Como configurar login social (Google/Facebook) no WordPress com segurança
Oi, tudo bem? Aqui é a Sensei da GeHost 🥋 Hoje vou te ensinar, passo a passo, como colocar aqueles botõezinhos de "Entrar com Google" ou "Entrar com Facebook" no seu WordPress — sem abrir brecha nenhuma de segurança. Bora com calma que não tem mistério.
Por que usar login social?
O login social deixa a vida do seu visitante mais fácil: em vez de criar (e esquecer) mais uma senha, ele entra com a conta Google ou Facebook que já usa todo dia. Isso reduz abandono de cadastro e ainda tira um pouco do peso de "gerenciar senha" das suas costas — mas, como toda porta de entrada do site, precisa ser configurada com cuidado.
Dica da Sensei: login social NÃO substitui um bom plugin de segurança nem senha forte para o admin do WordPress. Ele é uma porta de entrada A MAIS — trate com o mesmo cuidado que trataria a página de login padrão.
Pré-requisitos antes de começar
- Site com SSL (HTTPS) ativo. O Google e o Facebook exigem conexão segura para autenticação — sem o cadeadinho, o login social nem funciona.
- Acesso de administrador ao seu WordPress.
- Uma conta no Google e/ou no Facebook para criar as credenciais do aplicativo.
Se você não sabe se seu domínio já tem o certificado SSL ativo, dá para conferir direto no cPanel, na tela de SSL/TLS:
Se estiver em dúvida sobre o status do certificado do seu domínio, é só acessar o painel do cliente em painel.gehost.com.br ou chamar nosso suporte que a gente confirma pra você.
Passo 1 — Escolha um plugin confiável
Existem vários plugins de login social para WordPress. Na hora de escolher, prefira sempre um que:
- Tenha atualizações recentes (evite plugin abandonado há anos);
- Tenha boa avaliação e bastante instalações ativas no repositório oficial do WordPress;
- Seja mantido por uma empresa/desenvolvedor conhecido no mercado.
Instale e ative o plugin normalmente pelo painel do WordPress, em Plugins > Adicionar novo.
Passo 2 — Crie as credenciais no Google
- Acesse o Google Cloud Console e crie (ou selecione) um projeto.
- Vá em APIs e Serviços > Tela de consentimento OAuth e preencha as informações básicas do seu site (nome, logo, domínio).
- Em Credenciais, crie um ID do cliente OAuth do tipo "Aplicativo da Web".
- Informe a URI de redirecionamento exata que o seu plugin pedir (normalmente ele já mostra essa URL prontinha na tela de configuração).
- Copie o Client ID e o Client Secret gerados.
Passo 3 — Crie as credenciais no Facebook
- Acesse o Meta for Developers e crie um novo aplicativo do tipo "Consumidor".
- Adicione o produto Facebook Login ao aplicativo.
- Em Configurações > Básico, preencha domínio do site e política de privacidade (o Facebook exige isso para liberar o login em produção).
- Em Facebook Login > Configurações, informe a mesma URI de redirecionamento que o seu plugin pedir.
- Copie o ID do Aplicativo e a Chave Secreta do Aplicativo.
Passo 4 — Configure o plugin no WordPress
- Volte ao painel do WordPress, na tela de configurações do plugin de login social.
- Cole o Client ID/Secret do Google e/ou do Facebook nos campos correspondentes.
- Salve e teste o login em uma aba anônima do navegador, simulando um visitante novo.
Boas práticas de segurança (não pule esta parte!)
- Nunca compartilhe o Client Secret por e-mail, WhatsApp ou print de tela — trate como senha.
- Peça só as permissões (escopos) necessárias — normalmente nome e e-mail já bastam. Evite marcar permissões extras que o plugin não precisa.
- Mantenha o plugin e o WordPress sempre atualizados — falhas de segurança em login costumam ser corrigidas rápido pelos desenvolvedores, mas só protegem quem atualiza.
- Use sempre HTTPS em todo o site, não só na página de login.
- Se o plugin oferecer, ative a opção de vincular a conta social a um e-mail já cadastrado em vez de criar duplicidade de usuários.
- Revise de tempos em tempos, no Google Cloud Console e no Meta for Developers, quais aplicativos/domínios estão autorizados — remova o que não usa mais.
Dica da Sensei: se em algum momento aparecer erro de "URI de redirecionamento inválida", 99% das vezes é porque a URL cadastrada no Google/Facebook está diferente (mesmo que seja só uma barra "/" a mais ou a menos) da URL que o plugin está enviando. Copie e cole com atenção, sem digitar de cabeça.
Precisa de ajuda?
Se travar em algum passo, nosso suporte GeHost está sempre pronto para dar uma força — e lembra que todo serviço entregue já vem com 30 dias de suporte grátis após a entrega 😉 Qualquer dúvida, é só chamar!