{"id":50158,"date":"2026-05-18T21:01:14","date_gmt":"2026-05-19T00:01:14","guid":{"rendered":"\/pt\/tutoriais\/checklist-de-seguranca-do-wordpress"},"modified":"2026-05-18T21:01:14","modified_gmt":"2026-05-19T00:01:14","slug":"checklist-de-seguranca-do-wordpress","status":"publish","type":"post","link":"\/pt\/tutoriais\/checklist-de-seguranca-do-wordpress","title":{"rendered":"checklist de seguran\u00e7a do WordPress: 30 medidas para proteger seu site"},"content":{"rendered":"<p>O WordPress j&aacute; vem com medidas de seguran&ccedil;a robustas e recebe atualiza&ccedil;&otilde;es frequentes para corrigir vulnerabilidades. Ainda assim, nenhum sistema &eacute; totalmente &agrave; prova de falhas. Fatores como plugins desatualizados, senhas fracas e uma hospedagem insegura podem abrir brechas para ataques.<\/p><p>A boa not&iacute;cia &eacute; que existem v&aacute;rias formas de proteger seu site. Neste artigo, voc&ecirc; vai encontrar 30 medidas pr&aacute;ticas para incluir no seu checklist de seguran&ccedil;a do WordPress e manter seu site protegido. Algumas dessas pr&aacute;ticas v&atilde;o al&eacute;m do WordPress e tamb&eacute;m ajudam a prevenir amea&ccedil;as cibern&eacute;ticas em outras plataformas.<\/p><p>\n\n\n\n<\/p><h2 class=\"wp-block-heading\" id=\"h-a-complete-checklist-of-wordpress-security-measures\">Checklist completo de medidas de seguran&ccedil;a do WordPress<\/h2><p><a href=\"\/pt\/tutoriais\/como-ativar-verificacao-em-duas-etapas-wordpress\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Proteger seu site WordPress<\/a> n&atilde;o depende de uma &uacute;nica solu&ccedil;&atilde;o. O ideal &eacute; aplicar v&aacute;rias camadas de prote&ccedil;&atilde;o para manter um alto n&iacute;vel de seguran&ccedil;a. A seguir, voc&ecirc; encontra 30 dicas essenciais para ajudar a proteger seu site contra ataques.<\/p><h3 class=\"wp-block-heading\" id=\"h-1-use-a-secure-web-host\">1. Use uma hospedagem segura<\/h3><p>N&atilde;o importa quantas medidas de seguran&ccedil;a voc&ecirc; implemente: seu site s&oacute; ser&aacute; t&atilde;o seguro quanto o servidor onde ele est&aacute; hospedado. Um bom provedor deve oferecer <a href=\"\/pt\/tutoriais\/firewall-para-wordpress\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">prote&ccedil;&atilde;o de firewall robusta<\/a>, verifica&ccedil;&atilde;o autom&aacute;tica de malware e atualiza&ccedil;&otilde;es frequentes de software.<\/p><p>A hospedagem compartilhada &eacute; pr&aacute;tica, mas menos segura, j&aacute; que v&aacute;rios sites utilizam os mesmos recursos. Se seguran&ccedil;a &eacute; uma prioridade para voc&ecirc;, vale considerar um Servidor Virtual Privado (VPS) ou uma hospedagem dedicada. Essas op&ccedil;&otilde;es oferecem mais isolamento e controle.<\/p><p>Ao escolher um provedor, procure tamb&eacute;m recursos como backups autom&aacute;ticos, monitoramento em tempo real e suporte 24 horas por dia, todos os dias. Se o seu provedor atual n&atilde;o atende a esses crit&eacute;rios, pode ser a hora de considerar uma mudan&ccedil;a.<\/p><p>A Hostinger inclui prote&ccedil;&atilde;o contra DDoS com an&aacute;lise de tr&aacute;fego, verifica&ccedil;&atilde;o de malware e backups regulares. Tamb&eacute;m oferecemos servidores resilientes, monitoramento proativo, firewalls, scanners de malware e atualiza&ccedil;&otilde;es autom&aacute;ticas &mdash; tudo isso dispon&iacute;vel sem custo adicional para nossos clientes.<\/p><div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><a href=\"\/pt\/alojamento-wordpress\" target=\"_blank\" rel=\"noreferrer noopener\"><img decoding=\"async\" width=\"1024\" height=\"300\" src=\"https:\/\/blog.hostinger.io\/pt-tutoriais\/wp-content\/uploads\/sites\/26\/2024\/06\/BR-New-WP_in-text-banner.png\" alt=\"\" class=\"wp-image-44638\" srcset=\"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-content\/uploads\/sites\/26\/2024\/06\/BR-New-WP_in-text-banner.png 1024w, https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-content\/uploads\/sites\/26\/2024\/06\/BR-New-WP_in-text-banner-300x88.png 300w, https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-content\/uploads\/sites\/26\/2024\/06\/BR-New-WP_in-text-banner-150x44.png 150w, https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-content\/uploads\/sites\/26\/2024\/06\/BR-New-WP_in-text-banner-768x225.png 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure><\/div><h3 class=\"wp-block-heading\" id=\"h-2-update-the-wordpress-core-software\">2. Atualize o software principal do WordPress<\/h3><p>Todo mundo j&aacute; ignorou uma notifica&ccedil;&atilde;o de atualiza&ccedil;&atilde;o em algum momento. No entanto, deixar as <a href=\"\/pt\/tutoriais\/como-atualizar-o-wordpress\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">atualiza&ccedil;&otilde;es do WordPress<\/a> para depois pode expor seu site a riscos de seguran&ccedil;a, bugs e problemas de compatibilidade. Al&eacute;m de trazer novos recursos, as atualiza&ccedil;&otilde;es tamb&eacute;m corrigem falhas &mdash; incluindo vulnerabilidades de seguran&ccedil;a e problemas de desempenho.<\/p><p>Antes de atualizar, certifique-se de seguir as etapas abaixo. Elas s&atilde;o essenciais para manter a sa&uacute;de do seu banco de dados e devem estar no topo do seu checklist de seguran&ccedil;a do WordPress:<\/p><ul class=\"wp-block-list\">\n<li><strong>Fa&ccedil;a backup do seu site<\/strong> para evitar perda de dados;<\/li>\n\n\n\n<li><strong>Consulte o registro de altera&ccedil;&otilde;es<\/strong> para entender o que mudou;<\/li>\n\n\n\n<li><strong>Desative plugins de cache<\/strong> para evitar conflitos;<\/li>\n\n\n\n<li><strong>Desative plugins incompat&iacute;veis<\/strong> que possam parar de funcionar ap&oacute;s a atualiza&ccedil;&atilde;o.<\/li>\n<\/ul><p>Depois de concluir o backup, atualizar o WordPress &eacute; simples. No painel, acesse <strong>Painel &rarr; Atualiza&ccedil;&otilde;es<\/strong> e clique em <strong>Atualizar agora<\/strong>. Se preferir fazer isso manualmente, voc&ecirc; pode usar <a href=\"\/pt\/tutoriais\/ftp-o-que-e-como-funciona\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>FTP (Protocolo de Transfer&ecirc;ncia de Arquivos)<\/strong> <\/a><strong> ou WP-CLI<\/strong>.<\/p><div class=\"wp-block-image\"><figure data-wp-context='{\"imageId\":\"6a0c4a79613d5\"}' data-wp-interactive=\"core\/image\" class=\"aligncenter size-large wp-lightbox-container\"><img decoding=\"async\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-on-async--load=\"callbacks.setButtonStyles\" data-wp-on-async-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/imagedelivery.net\/LqiWLm-3MGbYHtFuUbcBtA\/wp-content\/uploads\/sites\/53\/2026\/05\/2026-05-18_20-02.png\/w=1024,h=1024,fit=scale-down\" alt=\"Checklist de seguran&ccedil;a do WordPress: 30 medidas para proteger seu site Painel do WordPress mostrando a se&ccedil;&atilde;o Atualiza&ccedil;&otilde;es destacada, onde os usu&aacute;rios podem atualizar o software principal do WordPress.