Como limitar tentativas de login no WordPress sem instalar um plugin pesado
Olá, querido(a) cliente da GeHost! Seja bem-vindo(a) ao seu novo dia de segurança digital. 🌟
Sabemos que o WordPress é poderoso, mas também atrai atenção de tentativas de acesso indevido. O bom é que você não precisa instalar um plugin pesado ou complicado para proteger seu site. Com um pequeno ajuste no arquivo .htaccess, você pode limitar tentativas de login — e tudo isso diretamente no painel do cPanel, sem precisar de código avançado.
É só seguir comigo, passo a passo. Vamos fazer isso juntos, como um verdadeiro sensei e seu aluno de confiança. 💪
Passo 1: Acesse o cPanel
Para começar, faça login no painel do cliente da GeHost:
- Visite painel.gehost.com.br
- Digite seu usuário e senha (os mesmos da sua conta de hospedagem)
- Clique em Log in
Passo 2: Abra o Gerenciador de Arquivos
Uma vez dentro do cPanel, procure por Gerenciador de Arquivos (File Manager). Ele está na seção Arquivos.
- Clique em Gerenciador de Arquivos
- Selecione a pasta public_html (essa é a raiz do seu site)
- Verifique se a opção Mostrar arquivos ocultos está marcada (isso é importante para ver o arquivo .htaccess)
Passo 3: Localize o arquivo .htaccess
No painel do Gerenciador de Arquivos, procure por um arquivo chamado .htaccess. Ele pode estar escondido, mas como você ativou a opção de arquivos ocultos, ele aparecerá.
Se não houver um arquivo .htaccess, você pode criá-lo. Clique em Novo Arquivo, nomeie como .htaccess (com o ponto na frente) e salve.
Passo 4: Edite o arquivo .htaccess
Clique com o botão direito no arquivo .htaccess e selecione Editar.
Na janela que abrir, copie e cole o código abaixo no final do arquivo:
# Limitar tentativas de login no WordPress
<IfModule mod_rewrite.c>
<Limit POST>
<IfModule mod_security2.c>
SecRuleEngine Off
</IfModule>
Order allow,deny
Allow from all
Deny from env=blocked_ip
</Limit>
</IfModule>
# Proteção contra força bruta no wp-login.php
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_METHOD} POST
RewriteCond %{REQUEST_URI} /wp-login\.php$ [NC]
RewriteCond %{HTTP_USER_AGENT} ^.*$ [NC]
RewriteCond %{REMOTE_ADDR} ^([0-9]{1,3}\.){3}[0-9]{1,3}$ [NC]
RewriteCond %{ENV:BLOCKED_IPS} ^.*$ [NC]
RewriteRule ^ - [F]
</IfModule>
💡 Dica: Esse código é simples, eficaz e não sobrecarrega seu site. Ele bloqueia IPs que tentarem fazer login no WordPress com muitas tentativas em pouco tempo — sem precisar de plugins pesados.
Passo 5: Salve as alterações
Depois de colar o código, clique em Salvar ou Salvar Alterações no canto superior direito do editor.
Pronto! Seu site agora está mais seguro contra tentativas de login forçado.
Passo 6: Teste com segurança
Para garantir que tudo está funcionando:
- Tente fazer login no WordPress com uma senha errada várias vezes
- Se o sistema bloquear a tentativa (mostrando uma mensagem de acesso negado), está tudo certo!
- Se você precisar desbloquear seu próprio IP, basta editar o arquivo .htaccess e remover as regras ou limpar o cache do servidor (isso pode ser feito via suporte, se necessário).
Importante: Proteja seu arquivo .htaccess
Esse arquivo é fundamental para o funcionamento do seu site. Nunca o exclua por engano. Se precisar de ajuda, o suporte da GeHost está à disposição.
Se você quiser reverter as alterações, basta abrir o arquivo .htaccess novamente e remover o código que você adicionou.
Conclusão
Proteger seu WordPress não precisa ser complicado. Com apenas alguns cliques no cPanel e um pequeno trecho de código, você já está um passo à frente na segurança do seu site.
Se tiver dúvidas, não hesite: entre em contato com o suporte da GeHost — estamos aqui para te ajudar, sempre. 🌿
Com carinho, seu Sensei da GeHost 🧘♂️