Como proteger o wp-admin do WordPress Print

  • 0

Como Proteger o wp-admin do WordPress — Segurança em Primeiro Lugar

Oi! 👋 Aqui é a Sensei da GeHost. Sabe aquele lugar atrás das cortinas do seu WordPress, onde você publica posts, instala plugins e cuida de tudo? Pois é — é o wp-admin, e ele é meio como a porta da frente da sua loja online. Se deixar aberta e sem cadeado, ladrar aparecem. Vou te mostrar, passo a passo, como trancar tudo direitinho.

💡 Dica: proteger o wp-admin não é complicado. A gente faz junto, e depois você dorme tranquilo sabendo que seu site está blindado.

1. Use HTTPS em Tudo — O Cadeado é Seu Melhor Amigo

Primeiro, vamos falar do HTTPS — aquele cadeadinho que aparece na barra de endereço do navegador. Ele criptografa tudo que você digita (senhas, e-mails, tudo), para que ninguém no meio do caminho consiga roubar.

Por que é importante especificamente para o wp-admin? Porque é ali que entram suas senhas de admin. Sem HTTPS, é tipo mandar um cartão de crédito aberto pelo correio.

  • Se você contrata hospedagem com a gente (GeHost), o HTTPS já vem incluído — é só certificado SSL automático. Seu painel de controle deixa ativo em um clique.
  • Acesse seu WordPress sempre assim: https://seudominio.com.br/wp-admin (com o HTTPS). Se a URL vier sem o "https", avisa pra gente — tem algo errado.
  • Redirecionar automaticamente: configure o WordPress pra forçar HTTPS em tudo. Isso é fácil — vamos ver nos passos abaixo.
🔒 Lembrete: se o cadeado não aparece na barra do navegador ao acessar wp-admin, NÃO digite sua senha. Avisa a gente primeiro.

2. Configure WordPress para Forçar HTTPS Automático

Você pode dizer ao WordPress: "ei, SEMPRE usa HTTPS, não deixa ninguém entrar sem o cadeado".

  1. Acesse o painel de admin do WordPress (wp-admin).
  2. Vá em Configurações → Geral.
  3. Procure os campos "Endereço do WordPress (URL)" e "Endereço do site (URL)".
  4. Garanta que ambos começam com https:// (não http:// sem o "s").
  5. Clique em Salvar Mudanças.

Pronto! Agora, se alguém tentar acessar sem HTTPS, o WordPress redireciona automaticamente para a versão segura. É tipo ter um porteiro que só abre a porta pra quem vem pelo portão da frente.

3. Crie uma Senha de Admin Forte — Não Use "123456"

Parece óbvio, mas é o erro mais comum. Se sua senha é fácil, não importa quantas trancas você bota — a porta abre com um puxão.

  • Uma boa senha: tem no mínimo 12 caracteres, mistura letras MAIÚSCULAS, minúsculas, números e símbolos (como ! @ # $ % ).
  • Exemplos de fraco: "senha123", "admin2024", "WordPress" — não use.
  • Exemplos de forte: "P@ss#2026Segur0!" — longo, confuso, ninguém adivinha.
  • Guarde em lugar seguro: um gerenciador de senhas (tipo Bitwarden, 1Password, KeePass) é seu amigo. Você não precisa lembrar; a máquina lembra.
⚠️ Importante: a senha do wp-admin é diferente da senha do seu painel de hospedagem (GeHost). Mude ambas regularmente (a cada 3 meses é uma boa prática). Não use a mesma senha em vários sites.

4. Autenticação de Dois Fatores (2FA) — Segurança Dupla

Imagine: até que sua senha é forte, mas alguém de algum jeito conseguiu. Com 2FA, não basta a senha — precisa também de um código no seu celular. É tipo ter uma fechadura que pede a chave E uma senha de 4 dígitos.

Como funciona: você loga com email e senha normalmente. Depois, o WordPress pede um código gerado no seu celular (ex.: via app Google Authenticator ou Authy) ou enviado por SMS. Sem esse código, ninguém entra, nem com a senha.

Como ativar:

  1. No painel de admin, vá em Usuários → Seu Perfil.
  2. Procure pela opção 2FA / Autenticação de Dois Fatores (pode estar em um plugin, que a gente recomenda instalar).
  3. Escolha o método: app no celular (mais seguro) ou SMS (mais fácil).
  4. Siga os passos do plugin — ele vai gerar um código pra você salvar numa app como Google Authenticator.
  5. Teste: desloga, tenta logar de novo, e confirma que pede o código do telefone.
💪 Ouro puro: 2FA é a melhor defesa contra roubo de senha. Se você só faz UMA coisa dessa lista, faça essa aqui.

5. Limite as Tentativas de Login — Freio no Ataque

Tem gente ruim que usa programinhas pra testar milhões de senhas no seu wp-admin (é chamado "ataque de força bruta"). Se deixar solto, conseguem uma hora ou outra.

A solução? Limitar tentativas de login. Tipo assim: "se errar 5 vezes seguidas, bloqueia por 30 minutos".

Como fazer:

  1. Instale um plugin de segurança (a gente recomenda Wordfence, Sucuri ou iThemes Security — todos têm versão grátis).
  2. Ative a opção Proteção contra Força Bruta ou Rate Limiting (o nome muda, mas a ideia é a mesma).
  3. Configure: por exemplo, bloquear após 5 tentativas erradas em 30 minutos.
  4. Salve.

Pronto! Depois disso, qualquer tentativa maluca de adivinhar a senha bate na parede logo.

6. Mude a URL do wp-admin — Esconda a Porta

Por padrão, todo WordPress usa /wp-admin/ na URL. É tipo todo carro ter a fechadura no mesmo lugar — fica fácil pros ladrão focar ali.

