Como bloquear tentativas de login por força bruta no wp-login.php Print

  • 0

Como bloquear tentativas de login por força bruta no wp-login.php

Olá, querido(a) cliente da GeHost! 👋

Se você já tem um site em WordPress, provavelmente já ouviu falar em ataques de força bruta — aquelas tentativas incessantes de invasão pelo login do WordPress, como wp-login.php. Felizmente, com algumas configurações simples no seu painel de controle, você pode se proteger com segurança e tranquilidade.

Como seu Sensei da Segurança Digital aqui na GeHost, vou te guiar passo a passo, com carinho e clareza, para deixar seu site mais seguro do que nunca. Vamos lá?

Passo 1: Acesse o painel do cPanel

Para começar, faça login no seu painel de controle da GeHost:

  • Abra o navegador e vá para painel.gehost.com.br.
  • Insira seu usuário e senha (os mesmos da sua conta de hospedagem).
Tela de login do cPanel com campos de usuário e senha, e botão Log in

Passo 2: Encontre a ferramenta de segurança do WordPress

Depois de logado, você estará na tela principal do cPanel. Procure pela seção “Segurança” — geralmente no topo ou no meio da página.

Dentro dessa seção, você verá uma opção chamada “Firewall” ou “Security”. Clique nela.

Se não encontrar diretamente, verifique se o módulo “ModSecurity” está ativo — ele é o principal escudo contra ataques como força bruta.

Passo 3: Ative o bloqueio automático de tentativas maliciosas

ModSecurity já vem ativado por padrão em todos os planos da GeHost. Ele monitora automaticamente tentativas suspeitas, como:

  • Muitas tentativas de login em wp-login.php em pouco tempo.
  • Entradas com nomes de usuário comuns (como "admin").
  • Requisições com padrões de ataque conhecidos.

Se você quiser reforçar ainda mais, pode usar uma regra personalizada no htaccess do seu site.

Passo 4: Proteja o wp-login.php com regras no .htaccess

Este é o truque mais eficaz e simples. Vamos bloquear o acesso direto ao wp-login.php para todos, exceto você.

  1. Na tela do cPanel, clique em “Gerenciador de Arquivos” (File Manager).
  2. Selecione a pasta public_html (ou a pasta onde seu site está instalado).
  3. Marque a opção “Mostrar arquivos ocultos” (como .htaccess).
  4. Procure o arquivo chamado .htaccess e clique em “Editar”.
Tela do Gerenciador de Arquivos do cPanel, mostrando a árvore de pastas e o arquivo .htaccess

Passo 5: Adicione as regras de bloqueio

Na janela de edição do .htaccess, insira estas linhas no final do arquivo:

# Bloqueia acesso direto ao wp-login.php

<Files wp-login.php>

Require all denied

</Files>

# Protege o diretório wp-admin

<Directory wp-admin>

Require all denied

</Directory>

Depois de colar, clique em “Salvar”.

Passo 6: Acesse seu site com segurança

Com essas regras, ninguém mais poderá acessar seusite.com/wp-login.php diretamente. Mas você ainda pode logar normalmente — porque o WordPress ainda permite o acesso por meio do formulário do site.

💡 Dica do Sensei: Para facilitar, você pode usar um plugin como Wordfence ou Limit Login Attempts — mas a regra no .htaccess já é um ótimo primeiro passo!

Passo 7: Mantenha tudo atualizado

Proteção não é só configuração — é hábito!

  • Atualize sempre o WordPress, temas e plugins.
  • Use senhas fortes e únicas.
  • Evite nomes de usuário como “admin”.

Se precisar de ajuda, o suporte da GeHost está aqui para você — e é grátis nos primeiros 30 dias após o registro.

Resumo do que você fez hoje:

  • Ativou o ModSecurity (já protege automaticamente).
  • Adicionou regras no .htaccess para bloquear acesso direto ao wp-login.php.
  • Reforçou a segurança com boas práticas.

Parabéns, você está um passo à frente dos invasores! 🛡️

Se tiver dúvidas ou precisar de ajuda com outro tema, é só chamar. Aqui na GeHost, seu site é nosso projeto também.

Com carinho,
Sensei da GeHost
Protegendo seu sonho, um código de cada vez.


Was this answer helpful?

« Back