\" class=\"wp-image-55250\"><button class=\"lightbox-trigger\" type=\"button\" aria-haspopup=\"dialog\" aria-label=\"Ampliar\" data-wp-init=\"callbacks.initTriggerButton\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-style--right=\"state.imageButtonRight\" data-wp-style--top=\"state.imageButtonTop\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewbox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\"><\/path>\n\t\t\t<\/svg>\n\t\t<\/button><\/figure><\/div><p>Usu&aacute;rios da Hostinger podem gerenciar atualiza&ccedil;&otilde;es diretamente pelo <strong>hPanel<\/strong>, mantendo o n&uacute;cleo, temas e plugins sempre atualizados com facilidade.<\/p><p>Independentemente do m&eacute;todo escolhido, evite adiar as atualiza&ccedil;&otilde;es. Manter o WordPress atualizado &eacute; uma das formas mais simples e eficazes de proteger seu site.<\/p><h3 class=\"wp-block-heading\" id=\"h-3-update-themes-and-plugins\">3. Atualize temas e plugins<\/h3><p>Temas e plugins definem a apar&ecirc;ncia e as funcionalidades do seu site. No entanto, vers&otilde;es desatualizadas podem causar bugs e criar riscos de seguran&ccedil;a. Desenvolvedores lan&ccedil;am atualiza&ccedil;&otilde;es regularmente para corrigir falhas, aplicar patches de seguran&ccedil;a e resolver problemas de compatibilidade.<\/p><p>Para atualizar, acesse <strong>Painel &rarr; Atualiza&ccedil;&otilde;es<\/strong> e instale as vers&otilde;es dispon&iacute;veis para seus plugins e temas. Voc&ecirc; pode atualizar tudo de uma vez ou selecionar apenas os itens que quiser. Se preferir mais praticidade, tamb&eacute;m &eacute; poss&iacute;vel ativar <strong>atualiza&ccedil;&otilde;es autom&aacute;ticas<\/strong> para plugins essenciais usando ferramentas como o <strong>Easy Updates Manager<\/strong>.<\/p><div class=\"wp-block-image\"><figure data-wp-context='{\"imageId\":\"6a0c4a7964541\"}' data-wp-interactive=\"core\/image\" class=\"aligncenter size-large wp-lightbox-container\"><img decoding=\"async\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-on-async--load=\"callbacks.setButtonStyles\" data-wp-on-async-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/www.hostinger.com\/br\/tutoriais\/wp-content\/uploads\/sites\/53\/2026\/05\/2026-05-18_20-13-1024x510.png\" alt=\"\" class=\"wp-image-55251\"><button class=\"lightbox-trigger\" type=\"button\" aria-haspopup=\"dialog\" aria-label=\"Ampliar\" data-wp-init=\"callbacks.initTriggerButton\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-style--right=\"state.imageButtonRight\" data-wp-style--top=\"state.imageButtonTop\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewbox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\"><\/path>\n\t\t\t<\/svg>\n\t\t<\/button><\/figure><\/div><h3 class=\"wp-block-heading\" id=\"h-4-use-trusted-wordpress-themes-and-plugins\">4. Use temas e plugins confi&aacute;veis do WordPress<\/h3><p>Nem todos os temas e plugins s&atilde;o seguros. Muitos podem conter vulnerabilidades ocultas que exp&otilde;em seu site a malware, spam ou ataques de backdoor. Em alguns casos, voc&ecirc; tamb&eacute;m pode encontrar temas <em>nulled<\/em> (vers&otilde;es premium com a prote&ccedil;&atilde;o contra c&oacute;pia removida), que frequentemente incluem c&oacute;digo malicioso e deixam o site vulner&aacute;vel a invas&otilde;es.<\/p><p>Al&eacute;m de ilegais, temas <em>nulled<\/em> n&atilde;o recebem atualiza&ccedil;&otilde;es nem suporte. Se algo der errado, voc&ecirc; ter&aacute; que resolver por conta pr&oacute;pria. A op&ccedil;&atilde;o mais segura &eacute; usar temas e plugins do <a href=\"https:\/\/wordpress.org\/themes\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">reposit&oacute;rio oficial do WordPress<\/a> ou de desenvolvedores confi&aacute;veis, como Astra ou Sydney.<\/p><h3 class=\"wp-block-heading\" id=\"h-5-remove-unnecessary-themes-and-plugins\">5. Remova temas e plugins desnecess&aacute;rios<\/h3><p>Temas e plugins n&atilde;o utilizados tamb&eacute;m representam um risco de seguran&ccedil;a, mesmo quando est&atilde;o desativados. Um exemplo conhecido &eacute; a vulnerabilidade do TimThumb, que j&aacute; resultou em diversos <a href=\"\/pt\/tutoriais\/wordpress-hackeado\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">sites WordPress invadidos<\/a>.<\/p><p>Felizmente, a solu&ccedil;&atilde;o &eacute; simples: exclu&iacute;-los completamente. A abordagem mais segura &eacute; remover tudo o que voc&ecirc; n&atilde;o estiver usando ativamente. Para limpar seu site, acesse <strong>Apar&ecirc;ncia &rarr; Temas<\/strong> e exclua todos os temas que n&atilde;o estiver usando.<\/p><div class=\"wp-block-image\"><figure data-wp-context='{\"imageId\":\"6a0c4a79661d3\"}' data-wp-interactive=\"core\/image\" class=\"aligncenter size-large wp-lightbox-container\"><img decoding=\"async\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-on-async--load=\"callbacks.setButtonStyles\" data-wp-on-async-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/www.hostinger.com\/br\/tutoriais\/wp-content\/uploads\/sites\/53\/2026\/05\/2026-05-18_20-15-1024x505.png\" alt=\"\" class=\"wp-image-55253\"><button class=\"lightbox-trigger\" type=\"button\" aria-haspopup=\"dialog\" aria-label=\"Ampliar\" data-wp-init=\"callbacks.initTriggerButton\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-style--right=\"state.imageButtonRight\" data-wp-style--top=\"state.imageButtonTop\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewbox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\"><\/path>\n\t\t\t<\/svg>\n\t\t<\/button><\/figure><\/div><p>Em seguida, v&aacute; at&eacute; <strong>Plugins &rarr; Plugins instalados<\/strong> no painel do WordPress e remova os plugins inativos.<\/p><div class=\"wp-block-image\"><figure data-wp-context='{\"imageId\":\"6a0c4a79681af\"}' data-wp-interactive=\"core\/image\" class=\"aligncenter size-large wp-lightbox-container\"><img decoding=\"async\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-on-async--load=\"callbacks.setButtonStyles\" data-wp-on-async-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/www.hostinger.com\/br\/tutoriais\/wp-content\/uploads\/sites\/53\/2026\/05\/2026-05-18_20-18-1024x258.png\" alt=\"Painel do WordPress exibindo a se&ccedil;&atilde;o de Plugins com a op&ccedil;&atilde;o de excluir um plugin inativo.