Como proteger o arquivo wp-config.php contra acessos indevidos imprimir

  • 0

Como proteger o arquivo wp-config.php contra acessos indevidos

Oi! Aqui é a Sensei da GeHost 🥋. Se você tem um site em WordPress, existe um arquivinho pequeno, mas extremamente importante, guardado dentro da sua hospedagem: o wp-config.php. Pense nele como o "cofre" do seu site — é lá que ficam guardadas as senhas de acesso ao banco de dados e as chaves secretas que protegem o login do WordPress.

Se essa informação cair em mãos erradas, alguém pode acessar seu banco de dados diretamente e causar estragos sérios. Por isso, neste guia vou te ensinar, com calma e passo a passo, como blindar esse arquivo. Não se preocupe se você nunca mexeu em código — vamos com carinho, um passo de cada vez. 💛

Antes de qualquer coisa: nunca edite arquivos do site sem ter um backup recente. No cPanel você encontra a opção de gerar backups completos ou parciais na tela de Backup. Se algo sair diferente do esperado, você restaura e segue tranquilo.
Tela de Backup do cPanel com opções de backup completo e parcial

Passo 1 — Acesse o Gerenciador de Arquivos

Todas as alterações que vamos fazer acontecem dentro do Gerenciador de Arquivos do cPanel (ou via FTP/SFTP, se você preferir esse caminho). Entre no seu cPanel e procure pelo ícone "Gerenciador de Arquivos".

Gerenciador de Arquivos do cPanel mostrando a árvore de pastas

Dentro da pasta public_html (ou da subpasta do seu domínio, se você tiver mais de um site) você vai encontrar o arquivo wp-config.php. Ele fica exatamente na raiz da instalação do WordPress.

Passo 2 — Ajuste as permissões do arquivo

Toda pasta e arquivo na hospedagem tem uma "permissão" que define quem pode ler, escrever ou executar. O wp-config.php não precisa (e não deve) estar liberado para todo mundo.

  1. Clique com o botão direito sobre o arquivo wp-config.php no Gerenciador de Arquivos.
  2. Selecione a opção de Permissões (ou "Change Permissions").
  3. Defina o valor para 440 (leitura para dono e grupo, nada para os demais) ou, se o seu site continuar funcionando normalmente, 400 (leitura só para o dono).
  4. Salve e teste se o site continua abrindo normalmente.
Se depois de mudar a permissão o site apresentar erro, volte para 644, que é o padrão seguro mais compatível. Cada instalação tem particularidades, então sempre teste com calma.

Passo 3 — Bloqueie o acesso via navegador com o .htaccess

O arquivo .htaccess também fica na pasta public_html e funciona como um "porteiro" das regras de acesso ao seu site. Vamos ensinar ele a recusar qualquer tentativa de abrir o wp-config.php diretamente pelo navegador.

  1. No Gerenciador de Arquivos, ative a opção "Mostrar arquivos ocultos" (dotfiles) nas configurações, pois o .htaccess começa com ponto e fica escondido por padrão.
  2. Clique com o botão direito sobre o .htaccess e escolha Editar.
  3. Adicione estas linhas no início do arquivo (sem apagar o que já existe):
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>
  1. Salve o arquivo.

Pronto! A partir de agora, se alguém tentar digitar o endereço do seu wp-config.php direto no navegador, vai receber um "acesso negado" em vez de conseguir ler o conteúdo.

Passo 4 — Mova o arquivo um nível acima (opcional, para quem já tem mais prática)

O WordPress é esperto: se você mover o wp-config.php da pasta public_html para a pasta logo acima dela, ele mesmo encontra o arquivo automaticamente — mas quem acessa pela internet não consegue mais chegar até ele, porque ele fica fora da área pública do site.

Essa etapa é mais avançada. Se tiver qualquer dúvida, é mais seguro pedir apoio ao nosso suporte antes de mover o arquivo, para não correr risco de o site sair do ar.

Passo 5 — Gere chaves de segurança únicas

Dentro do wp-config.php existem linhas chamadas "chaves de autenticação" (AUTH_KEY, SECURE_AUTH_KEY, entre outras). Elas ajudam a proteger os cookies de login do seu site. Gere um conjunto novo e único de chaves no gerador oficial do WordPress.org e substitua as linhas correspondentes no seu arquivo.

Dica da Sensei: nunca reutilize as mesmas chaves em sites diferentes, e evite copiar chaves de exemplos que você encontrar por aí prontos na internet — elas precisam ser exclusivas do seu site.

Passo 6 — Desative a edição de arquivos pelo painel do WordPress

O WordPress permite editar temas e plugins direto pelo painel administrativo (wp-admin). Isso é prático, mas também é uma porta de entrada se alguém invadir o login. Para fechar essa porta, adicione esta linha no wp-config.php, antes da linha "That's all, stop editing!":

define('DISALLOW_FILE_EDIT', true);

Passo 7 — Use uma senha forte e exclusiva no banco de dados

A senha do banco de dados que aparece no wp-config.php deve ser forte (letras, números e símbolos) e usada somente nesse banco — nunca reaproveite a mesma senha de e-mail ou de outro sistema. Você pode gerenciar usuários e senhas de banco na tela Bancos de Dados MySQL do cPanel.

Tela de Bancos de Dados MySQL do cPanel

Passo 8 — Mantenha tudo sempre atualizado

Boa parte dos ataques explora falhas em versões antigas do WordPress, temas e plugins. Manter tudo atualizado é uma das formas mais simples e eficazes de proteger o wp-config.php e o site inteiro.

Resumo rápido

  • Ajuste a permissão do arquivo para 440 ou 400.
  • Bloqueie o acesso direto pelo .htaccess.
  • Considere mover o arquivo para fora da pasta pública (com apoio do suporte, se precisar).
  • Use chaves de segurança únicas.
  • Desative a edição de arquivos pelo wp-admin.
  • Use senha forte e exclusiva no banco de dados.
  • Mantenha WordPress, temas e plugins sempre atualizados.
Ficou com alguma dúvida durante o processo? Fale com o nosso suporte antes de aplicar mudanças em produção — prevenir é sempre melhor do que remediar. Estamos aqui pra te ajudar! 💛

Esta resposta lhe foi útil?

« Retornar