Backup WordPress: como fazer e restaurar com segurança
Aprenda a fazer backup WordPress de arquivos e banco de dados, guardar as cópias corretamente e restaurar o site com segurança, passo a passo.
Como fazer backup de um site WordPress e restaurá-lo com segurança
Fazer um backup WordPress significa criar cópias recuperáveis dos arquivos, do banco de dados e das configurações necessárias para reconstruir o site. Essa proteção reduz o impacto de falhas em atualizações, erros humanos, problemas na hospedagem, incompatibilidades entre plugins e incidentes de segurança.
Entretanto, possuir um arquivo compactado não garante que o site poderá ser recuperado. Um backup realmente útil precisa estar completo, armazenado fora do servidor principal, protegido contra acesso indevido e, principalmente, testado.
O WordPress recomenda manter cópias do banco de dados e dos arquivos, inclusive antes de atualizações. A documentação oficial sobre backups reforça que o banco deve ser copiado regularmente e antes de uma atualização ou mudança de servidor.
Neste guia, você aprenderá como fazer backup de um site WordPress por diferentes métodos, como escolher a frequência adequada e como restaurar o conteúdo sem apagar informações importantes.
O que faz parte de um backup WordPress?
Um site WordPress não está armazenado em um único lugar. Ele resulta da combinação de arquivos com informações guardadas no banco de dados.
Por isso, um backup completo deve reunir os dois componentes.
Arquivos do WordPress
Os arquivos ficam no armazenamento da hospedagem. Entre eles estão:
- arquivos principais do WordPress;
- temas;
- plugins;
- imagens e outros arquivos enviados;
- traduções;
- configurações do servidor;
- arquivo
wp-config.php; - regras presentes no
.htaccess, quando utilizado; - códigos personalizados;
- arquivos adicionados por integrações.
A pasta wp-content merece atenção especial porque normalmente reúne temas, plugins e a biblioteca de mídia.
Os arquivos principais do WordPress podem ser baixados novamente, mas personalizações, mídias e configurações próprias talvez não possam ser recuperadas sem uma cópia.
Banco de dados
O banco de dados costuma guardar:
- posts e páginas;
- comentários;
- usuários;
- configurações do site;
- opções de temas e plugins;
- menus;
- categorias e tags;
- pedidos de uma loja virtual;
- formulários armazenados;
- metadados;
- URLs;
- tarefas agendadas;
- outras informações criadas por plugins.
Restaurar somente os arquivos não recupera necessariamente os textos e as configurações. Da mesma forma, restaurar apenas o banco pode deixar imagens, plugins e temas ausentes.
Exportar conteúdo é o mesmo que fazer backup?
Não. O recurso Ferramentas > Exportar do WordPress gera um arquivo WXR, normalmente no formato XML, com conteúdos como posts, páginas, comentários, categorias e autores.
A documentação da ferramenta de exportação explica quais dados podem ser incluídos. Entretanto, esse arquivo não representa sozinho um backup completo.
A própria documentação do WP-CLI sobre exportação WXR esclarece que o formato não inclui as configurações gerais do site nem os arquivos físicos dos anexos.
Portanto, a exportação é útil para transferir conteúdo editorial, mas não substitui a cópia de:
- banco de dados completo;
- biblioteca de mídia;
- plugins;
- temas;
- configurações;
- códigos personalizados.
Por que é importante manter backups do WordPress?
Mesmo um site bem administrado está sujeito a problemas. Entre as situações mais comuns estão:
- atualização incompatível;
- plugin com falha;
- alteração incorreta de código;
- exclusão acidental;
- banco de dados corrompido;
- erro durante uma migração;
- vencimento ou bloqueio da hospedagem;
- falha de hardware;
- invasão;
- arquivo malicioso;
- perda de credenciais;
- mudança de servidor.
O backup não impede esses problemas, mas cria uma possibilidade de recuperação. Sem uma cópia válida, pode ser necessário reconstruir páginas, configurações e conteúdos manualmente.