\" class=\"wp-image-55254\"><button class=\"lightbox-trigger\" type=\"button\" aria-haspopup=\"dialog\" aria-label=\"Ampliar\" data-wp-init=\"callbacks.initTriggerButton\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-style--right=\"state.imageButtonRight\" data-wp-style--top=\"state.imageButtonTop\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewbox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\"><\/path>\n\t\t\t<\/svg>\n\t\t<\/button><\/figure><\/div><p>Torne isso um h&aacute;bito: revise seus temas e plugins regularmente, de prefer&ecirc;ncia a cada poucos meses.<\/p><h3 class=\"wp-block-heading\" id=\"h-6-install-an-ssl-certificate\">6. Instale um certificado SSL<\/h3><p>Um <a href=\"\/pt\/tutoriais\/como-instalar-ssl\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">certificado SSL<\/a> criptografa os dados trocados entre o seu site e os visitantes. Por isso, &eacute; indispens&aacute;vel para qualquer site que coleta informa&ccedil;&otilde;es, como dados de login, formul&aacute;rios de contato ou informa&ccedil;&otilde;es de pagamento. Sem SSL, os navegadores podem at&eacute; marcar seu site como &ldquo;N&atilde;o seguro&rdquo;, o que pode afastar visitantes.<\/p><p>O SSL tamb&eacute;m contribui para o SEO do seu site, j&aacute; que o Google prioriza p&aacute;ginas com HTTPS. Al&eacute;m disso, o &iacute;cone de cadeado exibido no navegador transmite mais confian&ccedil;a, o que pode aumentar a taxa de cliques.<\/p><p>Muitos provedores de hospedagem j&aacute; incluem certificados SSL gratuitos em seus planos. A Hostinger, por exemplo, oferece SSL Let&rsquo;s Encrypt gr&aacute;tis vital&iacute;cio em todos os planos WordPress. Voc&ecirc; pode verificar o status no hPanel em: <strong>Websites<\/strong> &rarr; <strong>Seguran&ccedil;a<\/strong> &rarr; <strong>SSL<\/strong>.<\/p><h3 class=\"wp-block-heading\" id=\"h-7-install-a-wordpress-security-plugin\">7. Instale um plugin de seguran&ccedil;a para WordPress<\/h3><p>Um <a href=\"\/tutorials\/wordpress-security-plugins\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">plugin<\/a> de seguran&ccedil;a para WordPress funciona como uma camada extra de prote&ccedil;&atilde;o para o seu site. Ele ajuda a defender contra malware, ataques de for&ccedil;a bruta e outras vulnerabilidades. Como mencionamos anteriormente, o WordPress j&aacute; conta com recursos de seguran&ccedil;a integrados, mas um plugin dedicado adiciona novas camadas de prote&ccedil;&atilde;o e torna seu site muito mais dif&iacute;cil de invadir.<\/p><p>Para instalar, v&aacute; at&eacute; <strong>Plugins &rarr; Adicionar novo<\/strong> e procure por op&ccedil;&otilde;es como <a href=\"https:\/\/wordpress.org\/plugins\/wordfence\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>Wordfence<\/strong><\/a><strong>, <\/strong> <a href=\"https:\/\/wordpress.org\/plugins\/sucuri-scanner\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>Sucuri<\/strong> <\/a><strong> <\/strong>ou<strong> <\/strong> <a href=\"https:\/\/wordpress.org\/plugins\/better-wp-security\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>Solid Security<\/strong><\/a>. Em seguida, instale, ative e configure o plugin para habilitar recursos como firewall, verifica&ccedil;&atilde;o de malware e prote&ccedil;&atilde;o de login.<\/p><div class=\"wp-block-image\"><figure data-wp-context='{\"imageId\":\"6a0c4a796a1c7\"}' data-wp-interactive=\"core\/image\" class=\"aligncenter size-large wp-lightbox-container\"><img decoding=\"async\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-on-async--load=\"callbacks.setButtonStyles\" data-wp-on-async-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/www.hostinger.com\/br\/tutoriais\/wp-content\/uploads\/sites\/53\/2026\/05\/2026-05-18_20-26-1024x513.png\" alt='Painel do WordPress exibindo a p&aacute;gina \"Adicionar plugins\" com plugins de seguran&ccedil;a dispon&iacute;veis para instala&ccedil;&atilde;o.' class=\"wp-image-55255\"><button class=\"lightbox-trigger\" type=\"button\" aria-haspopup=\"dialog\" aria-label=\"Ampliar\" data-wp-init=\"callbacks.initTriggerButton\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-style--right=\"state.imageButtonRight\" data-wp-style--top=\"state.imageButtonTop\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewbox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\"><\/path>\n\t\t\t<\/svg>\n\t\t<\/button><\/figure><\/div><p>Al&eacute;m disso, voc&ecirc; tamb&eacute;m pode monitorar a seguran&ccedil;a do seu site pelo painel do seu provedor de hospedagem, se esse recurso estiver dispon&iacute;vel. Alguns provedores j&aacute; oferecem ferramentas de seguran&ccedil;a integradas.<\/p><h3 class=\"wp-block-heading\" id=\"h-8-use-spam-protection\">8. Use prote&ccedil;&atilde;o contra spam<\/h3><p>Receber spam &eacute; irritante, mas tamb&eacute;m pode prejudicar a credibilidade e o SEO do seu site. Bots e golpistas costumam inundar se&ccedil;&otilde;es de coment&aacute;rios e formul&aacute;rios de contato com mensagens indesejadas. Muitas delas incluem links maliciosos, o que pode levar mecanismos de busca a penalizar seu site.<\/p><p>A forma mais simples de evitar isso &eacute; usar um plugin antispam. O <strong>Akismet Anti-Spam<\/strong> &eacute; uma das op&ccedil;&otilde;es mais populares, filtrando automaticamente <a href=\"\/tutorials\/wordpress-comment-spam\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">coment&aacute;rios de spam<\/a> antes que apare&ccedil;am no seu site. Para configur&aacute;-lo, v&aacute; em <strong>Plugins &rarr; Adicionar novo<\/strong>, pesquise por <a href=\"https:\/\/wordpress.org\/plugins\/akismet\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>Akismet<\/strong> <\/a>e instale o plugin.<\/p><p>Para come&ccedil;ar a usar, voc&ecirc; precisar&aacute; de uma chave de API fornecida pelo site do Akismet. Depois de ativado, voc&ecirc; pode acompanhar a atividade de spam diretamente na p&aacute;gina da sua conta. Se ainda houver spam passando ou coment&aacute;rios leg&iacute;timos forem marcados por engano, esse monitoramento ajuda voc&ecirc; a ajustar as configura&ccedil;&otilde;es para melhorar a filtragem.<\/p><h3 class=\"wp-block-heading\" id=\"h-9-use-secure-credentials-for-wordpress-admin\">9. Use credenciais seguras para o administrador do WordPress<\/h3><p>Credenciais fracas tornam seu site um alvo f&aacute;cil para ataques de for&ccedil;a bruta. Evite nomes de usu&aacute;rio gen&eacute;ricos, como <em>admin<\/em> ou <em>test<\/em>. Em vez disso, use uma senha forte, com pelo menos 12 caracteres, combinando n&uacute;meros, s&iacute;mbolos e letras mai&uacute;sculas e min&uacute;sculas.