Como proteger a página de login do WordPress (wp-login.php) contra ataques automatizados
Olá, querido(a) cliente da GeHost! Seja bem-vindo(a) ao seu guia de segurança digital, com carinho e cuidado — como um verdadeiro Sensei que te acompanha passo a passo. 🌿
Seu site WordPress é como uma casa: bonita, funcional e cheia de conteúdo. Mas, como qualquer casa, precisa de proteção. Um dos pontos mais vulneráveis é a página de login: wp-login.php. Ela é o portão principal — e, por isso, é alvo constante de bots e hackers automatizados.
Por sorte, você está no lugar certo. Vamos juntos fortalecer esse portão com técnicas simples, eficazes e totalmente acessíveis — mesmo que você não entenda de tecnologia. Vamos lá?
Por que o wp-login.php é alvo constante?
Imagine um portão com apenas uma senha: admin e 123456. Qualquer um tentaria abrir, certo? Pois é assim que os bots atacam: testam milhares de combinações de usuários e senhas, repetidamente, em busca de brechas.
Seu wp-login.php é visível para todos — e isso é perigoso. Por isso, protegê-lo é essencial para manter seu site seguro, livre de invasões e com bom desempenho.
Dica do Sensei: Quanto mais visível o login, mais atacado ele fica. Esconder o acesso é o primeiro passo da defesa.
Passo a passo: proteja seu wp-login.php com 3 estratégias simples
Confira como proteger seu login com técnicas práticas, sem precisar de código complexo — e tudo isso direto do painel da GeHost.
-
Renomeie o acesso ao login (opcional, mas recomendado)
Alterar o nome padrão de
wp-login.phpé como trocar o nome da porta da sua casa. Assim, os bots não sabem onde procurar.Para fazer isso, você precisa editar o arquivo
wp-config.phpno seu site. Mas cuidado: é só uma etapa. Vamos explicar como, com segurança.1. Acesse o Gerenciador de Arquivos do cPanel:
2. Navegue até a pasta
public_html(ou a pasta do seu site, se estiver em subdiretório).3. Localize o arquivo
wp-config.php— ele está na raiz do WordPress.4. Clique com o botão direito nele e escolha Editar.
5. No final do arquivo, adicione esta linha (antes do fechamento `?>`, se houver):
define('AUTH_KEY', 'sua-chave-segura-aleatoria'); // Substitua por uma chave real define('LOGOUT_URL', '/acesso-seguro'); // Escolha um novo caminho6. Salve as alterações.
7. Agora, o login não será mais acessível em
/wp-login.php. Você pode acessar por/acesso-seguro(ou qualquer caminho que escolher).Importante: Lembre-se de anotar o novo caminho. Esquecer pode te deixar fora do seu próprio site!
-
Use um plugin de segurança (recomendado para iniciantes)
Se você não quer mexer em arquivos, o caminho mais seguro é usar um plugin. Eles fazem todo o trabalho por você.
Recomendamos o Wordfence Security ou Limit Login Attempts Reloaded. Ambos são populares, fáceis de usar e gratuitos.
Para instalar:
- Entre no painel do WordPress (ex:
seusite.com/wp-admin). - Vá em Plugins → Adicionar Novo.
- Busque por Wordfence ou Limit Login Attempts.
- Instale e ative o plugin.
- Configure as opções de segurança (ex: bloquear tentativas após 5 falhas).
Pronto! O plugin vai monitorar e bloquear tentativas suspeitas automaticamente.
- Entre no painel do WordPress (ex:
-
Proteja o acesso com autenticação de dois fatores (2FA)
Imagine ter duas chaves para entrar na sua casa: uma no seu bolso, outra no seu celular. Isso é o 2FA — e é uma das formas mais eficazes de proteção.
Plugins como Wordfence ou Google Authenticator permitem ativar esse nível extra de segurança.
Como ativar:
- Instale um plugin de 2FA.
- No painel do plugin, ative a autenticação com aplicativo (como Google Authenticator ou Authy).
- Escaneie o QR code com o app no seu celular.
- Agora, toda vez que fizer login, precisará do código gerado pelo app.
Isso torna quase impossível para hackers acessar seu site — mesmo que descubram a senha.
Dica do Sensei: Use um app de autenticação confiável, como Google Authenticator ou Authy. Nunca compartilhe códigos com ninguém.
Outras boas práticas para manter seu site seguro
- Atualize sempre: WordPress, temas e plugins. Atualizações corrigem falhas de segurança.
- Use senhas fortes: Evite
123456ouadmin. Use combinações com letras maiúsculas, números e símbolos. - Evite plugins desconhecidos: Só instale de fontes confiáveis.
- Faça backups: Use o Backup do cPanel (em
Backupno painel) para salvar seu site periodicamente.
Quer ajuda extra?
Se ficou com dúvidas, ou precisar de ajuda para configurar algo, o nosso suporte está aqui para você — com atenção, paciência e dedicação. Basta acessar o painel do cliente e abrir um chamado.
Seu site é um projeto especial. Protegê-lo é um ato de amor por sua marca, por seus visitantes e por você mesmo.
Com carinho,
Sensei da GeHost
*Grupo: G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)*