Como proteger a área de login do WordPress contra tentativas de invasão
Oi, tudo bem? Aqui é a Sensei da GeHost 🥋 e hoje eu vou te ensinar, com calma e sem enrolação, como deixar a porta de entrada do seu site — a tela de login do WordPress — bem mais difícil de arrombar. Não precisa ser "da área de TI" pra fazer isso: são passos simples, e no final você vai dormir bem mais tranquilo sabendo que seu site está protegido.
Todos os dias, robôs espalhados pela internet ficam tentando adivinhar usuário e senha de sites WordPress (isso se chama força bruta). A boa notícia é que dá pra fechar praticamente todas as portas que eles usam. Vamos por partes.
1. Comece pelo básico: uma senha realmente forte
Parece óbvio, mas é o passo mais importante de todos. Evite senhas como "123456", nome do site ou data de aniversário.
- Use pelo menos 12 caracteres, misturando letras maiúsculas, minúsculas, números e símbolos.
- Nunca reutilize a mesma senha de outro serviço.
- Considere usar um gerenciador de senhas — assim você não precisa decorar nada.
💡 Dica da Sensei: o próprio WordPress sugere uma senha forte na hora de criar o usuário. Não clique em "usar senha fraca mesmo assim" — use a que ele sugerir!
2. Troque o usuário "admin" por outro nome
Se o seu usuário administrador ainda se chama admin, você já entregou metade do trabalho pros invasores — eles só precisam descobrir a senha. Crie um novo usuário com um nome único e com perfil de Administrador, transfira os posts pra ele e depois remova (ou rebaixe) o usuário "admin" antigo.
3. Limite o número de tentativas de login
Por padrão, o WordPress deixa qualquer pessoa tentar a senha quantas vezes quiser. Instalando um plugin de "limitar tentativas de login", depois de alguns erros seguidos aquele IP fica bloqueado por um tempo — travando na hora os ataques automatizados.
4. Ative a verificação em duas etapas (2FA)
Esse é o reforço definitivo: mesmo que alguém descubra sua senha, ainda vai precisar de um segundo código (gerado no seu celular) pra conseguir entrar. Existem vários plugins gratuitos e confiáveis de 2FA no repositório oficial do WordPress — vale muito a pena ativar, principalmente se você é o único administrador do site.
5. Esconda ou personalize o endereço de login
O caminho padrão /wp-login.php é o primeiro lugar que qualquer robô vai tentar. Alguns plugins de segurança permitem trocar esse endereço por um personalizado (tipo /minha-entrada-secreta), tirando o login da mira automática dos ataques.
6. Mantenha tudo sempre atualizado
Núcleo do WordPress, temas e plugins desatualizados são uma das portas de entrada mais comuns pra invasão. Sempre que aparecer uma atualização disponível no seu painel do WordPress, aplique assim que possível (de preferência com um backup recente à mão).
7. Use certificado SSL (o cadeado no navegador)
Com o SSL ativo, os dados digitados na tela de login (usuário e senha) trafegam criptografados, dificultando que alguém "escute" essa informação no caminho. Pela sua hospedagem GeHost, você emite e instala o certificado direto pelo cPanel, na área SSL/TLS:
8. Uma camada extra: proteção por senha ou IP no servidor
Se você quiser ir além, é possível adicionar uma proteção extra na pasta do WordPress diretamente pelo Gerenciador de Arquivos do cPanel (editando o arquivo .htaccess, por exemplo). Esse é um passo mais técnico — se tiver dúvida, chame o suporte GeHost que a gente te ajuda com segurança.
9. Use um plugin de segurança completo
Plugins de segurança para WordPress (como Wordfence, iThemes Security ou Sucuri, por exemplo) reúnem várias dessas proteções em um só lugar: firewall de aplicação, monitoramento de tentativas de login, verificação de arquivos alterados e alertas em tempo real. É um bom investimento pra quem quer tranquilidade.
10. Fique de olho na atividade do site
Revise de tempos em tempos a lista de usuários administradores do seu WordPress e observe se aparece algum usuário estranho ou não reconhecido. Isso ajuda a identificar rápido se algo fora do comum aconteceu.
💡 Resumo da Sensei: senha forte + usuário único + 2FA + atualizações em dia + SSL ativo já cobrem a grande maioria das tentativas de invasão. O resto são camadas extras de reforço.
Precisa de ajuda?
Se você contratou algum serviço com a gente recentemente, lembra que você conta com 30 dias de suporte gratuito após a entrega. Fora esse período, é só acessar o painel.gehost.com.br e abrir um chamado que nosso time te ajuda a deixar seu WordPress mais seguro. Combinado? 🥋