<\/p><p>Para facilitar o gerenciamento de senhas, voc&ecirc; pode usar ferramentas como o 1Password para gerar e armazenar combina&ccedil;&otilde;es seguras. Como alternativa, utilize o recurso de prote&ccedil;&atilde;o por senha do seu provedor de hospedagem para restringir o acesso ao site ou a &aacute;reas espec&iacute;ficas.<\/p><h3 class=\"wp-block-heading\" id=\"h-10-set-permissions-for-crucial-wordpress-core-files\">10. Defina permiss&otilde;es para arquivos essenciais do n&uacute;cleo do WordPress<\/h3><p>As permiss&otilde;es de arquivos determinam quem pode ler, gravar ou executar arquivos no seu site WordPress. Se estiverem configuradas de forma muito permissiva, podem permitir acesso n&atilde;o autorizado por parte de invasores.<\/p><p>Para aumentar a seguran&ccedil;a, defina as permiss&otilde;es corretas:<\/p><ul class=\"wp-block-list\">\n<li><strong>wp-config.php &rarr; 400 ou 440<\/strong> (restringe o acesso apenas ao propriet&aacute;rio) <\/li>\n\n\n\n<li><strong>wp-admin\/ &rarr; 755<\/strong> (permite execu&ccedil;&atilde;o, mas impede modifica&ccedil;&otilde;es indevidas) <\/li>\n\n\n\n<li><strong>wp-content\/ &rarr; 755<\/strong> (protege temas e plugins)<\/li>\n<\/ul><p>Voc&ecirc; pode ajustar essas permiss&otilde;es via <strong>FTP<\/strong>, <strong>cPanel <\/strong>ou usando um plugin de gerenciamento de arquivos, como o <strong>WP File Manager<\/strong>. Independentemente da forma escolhida, manter permiss&otilde;es corretamente configuradas &eacute; essencial para proteger seu site contra acessos indevidos.<\/p><h3 class=\"wp-block-heading\" id=\"h-11-enable-two-factor-authentication\">11. Ative a autentica&ccedil;&atilde;o de dois fatores<\/h3><p>A autentica&ccedil;&atilde;o de dois fatores (2FA) adiciona uma camada extra de seguran&ccedil;a ao exigir n&atilde;o apenas a senha, mas tamb&eacute;m um c&oacute;digo tempor&aacute;rio para acessar o site. Mesmo que algu&eacute;m descubra sua senha, n&atilde;o conseguir&aacute; entrar sem essa segunda verifica&ccedil;&atilde;o.<\/p><p>O WordPress n&atilde;o oferece 2FA de forma nativa, ent&atilde;o voc&ecirc; precisar&aacute; usar uma ferramenta externa. Voc&ecirc; pode optar pelo <strong>Google Authenticator<\/strong> ou por um plugin como o <a href=\"https:\/\/wordpress.org\/plugins\/wp-2fa\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>WP 2FA<\/strong><\/a>. Essas solu&ccedil;&otilde;es permitem autentica&ccedil;&atilde;o por aplicativo, e-mail ou SMS.<\/p><div class=\"wp-block-image\"><figure data-wp-context='{\"imageId\":\"6a0c4a796c4cb\"}' data-wp-interactive=\"core\/image\" class=\"aligncenter size-large wp-lightbox-container\"><img decoding=\"async\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-on-async--load=\"callbacks.setButtonStyles\" data-wp-on-async-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/www.hostinger.com\/br\/tutoriais\/wp-content\/uploads\/sites\/53\/2026\/05\/2026-05-18_20-31-1024x441.png\" alt=\"Se&ccedil;&atilde;o de plugins do painel do WordPress mostrando a tela de instala&ccedil;&atilde;o do plugin WP 2FA\" class=\"wp-image-55257\"><button class=\"lightbox-trigger\" type=\"button\" aria-haspopup=\"dialog\" aria-label=\"Ampliar\" data-wp-init=\"callbacks.initTriggerButton\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-style--right=\"state.imageButtonRight\" data-wp-style--top=\"state.imageButtonTop\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewbox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\"><\/path>\n\t\t\t<\/svg>\n\t\t<\/button><\/figure><\/div><p>Para refor&ccedil;ar ainda mais a seguran&ccedil;a, configure c&oacute;digos de backup caso perca o acesso ao seu dispositivo principal. Isso pode adicionar alguns segundos ao processo de login, mas garante que voc&ecirc; consiga acessar seu site em qualquer situa&ccedil;&atilde;o.<\/p><h3 class=\"wp-block-heading\" id=\"h-12-back-up-your-site-regularly\">12. Fa&ccedil;a backup do seu site regularmente<\/h3><p>Nem sempre as coisas saem como planejado. Servidores podem cair, hackers podem derrubar um site ao tentar invadi-lo e at&eacute; atualiza&ccedil;&otilde;es podem, em alguns casos, causar falhas. Por isso, fazer backups regulares &eacute; essencial para evitar a perda de dados.<\/p><p>Existem tr&ecirc;s formas principais de fazer backup do seu site WordPress:<\/p><ul class=\"wp-block-list\">\n<li><strong>Backups pela hospedagem<\/strong> &ndash; Se voc&ecirc; utiliza uma hospedagem WordPress gerenciada, verifique se backups autom&aacute;ticos j&aacute; est&atilde;o inclu&iacute;dos;<\/li>\n\n\n\n<li><strong>Plugins <\/strong> &ndash;<strong> <\/strong>Ferramentas como o <a href=\"https:\/\/wordpress.org\/plugins\/updraftplus\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>UpdraftPlus<\/strong> <\/a> permitem agendar backups e armazen&aacute;-los na nuvem;<\/li>\n\n\n\n<li><strong>Backups manuais <\/strong> &ndash; Baixe os arquivos do site pelo Gerenciador de Arquivos ou via <a href=\"\/pt\/tutoriais\/ftp-o-que-e-como-funciona\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>FTP<\/strong><\/a> e exporte o banco de dados usando o <strong>phpMyAdmin<\/strong>.<\/li>\n<\/ul><p>Como regra geral, a frequ&ecirc;ncia dos backups deve acompanhar a frequ&ecirc;ncia de atualiza&ccedil;&otilde;es do seu site. Por exemplo, fa&ccedil;a backups di&aacute;rios para sites com muitas altera&ccedil;&otilde;es e semanais para sites menos ativos. Independentemente do m&eacute;todo, o mais importante &eacute; sempre manter uma c&oacute;pia segura do seu site.<\/p><h3 class=\"wp-block-heading\" id=\"h-13-scan-for-malware-regularly\">13. Verifique regularmente se h&aacute; malware<\/h3><p>Fazer verifica&ccedil;&otilde;es regulares de malware ajuda a identificar e remover amea&ccedil;as antes que causem danos mais s&eacute;rios ao seu site. Uma das formas mais simples de fazer isso &eacute; usar plugins de seguran&ccedil;a como Sucuri, Wordfence ou Jetpack. Todos eles oferecem detec&ccedil;&atilde;o autom&aacute;tica de malware e monitoramento de amea&ccedil;as em tempo real.<\/p><p>Voc&ecirc; tamb&eacute;m pode realizar verifica&ccedil;&otilde;es manuais acessando os arquivos do site via FTP ou pelo Gerenciador de Arquivos, procurando por scripts desconhecidos ou arquivos modificados. Outra op&ccedil;&atilde;o &eacute; usar ferramentas como o Google Safe Browsing ou scanners online para verificar se o seu site foi marcado como inseguro.<\/p><p>Certifique-se de <a href=\"\/pt\/tutoriais\/como-remover-malware-usando-wordfence\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">remover o malware do WordPress<\/a> assim que detect&aacute;-lo, excluindo todos os arquivos comprometidos. Em seguida, restaure o site a partir de um backup limpo.