Como limitar tentativas de login no wp-admin contra ataques automatizados imprimir

  • 0

Como limitar tentativas de login no wp-admin contra ataques automatizados

Oi! Aqui é a Sensei da GeHost 🌱. Se você tem um site em WordPress, provavelmente já viu (ou vai ver) um monte de tentativas de login estranhas na tela /wp-admin. Isso é super comum: robôs ficam varrendo a internet 24 horas por dia tentando adivinhar senha de sites WordPress, numa técnica chamada força bruta. A boa notícia é que dá pra blindar seu site com passos simples, e é isso que vamos fazer juntos hoje.

Não precisa ter medo: esses ataques automatizados acontecem em praticamente todo site WordPress do mundo, não é nada pessoal. O importante é deixar a porta bem trancada.

1. Por que isso importa?

Quando um robô tenta logar centenas ou milhares de vezes seguidas, dois problemas acontecem:

  • Risco de invasão: se a senha for fraca, o robô pode acertar e tomar conta do site.
  • Sobrecarga: mesmo sem acertar a senha, tantas tentativas consomem recursos e podem deixar o site mais lento.

Limitar as tentativas de login é uma das formas mais simples e eficazes de resolver os dois problemas de uma vez.

2. Primeiro passo: troque o usuário "admin"

Muitos ataques tentam primeiro o usuário admin, por ser o padrão mais comum. Se o seu usuário administrador ainda se chama assim, crie um novo usuário com outro nome, dê a ele o papel de Administrador, e depois exclua o usuário "admin" antigo (o WordPress vai te perguntar para quem transferir os posts — escolha o novo usuário).

3. Use uma senha forte e ative a verificação em duas etapas

  1. Vá em Usuários → Seu Perfil dentro do WordPress.
  2. Gere uma senha forte (o próprio WordPress sugere uma automaticamente) — evite datas, nomes ou sequências óbvias.
  3. Se possível, instale um plugin de autenticação em duas etapas (2FA). Assim, mesmo que alguém descubra sua senha, ainda precisa de um código extra no celular pra entrar.

4. Instale um plugin de limite de tentativas de login

Esse é o coração da proteção. Existem plugins gratuitos e muito populares no repositório oficial do WordPress que fazem exatamente isso: bloqueiam temporariamente o acesso de quem errar a senha várias vezes seguidas.

  1. No painel do WordPress, vá em Plugins → Adicionar Novo.
  2. Pesquise por um plugin de "limite de tentativas de login" (existem várias opções gratuitas e bem avaliadas).
  3. Clique em Instalar e depois em Ativar.
  4. Nas configurações do plugin, defina algo como: bloquear o acesso após 3 a 5 tentativas erradas, por um período de 15 a 30 minutos.

Depois disso, se um robô errar a senha algumas vezes, ele fica bloqueado automaticamente — sem que você precise fazer nada manualmente.

5. Esconda a tela de login (opcional, mas ajuda muito)

Outra tática eficiente é trocar o endereço padrão /wp-admin ou /wp-login.php por um caminho personalizado, que só você conhece. Isso já tira seu site da mira da maioria dos robôs, que nem chegam a encontrar a tela de login. Também existem plugins gratuitos que fazem essa troca de forma simples, sem precisar mexer em código.

6. Ative um captcha na tela de login

Adicionar um captcha (aquele "eu não sou um robô") na tela de login é mais uma camada de proteção, porque impede que scripts automatizados consigam nem preencher o formulário corretamente.

7. Mantenha tudo sempre atualizado

Parte importante da segurança é simplesmente manter o WordPress, o tema e os plugins sempre na versão mais recente. Atualizações corrigem brechas conhecidas que os atacantes adoram explorar.

Resumo rapidinho

  • Troque o usuário "admin" por outro nome.
  • Use senha forte + verificação em duas etapas.
  • Instale um plugin de limite de tentativas de login.
  • Esconda ou personalize o endereço da tela de login.
  • Adicione um captcha.
  • Mantenha WordPress, tema e plugins atualizados.

Com esses passos, seu site fica muito mais resistente a esse tipo de ataque automatizado. Se em algum momento você notar comportamento estranho no site ou tiver dúvida sobre qual configuração usar, é só chamar o suporte pelo painel.gehost.com.br que a gente te ajuda. 💚


Esta resposta lhe foi útil?

« Retornar