Contudo, não se deve tratar o backup como a única camada de segurança. Atualizações, senhas fortes, controle de acesso, autenticação em dois fatores, monitoramento e hospedagem confiável continuam necessários.
Qual deve ser a frequência do backup?
A frequência depende de quanto o site muda e de quanto conteúdo você pode aceitar perder.
| Tipo de site | Frequência inicial sugerida |
|---|---|
| Site institucional raramente atualizado | Semanal e antes de alterações |
| Blog com publicações frequentes | Diária ou conforme as publicações |
| Site com comentários e cadastros | Diária ou mais frequente |
| Loja virtual | Várias vezes ao dia, conforme o movimento |
| Área de membros | Conforme a frequência de novos registros e atividades |
| Ambiente de testes | Antes de cada alteração importante |
Esses intervalos são referências, não regras universais. Um site que recebe pedidos a cada poucos minutos exige uma estratégia diferente de um portfólio atualizado uma vez por mês.
Duas métricas ajudam a tomar essa decisão:
- RPO: quantidade máxima de dados que o projeto pode aceitar perder;
- RTO: tempo máximo aceitável para restabelecer o site.
Se a empresa não puder perder mais de uma hora de pedidos, um backup diário será insuficiente. Além disso, a recuperação precisa considerar dados criados depois do último backup.
A estratégia 3-2-1 para backups
Uma referência prática é a estratégia 3-2-1:
- manter três cópias dos dados;
- utilizar pelo menos dois tipos ou locais de armazenamento;
- conservar uma cópia fora da infraestrutura principal.
Por exemplo:
- site em funcionamento no servidor;
- backup automatizado na hospedagem;
- cópia criptografada em armazenamento externo.
Não deixe todas as cópias dentro da mesma conta de hospedagem. Se a conta for suspensa, comprometida ou apagada, os arquivos de backup poderão ficar inacessíveis junto com o site.
Métodos para fazer backup de um site WordPress
Existem quatro métodos principais: ferramenta da hospedagem, plugin, procedimento manual e linha de comando.
Cada opção apresenta vantagens e limitações.
| Método | Facilidade | Controle | Automação | Indicado para |
|---|---|---|---|---|
| Painel da hospedagem | Alta | Médio | Varia | Iniciantes |
| Plugin de backup | Alta | Médio ou alto | Geralmente disponível | Maioria dos sites |
| Backup manual | Média | Alto | Baixa | Usuários com experiência técnica |
| WP-CLI ou scripts | Baixa para iniciantes | Alto | Alta | Administradores e desenvolvedores |
Independentemente do método, confirme se a cópia inclui arquivos e banco de dados.
Como fazer backup pelo painel da hospedagem
Muitas empresas oferecem backups completos, restauração por ponto de recuperação ou geração manual de uma cópia.
Os nomes das opções variam, mas o procedimento costuma seguir estas etapas.
1. Entre no painel da hospedagem
Acesse o painel pelo endereço oficial do provedor. Ative a autenticação em dois fatores, caso esteja disponível.
2. Localize a área de backup
Procure opções como:
- Backups;
- Backup Manager;
- Backup Wizard;
- JetBackup;
- Cópias de segurança;
- Restauração;
- Snapshots.
3. Verifique o conteúdo incluído
Confirme se a ferramenta copia:
- arquivos do site;
- banco de dados;
- e-mails, quando necessário;
- configurações da conta;
- certificados ou registros complementares, se aplicável.
Algumas ferramentas criam apenas uma cópia dos arquivos. Outras fazem o backup completo da conta.
4. Gere um backup manual
Crie um ponto de recuperação antes de:
- atualizar o WordPress;
- trocar a versão do PHP;
- instalar um plugin;
- alterar o tema;
- migrar o site;
- editar arquivos;
- fazer mudanças no banco de dados.
5. Baixe uma cópia
Se o painel permitir, baixe o arquivo e armazene-o em um local protegido fora da hospedagem.
Não dependa exclusivamente do histórico mantido pelo provedor. Verifique por quanto tempo os backups ficam disponíveis e se a restauração está incluída no plano.