<\/p><h3 class=\"wp-block-heading\" id=\"h-14-use-web-application-firewall-waf\">14. Use um Firewall de Aplica&ccedil;&atilde;o Web (WAF)<\/h3><p>Um Firewall de Aplica&ccedil;&atilde;o Web (WAF) filtra o tr&aacute;fego malicioso antes que ele cause qualquer dano ao seu site. Existem dois tipos principais de WAF. Os firewalls baseados em nuvem, como <a href=\"https:\/\/wordpress.org\/plugins\/cloudflare\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>Cloudflare<\/strong> <\/a> e <strong>Sucuri<\/strong>, filtram o tr&aacute;fego malicioso antes mesmo de ele chegar ao seu servidor.<\/p><p>J&aacute; os <strong>firewalls baseados em plugins<\/strong>, como o <strong>Wordfence<\/strong> e o <a href=\"https:\/\/wordpress.org\/plugins\/all-in-one-wp-security-and-firewall\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>All-In-One Security (AIOS)<\/strong><\/a> funcionam diretamente dentro do seu site WordPress. Esses plugins oferecem recursos como monitoramento de amea&ccedil;as em tempo real e prote&ccedil;&atilde;o de login.<\/p><p>De forma geral, um WAF protege seu site contra ataques DDoS, inje&ccedil;&otilde;es SQL e tentativas de login por for&ccedil;a bruta, ao mesmo tempo em que permite a passagem do tr&aacute;fego leg&iacute;timo.<\/p><h3 class=\"wp-block-heading\" id=\"h-15-use-a-content-delivery-network-cdn-to-prevent-ddos-attacks\">15. Use uma CDN para prevenir ataques DDoS<\/h3><p>Uma Rede de Distribui&ccedil;&atilde;o de Conte&uacute;do (CDN) melhora a velocidade e a seguran&ccedil;a do seu site ao distribuir o conte&uacute;do por v&aacute;rios servidores. Al&eacute;m disso, ajuda a proteger contra ataques DDoS, que podem sobrecarregar seu site com tr&aacute;fego malicioso.<\/p><p>Voc&ecirc; pode configurar uma CDN usando op&ccedil;&otilde;es gratuitas, como a Cloudflare. Como alternativa, provedores de hospedagem como a Hostinger j&aacute; oferecem integra&ccedil;&atilde;o com CDN. Se o seu site recebe muito tr&aacute;fego ou est&aacute; mais exposto a ataques, vale considerar solu&ccedil;&otilde;es premium, como as da Akamai.<\/p><h3 class=\"wp-block-heading\" id=\"h-16-assign-proper-user-roles\">16. Atribua as fun&ccedil;&otilde;es de usu&aacute;rio apropriadas<\/h3><p>Gerenciar um site com v&aacute;rios usu&aacute;rios exige definir permiss&otilde;es e controles de acesso adequados. Atribuir corretamente as <a href=\"\/tutorials\/wordpress-user-roles-guide\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">fun&ccedil;&otilde;es de usu&aacute;rio do WordPress<\/a> ajuda a manter o site seguro e organizado, garantindo que cada pessoa tenha apenas o n&iacute;vel de acesso necess&aacute;rio.<\/p><p>O WordPress oferece cinco fun&ccedil;&otilde;es de usu&aacute;rio padr&atilde;o, cada uma com diferentes n&iacute;veis de controle:<\/p><ul class=\"wp-block-list\">\n<li><strong>Assinantes<\/strong> podem apenas ler o conte&uacute;do <\/li>\n\n\n\n<li><strong>Autores<\/strong> podem publicar suas pr&oacute;prias postagens, mas n&atilde;o podem editar as de outros usu&aacute;rios <\/li>\n\n\n\n<li><strong>Editores<\/strong> t&ecirc;m mais controle sobre o conte&uacute;do <\/li>\n\n\n\n<li><strong>Administradores<\/strong> t&ecirc;m acesso total, incluindo configura&ccedil;&otilde;es do site e plugins<\/li>\n<\/ul><p>Se voc&ecirc; estiver gerenciando um WordPress multisite, tamb&eacute;m ter&aacute; a fun&ccedil;&atilde;o de <strong>Super Admin<\/strong>, respons&aacute;vel por supervisionar todos os sites da rede.<\/p><p>Para atribuir ou atualizar fun&ccedil;&otilde;es, acesse <strong>Usu&aacute;rios &rarr; Adicionar usu&aacute;rio<\/strong> no painel do WordPress, insira os dados do usu&aacute;rio e selecione a fun&ccedil;&atilde;o apropriada.<\/p><div class=\"wp-block-image\"><figure data-wp-context='{\"imageId\":\"6a0c4a796f172\"}' data-wp-interactive=\"core\/image\" class=\"aligncenter size-large wp-lightbox-container\"><img decoding=\"async\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-on-async--load=\"callbacks.setButtonStyles\" data-wp-on-async-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/www.hostinger.com\/br\/tutoriais\/wp-content\/uploads\/sites\/53\/2026\/05\/2026-05-18_20-34-1024x509.png\" alt=\"Painel do WordPress mostrando a tela de 'Adicionar Novo Usu&aacute;rio', onde o propriet&aacute;rio de um site pode inserir os dados do usu&aacute;rio e atribuir fun&ccedil;&otilde;es.\" class=\"wp-image-55259\"><button class=\"lightbox-trigger\" type=\"button\" aria-haspopup=\"dialog\" aria-label=\"Ampliar\" data-wp-init=\"callbacks.initTriggerButton\" data-wp-on-async--click=\"actions.showLightbox\" data-wp-style--right=\"state.imageButtonRight\" data-wp-style--top=\"state.imageButtonTop\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewbox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\"><\/path>\n\t\t\t<\/svg>\n\t\t<\/button><\/figure><\/div><p>Se precisar de fun&ccedil;&otilde;es personalizadas ou permiss&otilde;es mais avan&ccedil;adas, plugins como <strong>Members<\/strong> ou <a href=\"https:\/\/wordpress.org\/plugins\/capability-manager-enhanced\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>PublishPress Capabilities<\/strong> <\/a>permitem ter um controle ainda maior sobre o acesso dos usu&aacute;rios.<\/p><h3 class=\"wp-block-heading\" id=\"h-17-set-up-a-whitelist-and-blacklist-for-the-admin-page\">17. Configure uma lista de permiss&otilde;es e uma lista de bloqueio para a p&aacute;gina de administra&ccedil;&atilde;o<\/h3><p>Restringir o acesso &agrave; p&aacute;gina de administra&ccedil;&atilde;o do WordPress &eacute; uma forma simples e eficaz de bloquear tentativas de login n&atilde;o autorizadas. Ao criar uma lista de permiss&otilde;es com IPs confi&aacute;veis, voc&ecirc; garante que apenas usu&aacute;rios autorizados consigam acessar o painel. J&aacute; a lista de bloqueio impede o acesso de IPs maliciosos conhecidos.<\/p><p>Uma forma de implementar isso &eacute; usando plugins de seguran&ccedil;a, como <strong>Sucuri<\/strong> ou <strong>Cloudflare<\/strong>, que permitem configurar regras de acesso com base em IP. Se preferir uma abordagem mais manual, voc&ecirc; tamb&eacute;m pode editar o arquivo <strong>.htaccess<\/strong> do seu site para restringir o acesso ao <strong>wp-login.php<\/strong> e ao <strong>wp-admin<\/strong> apenas a IPs espec&iacute;ficos.<\/p><h3 class=\"wp-block-heading\" id=\"h-18-limit-login-attempts\">18. Limite as tentativas de login<\/h3><p>Permitir tentativas de login ilimitadas abre espa&ccedil;o para que invasores testem diversas combina&ccedil;&otilde;es de nome de usu&aacute;rio e senha at&eacute; conseguirem acesso. Para evitar isso, voc&ecirc; pode limitar o n&uacute;mero de tentativas malsucedidas antes de bloquear temporariamente o usu&aacute;rio.