DATXALE

Segurança e backups WordPress: proteja seu negócio de hackeamento

WordPress é o CMS mais atacado do mundo. Plano prático de segurança e backups para seu site nunca cair ou perder dados.

Conteúdo do guia

A realidade: WordPress é o CMS mais atacado

WordPress impulsiona 43% dos sites do mundo. Isso o torna alvo favorito dos atacantes. Milhões de ataques de força bruta por dia contra sites WordPress (Wordfence 2024).

Boa notícia: 99% dos hackeamentos bem-sucedidos são por descuido , não falhas reais do CMS. Com plano básico você evita quase todos.

Plano mínimo de segurança

1. Mantenha tudo atualizado

  • WordPress core
  • Plugins
  • Temas
  • PHP do servidor (mínimo 8.1)

Ative atualizações automáticas para patches de segurança.

2. Apague o que não usa

Em cada hackeamento que limpamos: temas não usados, plugins de teste de 2 anos, backups de wp-config.php públicos.

Regra: o que não usa, apaga.

3. Senhas fortes e 2FA

  • Mínimo 14 caracteres aleatórios.
  • 2FA obrigatório (plugin Wordfence Login Security ).
  • Nunca use "admin" como nome de usuário.

4. Limita tentativas de login

Plugin: Limit Login Attempts Reloaded . Bloqueia por 30 min após 5 tentativas falhas.

5. Mude o prefixo das tabelas

De wp para algo aleatório ( abc7 ) durante a instalação.

6. Bloqueia arquivos sensíveis

apache

<FilesMatch "(\.bak — \.old — \.tmp — \.sql — wp-config\.php\.)

quot;

Order Allow,Deny Deny from all </FilesMatch

7. Cloudflare WAF (grátis)

Bloqueia SQL injection, XSS, bots e DDoS pequeno em 10 minutos.

Plano de backups que funciona

Backup não testado não existe .

Estratégia 3-2-1

  • 3 cópias dos dados
  • 2 mídias diferentes
  • 1 offsite

Implementação recomendada

  1. Backup automático do hosting — diário mínimo.
  2. Backup em cloud (Google Drive, Dropbox) com UpdraftPlus — semanal.
  3. Snapshot do servidor se VPS — mensal.

Teste a restauração a cada 3 meses.

Plugins de segurança

Plugin — Função — Preço

Wordfence — Firewall + scanner + 2FA — Grátis

iThemes Security — Hardening completo — Grátis

Sucuri — Limpeza pós-hackeamento + WAF — $200/ano

WPS Hide Login — Mudar URL do login — Grátis

Não instale mais de 1 firewall por vez.

Sinais de que foi hackeado

  1. Google marca como inseguro.
  2. Spam saindo do hosting.
  3. Posts ou admins que não criou.
  4. Arquivos PHP estranhos em /wp-content/uploads/ .
  5. Site lento sem razão.
  6. Redirecionamentos estranhos.

Se foi hackeado

  1. NÃO entre em pânico.
  2. Bloqueie acesso público.
  3. Snapshot do estado atual (forense).
  4. Mude TODAS as senhas.
  5. Use scanner (Wordfence) para identificar arquivos.
  6. Restaure do último backup limpo.
  7. Atualize tudo.
  8. Peça ao Google para revisar via Search Console.

Sem experiência, contrate ajuda: limpeza mal feita deixa droppers órfãos.

Conclusão

Segurança WordPress não é paranoia: é higiene básica. Com atualizações, senhas fortes, 2FA, backups testados e Cloudflare, seu site está mais seguro que 95% dos WordPress online.

Na DATXALE incluímos hardening completo + backups diários em todos os pacotes. Fale no WhatsApp.