Pular para o conteúdo principal

    Segurança4 min de leitura

    Como proteger seu site WordPress: 12 medidas práticas

    A maioria das invasões em WordPress não vem de ataques sofisticados, e sim de portas deixadas abertas. Veja as 12 medidas que fecham quase todas elas.

    O WordPress em si é seguro. O que costuma abrir a porta para invasões é o que fica em volta dele: plugin desatualizado, tema pirata, senha fraca e falta de backup. A boa notícia é que quase tudo isso se resolve com cuidados simples, que não exigem ser programador.

    Separei as 12 medidas que mais fazem diferença, na ordem em que eu aplicaria num site que acabou de chegar para manutenção.

    1. Mantenha WordPress, tema e plugins atualizados

    Essa é a medida mais importante da lista. A maioria das invasões explora falhas já corrigidas em versões novas de plugins e temas. Quando uma falha vira pública, robôs começam a varrer a internet atrás de sites que ainda não atualizaram, às vezes em poucas horas.

    • Ative as atualizações automáticas de segurança do núcleo do WordPress.
    • Atualize plugins e temas pelo menos uma vez por semana.
    • Antes de atualizações grandes, faça backup ou teste numa cópia do site (staging).

    2. Remova plugins e temas que você não usa

    Plugin desativado continua no servidor e continua podendo ser explorado. Se não está em uso, exclua. Vale o mesmo para temas: mantenha só o tema ativo e um tema padrão do WordPress como reserva.

    3. Nunca use tema ou plugin pirata

    Versões "nulled" de temas e plugins pagos são uma das portas de entrada mais comuns. Muitas já vêm com código malicioso escondido, e nenhuma recebe atualização de segurança. A economia de uma licença costuma sair bem mais cara depois.

    4. Use senhas fortes e ative a autenticação em dois fatores

    Senhas curtas ou reaproveitadas de outros sites caem em ataques de força bruta e em vazamentos. Use um gerenciador de senhas e ative a autenticação em dois fatores (2FA) para todos os administradores. Com 2FA, mesmo quem descobre a senha não consegue entrar sem o código do celular.

    5. Limite as tentativas de login

    Por padrão, o WordPress deixa tentar senhas indefinidamente. Um plugin de segurança ou o firewall da hospedagem pode bloquear o IP depois de algumas tentativas erradas. Evite também o usuário admin: ele é o primeiro que os robôs testam.

    6. Dê a cada pessoa só a permissão que ela precisa

    Quem só escreve posts não precisa ser administrador. Use os papéis do próprio WordPress (Editor, Autor, Colaborador) e revise a lista de usuários de vez em quando. Conta de ex-funcionário ou de agência antiga é um risco esquecido.

    7. Tenha backup automático fora do servidor

    Backup guardado no mesmo servidor do site some junto com ele se algo der errado. O ideal é backup automático, diário e guardado em outro lugar, como um armazenamento em nuvem. E backup que nunca foi restaurado é só uma esperança: teste a restauração de tempos em tempos.

    8. Use HTTPS em todo o site

    O certificado SSL criptografa o que trafega entre o visitante e o site, incluindo senhas digitadas no login. Hoje ele é gratuito na maioria das hospedagens (Let's Encrypt). Garanta que todas as páginas redirecionem para a versão com https://.

    9. Desative a edição de arquivos pelo painel

    O WordPress permite editar arquivos de tema e plugin direto pelo painel. Se alguém conseguir entrar como administrador, essa é a forma mais fácil de plantar código malicioso. Desative adicionando esta linha no wp-config.php:

    define( 'DISALLOW_FILE_EDIT', true );

    10. Proteja o XML-RPC se você não usa

    O xmlrpc.php permite publicar no site por aplicativos externos, mas também é muito usado em ataques de força bruta. Se você não usa o app do WordPress nem integrações que dependem dele, bloqueie o acesso a esse arquivo no servidor ou pelo plugin de segurança.

    11. Use uma versão atual do PHP

    O WordPress roda sobre o PHP, e versões antigas do PHP deixam de receber correções de segurança. Verifique no painel da hospedagem qual versão o site usa e mantenha numa versão com suporte ativo. De quebra, o site costuma ficar mais rápido.

    12. Coloque um firewall na frente do site

    Um firewall de aplicação (WAF) filtra tráfego malicioso antes de ele chegar ao WordPress. Pode ser um serviço na frente do site, como o Cloudflare, ou um plugin de segurança. Junto com ele, ative o monitoramento para ser avisado se o site sair do ar ou se arquivos forem alterados.

    Por onde começar

    Se o seu site está há meses sem cuidado, comece pelos itens 1, 4 e 7: atualizar tudo, trocar senhas com 2FA e garantir um backup que funciona. Só esses três já eliminam boa parte do risco. Os demais podem vir na sequência.

    Se o site já está com comportamento estranho, veja também os sinais de que um WordPress foi invadido antes de mexer em qualquer coisa.

    continue lendo

    Mais artigos

    orçamento sem compromisso

    Me conta o que você precisa

    Mande uma mensagem com o contexto, mesmo que ainda esteja só na ideia. Respondo com as próximas etapas e uma estimativa de prazo e valor.

    (22) 99710-7241 · andreygnogueira@gmail.com