Como Proteger o wp-admin do WordPress — Segurança em Primeiro Lugar
Oi! 👋 Aqui é a Sensei da GeHost. Sabe aquele lugar atrás das cortinas do seu WordPress, onde você publica posts, instala plugins e cuida de tudo? Pois é — é o wp-admin, e ele é meio como a porta da frente da sua loja online. Se deixar aberta e sem cadeado, ladrar aparecem. Vou te mostrar, passo a passo, como trancar tudo direitinho.
💡 Dica: proteger o wp-admin não é complicado. A gente faz junto, e depois você dorme tranquilo sabendo que seu site está blindado.
1. Use HTTPS em Tudo — O Cadeado é Seu Melhor Amigo
Primeiro, vamos falar do HTTPS — aquele cadeadinho que aparece na barra de endereço do navegador. Ele criptografa tudo que você digita (senhas, e-mails, tudo), para que ninguém no meio do caminho consiga roubar.
Por que é importante especificamente para o wp-admin? Porque é ali que entram suas senhas de admin. Sem HTTPS, é tipo mandar um cartão de crédito aberto pelo correio.
- Se você contrata hospedagem com a gente (GeHost), o HTTPS já vem incluído — é só certificado SSL automático. Seu painel de controle deixa ativo em um clique.
- Acesse seu WordPress sempre assim:
https://seudominio.com.br/wp-admin(com o HTTPS). Se a URL vier sem o "https", avisa pra gente — tem algo errado. - Redirecionar automaticamente: configure o WordPress pra forçar HTTPS em tudo. Isso é fácil — vamos ver nos passos abaixo.
🔒 Lembrete: se o cadeado não aparece na barra do navegador ao acessar wp-admin, NÃO digite sua senha. Avisa a gente primeiro.
2. Configure WordPress para Forçar HTTPS Automático
Você pode dizer ao WordPress: "ei, SEMPRE usa HTTPS, não deixa ninguém entrar sem o cadeado".
- Acesse o painel de admin do WordPress (wp-admin).
- Vá em Configurações → Geral.
- Procure os campos "Endereço do WordPress (URL)" e "Endereço do site (URL)".
- Garanta que ambos começam com https:// (não http:// sem o "s").
- Clique em Salvar Mudanças.
Pronto! Agora, se alguém tentar acessar sem HTTPS, o WordPress redireciona automaticamente para a versão segura. É tipo ter um porteiro que só abre a porta pra quem vem pelo portão da frente.
3. Crie uma Senha de Admin Forte — Não Use "123456"
Parece óbvio, mas é o erro mais comum. Se sua senha é fácil, não importa quantas trancas você bota — a porta abre com um puxão.
- Uma boa senha: tem no mínimo 12 caracteres, mistura letras MAIÚSCULAS, minúsculas, números e símbolos (como ! @ # $ % ).
- Exemplos de fraco: "senha123", "admin2024", "WordPress" — não use.
- Exemplos de forte: "P@ss#2026Segur0!" — longo, confuso, ninguém adivinha.
- Guarde em lugar seguro: um gerenciador de senhas (tipo Bitwarden, 1Password, KeePass) é seu amigo. Você não precisa lembrar; a máquina lembra.
⚠️ Importante: a senha do wp-admin é diferente da senha do seu painel de hospedagem (GeHost). Mude ambas regularmente (a cada 3 meses é uma boa prática). Não use a mesma senha em vários sites.
4. Autenticação de Dois Fatores (2FA) — Segurança Dupla
Imagine: até que sua senha é forte, mas alguém de algum jeito conseguiu. Com 2FA, não basta a senha — precisa também de um código no seu celular. É tipo ter uma fechadura que pede a chave E uma senha de 4 dígitos.
Como funciona: você loga com email e senha normalmente. Depois, o WordPress pede um código gerado no seu celular (ex.: via app Google Authenticator ou Authy) ou enviado por SMS. Sem esse código, ninguém entra, nem com a senha.
Como ativar:
- No painel de admin, vá em Usuários → Seu Perfil.
- Procure pela opção 2FA / Autenticação de Dois Fatores (pode estar em um plugin, que a gente recomenda instalar).
- Escolha o método: app no celular (mais seguro) ou SMS (mais fácil).
- Siga os passos do plugin — ele vai gerar um código pra você salvar numa app como Google Authenticator.
- Teste: desloga, tenta logar de novo, e confirma que pede o código do telefone.
💪 Ouro puro: 2FA é a melhor defesa contra roubo de senha. Se você só faz UMA coisa dessa lista, faça essa aqui.
5. Limite as Tentativas de Login — Freio no Ataque
Tem gente ruim que usa programinhas pra testar milhões de senhas no seu wp-admin (é chamado "ataque de força bruta"). Se deixar solto, conseguem uma hora ou outra.
A solução? Limitar tentativas de login. Tipo assim: "se errar 5 vezes seguidas, bloqueia por 30 minutos".
Como fazer:
- Instale um plugin de segurança (a gente recomenda Wordfence, Sucuri ou iThemes Security — todos têm versão grátis).
- Ative a opção Proteção contra Força Bruta ou Rate Limiting (o nome muda, mas a ideia é a mesma).
- Configure: por exemplo, bloquear após 5 tentativas erradas em 30 minutos.
- Salve.
Pronto! Depois disso, qualquer tentativa maluca de adivinhar a senha bate na parede logo.
6. Mude a URL do wp-admin — Esconda a Porta
Por padrão, todo WordPress usa /wp-admin/ na URL. É tipo todo carro ter a fechadura no mesmo lugar — fica fácil pros ladrão focar ali.