<\/p><p>Uma op&ccedil;&atilde;o pr&aacute;tica &eacute; instalar um plugin de seguran&ccedil;a como o <a href=\"https:\/\/wordpress.org\/plugins\/limit-login-attempts-reloaded\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>Limit Login Attempts Reloaded<\/strong><\/a>. Essas ferramentas permitem definir um n&uacute;mero m&aacute;ximo de tentativas de login e aplicar bloqueios autom&aacute;ticos por um per&iacute;odo determinado ap&oacute;s o limite ser atingido.<\/p><h3 class=\"wp-block-heading\" id=\"h-19-use-a-custom-url-for-the-login-page\">19. Use uma URL personalizada para a p&aacute;gina de login<\/h3><p><strong>Por padr&atilde;o, todo site WordPress usa a mesma URL de login: seusite.com\/wp-admin.<\/strong><br>Infelizmente, isso tamb&eacute;m &eacute; de conhecimento dos hackers. Alterar essa URL adiciona uma camada extra de seguran&ccedil;a, dificultando que invasores encontrem o ponto de entrada do seu site.<br><br>Plugins como <a href=\"https:\/\/wordpress.org\/plugins\/wps-hide-login\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>WPS Hide Login<\/strong> <\/a> ou <a href=\"https:\/\/wordpress.org\/plugins\/loginpress\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>LoginPress<\/strong> <\/a><strong> <\/strong>permitem personalizar essa URL com facilidade. Eles substituem o caminho padr&atilde;o por algo exclusivo, como <strong>seusite.com\/meu-login-secreto<\/strong>.<\/p><h3 class=\"wp-block-heading\" id=\"h-20-log-idle-users-out-automatically\">20. Deslogue usu&aacute;rios inativos automaticamente<\/h3><p>&Eacute; comum deixarmos sess&otilde;es abertas enquanto realizamos v&aacute;rias tarefas ao mesmo tempo. O problema &eacute; que, se outra pessoa tiver acesso ao mesmo dispositivo, poder&aacute; entrar na sua conta e acessar informa&ccedil;&otilde;es sens&iacute;veis. Muitos sites banc&aacute;rios j&aacute; utilizam esse tipo de prote&ccedil;&atilde;o &mdash; e o seu site WordPress tamb&eacute;m pode.<\/p><p>Configurar o logout autom&aacute;tico para usu&aacute;rios inativos resolve esse problema. Uma forma simples de implementar isso &eacute; usando o plugin <a href=\"https:\/\/wordpress.org\/plugins\/inactive-logout\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>Inactive Logout<\/strong><\/a>. Al&eacute;m de desconectar usu&aacute;rios inativos, ele exibe uma mensagem de aviso antes, dando a op&ccedil;&atilde;o de permanecer conectado caso necess&aacute;rio.<\/p><h3 class=\"wp-block-heading\" id=\"h-21-hide-the-wordpress-version\">21. Oculte a vers&atilde;o do WordPress<\/h3><p>Exibir a <a href=\"\/pt\/tutoriais\/como-saber-versao-do-wordpress\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">vers&atilde;o do WordPress<\/a> que voc&ecirc; est&aacute; usando pode representar um risco de seguran&ccedil;a. Hackers costumam explorar vulnerabilidades conhecidas em vers&otilde;es espec&iacute;ficas &mdash; especialmente nas mais antigas e desatualizadas. Ao ocultar essa informa&ccedil;&atilde;o, voc&ecirc; reduz as chances de se tornar um alvo f&aacute;cil.<\/p><p>Uma forma de fazer isso &eacute; remover o n&uacute;mero da vers&atilde;o adicionando um pequeno trecho de c&oacute;digo ao arquivo <strong>functions.php<\/strong> do seu tema. Isso impede que a vers&atilde;o apare&ccedil;a no cabe&ccedil;alho do site e nos feeds RSS. Outra alternativa &eacute; usar um plugin, como o <a href=\"https:\/\/wordpress.org\/plugins\/hide-my-wp\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">WP Ghost<\/a>, que ajuda a ocultar esses e outros detalhes t&eacute;cnicos do seu site.<\/p><h3 class=\"wp-block-heading\" id=\"h-22-disable-error-reporting\">22. Desative o relat&oacute;rio de erros<\/h3><p>O relat&oacute;rio de erros do PHP &eacute; &uacute;til durante a fase de desenvolvimento e depura&ccedil;&atilde;o. No entanto, ele tamb&eacute;m pode expor informa&ccedil;&otilde;es sens&iacute;veis sobre a estrutura de arquivos e os plugins do seu site. Se essas informa&ccedil;&otilde;es ca&iacute;rem em m&atilde;os erradas, podem ser usadas para explorar vulnerabilidades existentes. Por isso, &eacute; importante desativar o relat&oacute;rio de erros em ambientes de produ&ccedil;&atilde;o.<\/p><p>Voc&ecirc; pode fazer isso editando o arquivo <strong>wp-config.php<\/strong> e adicionando um pequeno trecho de c&oacute;digo. Como alternativa, tamb&eacute;m &eacute; poss&iacute;vel ajustar essa configura&ccedil;&atilde;o diretamente nas <strong>op&ccedil;&otilde;es de PHP <\/strong>do seu provedor de hospedagem. Se preferir uma abordagem mais simples, plugins de seguran&ccedil;a tamb&eacute;m podem ajudar a gerenciar essas configura&ccedil;&otilde;es, incluindo a desativa&ccedil;&atilde;o de mensagens de erro.<\/p><h3 class=\"wp-block-heading\" id=\"h-23-turn-off-file-editing\">23. Desative a edi&ccedil;&atilde;o de arquivos<\/h3><p>O WordPress inclui um editor de arquivos integrado que permite modificar diretamente arquivos de temas e plugins pelo painel de administra&ccedil;&atilde;o. Apesar de pr&aacute;tico, esse recurso tamb&eacute;m representa um risco de seguran&ccedil;a. Caso algu&eacute;m obtenha acesso n&atilde;o autorizado ao painel, pode usar esse editor para inserir c&oacute;digo malicioso, como links ou scripts prejudiciais.<\/p><p>Para reduzir esse risco, o ideal &eacute; desativar a edi&ccedil;&atilde;o de arquivos. Voc&ecirc; pode fazer isso adicionando a seguinte linha ao arquivo <strong>wp-config.php<\/strong>:<\/p><pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\" data-enlighter-theme=\"\" data-enlighter-highlight=\"\" data-enlighter-linenumbers=\"\" data-enlighter-lineoffset=\"\" data-enlighter-title=\"\" data-enlighter-group=\"\">define( 'DISALLOW_FILE_EDIT', true );<\/pre><p>Se voc&ecirc; preferir uma abordagem baseada em plugin, ferramentas de seguran&ccedil;a como a Sucuri oferecem um recurso de refor&ccedil;o com um clique para desativar o editor de arquivos. Como alternativa, voc&ecirc; pode usar o WordPress Tweaks para desativar a edi&ccedil;&atilde;o de arquivos sem precisar alterar o c&oacute;digo.<\/p><h3 class=\"wp-block-heading\" id=\"h-24-disable-php-file-execution\">24. Desative a execu&ccedil;&atilde;o de arquivos PHP<\/h3><p>Se invasores conseguirem fazer upload de scripts PHP maliciosos para diret&oacute;rios como <strong>wp-content\/uploads<\/strong>, eles podem executar c&oacute;digo malicioso, assumir o controle do site ou injetar malware. Como essas pastas n&atilde;o precisam executar arquivos PHP, a melhor pr&aacute;tica &eacute; desativar essa execu&ccedil;&atilde;o.