Como proteger o wp-login.php contra tentativas de invasão por força bruta
Olá, amigo(a) GeHost! 😊
Você já se perguntou como o seu site WordPress está protegido contra tentativas de acesso indevido? Um dos pontos mais vulneráveis é o arquivowp-login.php — o portão de entrada para o painel administrativo. Atacantes usam ferramentas automatizadas para tentar adivinhar sua senha com milhares de tentativas por minuto. Esse ataque é chamado de força bruta e pode deixar seu site exposto.
Mas calma! Aqui na GeHost, você tem ferramentas poderosas — e não precisa ser um especialista para usá-las. Vamos juntos, passo a passo, proteger seu site com cuidado, segurança e um toque de tranquilidade. 🌿
Por que proteger o wp-login.php?
Imagine o seu site como uma casa. O wp-login.php é a porta da frente. Se ela estiver aberta e sem fechadura, qualquer um pode tentar entrar. Com uma boa proteção, só quem tem a chave (ou senha correta) consegue acessar.
Além de evitar invasões, proteger esse arquivo ajuda a:
- Evitar que bots e scripts maliciosos ataquem seu site;
- Mantém seu conteúdo seguro;
- Reduz o risco de spam, malware ou alterações não autorizadas.
Passo a passo: proteja seu wp-login.php com facilidade
Na GeHost, você já tem acesso a ferramentas de segurança integradas. Vamos usar uma delas — o Firewall de Aplicação Web (WAF) — que bloqueia tentativas maliciosas automaticamente.
- Entre no painel da sua hospedagem
Acesse painel.gehost.com.br com seu usuário e senha. É aqui que você controla tudo sobre seu site.
- Localize o Firewall (WAF)
No painel, procure pela seção chamada Security (Segurança). Dentro dela, você encontrará uma opção chamada Firewall ou Security Suite. Clique nela. - Ative o bloqueio de tentativas de força bruta
Dentro do Firewall, procure por opções como:- Brute Force Protection (Proteção contra força bruta)
- Block Login Attempts (Bloquear tentativas de login)
- Protect wp-login.php (Proteger o wp-login.php)
Ative essa função. Normalmente, ela já vem habilitada por padrão em alguns planos, mas é bom verificar.
- Configure limites de tentativas
Você pode definir quantas tentativas de login são permitidas por hora ou IP. Recomendamos:- Máximo de 5 tentativas por IP em 15 minutos;
- Após isso, o IP é bloqueado automaticamente por um período (geralmente 24 horas).
Essa configuração impede que bots tentem milhares de senhas.
- Use um nome de usuário diferente do padrão
O nome padrãoadminé o primeiro alvo de atacantes. Mude-o para algo único, comoseunomeadminougerente123. Isso já reduz muito o risco. - Evite o acesso direto ao wp-login.php
O ideal é não deixar o caminhoseudominio.com/wp-login.phpacessível publicamente. Você pode:- Usar um plugin de segurança (como Wordfence ou Limit Login Attempts);
- Ou, ainda melhor, usar o Firewall da GeHost para bloquear esse caminho diretamente.
- Atualize tudo regularmente
Mantenha seu WordPress, temas e plugins sempre atualizados. Atualizações corrigem falhas de segurança que atacantes exploram.
Dica extra do Sensei: use autenticação em duas etapas (2FA)
Se você quer ir além da proteção básica, ative a autenticação em duas etapas no seu painel administrativo do WordPress. Isso adiciona uma camada extra: além da senha, você precisa confirmar o acesso com um código enviado ao seu celular ou app de autenticação (como Google Authenticator).
Na GeHost, você pode instalar plugins de segurança que facilitam esse processo — ou pedir ajuda ao nosso suporte para configurar.
Resumo do que você aprendeu hoje
- Proteja o
wp-login.phpcom o Firewall da GeHost; - Ative o bloqueio de tentativas de força bruta;
- Mude o nome de usuário padrão;
- Use senhas fortes e únicas;
- Atualize seu WordPress e plugins;
- Considere usar autenticação em duas etapas.
Com esses passos simples, você já está um passo à frente de 90% dos sites que não se protegem. 🛡️
Se precisar de ajuda, nosso suporte está aqui. Basta entrar no painel e clicar em Contato — ou enviar um e-mail para suporte@gehost.com.br. Estamos sempre prontos para ajudar, com um sorriso no coração.
Até a próxima, com cuidado e segurança,
Sensei da GeHost 🌸