Villa Digital Logo
Blog
Sites8 de outubro de 2026

11 mil falhas em 2025: por que site WordPress sem manutenção é um risco

O WordPress teve 11.334 novas vulnerabilidades em 2025, a maioria em plugins. Veja por que site sem manutenção é alvo fácil e o que fazer para proteger o seu.

Por Douglas Vilanova · @dodovilanova

11 mil falhas em 2025: por que site WordPress sem manutenção é um risco

Seu site está no ar, bonito, funcionando. Quando foi a última vez que alguém atualizou os plugins?

Se a resposta é "não sei", este post é para você.

O que diz o relatório da Patchstack

A Patchstack, empresa especializada em segurança do WordPress, publica todo ano um relatório sobre as falhas encontradas na plataforma. Os números de 2025:

  • 11.334 novas vulnerabilidades no ecossistema WordPress, 42% a mais que em 2024.
  • 91% estavam em plugins, 9% em temas. O núcleo do WordPress teve só 6, todas de baixa prioridade.
  • 46% não tinham correção disponível no momento em que foram divulgadas.
  • As falhas altamente exploráveis cresceram 113% em um ano.

Infográfico com os números de vulnerabilidades do WordPress em 2025: 11.334 falhas, 91% em plugins

O que esses números significam na prática

O perigo está nos plugins

O WordPress em si é bem cuidado. O risco está nos complementos instalados: formulários, sliders, galerias, construtores de página. Cada plugin é código de outra empresa rodando no seu site.

Plugin esquecido é porta aberta

Plugin instalado "para testar" e nunca removido, plugin abandonado pelo desenvolvedor, plugin pirata. Esses são os favoritos dos ataques automatizados.

Nem sempre há correção imediata

Quase metade das falhas foi divulgada sem correção pronta. Por isso não basta atualizar: é preciso monitorar e, às vezes, desativar um plugin até sair a correção.

Ninguém ataca "o seu site". Robôs atacam todos

A maioria dos ataques é automática: robôs varrem milhões de sites procurando versões vulneráveis. Não importa se sua empresa é pequena.

O que acontece quando o site é invadido

  • Páginas com links de golpe ou propaganda escondida.
  • Visitantes redirecionados para sites falsos.
  • Dados de formulários (nome, telefone, e-mail) roubados, um problema também de LGPD.
  • Aviso de "site perigoso" no Google e no navegador.
  • Perda de posições no Google, às vezes por meses.

Como proteger seu site WordPress

  1. Atualize WordPress, tema e plugins com frequência, com backup antes.
  2. Remova o que não usa. Menos plugins, menos risco.
  3. Nunca use plugin ou tema pirata.
  4. Senhas fortes e autenticação em dois fatores no painel.
  5. Limite administradores. Cada um com seu usuário, nada compartilhado.
  6. Backup diário fora do servidor, com teste de restauração.
  7. Firewall e monitoramento de vulnerabilidades.
  8. Verifique formulários e páginas depois de cada atualização.

Esse é o básico de uma rotina de manutenção. Veja o checklist completo no guia de manutenção de site.

Perguntas frequentes

Como sei se meu site foi invadido? Sinais comuns: páginas estranhas no Google ao pesquisar seu domínio, redirecionamentos, lentidão repentina, aviso de segurança no navegador, e-mails do Google Search Console.

Atualizar pode quebrar o site? Pode, por isso o certo é ter backup e testar. Mesmo assim, o risco de não atualizar é muito maior.

Hospedagem cuida disso? Normalmente não. A hospedagem cuida do servidor. Plugins, temas e conteúdo são responsabilidade do dono do site.

Vale trocar o WordPress por outra tecnologia? Para alguns projetos, sim: sites em Next.js, por exemplo, não têm plugins de terceiros rodando no servidor. Para outros, um WordPress bem mantido resolve.

Como a Villa Digital faz isso

A Villa Digital, de Passo Fundo, faz manutenção e suporte de sites WordPress: atualizações seguras, backups, monitoramento, correções e otimização, inclusive em sites que não foram feitos por nós.

Conheça a Manutenção e suporte web, preencha o briefing para um diagnóstico ou fale no WhatsApp.

Fontes: Patchstack: State of WordPress Security in 2025, Search Engine Journal: sites WordPress sendo invadidos mais rápido.