Como proteger o arquivo wp-config.php contra acessos indevidos
Oi! Aqui é a Sensei da GeHost 🥋. Se você tem um site em WordPress, existe um arquivinho pequeno, mas extremamente importante, guardado dentro da sua hospedagem: o wp-config.php. Pense nele como o "cofre" do seu site — é lá que ficam guardadas as senhas de acesso ao banco de dados e as chaves secretas que protegem o login do WordPress.
Se essa informação cair em mãos erradas, alguém pode acessar seu banco de dados diretamente e causar estragos sérios. Por isso, neste guia vou te ensinar, com calma e passo a passo, como blindar esse arquivo. Não se preocupe se você nunca mexeu em código — vamos com carinho, um passo de cada vez. 💛
Antes de qualquer coisa: nunca edite arquivos do site sem ter um backup recente. No cPanel você encontra a opção de gerar backups completos ou parciais na tela de Backup. Se algo sair diferente do esperado, você restaura e segue tranquilo.
Passo 1 — Acesse o Gerenciador de Arquivos
Todas as alterações que vamos fazer acontecem dentro do Gerenciador de Arquivos do cPanel (ou via FTP/SFTP, se você preferir esse caminho). Entre no seu cPanel e procure pelo ícone "Gerenciador de Arquivos".
Dentro da pasta public_html (ou da subpasta do seu domínio, se você tiver mais de um site) você vai encontrar o arquivo wp-config.php. Ele fica exatamente na raiz da instalação do WordPress.
Passo 2 — Ajuste as permissões do arquivo
Toda pasta e arquivo na hospedagem tem uma "permissão" que define quem pode ler, escrever ou executar. O wp-config.php não precisa (e não deve) estar liberado para todo mundo.
- Clique com o botão direito sobre o arquivo wp-config.php no Gerenciador de Arquivos.
- Selecione a opção de Permissões (ou "Change Permissions").
- Defina o valor para 440 (leitura para dono e grupo, nada para os demais) ou, se o seu site continuar funcionando normalmente, 400 (leitura só para o dono).
- Salve e teste se o site continua abrindo normalmente.
Se depois de mudar a permissão o site apresentar erro, volte para 644, que é o padrão seguro mais compatível. Cada instalação tem particularidades, então sempre teste com calma.
Passo 3 — Bloqueie o acesso via navegador com o .htaccess
O arquivo .htaccess também fica na pasta public_html e funciona como um "porteiro" das regras de acesso ao seu site. Vamos ensinar ele a recusar qualquer tentativa de abrir o wp-config.php diretamente pelo navegador.
- No Gerenciador de Arquivos, ative a opção "Mostrar arquivos ocultos" (dotfiles) nas configurações, pois o .htaccess começa com ponto e fica escondido por padrão.
- Clique com o botão direito sobre o .htaccess e escolha Editar.
- Adicione estas linhas no início do arquivo (sem apagar o que já existe):
<Files wp-config.php> Order Allow,Deny Deny from all </Files>
- Salve o arquivo.
Pronto! A partir de agora, se alguém tentar digitar o endereço do seu wp-config.php direto no navegador, vai receber um "acesso negado" em vez de conseguir ler o conteúdo.
Passo 4 — Mova o arquivo um nível acima (opcional, para quem já tem mais prática)
O WordPress é esperto: se você mover o wp-config.php da pasta public_html para a pasta logo acima dela, ele mesmo encontra o arquivo automaticamente — mas quem acessa pela internet não consegue mais chegar até ele, porque ele fica fora da área pública do site.
Essa etapa é mais avançada. Se tiver qualquer dúvida, é mais seguro pedir apoio ao nosso suporte antes de mover o arquivo, para não correr risco de o site sair do ar.
Passo 5 — Gere chaves de segurança únicas
Dentro do wp-config.php existem linhas chamadas "chaves de autenticação" (AUTH_KEY, SECURE_AUTH_KEY, entre outras). Elas ajudam a proteger os cookies de login do seu site. Gere um conjunto novo e único de chaves no gerador oficial do WordPress.org e substitua as linhas correspondentes no seu arquivo.
Dica da Sensei: nunca reutilize as mesmas chaves em sites diferentes, e evite copiar chaves de exemplos que você encontrar por aí prontos na internet — elas precisam ser exclusivas do seu site.
Passo 6 — Desative a edição de arquivos pelo painel do WordPress
O WordPress permite editar temas e plugins direto pelo painel administrativo (wp-admin). Isso é prático, mas também é uma porta de entrada se alguém invadir o login. Para fechar essa porta, adicione esta linha no wp-config.php, antes da linha "That's all, stop editing!":
define('DISALLOW_FILE_EDIT', true);
Passo 7 — Use uma senha forte e exclusiva no banco de dados
A senha do banco de dados que aparece no wp-config.php deve ser forte (letras, números e símbolos) e usada somente nesse banco — nunca reaproveite a mesma senha de e-mail ou de outro sistema. Você pode gerenciar usuários e senhas de banco na tela Bancos de Dados MySQL do cPanel.
Passo 8 — Mantenha tudo sempre atualizado
Boa parte dos ataques explora falhas em versões antigas do WordPress, temas e plugins. Manter tudo atualizado é uma das formas mais simples e eficazes de proteger o wp-config.php e o site inteiro.
Resumo rápido
- Ajuste a permissão do arquivo para 440 ou 400.
- Bloqueie o acesso direto pelo .htaccess.
- Considere mover o arquivo para fora da pasta pública (com apoio do suporte, se precisar).
- Use chaves de segurança únicas.
- Desative a edição de arquivos pelo wp-admin.
- Use senha forte e exclusiva no banco de dados.
- Mantenha WordPress, temas e plugins sempre atualizados.
Ficou com alguma dúvida durante o processo? Fale com o nosso suporte antes de aplicar mudanças em produção — prevenir é sempre melhor do que remediar. Estamos aqui pra te ajudar! 💛