Como Proteger o wp-admin contra Ataques
Oi! Aqui é a Sensei da GeHost 😊 — vou te mostrar como deixar o painel administrativo do seu WordPress seguro e tranquilo. Ataques ao wp-admin são bem comuns, mas com alguns passos simples você dorme tranquilo.
Por Que o wp-admin é um Alvo?
O wp-admin é a porta de entrada para quem quer mexer no seu site — é ali que estão seus posts, páginas, plugins, usuários e todas as configurações. Por isso, hackers ficam tentando forçar a entrada. Vamos fechar essa brecha.
5 Passos Essenciais (Do Mais Simples ao Mais Forte)
1. Senha Forte e Única — Seu Primeiro Escudo
Comece pelo óbvio: a senha de acesso precisa ser muito forte — nada de "123456", "senha123" ou o nome do seu cachorro.
- Mínimo 16 caracteres — quanto mais longa, melhor.
- Misture tudo: letras maiúsculas, minúsculas, números e símbolos (!, @, #, $, %).
- Nada de dados pessoais — seu nome, data de nascimento, nome da empresa — os atacantes sempre testam isso primeiro.
- Única pra este site — nunca reutilize a mesma senha em outros lugares. Se um site cai, sua senha do WordPress cai junto.
💡 Dica: Use um gerenciador de senhas (Bitwarden, 1Password, LastPass) — você cria uma senha complexa, guarda lá e nunca precisa decorar.
2. Mude o Nome de Usuário Admin
O WordPress vem com um usuário chamado "admin" por padrão. Hackers SEMPRE testam isso primeiro — é como deixar a porta de entrada com a placa "Entre aqui".
- Crie um novo usuário admin com outro nome (ex.: seu_nome, gerente_web — qualquer coisa menos "admin").
- Dê a ele acesso de Administrador.
- Depois, delete o usuário "admin" original (ou rebaixe para um papel menor e não use).
⚠️ Aviso: Antes de deletar o admin padrão, certifique-se de que você consegue entrar com o novo usuário — senão pode travar seu painel.
3. Ative a Autenticação de Dois Fatores (2FA)
Mesmo que alguém descubra sua senha, com o 2FA ele precisa de MAIS UMA confirmação no celular/e-mail para entrar — é como ter duas portas de segurança.
- Instale um plugin 2FA gratuito — recomendo Google Authenticator ou Authy (você tira uma foto do código QR e confirma login pelo app no celular).
- Ou use autenticação por e-mail (menos segura que app, mas já ajuda bastante) — cada login recebe um código no e-mail.
- Guarde os "códigos de recuperação" que o plugin oferece num lugar seguro — se perder o celular, esses códigos salvam sua vida.
💡 Dica: Se sua GeHost vem com 2FA pré-instalado, use! É um presente.
4. Limite Tentativas de Login (Bloqueie Força Bruta)
Hackers usam robôs que testam MILHÕES de senhas por minuto no seu wp-admin. Um plugin de limite de tentativas interrompe isso — é como colocar um segurança na porta que diz "máximo 5 tentativas erradas, depois você aguarda 30 min".
- Instale Wordfence, Sucuri ou Limit Login Attempts Reloaded (gratuitos).
- Configure para bloquear após 5–10 tentativas erradas por 15–30 minutos.
- O plugin também registra quem tenta entrar — útil pra você ver se está tendo ataque.
✅ Resultado: Robô tenta uma vez, falha 5x, é bloqueado. Ataque defumado em segundos.
5. Proteja a URL do wp-admin (Mude ou Oculte)
Por padrão, qualquer um sabe que seu wp-admin fica em seusite.com.br/wp-admin. Você pode dificultar encontrando ele:
- Opção fácil: Use um plugin como WPS Hide Login — ele tira o /wp-admin padrão e cria um URL secreto (ex.: seusite.com.br/painel-secreto). Hackers testam o caminho padrão e não acham nada.
- Opção manual (mais técnica): Reescreva a URL no arquivo .htaccess do seu servidor — sua equipe técnica da GeHost pode ajudar.
💡 Dica: Esconder o wp-admin não é uma proteção "de verdade", mas atrasa e desestimula ataques automáticos. Use junto com as outras medidas, não sozinho.
Bônus: Hábitos Diários que Protegem
- Mantenha WordPress, temas e plugins atualizados — atualizações frequentemente fecham brechas de segurança. Deixe as atualizações automáticas ligadas quando possível.
- Remova plugins e temas que não usa — cada plugin é uma porta potencial de entrada. Limpe seu painel regularmente.
- Limpe usuários inativos — se alguém saiu da equipe, delete a conta dele do WordPress.
- Use um e-mail real no seu perfil admin — é por ali que você recupera acesso se travar.
- Faça backup regularmente — mesmo com todas as proteções, é bom ter um backup recente do seu site guardado em lugar seguro.
Se Você Foi Atacado/Invadido
Se desconfia que foi hackeado (mudanças misteriosas no site, posts estranhos, contas admin desconhecidas), não entre em pânico:
- Troque TODAS as senhas de acesso imediatamente — painel WordPress, banco de dados, FTP/SSH.
- Rode um scan de segurança com Wordfence ou Sucuri — identifica arquivos maliciosos.
- Escale para o time técnico da GeHost — pode ser coisa mais séria. Melhor ter um especialista vendo.
- Limpe a infecção e reforce as proteções acima.
Resumo: Seu Checklist de Proteção
- ☑ Senha de administrador forte e única (16+ caracteres, símbolos).
- ☑ Usuário admin padrão deletado ou renomeado.
- ☑ Autenticação de dois fatores (2FA) ativada.
- ☑ Plugin de limite de tentativas instalado e configurado.
- ☑ URL do wp-admin ocultada ou protegida (opcional, mas recomendado).
- ☑ WordPress, temas e plugins sempre atualizados.
- ☑ Backup recente guardado com segurança.
💪 Mensagem final: Segurança é camadas — nenhuma única medida é bala de prata, mas todas juntas fazem a diferença ENORME. Hackers querem alvo fácil; você vai ficar tão protegido que eles procuram alguém menos preparado. Bom trabalho!