Como proteger o formulário de login do WordPress contra tentativas de força bruta
Olá, querido cliente da GeHost! 😊
Se você tem um site no WordPress, provavelmente já ouviu falar de tentativas de invasão por "força bruta" — quando bots ou hackers tentam adivinhar sua senha de login repetidamente. É como tentar abrir uma porta com mil chaves diferentes até acertar. Felizmente, com algumas medidas simples, você pode se proteger muito bem — mesmo sem ser técnico!
Por que isso acontece?
Todo site com login público (como o do WordPress) é alvo de tentativas automáticas de acesso. Esses ataques são comuns, mas não precisam te preocupar se você tomar as precauções certas. A boa notícia? A GeHost já oferece proteções básicas, mas você pode reforçar ainda mais.
Passo a passo: Proteja seu login do WordPress
-
Use um nome de usuário diferente do padrão
O WordPress vem com o nome de usuário padrão admin. Isso é um convite para ataques. É melhor mudar para algo único, como seunome ou gestor.
Para isso, acesse o painel do WordPress (normalmente em
seudominio.com/wp-admin) e vá em Usuários → Meu Perfil. Altere o campo Nome de usuário para algo diferente. -
Use uma senha forte e única
Evite senhas como "123456" ou "senha123". Use pelo menos 12 caracteres com letras maiúsculas, minúsculas, números e símbolos. E nunca use a mesma senha em vários sites!
Dica da Sensei: Use um gerenciador de senhas (como Bitwarden ou 1Password) para criar e guardar senhas seguras.
-
Instale um plugin de segurança (recomendado)
Plugins como Wordfence Security ou Limit Login Attempts Reloaded são ótimos para bloquear tentativas de acesso após várias falhas.
Para instalar:
- Entre no painel do WordPress (
seudominio.com/wp-admin). - Vá em Plugins → Adicionar Novo.
- Busque por Wordfence Security ou Limit Login Attempts.
- Instale e ative o plugin escolhido.
- Configure as opções de segurança (ex.: bloquear IP após 5 tentativas).
💡 Dica da Sensei: O plugin Wordfence é um dos mais populares e confiáveis. Ele ainda faz escaneamento de malware e protege contra ataques em tempo real.
- Entre no painel do WordPress (
-
Proteja o acesso ao wp-login.php
O arquivo
wp-login.phpé o ponto de entrada do login. Você pode torná-lo menos visível com regras no arquivo.htaccess(no diretório raiz do site).Para isso:
- Acesse o Gerenciador de Arquivos do cPanel (veja a tela abaixo).
- Localize o arquivo
.htaccessna pastapublic_html(ou na pasta do seu site). - Abra o arquivo e adicione as linhas abaixo:
AuthType Basic AuthName "Acesso Restrito" AuthUserFile /dev/null Require all deniedIsso bloqueia o acesso direto ao
wp-login.phpde forma simples. (Se preferir, o plugin Wordfence faz isso automaticamente.)
-
Ative o firewall de IP (se disponível no seu plano)
Alguns planos da GeHost incluem firewall de rede que pode bloquear IPs suspeitos automaticamente. Para verificar se está ativo:
- Entre no painel do cliente em painel.gehost.com.br.
- Verifique se seu plano inclui proteção contra ataques DDoS ou firewall de IP.
- Se sim, entre no cPanel → Firewall (geralmente em "Security") e veja se há opções de bloqueio por IP.
Se não tiver, o plugin de segurança já cuida disso.
Como saber se está funcionando?
Se você tentar acessar seudominio.com/wp-login.php e receber uma mensagem de "Acesso negado" ou "Página não encontrada", está tudo certo! Isso significa que o ataque está sendo barrado.
Resumo final (aqui está sua missão, Sensei!)
- 👉 Mude o nome de usuário do WordPress (não use admin).
- 👉 Use senha forte e nunca a repita.
- 👉 Instale um plugin de segurança (Wordfence é excelente).
- 👉 Proteja o wp-login.php com regras no .htaccess.
- 👉 Verifique o firewall no painel do cliente (se disponível).
Com essas medidas, seu site fica muito mais seguro — como uma casa com portas reforçadas, luzes automáticas e um bom sistema de alarme. 🛡️
Se precisar de ajuda, é só entrar em contato com o suporte da GeHost — estamos aqui para te ajudar, sempre. 💬
Com carinho,
Sua Sensei da GeHost 🌸