Você pode mudar o endereço. Em vez de seudominio.com.br/wp-admin, pode ficar seudominio.com.br/admin-secreto (ou o que você quiser). Não é uma defesa super forte (porque um hacker determinado descobre), mas nega o acesso automático pra bots idiotas.
Como fazer:
- Instale um plugin de segurança (mesmos que mencionei acima — Wordfence, Sucuri).
- Procure pela opção Hide Login, Custom Login URL ou Change Admin URL.
- Defina um nome novo (ex.:
/painel,/gestor, seja criativo). - Salve.
- Teste: acesse a URL antiga (
/wp-admin) — deve redirecionar ou bloquear.
📌 Nota: guarde bem esse novo endereço! Você vai usar pra logar todo dia. Se esquecer, volta pra gente que a gente te ajuda a recuperar.
7. Mantenha WordPress, Plugins e Tema Atualizados
Toda semana, os criadores do WordPress, plugins e temas descobrem furos de segurança. Eles mandam atualizações pra tapar esses furos. Se você não atualiza, deixa a porta aberta.
Como fazer:
- No painel de admin, vá em Atualizações (geralmente aparece no topo, com um numerozinho vermelho).
- Atualize tudo: WordPress core, plugins, temas.
- Teste o site depois — 99.9% das vezes não quebra nada, mas é bom conferir.
- Automático: você pode deixar as atualizações acontecerem sozinhas (ativa em Configurações → Atualizações). A gente recomenda isso.
⚠️ Atenção: se o site quebrar após atualizar (raro, mas acontece), avisa a gente na hora. A gente rola pra trás rápido.
8. Remova a Versão do WordPress — Não Facilite
Por padrão, o WordPress anuncia qual versão está rodando (tipo "WordPress 6.4.2"). Isso ajuda hackers a saber quais vulnerabilidades existem naquela versão.
Como esconder:
- Acesse o arquivo wp-config.php (via painel de hospedagem ou FTP).
- Procure pela linha que começa com
define('WP_DEBUG'. - Logo depois, adicione (se não existir):
define('WP_DEBUG_DISPLAY', false);. - Salve o arquivo.
Ou, mais fácil: instale um plugin de segurança (Wordfence, Sucuri) — eles já fazem isso automaticamente.
9. Use um Firewall / WAF — Defesa de Verdade
WAF = Web Application Firewall (é tipo um segurança de prédio, mas pro seu site). Fica entre o visitante e seu site, analisando se o cara tem intenção boa ou má.
A gente recomenda:
- Sucuri — bloqueia ataques, DDoS, malware. Tem versão paga e grátis.
- Wordfence Premium — escaneia seu site todo dia, bloqueia bots ruins, monitora tentativas de login.
- CloudFlare — grátis, funciona bem, dá pra integrar fácil.
Esses caras analisam todo o tráfego pra seu site e barram o que parece suspeito antes de chegar em você.
10. Monitore e Audite — Fique de Olho
Segurança também é sobre saber o que está acontecendo. Se alguém mexer no seu site, você quer descobrir rápido.
Ative logs de auditoria: plugins como Wordfence e Sucuri registram cada login, mudança de arquivo, instalação de plugin. Você vê tudo num relatório.
Receba alertas: configure o plugin pra mandar email se:
- Alguém logar em admin.
- Um plugin for instalado ou ativado.
- Algo mal parecido acontecer.
Isso toma 10 minutos pra configurar e economiza seu sono.
11. Remova Usuários Inúteis e Desativos
Se você tinha um estagiário que não trabalha mais, ou um amigo que ajudou e não precisa mais — deleta a conta dele do WordPress.
Como fazer:
- Vá em Usuários no painel de admin.
- Procure o usuário que não precisa mais.
- Clique em Deletar.
- Escolha: os posts podem ficar com seu nome ou passar pra outro usuário.
- Pronto.
🔐 Regra de ouro: quanto menos gente com acesso, menos chance de alguém deixar a porta aberta sem querer.
12. Faça Backup Regular — Plano B Sempre Pronto
Mesmo com toda essa proteção, se algo der errado (vírus, ataque, acidente), você quer saber que tem uma cópia segura do site pra restaurar.
Backup automático: a gente da GeHost já oferece isso. Configure:
- Vá no seu painel de controle da hospedagem (cPanel).
- Procure por Backup ou Backup Automático.
- Ative: escolha fazer backup todo dia ou toda semana.
- Guarde em lugar seguro (nuvem, outro servidor) — não só no seu servidor.
💾 Pro tip: teste restaurar o backup 1x por ano. Assim você tem certeza que funciona no dia que precisar mesmo.
Resumo — As 4 Coisas Mais Importantes
Se você tem pressa e não lê tudo, foque nessas 4:
- HTTPS obrigatório — sem negociação, sem exceção.
- Senha forte + 2FA (autenticação de dois fatores) — a dupla melhor amiga da segurança.
- Plugin de segurança ativo (Wordfence, Sucuri) — deixa protegendo sozinho.
- Atualizar WordPress, plugins e tema regularmente — tapa os furos antes do vilão aproveitar.
✨ Última dica: segurança não é um "fazer uma vez e pronto". É um cuidado contínuo, tipo escovar os dentes — todo dia, todo mês. Mas faz valer muito a pena. Seu site é sua vitrine; cuida bem dele.
Está Travado? A Gente Ajuda!
Se em algum momento você ficar perdido, com problema de acesso, ou suspeitar de algo estranho no seu site, chama a gente. A equipe de suporte da GeHost está aqui pra blindar seu WordPress. Somos só um message away. 🚀