Como proteger o login do WordPress contra ataques de força bruta
Oi! Aqui é a Sensei da GeHost 🥋 Se você tem um site em WordPress, com certeza a tela de login (aquela do /wp-admin) é uma das partes mais visadas por robôs mal-intencionados. Eles ficam tentando adivinhar usuário e senha, milhares de vezes, na esperança de acertar — isso se chama ataque de força bruta. Calma que não é bicho de sete cabeças: hoje eu vou te ensinar, passo a passo, a blindar o login do seu site. Bora lá?
Por que isso importa?
Um ataque de força bruta bem-sucedido pode deixar seu site fora do ar, injetar conteúdo malicioso, roubar dados de clientes ou até derrubar o desempenho do servidor por causa do volume de tentativas. A boa notícia: com algumas medidas simples, você fecha praticamente todas as portas que esses robôs usam.
1. Use uma senha forte de verdade
Parece óbvio, mas é o passo mais importante. Evite nomes, datas de aniversário ou sequências como 123456.
- Use no mínimo 12 caracteres;
- Misture letras maiúsculas, minúsculas, números e símbolos;
- Nunca reutilize a mesma senha de outro serviço;
- Se puder, use um gerenciador de senhas para criar e guardar senhas complexas.
💡 Dica da Sensei: troque a senha do usuário administrador do WordPress periodicamente — principalmente se alguém da equipe que tinha acesso saiu da empresa.
2. Nunca use o usuário "admin"
Se o seu WordPress ainda tem um usuário chamado admin, crie um novo usuário administrador com um nome diferente, transfira as permissões e depois remova (ou rebaixe) o antigo. Isso já elimina metade do trabalho dos robôs, que costumam testar esse nome de usuário primeiro.
3. Instale um plugin de limite de tentativas de login
Existem plugins gratuitos e confiáveis (como o "Limit Login Attempts Reloaded" ou similares) que bloqueiam temporariamente o IP depois de algumas tentativas erradas de login. É simples de instalar:
- No painel do WordPress, vá em Plugins > Adicionar novo;
- Busque por um plugin de "limite de tentativas de login" bem avaliado;
- Instale, ative e siga as instruções de configuração dele;
- Defina um número baixo de tentativas (ex.: 3 a 5) antes do bloqueio.
4. Ative a autenticação em duas etapas (2FA)
Com o 2FA ativado, mesmo que alguém descubra sua senha, ainda vai precisar de um segundo código (gerado no seu celular) para entrar. É uma das proteções mais eficazes que existem hoje. Vários plugins de segurança do WordPress oferecem essa função gratuitamente.
5. Troque a URL padrão de login
Por padrão, todo WordPress usa /wp-admin ou /wp-login.php como porta de entrada — e é exatamente isso que os robôs mais buscam. Com um plugin de segurança, você pode alterar essa URL para algo só seu (ex.: /meuacessoseguro), dificultando bastante a vida de quem está tentando invadir.
6. Proteja o login também pelo cPanel (camada extra)
Dá para reforçar ainda mais bloqueando o acesso à página de login diretamente pelo servidor, usando um arquivo .htaccess no Gerenciador de Arquivos do seu painel. Essa configuração é um pouco mais técnica — se tiver dúvida, nosso suporte te ajuda a aplicar com segurança.
- Acesse o Gerenciador de Arquivos no seu painel de hospedagem;
- Localize a pasta do seu site (geralmente
public_html); - Se precisar editar o arquivo
.htaccess, faça sempre um backup antes de qualquer alteração; - Na dúvida sobre como configurar as regras, chame o suporte da GeHost — a gente te orienta com carinho.
7. Mantenha tudo sempre atualizado
WordPress, temas e plugins desatualizados são a porta de entrada preferida dos invasores, porque costumam ter falhas já conhecidas. Configure atualizações automáticas sempre que possível e revise seu painel com frequência.
8. Use um certificado SSL (o cadeado verde)
Ter um site com HTTPS ativo protege os dados trafegados entre o navegador e o servidor — incluindo login e senha — contra interceptação. Você pode emitir e instalar o certificado direto pelo seu painel:
- No seu painel, acesse a área de SSL/TLS;
- Emita ou instale o certificado do seu domínio;
- Confirme se o site está carregando com
https://no navegador.
9. Faça backups regulares
Mesmo com todas as proteções, é sempre bom ter um plano B. Mantenha backups atualizados do seu site (arquivos e banco de dados) pela ferramenta de Backup do seu painel, assim você recupera tudo rapidinho se algo der errado.
Resumo rápido
- Senha forte e exclusiva ✅
- Nunca use usuário "admin" ✅
- Limite de tentativas de login ✅
- Autenticação em duas etapas ✅
- URL de login personalizada ✅
- WordPress, temas e plugins atualizados ✅
- Certificado SSL ativo ✅
- Backups regulares ✅
🥋 A Sensei sempre diz: segurança não é um passo único, é um hábito. Reserve um tempinho por mês pra revisar essas proteções — seu site (e sua tranquilidade) agradecem. Qualquer dúvida na configuração, é só chamar o suporte da GeHost pelo painel.gehost.com.br que a gente te ajuda!