6. Confira a conclusão do processo
Verifique data, horário, tamanho e status. Um backup com tamanho inesperadamente pequeno pode estar incompleto.
Como fazer backup com plugin WordPress
Plugins tornam a automação mais acessível, principalmente para quem não administra o servidor.
Ao escolher uma ferramenta, avalie:
- atualizações recentes;
- compatibilidade com sua versão do WordPress e do PHP;
- quantidade e qualidade das avaliações;
- documentação;
- suporte;
- destinos externos disponíveis;
- criptografia;
- restauração;
- limites de tamanho;
- compatibilidade com WordPress Multisite;
- impacto no servidor;
- política de privacidade;
- recursos gratuitos e pagos.
Evite instalar vários plugins de backup ao mesmo tempo. Eles podem duplicar arquivos, consumir armazenamento e executar tarefas pesadas simultaneamente.
Passo a passo geral
- Faça uma cópia inicial pela hospedagem, se possível.
- Acesse Plugins > Adicionar novo.
- Pesquise uma solução conhecida no diretório oficial.
- Analise compatibilidade, documentação e atualizações.
- Instale e ative o plugin.
- Selecione banco de dados e arquivos.
- Configure um destino externo.
- Defina a frequência.
- Determine quantas versões serão mantidas.
- Execute o primeiro backup manual.
- Baixe ou confirme a cópia externa.
- Teste a restauração em um ambiente separado.
O fato de um plugin exibir a mensagem “backup concluído” não prova que todos os dados possam ser restaurados. O teste continua sendo necessário.
Como fazer backup manual do WordPress
O backup manual oferece mais controle, mas exige atenção. Você precisará copiar os arquivos e exportar o banco separadamente.
Etapa 1: identifique a instalação correta
No gerenciador de arquivos ou cliente SFTP, encontre a pasta que contém arquivos e diretórios como:
wp-admin;wp-content;wp-includes;wp-config.php.
Uma conta de hospedagem pode ter várias instalações. Confirme o domínio associado antes de copiar ou restaurar qualquer coisa.
Etapa 2: baixe os arquivos
Utilize o gerenciador de arquivos da hospedagem ou uma conexão SFTP. Sempre que possível, prefira SFTP em vez de FTP sem criptografia.
Compacte a instalação em um arquivo quando o painel permitir e faça o download. Em sites grandes, o download por SFTP pode levar bastante tempo.
A documentação oficial sobre backup dos arquivos do WordPress recomenda manter uma cópia própria, mesmo quando a hospedagem realiza backups do servidor.
Não deixe arquivos .zip públicos dentro da pasta do site. Eles podem conter o wp-config.php, no qual ficam credenciais do banco de dados.
Etapa 3: descubra qual banco pertence ao site
Abra o arquivo wp-config.php apenas para consulta e localize o valor de DB_NAME. Não publique nem compartilhe esse arquivo.
Anote também o prefixo das tabelas, especialmente quando o banco contém mais de uma instalação.
Etapa 4: abra o phpMyAdmin
No painel da hospedagem, acesse o phpMyAdmin e selecione o banco identificado na etapa anterior.
Etapa 5: exporte o banco de dados
Abra a guia Exportar. Para uma cópia simples de todas as tabelas, o método rápido geralmente é suficiente. Sites grandes ou configurações específicas podem exigir o modo personalizado.
Escolha SQL como formato e, se disponível, utilize compactação para reduzir o arquivo.
A documentação oficial apresenta um processo semelhante no guia para backup do banco de dados do WordPress.
Etapa 6: organize os arquivos
Armazene o pacote de arquivos e o banco SQL juntos, acompanhados de informações como:
- domínio;
- data e horário;
- versão aproximada do site;
- motivo do backup;
- método utilizado;
- observações sobre plugins ou atualizações.
Não coloque senhas em arquivos de texto desprotegidos dentro do mesmo pacote.