Você pode mudar o endereço. Em vez de seudominio.com.br/wp-admin, pode ficar seudominio.com.br/admin-secreto (ou o que você quiser). Não é uma defesa super forte (porque um hacker determinado descobre), mas nega o acesso automático pra bots idiotas.

Como fazer:

  1. Instale um plugin de segurança (mesmos que mencionei acima — Wordfence, Sucuri).
  2. Procure pela opção Hide Login, Custom Login URL ou Change Admin URL.
  3. Defina um nome novo (ex.: /painel, /gestor, seja criativo).
  4. Salve.
  5. Teste: acesse a URL antiga (/wp-admin) — deve redirecionar ou bloquear.
📌 Nota: guarde bem esse novo endereço! Você vai usar pra logar todo dia. Se esquecer, volta pra gente que a gente te ajuda a recuperar.

7. Mantenha WordPress, Plugins e Tema Atualizados

Toda semana, os criadores do WordPress, plugins e temas descobrem furos de segurança. Eles mandam atualizações pra tapar esses furos. Se você não atualiza, deixa a porta aberta.

Como fazer:

  1. No painel de admin, vá em Atualizações (geralmente aparece no topo, com um numerozinho vermelho).
  2. Atualize tudo: WordPress core, plugins, temas.
  3. Teste o site depois — 99.9% das vezes não quebra nada, mas é bom conferir.
  4. Automático: você pode deixar as atualizações acontecerem sozinhas (ativa em Configurações → Atualizações). A gente recomenda isso.
⚠️ Atenção: se o site quebrar após atualizar (raro, mas acontece), avisa a gente na hora. A gente rola pra trás rápido.

8. Remova a Versão do WordPress — Não Facilite

Por padrão, o WordPress anuncia qual versão está rodando (tipo "WordPress 6.4.2"). Isso ajuda hackers a saber quais vulnerabilidades existem naquela versão.

Como esconder:

  1. Acesse o arquivo wp-config.php (via painel de hospedagem ou FTP).
  2. Procure pela linha que começa com define('WP_DEBUG'.
  3. Logo depois, adicione (se não existir): define('WP_DEBUG_DISPLAY', false);.
  4. Salve o arquivo.

Ou, mais fácil: instale um plugin de segurança (Wordfence, Sucuri) — eles já fazem isso automaticamente.

9. Use um Firewall / WAF — Defesa de Verdade

WAF = Web Application Firewall (é tipo um segurança de prédio, mas pro seu site). Fica entre o visitante e seu site, analisando se o cara tem intenção boa ou má.

A gente recomenda:

  • Sucuri — bloqueia ataques, DDoS, malware. Tem versão paga e grátis.
  • Wordfence Premium — escaneia seu site todo dia, bloqueia bots ruins, monitora tentativas de login.
  • CloudFlare — grátis, funciona bem, dá pra integrar fácil.

Esses caras analisam todo o tráfego pra seu site e barram o que parece suspeito antes de chegar em você.

10. Monitore e Audite — Fique de Olho

Segurança também é sobre saber o que está acontecendo. Se alguém mexer no seu site, você quer descobrir rápido.

Ative logs de auditoria: plugins como Wordfence e Sucuri registram cada login, mudança de arquivo, instalação de plugin. Você vê tudo num relatório.

Receba alertas: configure o plugin pra mandar email se:

  • Alguém logar em admin.
  • Um plugin for instalado ou ativado.
  • Algo mal parecido acontecer.

Isso toma 10 minutos pra configurar e economiza seu sono.

11. Remova Usuários Inúteis e Desativos

Se você tinha um estagiário que não trabalha mais, ou um amigo que ajudou e não precisa mais — deleta a conta dele do WordPress.

Como fazer:

  1. Vá em Usuários no painel de admin.
  2. Procure o usuário que não precisa mais.
  3. Clique em Deletar.
  4. Escolha: os posts podem ficar com seu nome ou passar pra outro usuário.
  5. Pronto.
🔐 Regra de ouro: quanto menos gente com acesso, menos chance de alguém deixar a porta aberta sem querer.

12. Faça Backup Regular — Plano B Sempre Pronto

Mesmo com toda essa proteção, se algo der errado (vírus, ataque, acidente), você quer saber que tem uma cópia segura do site pra restaurar.

Backup automático: a gente da GeHost já oferece isso. Configure:

  1. Vá no seu painel de controle da hospedagem (cPanel).
  2. Procure por Backup ou Backup Automático.
  3. Ative: escolha fazer backup todo dia ou toda semana.
  4. Guarde em lugar seguro (nuvem, outro servidor) — não só no seu servidor.
💾 Pro tip: teste restaurar o backup 1x por ano. Assim você tem certeza que funciona no dia que precisar mesmo.

Resumo — As 4 Coisas Mais Importantes

Se você tem pressa e não lê tudo, foque nessas 4:

  1. HTTPS obrigatório — sem negociação, sem exceção.
  2. Senha forte + 2FA (autenticação de dois fatores) — a dupla melhor amiga da segurança.
  3. Plugin de segurança ativo (Wordfence, Sucuri) — deixa protegendo sozinho.
  4. Atualizar WordPress, plugins e tema regularmente — tapa os furos antes do vilão aproveitar.
✨ Última dica: segurança não é um "fazer uma vez e pronto". É um cuidado contínuo, tipo escovar os dentes — todo dia, todo mês. Mas faz valer muito a pena. Seu site é sua vitrine; cuida bem dele.

Está Travado? A Gente Ajuda!

Se em algum momento você ficar perdido, com problema de acesso, ou suspeitar de algo estranho no seu site, chama a gente. A equipe de suporte da GeHost está aqui pra blindar seu WordPress. Somos só um message away. 🚀


Was this answer helpful?

« Back