Como proteger a página de login do WordPress (wp-login.php) contra acessos indevidos
Oi, tudo bem? Aqui é a Sensei da GeHost 🥋 e hoje eu quero te ensinar algo simples, mas que faz uma diferença enorme na segurança do seu site: proteger a página de login do WordPress, aquele famoso wp-login.php.
Pensa assim: a tela de login é a "porta da frente" do seu site. Se ela ficar destrancada ou com uma fechadura fraca, qualquer um pode tentar entrar — inclusive robôs que ficam testando senhas o dia inteiro (isso se chama força bruta). Vamos deixar essa porta bem mais difícil de arrombar, passo a passo, sem complicação.
Passo 1 — Troque o usuário "admin" e use uma senha forte
Esse é o passo mais importante de todos. Se o seu usuário de login ainda se chama admin, já é meio caminho andado pra quem quer invadir — porque metade do trabalho de adivinhar já foi feito.
- Crie um novo usuário com um nome só seu (nada de "admin", "administrador" ou o nome do seu site) e com perfil de Administrador.
- Use uma senha longa, com letras maiúsculas, minúsculas, números e símbolos — quanto mais "bagunçada", melhor.
- Depois de confirmar que o novo usuário funciona, você pode remover o antigo "admin" (o próprio WordPress te deixa transferir os posts pro novo usuário nessa hora).
💡 Dica da Sensei: nunca reutilize a mesma senha do e-mail, do banco ou de outros sites. Se um vazar, os outros ficam seguros.
Passo 2 — Ative a autenticação em duas etapas (2FA)
É como ter uma segunda fechadura na porta: mesmo que alguém descubra sua senha, ainda vai precisar de um código gerado no seu celular pra entrar.
- Instale um plugin de 2FA (existem várias opções gratuitas e bem avaliadas no repositório oficial do WordPress).
- Configure com um aplicativo autenticador no seu celular.
- Faça um teste de login pra confirmar que está pedindo o código certinho.
Passo 3 — Limite as tentativas de login
Aqueles robôs que ficam "chutando" senha sem parar? Um plugin de limite de tentativas bloqueia o IP depois de algumas tentativas erradas, e ele desiste de tentar no seu site. Procure por plugins de "login lockdown" ou "limitar tentativas de login" no repositório do WordPress e ative com as configurações padrão — já ajuda bastante.
Passo 4 — Esconda a página de login do endereço padrão
Por padrão, todo site WordPress tem a tela de login sempre no mesmo caminho, o que facilita a vida de quem sai testando sites por aí. Com um plugin de "mudar URL de login" você troca esse endereço por um que só você conhece — assim, quem não sabe o link nem chega perto da tela de login.
Passo 5 — Restrinja o acesso por senha extra ou por IP (avançado)
Se você tem um IP fixo (o mesmo endereço de internet sempre que acessa), dá pra colocar uma trava extra no arquivo .htaccess do seu site, liberando o acesso à página de login só pra esse IP. Isso é mais técnico, então recomendamos pedir apoio do nosso suporte antes de mexer — um .htaccess editado errado pode até tirar o site do ar.
Pra quem prefere fazer com calma, o arquivo fica acessível pelo Gerenciador de Arquivos do seu painel de hospedagem:
Passo 6 — Mantenha tudo sempre atualizado
WordPress, temas e plugins desatualizados são uma das maiores portas de entrada pra invasores — porque as versões antigas costumam ter falhas já conhecidas (e já "mapeadas" por quem quer se aproveitar). Configure atualizações automáticas sempre que possível e, de tempos em tempos, dê uma olhada se está tudo na versão mais recente.
Passo 7 — Use certificado SSL (o cadeadinho 🔒)
Com o SSL ativo, todo dado digitado no login (usuário e senha) trafega criptografado, dificultando que alguém "escute" essa informação no meio do caminho. No seu painel de hospedagem, você emite e ativa o certificado na área de SSL/TLS:
Se tiver qualquer dúvida de como emitir o certificado do seu domínio, é só chamar o nosso suporte que a gente te ajuda.
Passo 8 — Mantenha backups em dia
Nenhuma proteção é 100% infalível, então o último "seguro" é sempre ter um backup recente. Assim, se algo sair do controle, dá pra restaurar seu site rapidinho. No painel de hospedagem você encontra a área de Backup, onde é possível gerar cópias completas ou parciais da sua conta:
Resumo rápido
- Nunca use o usuário "admin" e escolha uma senha forte e única.
- Ative a autenticação em duas etapas (2FA).
- Limite as tentativas de login.
- Troque o endereço padrão da página de login.
- Se tiver IP fixo, restrinja o acesso via .htaccess (com apoio do suporte).
- Mantenha WordPress, temas e plugins sempre atualizados.
- Use SSL para criptografar o tráfego do login.
- Faça backups regulares do site.
Viu como não precisa ser nada complicado? Aplicando esses passos com calma, sua "porta da frente" fica muito mais protegida. E se em algum momento você travar em alguma configuração, é só chamar a gente pelo painel.gehost.com.br — estamos por aqui pra ajudar! 🌱