Etapa 7: copie para outro local
Transfira o backup para um armazenamento externo protegido e remova do diretório público qualquer pacote temporário criado.
Como fazer backup com WP-CLI
O WP-CLI é indicado para quem possui acesso SSH e conhece administração de servidores.
Para exportar o banco, o comando básico é:
wp db export backup-site.sql
A documentação oficial do wp db export explica que o comando usa as credenciais do banco presentes no wp-config.php e gera um arquivo SQL.
Esse comando exporta o banco, mas não copia os arquivos. Portanto, ainda é necessário criar uma cópia de wp-content, configurações e demais arquivos relevantes.
Nunca armazene o SQL em uma pasta pública. O banco pode conter e-mails, dados de usuários, configurações e outras informações sensíveis.
Onde guardar o backup
Um backup WordPress pode ser armazenado em:
- computador local protegido;
- serviço de armazenamento em nuvem;
- servidor externo;
- repositório próprio para backups;
- solução disponibilizada pela hospedagem;
- mídia física mantida com segurança.
Evite:
- manter apenas uma cópia;
- deixar o arquivo dentro de
public_html; - usar links públicos;
- compartilhar o pacote por meios inseguros;
- manter credenciais sem criptografia;
- confiar em um único fornecedor;
- guardar backups indefinidamente sem política de retenção.
Como o banco pode conter dados pessoais, aplique controles de acesso e descarte seguro. As obrigações variam conforme o tipo de projeto e a legislação aplicável.
Como verificar se o backup está completo
Antes de precisar restaurar o site, confira:
- se o arquivo pode ser aberto;
- se o pacote contém
wp-content; - se a biblioteca de mídia está presente;
- se existe uma exportação SQL;
- se o SQL não está vazio;
- se o backup corresponde ao domínio correto;
- se a data está correta;
- se o armazenamento externo está acessível;
- se existe espaço suficiente;
- se as credenciais de acesso ao repositório estão atualizadas.
A melhor verificação é uma restauração de teste em ambiente separado. Esse procedimento comprova que os arquivos não estão apenas armazenados, mas recuperáveis.
Como restaurar um backup WordPress com segurança
A restauração pode sobrescrever arquivos, tabelas e dados recentes. Antes de iniciar, determine exatamente o que ocorreu e qual ponto de recuperação deve ser utilizado.
Etapa 1: identifique o problema
Descubra se a falha está:
- em um plugin;
- no tema;
- no banco de dados;
- nos arquivos;
- na configuração do servidor;
- no DNS;
- no certificado HTTPS;
- na hospedagem;
- em uma invasão.
Nem todo problema exige restaurar o site inteiro. Se apenas um plugin falhou, pode ser mais seguro desativá-lo ou restaurar somente os componentes afetados.
Etapa 2: preserve o estado atual
Mesmo que o site esteja com erro, faça uma cópia do estado atual antes de sobrescrevê-lo.
Esse registro pode conter:
- pedidos recentes;
- comentários;
- cadastros;
- arquivos de log;
- evidências para investigar uma invasão;
- formulários recebidos após o último backup;
- dados que ainda podem ser recuperados.
A documentação do WordPress sobre sites comprometidos também recomenda preservar uma cópia do ambiente antes da limpeza, ainda que ela contenha o problema.
Identifique claramente esse arquivo como cópia possivelmente defeituosa. Não o confunda com um backup limpo.
Etapa 3: escolha o ponto de recuperação
Selecione um backup anterior ao início do problema, mas não mais antigo do que o necessário.
Quanto mais antigo for o ponto escolhido, maior poderá ser a perda de conteúdo criado posteriormente.
Em lojas e áreas de membros, compare os dados recentes antes de restaurar o banco inteiro. Uma restauração antiga pode apagar pedidos, contas e alterações realizadas depois do backup.
Etapa 4: crie um ambiente de teste
Sempre que possível, restaure primeiro em:
- site de staging;
- subdomínio protegido;
- servidor temporário;
- ambiente local.
