefas de segundo plano divididas em blocos, atrás de um bloqueio para que uma execução não se acumule sobre si mesma. A varredura em tempo real só inspeciona arquivos novos e modificados. O plugin não mantém tabelas grandes na memória e não traz binários embutidos.
-
O que acontece se o Segurium sinalizar um arquivo que não é malware?
-
Toda limpeza é reversível. Os originais são criptografados (AES-256-GCM) e guardados localmente — mantidos por até 30 dias, sujeitos a limites de quantidade e de tamanho por grupo — e você pode restaurar do backup com um clique. Você também pode enviar um relatório de falso positivo direto da lista de ameaças, e nossa equipe usa esses relatórios para melhorar a classificação.
-
O Segurium coloca arquivos infectados em quarentena e sinaliza plugins vulneráveis?
-
Não existe uma pasta de quarentena separada. O Segurium trata o arquivo suspeito no lugar: criptografa o original (AES-256-GCM), guarda essa cópia localmente e depois retira o código malicioso, de modo que o arquivo fica neutralizado e você pode devolver o original por até 30 dias. A verificação de integridade confere os arquivos básicos do WordPress, os plugins e os temas contra os manifestos de origem e marca com um selo vermelho Vulnerável e um botão de atualização o componente cuja versão instalada carrega uma vulnerabilidade conhecida; componentes adulterados, removidos da lista e abandonados também aparecem ali.
-
O hCaptcha é obrigatório para a proteção contra força bruta?
-
Não. A proteção contra força bruta funciona de imediato, com limites de taxa, honeypot e bloqueios. O hCaptcha é opcional — se você já tem uma chave de site e uma chave secreta do hCaptcha, pode ativá-lo no formulário de acesso como uma camada a mais. Quando está desativado (o padrão), nenhum script ou solicitação do hCaptcha é carregado.
-
Quais versões de PHP e WordPress são compatíveis?
-
PHP 7.4 ou mais recente e WordPress 6.2 ou mais recente. Testado regularmente com PHP 8.1 / 8.2 / 8.3 e WordPress 6.3 até 7.0.
-
O que acontece se eu desinstalar o plugin?
-
As opções do plugin, as tabelas personalizadas e os backups locais de varredura são removidos. Os backups locais criptografados continuam extraíveis com uma pequena linha de PHP antes de desinstalar (veja a documentação de recuperação de desastres em segurium.com), se você quiser guardar cópias.
-
Como eu relato um problema de segurança no próprio Segurium?
-
Envie um e-mail para security@segurium.com em vez de abrir um tópico público de suporte. Nossa política de divulgação, as regras básicas de teste e os agradecimentos a pesquisadores estão em https://segurium.com/security/ — a página também explica o que podemos e o que não podemos oferecer em troca. Mantenha os detalhes em sigilo até que uma correção esteja disponível para os usuários.
Avaliações
Colaboradores e desenvolvedores
“Segurium – Proteção gratuita do site: antivírus, remoção de malware & limpeza automática, alertas de vulnerabilidade” é um programa de código aberto. As seguintes pessoas contribuíram para este plugin.
ColaboradoresSegurium – Proteção gratuita do site: antivírus, remoção de malware & limpeza automática, alertas de vulnerabilidade” foi traduzido para 16 localidades. Agradecemos aos tradutores por suas contribuições.
Interessado no desenvolvimento?
Navegue pelo código, consulte o repositório SVN ou assine o registro de desenvolvimento por RSS.
Registro de alterações
1.4.0 – 2026-09-07
- Mais capacidades no WP-CLI: gerenciar licenças, exportar e importar configurações.
- Pontuação dos componentes sinalizados como vulneráveis no Self-Check.
- O formulário do Self-Check agora resolve sozinho os problemas simples.
- Pequenas melhorias na varredura.
- Pequenas melhorias na interface
1.3.2 – 2026-09-04
- Algumas correções do Self-Check são aplicadas no lugar.
- Exibir uma marca vermelha no menu e na aba do Segurium quando há malware ou um componente vulnerável.
- Marcar os componentes cuja versão instalada é reconhecidamente vulnerável.
- Exibir o status Desatualizado e um botão de atualização na aba de integridade.
- O Self-Check deixa de avaliar o sinalizador HttpOnly dos cookies.
As entradas mais antigas estão no changelog.txt, que vem junto com o plugin, e o histórico completo é publicado em https://segurium.com/changelog/.
