Conteúdo do guia
A realidade: WordPress é o CMS mais atacado
WordPress impulsiona 43% dos sites do mundo. Isso o torna alvo favorito dos atacantes. Milhões de ataques de força bruta por dia contra sites WordPress (Wordfence 2024).
Boa notícia: 99% dos hackeamentos bem-sucedidos são por descuido , não falhas reais do CMS. Com plano básico você evita quase todos.
Plano mínimo de segurança
1. Mantenha tudo atualizado
- WordPress core
- Plugins
- Temas
- PHP do servidor (mínimo 8.1)
Ative atualizações automáticas para patches de segurança.
2. Apague o que não usa
Em cada hackeamento que limpamos: temas não usados, plugins de teste de 2 anos, backups de wp-config.php públicos.
Regra: o que não usa, apaga.
3. Senhas fortes e 2FA
- Mínimo 14 caracteres aleatórios.
- 2FA obrigatório (plugin Wordfence Login Security ).
- Nunca use "admin" como nome de usuário.
4. Limita tentativas de login
Plugin: Limit Login Attempts Reloaded . Bloqueia por 30 min após 5 tentativas falhas.
5. Mude o prefixo das tabelas
De wp para algo aleatório ( abc7 ) durante a instalação.
6. Bloqueia arquivos sensíveis
apache
<FilesMatch "(\.bak — \.old — \.tmp — \.sql — wp-config\.php\.)
quot;Order Allow,Deny Deny from all </FilesMatch
7. Cloudflare WAF (grátis)
Bloqueia SQL injection, XSS, bots e DDoS pequeno em 10 minutos.
Plano de backups que funciona
Backup não testado não existe .
Estratégia 3-2-1
- 3 cópias dos dados
- 2 mídias diferentes
- 1 offsite
Implementação recomendada
- Backup automático do hosting — diário mínimo.
- Backup em cloud (Google Drive, Dropbox) com UpdraftPlus — semanal.
- Snapshot do servidor se VPS — mensal.
Teste a restauração a cada 3 meses.
Plugins de segurança
Plugin — Função — Preço
Wordfence — Firewall + scanner + 2FA — Grátis
iThemes Security — Hardening completo — Grátis
Sucuri — Limpeza pós-hackeamento + WAF — $200/ano
WPS Hide Login — Mudar URL do login — Grátis
Não instale mais de 1 firewall por vez.
Sinais de que foi hackeado
- Google marca como inseguro.
- Spam saindo do hosting.
- Posts ou admins que não criou.
- Arquivos PHP estranhos em /wp-content/uploads/ .
- Site lento sem razão.
- Redirecionamentos estranhos.
Se foi hackeado
- NÃO entre em pânico.
- Bloqueie acesso público.
- Snapshot do estado atual (forense).
- Mude TODAS as senhas.
- Use scanner (Wordfence) para identificar arquivos.
- Restaure do último backup limpo.
- Atualize tudo.
- Peça ao Google para revisar via Search Console.
Sem experiência, contrate ajuda: limpeza mal feita deixa droppers órfãos.
Conclusão
Segurança WordPress não é paranoia: é higiene básica. Com atualizações, senhas fortes, 2FA, backups testados e Cloudflare, seu site está mais seguro que 95% dos WordPress online.
Na DATXALE incluímos hardening completo + backups diários em todos os pacotes. Fale no WhatsApp.