Bloqueie a indexação e o acesso público. Em cópias de lojas virtuais, desative e-mails transacionais, cobranças, webhooks e outras automações para evitar ações reais durante o teste.
Etapa 5: ative o modo de manutenção
Se a restauração ocorrer diretamente no site publicado, reduza novas alterações durante o processo. Caso contrário, um pedido ou comentário criado enquanto o banco é substituído poderá ser perdido.
Planeje a janela de manutenção e informe os responsáveis envolvidos.
Etapa 6: restaure os arquivos
Pelo método da hospedagem, selecione o ponto e o componente correto.
Em uma restauração manual:
- confirme que está na pasta do domínio correto;
- preserve uma cópia dos arquivos atuais;
- envie ou extraia os arquivos do backup;
- confira permissões;
- revise o
wp-config.php; - confirme se plugins e temas foram recuperados;
- verifique a pasta de uploads.
Não sobrescreva o wp-config.php automaticamente quando o novo servidor utiliza credenciais de banco diferentes.
Etapa 7: restaure o banco de dados
No phpMyAdmin, selecione o banco correto e utilize a opção Importar para carregar o arquivo SQL.
Em alguns casos, é necessário trabalhar com um banco vazio. Em outros, a ferramenta de restauração substitui as tabelas automaticamente. Leia o funcionamento do painel antes de executar a ação.
Com WP-CLI, administradores podem usar:
wp db import backup-site.sql
A documentação do wp db import alerta que o comando importa as instruções presentes no arquivo SQL e não cria o banco de dados. Portanto, o banco e as credenciais precisam estar configurados previamente.
Essa operação pode substituir informações. Só execute o comando depois de confirmar o arquivo, o banco e o ambiente.
Etapa 8: ajuste URLs se o domínio mudou
Se a restauração ocorrer em outro domínio ou caminho, as URLs precisarão ser atualizadas.
Não faça uma substituição simples diretamente no arquivo SQL, pois dados serializados podem ser danificados. Utilize uma ferramenta compatível com serialização ou o comando adequado do WP-CLI.
Se o domínio não mudou, evite alterações desnecessárias.
Etapa 9: limpe os caches
Limpe:
- cache do plugin;
- cache da hospedagem;
- CDN;
- cache de objetos;
- navegador;
- proxy reverso.
Um cache antigo pode fazer o site parecer quebrado mesmo após uma restauração correta.
Etapa 10: teste as funções principais
Confira:
- página inicial;
- painel administrativo;
- login;
- posts;
- imagens;
- formulários;
- menus;
- pesquisa;
- links permanentes;
- usuários;
- comentários;
- carrinho;
- checkout;
- pedidos;
- e-mails;
- tarefas agendadas;
- integrações;
- sitemap;
- HTTPS.
Verifique também logs de PHP e do servidor, além da tela Ferramentas > Saúde do site.
Etapa 11: investigue a causa
Restaurar sem eliminar a causa pode fazer o problema voltar.
Se um plugin incompatível derrubou o site, revise-o antes de reativar. Se ocorreu uma invasão, não basta restaurar uma cópia: troque credenciais, atualize componentes, revise usuários, verifique arquivos e corrija a vulnerabilidade.
Etapa 12: acompanhe o site
Depois de concluir a restauração, monitore:
- erros;
- consumo de recursos;
- disponibilidade;
- indexação;
- formulários;
- vendas ou cadastros;
- tarefas automáticas;
- renovação dos próximos backups.
Crie um novo backup somente depois de confirmar que o ambiente está limpo e funcional.
Cuidados especiais em lojas virtuais
Uma loja pode mudar a cada pedido. Por isso, restaurar o banco inteiro para uma versão antiga pode apagar transações recentes.
Antes da restauração:
- coloque o site em manutenção;
- registre o horário de interrupção;
- preserve o banco atual;
- identifique pedidos posteriores ao backup;
- teste a recuperação em staging;
- planeje como reconciliar os dados recentes;
- valide pagamentos e estoque;
- confirme o funcionamento dos webhooks;
- reabra o site somente após os testes.
