Como proteger o login do WordPress contra ataques de força bruta Print

  • 0

Como proteger o login do WordPress contra ataques de força bruta

Oi! Aqui é a Sensei da GeHost 🥋 Se você tem um site em WordPress, com certeza a tela de login (aquela do /wp-admin) é uma das partes mais visadas por robôs mal-intencionados. Eles ficam tentando adivinhar usuário e senha, milhares de vezes, na esperança de acertar — isso se chama ataque de força bruta. Calma que não é bicho de sete cabeças: hoje eu vou te ensinar, passo a passo, a blindar o login do seu site. Bora lá?

Por que isso importa?

Um ataque de força bruta bem-sucedido pode deixar seu site fora do ar, injetar conteúdo malicioso, roubar dados de clientes ou até derrubar o desempenho do servidor por causa do volume de tentativas. A boa notícia: com algumas medidas simples, você fecha praticamente todas as portas que esses robôs usam.

1. Use uma senha forte de verdade

Parece óbvio, mas é o passo mais importante. Evite nomes, datas de aniversário ou sequências como 123456.

  • Use no mínimo 12 caracteres;
  • Misture letras maiúsculas, minúsculas, números e símbolos;
  • Nunca reutilize a mesma senha de outro serviço;
  • Se puder, use um gerenciador de senhas para criar e guardar senhas complexas.
💡 Dica da Sensei: troque a senha do usuário administrador do WordPress periodicamente — principalmente se alguém da equipe que tinha acesso saiu da empresa.

2. Nunca use o usuário "admin"

Se o seu WordPress ainda tem um usuário chamado admin, crie um novo usuário administrador com um nome diferente, transfira as permissões e depois remova (ou rebaixe) o antigo. Isso já elimina metade do trabalho dos robôs, que costumam testar esse nome de usuário primeiro.

3. Instale um plugin de limite de tentativas de login

Existem plugins gratuitos e confiáveis (como o "Limit Login Attempts Reloaded" ou similares) que bloqueiam temporariamente o IP depois de algumas tentativas erradas de login. É simples de instalar:

  1. No painel do WordPress, vá em Plugins > Adicionar novo;
  2. Busque por um plugin de "limite de tentativas de login" bem avaliado;
  3. Instale, ative e siga as instruções de configuração dele;
  4. Defina um número baixo de tentativas (ex.: 3 a 5) antes do bloqueio.

4. Ative a autenticação em duas etapas (2FA)

Com o 2FA ativado, mesmo que alguém descubra sua senha, ainda vai precisar de um segundo código (gerado no seu celular) para entrar. É uma das proteções mais eficazes que existem hoje. Vários plugins de segurança do WordPress oferecem essa função gratuitamente.

5. Troque a URL padrão de login

Por padrão, todo WordPress usa /wp-admin ou /wp-login.php como porta de entrada — e é exatamente isso que os robôs mais buscam. Com um plugin de segurança, você pode alterar essa URL para algo só seu (ex.: /meuacessoseguro), dificultando bastante a vida de quem está tentando invadir.

6. Proteja o login também pelo cPanel (camada extra)

Dá para reforçar ainda mais bloqueando o acesso à página de login diretamente pelo servidor, usando um arquivo .htaccess no Gerenciador de Arquivos do seu painel. Essa configuração é um pouco mais técnica — se tiver dúvida, nosso suporte te ajuda a aplicar com segurança.

Gerenciador de Arquivos do cPanel mostrando a árvore de pastas e a barra de ações
  1. Acesse o Gerenciador de Arquivos no seu painel de hospedagem;
  2. Localize a pasta do seu site (geralmente public_html);
  3. Se precisar editar o arquivo .htaccess, faça sempre um backup antes de qualquer alteração;
  4. Na dúvida sobre como configurar as regras, chame o suporte da GeHost — a gente te orienta com carinho.

7. Mantenha tudo sempre atualizado

WordPress, temas e plugins desatualizados são a porta de entrada preferida dos invasores, porque costumam ter falhas já conhecidas. Configure atualizações automáticas sempre que possível e revise seu painel com frequência.

8. Use um certificado SSL (o cadeado verde)

Ter um site com HTTPS ativo protege os dados trafegados entre o navegador e o servidor — incluindo login e senha — contra interceptação. Você pode emitir e instalar o certificado direto pelo seu painel:

Tela SSL/TLS Certificates do cPanel para emitir e instalar certificado SSL
  1. No seu painel, acesse a área de SSL/TLS;
  2. Emita ou instale o certificado do seu domínio;
  3. Confirme se o site está carregando com https:// no navegador.

9. Faça backups regulares

Mesmo com todas as proteções, é sempre bom ter um plano B. Mantenha backups atualizados do seu site (arquivos e banco de dados) pela ferramenta de Backup do seu painel, assim você recupera tudo rapidinho se algo der errado.

Resumo rápido

  • Senha forte e exclusiva ✅
  • Nunca use usuário "admin" ✅
  • Limite de tentativas de login ✅
  • Autenticação em duas etapas ✅
  • URL de login personalizada ✅
  • WordPress, temas e plugins atualizados ✅
  • Certificado SSL ativo ✅
  • Backups regulares ✅
🥋 A Sensei sempre diz: segurança não é um passo único, é um hábito. Reserve um tempinho por mês pra revisar essas proteções — seu site (e sua tranquilidade) agradecem. Qualquer dúvida na configuração, é só chamar o suporte da GeHost pelo painel.gehost.com.br que a gente te ajuda!

Was this answer helpful?

« Back