Como configurar o WordPress para exigir senhas fortes de todos os usuários
Oi, tudo bem? Aqui é a Sensei da GeHost 🥋 e hoje eu vou te ajudar com uma coisa simples, mas que faz toda a diferença na segurança do seu site: garantir que todo mundo que acessa o WordPress use uma senha forte.
Senha fraca é, disparado, uma das portas de entrada mais comuns pra invasão de sites. E o pior: geralmente não é a sua senha que é o problema — é a de um autor, editor ou colaborador que ninguém lembrava que ainda tinha acesso. Vamos resolver isso juntos, passo a passo, sem enrolação.
💡 Dica da Sensei: uma senha forte tem pelo menos 12 caracteres, mistura letras maiúsculas, minúsculas, números e símbolos, e não é usada em nenhum outro site. O próprio WordPress já sugere senhas assim quando você cria ou edita um usuário — aceite a sugestão, ela é boa!
Passo 1: Audite quem tem acesso ao seu WordPress
Antes de mexer em senha, dá uma olhada em quem realmente precisa ter usuário lá:
- No painel do WordPress, vá em Usuários → Todos os Usuários.
- Revise a lista: tem algum colaborador antigo, freelancer ou desenvolvedor que já não trabalha mais com você?
- Se sim, não exclua a esmo — primeiro reatribua os posts dele (o próprio WordPress pergunta isso na hora de remover) e depois remova o acesso.
Menos gente com acesso = menos senha fraca circulando por aí.
Passo 2: Troque a senha de TODOS os usuários
Agora vem a parte principal. Pra cada usuário (inclusive o seu, admin!):
- Vá em Usuários → Todos os Usuários e clique em "Editar" no nome da pessoa (ou peça pra cada um editar o próprio perfil).
- Role até o campo Nova senha e clique em "Gerar senha".
- O WordPress vai sugerir uma senha bem forte automaticamente — deixe essa mesma, não simplifique.
- Clique em Atualizar Perfil (ou "Atualizar Usuário") pra salvar.
- Repasse a nova senha pra pessoa por um canal seguro (nunca por e-mail em texto puro — prefira WhatsApp direto ou um gerenciador de senhas).
⚠️ Atenção especial ao usuário "admin": se o seu WordPress ainda tem um usuário chamado literalmente "admin", isso já é meio caminho andado pra quem quer invadir (é o primeiro nome que tentam). Se puder, crie um novo usuário administrador com outro nome, transfira os posts pra ele e remova o "admin" antigo — sempre reatribuindo o conteúdo, nunca excluindo às cegas.
Passo 3: Ative a exigência de senha forte para futuros cadastros
O WordPress, por padrão, já sugere senhas fortes e avisa quando alguém escolhe uma fraca — mas ele permite que a pessoa ignore o aviso e use uma senha simples mesmo assim. Pra reforçar essa política com a sua equipe:
- Sempre que for criar um novo usuário (Usuários → Adicionar Novo), use o botão de gerar senha automática e não deixe o campo "Enviar Notificação" esquecer de avisar a senha ao novo usuário.
- Se o seu site usa um plugin de segurança (como um "hardening" de WordPress), verifique se existe uma opção de "forçar senha forte" ou "política de senha" ativada nas configurações dele.
- Combine com a equipe: nada de reaproveitar a mesma senha do e-mail, do Instagram ou de outro sistema no WordPress.
Passo 4: Ative a verificação em duas etapas (se disponível)
Senha forte é essencial, mas some com uma segunda camada de proteção sempre que possível. Se o seu site tiver algum plugin de segurança com suporte a autenticação em dois fatores (2FA), ative para os usuários administradores — assim, mesmo que uma senha vaze, o acesso continua protegido.
Passo 5: Revise periodicamente
Segurança não é "configurou uma vez e esqueceu". Vale colocar na sua rotina, a cada alguns meses:
- Conferir a lista de usuários e remover quem não precisa mais de acesso.
- Trocar a sua própria senha de administrador.
- Verificar se não sobrou nenhum usuário com senha antiga/fraca (peça pra equipe trocar também).
🙋 Ficou com dúvida ou quer uma força nisso? É só chamar o suporte da GeHost pelo painel.gehost.com.br que a gente te ajuda a deixar tudo certinho. Se o seu plano ainda estiver dentro dos 30 dias grátis de suporte pós-entrega, é um ótimo momento pra revisar isso com a gente!
Prontinho! Com esses passos, o seu WordPress fica bem mais protegido contra as tentativas de invasão mais comuns. Um abraço da Sensei e até o próximo guia! 🥋