Em operações críticas, procure suporte especializado. Mesclar bancos de dados manualmente envolve riscos e não deve ser improvisado em produção.
Erros comuns ao fazer backup
Guardar a cópia no mesmo servidor
Se o servidor falhar ou a conta for comprometida, o backup também poderá ser perdido.
Copiar apenas os arquivos
Sem o banco, posts, configurações, usuários e outros dados podem ficar ausentes.
Copiar apenas o banco
Imagens, temas, plugins e códigos personalizados podem não ser recuperados.
Confiar somente no backup da hospedagem
A solução da hospedagem é valiosa, mas deve ser complementada por uma cópia sob controle do responsável pelo site.
Nunca testar a restauração
Um backup não testado pode estar incompleto ou corrompido.
Manter cópias públicas
Arquivos ZIP e SQL em diretórios acessíveis pela web podem expor dados e credenciais.
Restaurar sem preservar os dados atuais
Essa prática pode apagar conteúdo recente que ainda poderia ser recuperado.
Não monitorar a automação
Tarefas automáticas podem falhar por falta de espaço, permissões, limite de execução ou perda de conexão com o armazenamento externo.
Custos e limitações
É possível montar uma estratégia básica utilizando recursos gratuitos, mas os custos podem surgir em:
- espaço de armazenamento;
- retenção de várias versões;
- backup em tempo real;
- restauração com um clique;
- suporte técnico;
- transferência para nuvem;
- sites de grande porte;
- ambientes de staging;
- monitoramento;
- criptografia e gerenciamento;
- backup de lojas e redes Multisite.
Não escolha uma solução apenas pelo preço. Compare o volume do site, a frequência de alterações, o tempo disponível para recuperação e a importância dos dados.
Uma ferramenta gratuita pode atender um blog pequeno, enquanto uma operação com vendas contínuas pode exigir infraestrutura mais robusta.
Checklist de backup e restauração
Antes do problema
- Arquivos e banco de dados estão incluídos.
- Existe uma cópia fora da hospedagem.
- O backup é executado automaticamente.
- Falhas geram alertas.
- A retenção atende à frequência do site.
- Os arquivos estão protegidos.
- Existe documentação de recuperação.
- Uma restauração de teste foi realizada.
- As credenciais de acesso estão atualizadas.
Antes de restaurar
- Identifiquei a causa provável.
- Preservei o estado atual.
- Escolhi o ponto correto.
- Verifiquei se o backup está íntegro.
- Analisei o risco de perder dados recentes.
- Criei um ambiente de teste, quando possível.
- Coloquei o site em manutenção.
- Confirmei o domínio, a pasta e o banco de destino.
Depois de restaurar
- Testei páginas e imagens.
- Testei login e painel.
- Testei formulários e e-mails.
- Validei pedidos e pagamentos, quando aplicável.
- Limpei os caches.
- Corrigi a causa original.
- Atualizei componentes com segurança.
- Revisei usuários e credenciais.
- Ativei novamente a rotina de backups.
- Monitorei erros e disponibilidade.
Conclusão
Um backup WordPress confiável precisa incluir banco de dados e arquivos, ser mantido fora do servidor principal e passar por testes periódicos de restauração.
Para iniciantes, a combinação entre backups da hospedagem e uma ferramenta que envie cópias para armazenamento externo costuma ser uma solução acessível. Usuários mais experientes podem complementar a estratégia com SFTP, phpMyAdmin, WP-CLI, automação e ambientes de staging.
Na hora de restaurar, não sobrescreva imediatamente o site. Primeiro, identifique o problema, preserve o estado atual e analise quais informações surgiram depois do ponto de recuperação. Esse cuidado é especialmente importante em lojas, áreas de membros e sites que recebem cadastros frequentes.
A orientação prática é criar hoje uma cópia completa, guardá-la fora da hospedagem e realizar uma restauração de teste em ambiente separado. Assim, o backup deixa de ser apenas um arquivo armazenado e passa a funcionar como um plano real de recuperação.