Como proteger o wp-login.php e o wp-admin com autenticação adicional via .htaccess
Olá, querido(a) cliente da GeHost! Seja bem-vindo(a) ao seu novo passo rumo a uma segurança mais sólida no seu site WordPress. 🌐🔒
Se você já tem um site com WordPress, provavelmente já ouviu falar que o caminho wp-login.php e a área de administração wp-admin são alvos comuns de ataques automáticos. A boa notícia é: com uma pequena configuração no arquivo .htaccess, você pode adicionar uma camada extra de proteção — como se fosse um "segundo cadeado" na porta da administração.
Este guia vai te mostrar, passo a passo, como fazer isso com simplicidade, mesmo que você nunca tenha mexido em arquivos de servidor. Prometo: não é difícil, e você vai se sentir um verdadeiro Senhor da Segurança no final! 😎
Antes de começar: o que você precisa
- Seu acesso ao cPanel (painel da GeHost).
- Permissão para editar arquivos no diretório do seu site (geralmente
public_html). - Um editor de texto simples (como o Bloco de Notas do Windows ou o TextEdit do Mac).
Dica do Sensei: Nunca edite arquivos diretamente no cPanel se não for absolutamente necessário. Use o Gerenciador de Arquivos com cuidado e sempre faça backup antes de alterar algo importante.
Passo a passo: protegendo wp-login.php e wp-admin
- Entre no seu cPanel
Acesse o painel do cliente em painel.gehost.com.br. Use seu usuário e senha de hospedagem.
- Abra o Gerenciador de Arquivos
No cPanel, localize e clique em Gerenciador de Arquivos (File Manager).
- Selecione o diretório raiz
No Gerenciador de Arquivos, clique em public_html (ou o nome da pasta onde seu site está instalado).
- Localize o arquivo .htaccess
No diretóriopublic_html, procure por um arquivo chamado.htaccess. Ele pode estar escondido — então certifique-se de ativar a opção Mostrar arquivos ocultos (geralmente um ícone de olho ou opção no canto superior direito do Gerenciador de Arquivos).
Se não encontrar, não se preocupe: você pode criá-lo agora. - Crie ou edite o .htaccess
Clique com o botão direito no arquivo.htaccess(ou crie um novo com esse nome) e selecione Editar.
Se for a primeira vez, o arquivo pode estar vazio. - Adicione o código de proteção
Copie e cole o código abaixo no editor. Ele protege tantowp-login.phpquantowp-admincom autenticação básica via senha:# Proteção adicional para wp-login.php e wp-admin <Files wp-login.php> AuthType Basic AuthName "Acesso Restrito" AuthUserFile /home/SEU_USUARIO/.htpasswd Require valid-user </Files> <Directory /wp-admin> AuthType Basic AuthName "Acesso Restrito" AuthUserFile /home/SEU_USUARIO/.htpasswd Require valid-user </Directory>IMPORTANTE: Substitua
SEU_USUARIOpelo nome do seu usuário do cPanel (geralmente é o nome da conta de hospedagem, comocliente123). - Crie o arquivo .htpasswd
O arquivo.htpasswdarmazena a senha de acesso. Ele precisa estar no mesmo diretório que o.htaccess, mas em um local seguro (não visível publicamente).
Para criar esse arquivo, use um gerador de .htpasswd online seguro (não use o de qualquer site aleatório).
Após gerar, copie o conteúdo (ex:admin:$apr1$...$...$...) e cole em um novo arquivo chamado.htpasswd(no mesmo diretóriopublic_htmlou em/home/SEU_USUARIO/— depende do seu plano).
Atenção: O arquivo.htpasswdNÃO deve estar dentro depublic_htmlse possível. O ideal é colocá-lo fora da pasta pública, como em/home/SEU_USUARIO/(use o Gerenciador de Arquivos para navegar até lá). - Salve as alterações
Após editar o.htaccesse criar o.htpasswd, clique em Salvar no editor.
Se o arquivo não aparecer, verifique se o nome está exatamente como.htpasswd(com ponto no início). - Teste a proteção
Abra seu navegador e tente acessarseusite.com/wp-login.phpouseusite.com/wp-admin.
Você deverá ver uma janela de login com o nome "Acesso Restrito". Digite o usuário e senha que você criou no.htpasswd.
Se conseguir entrar, parabéns! Você acaba de aumentar a segurança do seu site. 🎉
Dicas do Sensei para manter tudo seguro
- Nunca compartilhe seu
.htpasswd— ele contém uma senha criptografada. Se alguém tiver acesso a ele, pode acessar sua administração. - Use senhas fortes — evite palavras simples como "123456" ou "senha". Prefira combinações de letras, números e símbolos.
- Atualize regularmente — se trocar de senha, gere um novo
.htpasswde atualize o arquivo. - Evite o uso de plugins de segurança — eles podem causar conflitos com o .htaccess. O método descrito aqui é mais seguro e direto.
Importante: Se algo der errado e você não conseguir acessar owp-admin, pode ser necessário desativar temporariamente o código no.htaccess. Use o Gerenciador de Arquivos para editar o arquivo e remover as linhas entre<Files wp-login.php>e</Files>. Se precisar, entre em contato com o suporte da GeHost — estamos aqui para ajudar!
Quer ir além?
Se quiser, você pode combinar essa proteção com outras medidas,