Como bloquear tentativas de login por força bruta no wp-login.php
Olá, querido(a) cliente da GeHost! 👋
Se você já tem um site em WordPress, provavelmente já ouviu falar em ataques de força bruta — aquelas tentativas incessantes de invasão pelo login do WordPress, como wp-login.php. Felizmente, com algumas configurações simples no seu painel de controle, você pode se proteger com segurança e tranquilidade.
Como seu Sensei da Segurança Digital aqui na GeHost, vou te guiar passo a passo, com carinho e clareza, para deixar seu site mais seguro do que nunca. Vamos lá?
Passo 1: Acesse o painel do cPanel
Para começar, faça login no seu painel de controle da GeHost:
- Abra o navegador e vá para
painel.gehost.com.br. - Insira seu usuário e senha (os mesmos da sua conta de hospedagem).
Passo 2: Encontre a ferramenta de segurança do WordPress
Depois de logado, você estará na tela principal do cPanel. Procure pela seção “Segurança” — geralmente no topo ou no meio da página.
Dentro dessa seção, você verá uma opção chamada “Firewall” ou “Security”. Clique nela.
Se não encontrar diretamente, verifique se o módulo “ModSecurity” está ativo — ele é o principal escudo contra ataques como força bruta.
Passo 3: Ative o bloqueio automático de tentativas maliciosas
ModSecurity já vem ativado por padrão em todos os planos da GeHost. Ele monitora automaticamente tentativas suspeitas, como:
- Muitas tentativas de login em
wp-login.phpem pouco tempo. - Entradas com nomes de usuário comuns (como "admin").
- Requisições com padrões de ataque conhecidos.
Se você quiser reforçar ainda mais, pode usar uma regra personalizada no htaccess do seu site.
Passo 4: Proteja o wp-login.php com regras no .htaccess
Este é o truque mais eficaz e simples. Vamos bloquear o acesso direto ao wp-login.php para todos, exceto você.
- Na tela do cPanel, clique em “Gerenciador de Arquivos” (File Manager).
- Selecione a pasta
public_html(ou a pasta onde seu site está instalado). - Marque a opção “Mostrar arquivos ocultos” (como
.htaccess). - Procure o arquivo chamado
.htaccesse clique em “Editar”.
Passo 5: Adicione as regras de bloqueio
Na janela de edição do .htaccess, insira estas linhas no final do arquivo:
# Bloqueia acesso direto ao wp-login.php
<Files wp-login.php>
Require all denied
</Files>
# Protege o diretório wp-admin
<Directory wp-admin>
Require all denied
</Directory>
Depois de colar, clique em “Salvar”.
Passo 6: Acesse seu site com segurança
Com essas regras, ninguém mais poderá acessar seusite.com/wp-login.php diretamente. Mas você ainda pode logar normalmente — porque o WordPress ainda permite o acesso por meio do formulário do site.
💡 Dica do Sensei: Para facilitar, você pode usar um plugin como Wordfence ou Limit Login Attempts — mas a regra no .htaccess já é um ótimo primeiro passo!
Passo 7: Mantenha tudo atualizado
Proteção não é só configuração — é hábito!
- Atualize sempre o WordPress, temas e plugins.
- Use senhas fortes e únicas.
- Evite nomes de usuário como “admin”.
Se precisar de ajuda, o suporte da GeHost está aqui para você — e é grátis nos primeiros 30 dias após o registro.
Resumo do que você fez hoje:
- Ativou o ModSecurity (já protege automaticamente).
- Adicionou regras no
.htaccesspara bloquear acesso direto aowp-login.php. - Reforçou a segurança com boas práticas.
Parabéns, você está um passo à frente dos invasores! 🛡️
Se tiver dúvidas ou precisar de ajuda com outro tema, é só chamar. Aqui na GeHost, seu site é nosso projeto também.
Com carinho,
Sensei da GeHost
Protegendo seu sonho, um código de cada vez.