SSL & Segurança 2 visualizações

Como proteger o wp-login.php e o wp-admin com autenticação adicional via .htaccess

Ver no WHMCS

Como proteger o wp-login.php e o wp-admin com autenticação adicional via .htaccess

Olá, querido(a) cliente da GeHost! Seja bem-vindo(a) ao seu novo passo rumo a uma segurança mais sólida no seu site WordPress. 🌐🔒

Se você já tem um site com WordPress, provavelmente já ouviu falar que o caminho wp-login.php e a área de administração wp-admin são alvos comuns de ataques automáticos. A boa notícia é: com uma pequena configuração no arquivo .htaccess, você pode adicionar uma camada extra de proteção — como se fosse um "segundo cadeado" na porta da administração.

Este guia vai te mostrar, passo a passo, como fazer isso com simplicidade, mesmo que você nunca tenha mexido em arquivos de servidor. Prometo: não é difícil, e você vai se sentir um verdadeiro Senhor da Segurança no final! 😎

Antes de começar: o que você precisa

  • Seu acesso ao cPanel (painel da GeHost).
  • Permissão para editar arquivos no diretório do seu site (geralmente public_html).
  • Um editor de texto simples (como o Bloco de Notas do Windows ou o TextEdit do Mac).
Dica do Sensei: Nunca edite arquivos diretamente no cPanel se não for absolutamente necessário. Use o Gerenciador de Arquivos com cuidado e sempre faça backup antes de alterar algo importante.

Passo a passo: protegendo wp-login.php e wp-admin

  1. Entre no seu cPanel
    Acesse o painel do cliente em painel.gehost.com.br. Use seu usuário e senha de hospedagem.
    Tela de login do cPanel com campos de usuário e senha
  2. Abra o Gerenciador de Arquivos
    No cPanel, localize e clique em Gerenciador de Arquivos (File Manager).
    Painel inicial do cPanel com opções como E-mail, Arquivos, Banco de Dados etc.
  3. Selecione o diretório raiz
    No Gerenciador de Arquivos, clique em public_html (ou o nome da pasta onde seu site está instalado).
    Gerenciador de Arquivos mostrando a estrutura de pastas, com public_html destacado
  4. Localize o arquivo .htaccess
    No diretório public_html, procure por um arquivo chamado .htaccess. Ele pode estar escondido — então certifique-se de ativar a opção Mostrar arquivos ocultos (geralmente um ícone de olho ou opção no canto superior direito do Gerenciador de Arquivos).
    Se não encontrar, não se preocupe: você pode criá-lo agora.
  5. Crie ou edite o .htaccess
    Clique com o botão direito no arquivo .htaccess (ou crie um novo com esse nome) e selecione Editar.
    Se for a primeira vez, o arquivo pode estar vazio.
  6. Adicione o código de proteção
    Copie e cole o código abaixo no editor. Ele protege tanto wp-login.php quanto wp-admin com autenticação básica via senha:

    # Proteção adicional para wp-login.php e wp-admin
    <Files wp-login.php>
        AuthType Basic
        AuthName "Acesso Restrito"
        AuthUserFile /home/SEU_USUARIO/.htpasswd
        Require valid-user
    </Files>
    
    <Directory /wp-admin>
        AuthType Basic
        AuthName "Acesso Restrito"
        AuthUserFile /home/SEU_USUARIO/.htpasswd
        Require valid-user
    </Directory>
        

    IMPORTANTE: Substitua SEU_USUARIO pelo nome do seu usuário do cPanel (geralmente é o nome da conta de hospedagem, como cliente123).

  7. Crie o arquivo .htpasswd
    O arquivo .htpasswd armazena a senha de acesso. Ele precisa estar no mesmo diretório que o .htaccess, mas em um local seguro (não visível publicamente).

    Para criar esse arquivo, use um gerador de .htpasswd online seguro (não use o de qualquer site aleatório).

    Após gerar, copie o conteúdo (ex: admin:$apr1$...$...$...) e cole em um novo arquivo chamado .htpasswd (no mesmo diretório public_html ou em /home/SEU_USUARIO/ — depende do seu plano).

    Atenção: O arquivo .htpasswd NÃO deve estar dentro de public_html se possível. O ideal é colocá-lo fora da pasta pública, como em /home/SEU_USUARIO/ (use o Gerenciador de Arquivos para navegar até lá).
  8. Salve as alterações
    Após editar o .htaccess e criar o .htpasswd, clique em Salvar no editor.
    Se o arquivo não aparecer, verifique se o nome está exatamente como .htpasswd (com ponto no início).
  9. Teste a proteção
    Abra seu navegador e tente acessar seusite.com/wp-login.php ou seusite.com/wp-admin.
    Você deverá ver uma janela de login com o nome "Acesso Restrito". Digite o usuário e senha que você criou no .htpasswd.

    Se conseguir entrar, parabéns! Você acaba de aumentar a segurança do seu site. 🎉

Dicas do Sensei para manter tudo seguro

  • Nunca compartilhe seu .htpasswd — ele contém uma senha criptografada. Se alguém tiver acesso a ele, pode acessar sua administração.
  • Use senhas fortes — evite palavras simples como "123456" ou "senha". Prefira combinações de letras, números e símbolos.
  • Atualize regularmente — se trocar de senha, gere um novo .htpasswd e atualize o arquivo.
  • Evite o uso de plugins de segurança — eles podem causar conflitos com o .htaccess. O método descrito aqui é mais seguro e direto.
Importante: Se algo der errado e você não conseguir acessar o wp-admin, pode ser necessário desativar temporariamente o código no .htaccess. Use o Gerenciador de Arquivos para editar o arquivo e remover as linhas entre <Files wp-login.php> e </Files>. Se precisar, entre em contato com o suporte da GeHost — estamos aqui para ajudar!

Quer ir além?

Se quiser, você pode combinar essa proteção com outras medidas,

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.