<\/p><p>Para fazer isso em diret&oacute;rios vulner&aacute;veis, voc&ecirc; pode editar o arquivo <strong>.htaccess<\/strong>. Basta adicionar este trecho de c&oacute;digo ao diret&oacute;rio wp-content\/uploads ou a outras pastas com permiss&atilde;o de escrita pelo usu&aacute;rio:<\/p><pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\" data-enlighter-theme=\"\" data-enlighter-highlight=\"\" data-enlighter-linenumbers=\"\" data-enlighter-lineoffset=\"\" data-enlighter-title=\"\" data-enlighter-group=\"\">&lt;FilesMatch \".(php|phtml)$\"&gt; Order Allow,Deny from all\n&lt;\/FilesMatch&gt;<\/pre><p>Como alternativa, voc&ecirc; tamb&eacute;m pode usar plugins de seguran&ccedil;a como <strong>Sucuri<\/strong> ou <strong>Wordfence<\/strong> para desativar a execu&ccedil;&atilde;o de PHP com apenas alguns cliques. Independentemente do m&eacute;todo escolhido, essa medida reduz significativamente o risco de execu&ccedil;&atilde;o de scripts n&atilde;o autorizados no seu servidor.<\/p><h3 class=\"wp-block-heading\" id=\"h-25-disable-directory-browsing\">25. Desative a navega&ccedil;&atilde;o de diret&oacute;rios<\/h3><p>A navega&ccedil;&atilde;o de diret&oacute;rios permite que visitantes visualizem os arquivos e pastas dentro dos diret&oacute;rios do seu site, o que pode expor informa&ccedil;&otilde;es sens&iacute;veis sobre a estrutura da aplica&ccedil;&atilde;o. Al&eacute;m de revelar plugins, temas ou arquivos de configura&ccedil;&atilde;o vulner&aacute;veis, isso pode facilitar o acesso n&atilde;o autorizado a conte&uacute;dos cr&iacute;ticos.<\/p><p>Para desativar essa funcionalidade, voc&ecirc; pode adicionar uma regra simples ao arquivo <strong>.htaccess<\/strong>. Basta inserir a seguinte linha no final do arquivo:<\/p><pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\" data-enlighter-theme=\"\" data-enlighter-highlight=\"\" data-enlighter-linenumbers=\"\" data-enlighter-lineoffset=\"\" data-enlighter-title=\"\" data-enlighter-group=\"\">Options -Indexes<\/pre><p>Depois de salvar e enviar o arquivo atualizado, os visitantes ver&atilde;o uma mensagem <strong>403 Forbidden<\/strong> em vez da listagem de arquivos. Como alternativa, voc&ecirc; pode usar plugins de seguran&ccedil;a, como o <strong>Solid Security<\/strong>, para desativar a navega&ccedil;&atilde;o de diret&oacute;rios sem precisar editar o c&oacute;digo.<\/p><h3 class=\"wp-block-heading\" id=\"h-26-disable-xml-rpc\">26. Desative o XML-RPC<\/h3><p>O <a href=\"\/pt\/tutoriais\/o-que-e-xmlrpc-php\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">XML-RPC<\/a> &eacute; um recurso antigo do WordPress que permite conex&otilde;es remotas ao seu site. Embora j&aacute; tenha sido &uacute;til para publica&ccedil;&atilde;o em dispositivos m&oacute;veis e trackbacks, hoje ele representa um risco de seguran&ccedil;a significativo. Mant&ecirc;-lo ativado pode abrir uma porta de entrada para invasores comprometerem o seu site.<\/p><p>A forma mais simples de desativar o XML-RPC &eacute; usar um plugin como o <strong>Disable XML-RPC-API<\/strong>. Basta instalar e ativar o plugin, e ele bloquear&aacute; automaticamente todas as requisi&ccedil;&otilde;es XML-RPC. Como alternativa, voc&ecirc; pode desativar o recurso manualmente editando o arquivo <strong>.htaccess<\/strong> e adicionando uma regra para bloquear o acesso ao arquivo <strong>xmlrpc.php.<\/strong><\/p><h3 class=\"wp-block-heading\" id=\"h-27-change-the-default-wordpress-database-prefix\">27. <strong>Altere<\/strong> o prefixo padr&atilde;o do banco de dados do WordPress<\/h3><p>Por padr&atilde;o, o WordPress usa o prefixo <strong>wp_<\/strong> para todas as tabelas do banco de dados. Isso torna seu banco de dados um alvo comum em ataques de inje&ccedil;&atilde;o de SQL. Para reduzir esse risco, o ideal &eacute; alterar esse prefixo para algo &uacute;nico.<\/p><p>Para fazer isso, voc&ecirc; precisa atualizar o arquivo <strong>wp-config.php <\/strong>e renomear todas as tabelas do banco de dados usando o <strong>phpMyAdmin<\/strong> ou executando uma consulta SQL. Se voc&ecirc; estiver criando um novo site, o melhor momento para alterar o prefixo &eacute; durante a instala&ccedil;&atilde;o.<\/p><p>J&aacute; em sites existentes, &eacute; importante fazer um backup completo do banco de dados antes de realizar qualquer altera&ccedil;&atilde;o. Como alternativa mais simples, voc&ecirc; pode usar plugins de seguran&ccedil;a, como o<strong> Solid Security<\/strong>, para automatizar esse processo.<\/p><h3 class=\"wp-block-heading\" id=\"h-28-keep-track-of-user-activities\">28. Acompanhe as atividades do usu&aacute;rio<\/h3><p>Manter a <a href=\"\/pt\/tutoriais\/como-ativar-verificacao-em-duas-etapas-wordpress\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">seguran&ccedil;a do seu site<\/a> tamb&eacute;m envolve monitorar tudo o que acontece dentro do WordPress. Acompanhar a atividade dos usu&aacute;rios ajuda a identificar comportamentos suspeitos e facilita a resolu&ccedil;&atilde;o de problemas. Altera&ccedil;&otilde;es n&atilde;o autorizadas ou v&aacute;rias tentativas de login malsucedidas, por exemplo, podem indicar uma poss&iacute;vel amea&ccedil;a.<\/p><p>Voc&ecirc; pode fazer esse monitoramento usando plugins de registro de atividades, como <strong>WP Activity Log<\/strong> ou <strong>Simple History<\/strong>. Essas ferramentas oferecem um hist&oacute;rico detalhado das a&ccedil;&otilde;es dos usu&aacute;rios &mdash; desde edi&ccedil;&otilde;es de conte&uacute;do at&eacute; atualiza&ccedil;&otilde;es de plugins &mdash; e ainda permitem configurar alertas para mudan&ccedil;as cr&iacute;ticas.<\/p><h3 class=\"wp-block-heading\" id=\"h-29-use-a-vpn-when-accessing-the-admin-page-using-a-public-network\">29. Use uma VPN ao acessar a p&aacute;gina de administra&ccedil;&atilde;o em redes p&uacute;blicas<\/h3><p>Fazer login no painel de administra&ccedil;&atilde;o do WordPress usando uma rede p&uacute;blica pode colocar seu site em risco. Hackers podem interceptar dados n&atilde;o criptografados e roubar suas credenciais de acesso. Em alguns casos, cibercriminosos chegam a criar redes p&uacute;blicas falsas para enganar usu&aacute;rios e capturar seus dados.<\/p><p>Mesmo assim, h&aacute; situa&ccedil;&otilde;es em que voc&ecirc; precisa acessar o painel fora de uma rede segura. &Eacute; a&iacute; que entra uma Rede Virtual Privada (VPN). Ela adiciona uma camada extra de prote&ccedil;&atilde;o ao criptografar sua conex&atilde;o com a internet. Uma VPN ajuda a proteger suas credenciais, especialmente se voc&ecirc; costuma acessar o site de diferentes locais.<\/p><p>Algumas op&ccedil;&otilde;es populares incluem <strong>NordVPN, ExpressVPN e CyberGhost<\/strong>, todas com criptografia robusta e ampla cobertura de servidores.