Como proteger o wp-login.php com uma camada extra de segurança
Oi, tudo bem? Aqui é a Sensei da GeHost! 🥋 Se o seu site é feito em WordPress, você provavelmente já sabe que a tela de login (aquele wp-login.php) é uma das partes mais visadas por gente mal-intencionada. Todo santo dia, robôs espalhados pela internet ficam tentando adivinhar usuário e senha de sites WordPress — é o famoso "ataque de força bruta". A boa notícia é que dá pra colocar camadas extras de proteção nessa porta de entrada, e vou te mostrar como, com calma e sem complicação.
Dica da Sensei: pense no wp-login.php como a porta principal da sua casa. Você não tira a porta, mas pode colocar uma fechadura extra, um olho mágico e um alarme. É exatamente essa mentalidade que vamos usar aqui: camadas de proteção, uma em cima da outra.
1. Use senhas fortes e únicas (a base de tudo)
Antes de qualquer ferramenta ou plugin, o primeiro passo é o mais simples e o mais esquecido: sua senha de administrador do WordPress precisa ser forte de verdade.
- Use pelo menos 12 caracteres, misturando letras maiúsculas, minúsculas, números e símbolos.
- Nunca reutilize a mesma senha de outro serviço (e-mail, redes sociais etc.).
- Evite nomes de usuário óbvios como "admin" — se o seu site ainda usa esse usuário, considere criar um novo administrador com outro nome e remover o antigo.
2. Ative a autenticação em duas etapas (2FA)
Essa é, sem dúvida, a camada mais poderosa que você pode adicionar. Com o 2FA ativado, mesmo que alguém descubra sua senha, ainda vai precisar de um segundo código — geralmente gerado no seu celular — pra conseguir entrar.
- No painel do WordPress, vá em Plugins → Adicionar Novo.
- Procure por um plugin de autenticação em duas etapas confiável e bem avaliado (existem várias opções gratuitas e populares no repositório oficial do WordPress).
- Instale, ative e siga o passo a passo do próprio plugin pra vincular seu celular (geralmente via QR Code, escaneado por um app autenticador).
A partir daí, todo login vai pedir aquele código extra. Pode parecer um passinho a mais no seu dia a dia, mas é a diferença entre um site seguro e um site invadido.
3. Limite as tentativas de login
Sabe aquele robô tentando adivinhar sua senha várias vezes seguidas? Dá pra travar isso. Plugins de "limite de tentativas de login" bloqueiam temporariamente o acesso depois de um número de tentativas erradas — geralmente por um tempo (ex.: 20 minutos) ou até de forma permanente para aquele IP específico.
Procure por um plugin desse tipo no repositório oficial do WordPress, instale, ative e configure o número de tentativas permitidas conforme a orientação do próprio plugin. Isso sozinho já derruba boa parte dos ataques automatizados.
4. Troque a URL de login (esconda a porta)
Por padrão, todo mundo sabe que a tela de login do WordPress fica em seusite.com/wp-login.php. Isso facilita muito a vida de quem quer atacar. Uma tática simples e eficiente é trocar esse endereço para algo só seu, como seusite.com/acesso-secreto (você escolhe o nome).
Isso normalmente é feito com um plugin específico para essa finalidade, instalado e ativado da mesma forma que os anteriores. Depois de configurado, a URL padrão passa a não funcionar mais — só quem sabe o novo endereço consegue chegar até a tela de login.
5. Instale um certificado SSL (o cadeado de segurança)
Se o seu site ainda não tem o certificado SSL ativo (aquele cadeadinho verde do navegador), essa é uma prioridade — inclusive para proteger os dados digitados no login, que trafegam de forma criptografada entre o navegador e o servidor.
- Acesse o seu cPanel (o painel de controle da sua hospedagem).
- Procure a seção SSL/TLS e emita/instale o certificado do seu domínio.
Se tiver qualquer dúvida nessa etapa, é só chamar o suporte da GeHost — a gente te ajuda a deixar isso certinho.
6. Mantenha tudo sempre atualizado
Boa parte das invasões acontece por causa de plugins, temas ou o próprio WordPress desatualizados, com falhas já conhecidas (e já corrigidas nas versões mais novas). Crie o hábito de:
- Atualizar o WordPress, os plugins e o tema assim que houver uma nova versão disponível.
- Remover plugins e temas que você não usa mais — cada um deles é uma porta a mais que pode ficar sem trancar.
7. Faça backups regulares (seu plano B)
Nenhuma proteção é 100% infalível, então ter um backup atualizado é o seu seguro contra qualquer imprevisto. No cPanel, você consegue gerar backups completos ou parciais do seu site.
Guarde uma cópia em local seguro (fora do próprio servidor) e, assim, mesmo diante de qualquer imprevisto, seu site pode voltar ao ar rapidinho.
Resumindo, sensei-style: senha forte + 2FA + limite de tentativas + URL de login escondida + SSL + tudo atualizado + backup em dia = um wp-login.php muito mais difícil de arrombar. Nenhuma camada sozinha é perfeita, mas juntas elas formam uma defesa e tanto.
Ficou com dúvida em algum passo ou quer ajuda pra colocar isso em prática? É só acessar o painel.gehost.com.br e chamar a gente no suporte — estamos aqui pra deixar seu site mais seguro junto com você. 🛡️