<\/p><h3 class=\"wp-block-heading\" id=\"h-30-monitor-your-site-regularly\">30. Monitore seu site regularmente<\/h3><p>Ningu&eacute;m gosta de um site lento, inst&aacute;vel ou com falhas de seguran&ccedil;a. Esses problemas n&atilde;o s&oacute; frustram os visitantes, como tamb&eacute;m podem impactar negativamente o seu neg&oacute;cio. O monitoramento cont&iacute;nuo ajuda a identificar esses problemas &mdash; al&eacute;m de poss&iacute;veis vulnerabilidades que ainda n&atilde;o foram corrigidas.<\/p><p>Embora esse processo possa consumir bastante tempo e recursos, voc&ecirc; n&atilde;o precisa fazer tudo manualmente. Ferramentas como o <a href=\"https:\/\/wordpress.org\/plugins\/wp-health\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>WP Umbrella<\/strong> <\/a> ajudam a monitorar o tempo de atividade, o desempenho e a seguran&ccedil;a do site, enquanto o <strong>WP Activity Log<\/strong> permite acompanhar as a&ccedil;&otilde;es dos usu&aacute;rios.<\/p><p>Al&eacute;m disso, seu provedor de hospedagem tamb&eacute;m deve oferecer recursos de monitoramento que contribuam para a estabilidade do site. Com as ferramentas certas e um bom suporte, voc&ecirc; consegue identificar problemas rapidamente e manter seu site seguro.<\/p><h3 class=\"wp-block-heading\" id=\"h-conclusion\">Conclus&atilde;o<\/h3><p>Com o WordPress <a href=\"https:\/\/w3techs.com\/technologies\/overview\/content_management\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">alimentando mais de 43,5%<\/a> dos sites da internet, &eacute; natural que vulnerabilidades existam. De forma geral, quanto mais medidas de seguran&ccedil;a voc&ecirc; implementar, mais forte ser&aacute; a prote&ccedil;&atilde;o do seu site contra amea&ccedil;as.<\/p><p>Seguran&ccedil;a n&atilde;o significa ser impenetr&aacute;vel &mdash; &eacute; um processo cont&iacute;nuo, baseado em prepara&ccedil;&atilde;o. &Agrave; medida que as amea&ccedil;as evoluem, suas estrat&eacute;gias de defesa tamb&eacute;m precisam evoluir. Isso inclui manter o site atualizado, adotar m&eacute;todos de autentica&ccedil;&atilde;o mais robustos e monitorar constantemente para identificar pontos de melhoria.<\/p><p>Cada camada adicional de prote&ccedil;&atilde;o torna o trabalho dos invasores mais dif&iacute;cil. Seguindo este checklist, voc&ecirc; consegue refor&ccedil;ar a seguran&ccedil;a do seu site WordPress, reduzir riscos e gerenciar poss&iacute;veis amea&ccedil;as de forma proativa.<\/p><h2 class=\"wp-block-heading\" id=\"h-wordpress-security-faq\">Perguntas frequentes (FAQ) de seguran&ccedil;a do WordPress<\/h2><div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list \">\n<div id=\"faq-question-1779144643134\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">O WordPress &eacute; seguro?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Sim, o WordPress &eacute; seguro. No entanto, o n&iacute;vel de seguran&ccedil;a do seu site depende de fatores como atualiza&ccedil;&otilde;es regulares, uso de senhas fortes e uma hospedagem confi&aacute;vel. O n&uacute;cleo do WordPress &eacute; bem mantido, mas vulnerabilidades podem surgir a partir de pr&aacute;ticas de seguran&ccedil;a inadequadas.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1779144647341\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Um plugin de seguran&ccedil;a gratuito para WordPress &eacute; bom?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Sim, um plugin de seguran&ccedil;a gratuito para WordPress pode ser uma boa op&ccedil;&atilde;o e oferecer prote&ccedil;&atilde;o b&aacute;sica, como regras de firewall, verifica&ccedil;&atilde;o de malware e seguran&ccedil;a no login. No entanto, vers&otilde;es premium geralmente incluem recursos mais avan&ccedil;ados, como detec&ccedil;&atilde;o de amea&ccedil;as em tempo real e remo&ccedil;&atilde;o automatizada de malware.u003cbru003eSe voc&ecirc; estiver com or&ccedil;amento limitado, come&ccedil;ar com um plugin gratuito j&aacute; &eacute; uma boa op&ccedil;&atilde;o.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1779144647945\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Como saber se meu site foi hackeado?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Alguns sinais de que um site WordPress foi comprometido incluem quedas repentinas no tr&aacute;fego, contas de administrador desconhecidas, p&aacute;ginas alteradas ou redirecionamentos inesperados.u003cbru003eVoc&ecirc; tamb&eacute;m pode notar lentid&atilde;o fora do normal, pop-ups suspeitos ou at&eacute; receber alertas do Google Safe Browsing.u003cbru003ePara confirmar, plugins de seguran&ccedil;a como Wordfence ou Sucuri podem verificar se h&aacute; malware ou atividades suspeitas no seu site.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>O WordPress j&aacute; vem com medidas de seguran&ccedil;a robustas e recebe atualiza&ccedil;&otilde;es frequentes para corrigir vulnerabilidades. Ainda assim, nenhum sistema &eacute; totalmente &agrave; prova de falhas. Fatores como plugins desatualizados, senhas fracas e uma hospedagem insegura podem abrir brechas para ataques. A boa not&iacute;cia &eacute; que existem v&aacute;rias formas de proteger seu site. Neste artigo, [&#8230;]<\/p>\n<p><a class=\"btn btn-secondary understrap-read-more-link\" href=\"\/pt\/tutoriais\/checklist-de-seguranca-do-wordpress\">Read More&#8230;<\/a><\/p>\n","protected":false},"author":432,"featured_media":50159,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"rank_math_title":"","rank_math_description":"","rank_math_focus_keyword":"checklist de seguran\u00e7a do wordpress","footnotes":""},"categories":[4911],"tags":[],"class_list":["post-50158","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress"],"hreflangs":[{"locale":"pt-BR","link":"https:\/\/www.hostinger.com\/br\/tutoriais\/checklist-de-seguranca-do-wordpress","default":1},{"locale":"pt-PT","link":"https:\/\/www.hostinger.com\/pt\/tutoriais\/checklist-de-seguranca-do-wordpress","default":0}],"acf":[],"_links":{"self":[{"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/posts\/50158","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/users\/432"}],"replies":[{"embeddable":true,"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/comments?post=50158"}],"version-history":[{"count":0,"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/posts\/50158\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/media\/50159"}],"wp:attachment":[{"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/media?parent=50158"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/categories?post=50158"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.hostinger.com\/pt\/tutoriais\/wp-json\/wp\/v2\/tags?post=50158"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}