Blog
Fortificar WordPress sem Plugin: 10 Passos Manuais que Todo Administrador Precisa Conhecer
Descubra 10 passos essenciais de fortificação manual para proteger seu site WordPress sem depender de plugins. Práticos, acionáveis e eficazes.
Resumo
Muitos proprietários de sites WordPress dependem de plugins de segurança como sua única defesa, mas isso pode criar uma falsa sensação de segurança. Uma instalação WordPress verdadeiramente fortificada requer configurações manuais que nenhum plugin pode substituir. Este artigo fornece 10 medidas concretas de fortificação passo a passo que você pode implementar imediatamente sem qualquer plugin. Desde definir permissões de arquivo corretas até desabilitar XML-RPC, cada passo aborda uma vulnerabilidade específica. Você aprenderá como bloquear seu wp-config.php, remover a navegação de diretórios e muito mais. Seguir esses passos reduzirá significativamente sua superfície de ataque, mesmo se você continuar usando plugins de segurança como uma camada adicional. Ao final, você terá um site WordPress manualmente fortificado que é muito mais resiliente a ataques comuns.
Introdução
Você instalou um plugin de segurança popular, configurou o firewall e executou varreduras regulares. No entanto, seu site WordPress ainda pode estar vulnerável. Plugins de segurança são valiosos, mas muitas vezes perdem as frutas baixas que a fortificação manual captura. Confiar apenas em plugins é como trancar a porta da frente mas deixar as janelas abertas. Neste artigo, você aprenderá 10 passos manuais de fortificação que todo administrador WordPress deve realizar, independentemente de quais plugins usam. Esses passos não exigem conhecimento de codificação e podem ser feitos em menos de uma hora. Vamos começar a fortificar seu site desde o início.
1. Defina Permissões de Arquivo Corretas
Uma das configurações incorretas mais comuns são permissões excessivamente permissivas de arquivos e diretórios. Idealmente, todos os arquivos devem ser 644 e diretórios 755. O arquivo wp-config.php é particularmente sensível—defina-o para 440 ou 400 após a instalação. Use um cliente FTP ou o gerenciador de arquivos do seu host para ajustar as permissões. Se você não tem certeza sobre suas configurações atuais, execute uma auditoria rápida usando um script ou verifique via linha de comando com find /caminho -type f -exec chmod 644 {} \; e find /caminho -type d -exec chmod 755 {} \;. Esta simples alteração impede que usuários não autorizados leiam ou modifiquem arquivos críticos.
2. Desabilite a Edição de Arquivos do Painel
Por padrão, o WordPress permite que administradores editem arquivos de temas e plugins diretamente do painel de administração. Se um invasor obtiver acesso a uma conta de administrador, eles podem injetar código malicioso. Desabilite esse recurso adicionando a seguinte linha ao seu arquivo wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Isso não afeta sua capacidade de enviar temas ou plugins—apenas remove o editor de arquivos inline. Use um IDE ou FTP para edições legítimas.
3. Desabilite a Navegação de Diretórios
Se a navegação de diretórios estiver habilitada, qualquer pessoa pode listar todos os arquivos em sua pasta wp-content/uploads, potencialmente expondo dados privados. Evite isso adicionando esta linha ao seu arquivo .htaccess (Apache) ou configuração equivalente:
Options -Indexes
Para Nginx, adicione autoindex off; no bloco do servidor. Teste visitando uma URL de diretório; você deve ver um erro 403 Forbidden em vez de uma lista de arquivos.
4. Desabilite XML-RPC
XML-RPC é um protocolo antigo usado para publicação remota e trackbacks. É um vetor comum para ataques de força bruta e amplificação DDoS. A menos que você absolutamente precise (por exemplo, para o plugin Jetpack ou aplicativo móvel), desabilite-o completamente. Adicione isso ao seu .htaccess:
# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternativamente, use um plugin ou firewall do seu host para bloquear o acesso. Após desabilitar, teste se seu site ainda funciona—a maioria dos plugins modernos não depende mais de XML-RPC.
5. Remova Temas e Plugins Não Utilizados
Cada tema ou plugin extra aumenta sua superfície de ataque. Mesmo se desativados, código desatualizado ainda pode ser explorado. Exclua quaisquer temas que você não está usando ativamente e remova plugins que não são mais necessários. Isso é especialmente importante para plugins abandonados que não recebem mais atualizações. Para um guia de limpeza passo a passo, veja nosso artigo sobre o perigo oculto de plugins WordPress abandonados.
6. Altere o Prefixo da Tabela do Banco de Dados
Por padrão, o WordPress usa wp_ como prefixo da tabela no banco de dados. Isso é amplamente conhecido e facilita ataques de injeção SQL. Altere o prefixo para algo único durante a instalação. Se seu site já está no ar, você ainda pode alterá-lo—embora exija mais esforço. Use um plugin como "Change Table Prefix" ou faça manualmente via phpMyAdmin:
- Exporte seu banco de dados.
- Renomeie todas as tabelas usando um novo prefixo (por exemplo,
mysec_). - Atualize
wp-config.phpcom o novo prefixo. - Atualize as tabelas
optionseusermetaonde o prefixo antigo é usado.
Sempre faça backup antes de tentar isso.
7. Limite Tentativas de Login
Ataques de força bruta são a maneira mais comum de invasores obterem acesso. O WordPress não tem limitação de tentativas de login embutida. Implemente isso manualmente adicionando código ao functions.php do seu tema ou, melhor, use um plugin must-use. Alternativamente, seu provedor de hospedagem pode oferecer isso através do painel de controle. Se preferir um plugin, escolha um que seja leve e bem codificado. Para uma estratégia mais ampla sobre responder a violações, confira nosso fluxo de trabalho de remediação de segurança WordPress.
8. Altere o Nome de Usuário do Administrador
Nunca use "admin" como seu nome de usuário—é o primeiro palpite em qualquer ataque de força bruta. Se você já tem uma conta com esse nome de usuário, crie uma nova conta de administrador com um nome único, depois exclua a antiga. Além disso, considere usar um endereço de e-mail para fazer login em vez de um nome de usuário.
9. Reforce os Salts e Chaves do Banco de Dados
O WordPress usa salts e chaves para criptografar sessões de usuário e cookies. Se estes forem comprometidos, invasores podem forjar sessões. Gere novos salts fortes usando o Gerador de Salt do WordPress. Copie a saída e substitua as linhas correspondentes em seu wp-config.php. Faça isso periodicamente, especialmente após um incidente de segurança.
10. Ative Atualizações Automáticas para o Núcleo
Manter o núcleo do WordPress atualizado é crítico. Ative atualizações automáticas para versões menores e principais adicionando isso ao wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
Para versões principais, você pode querer testar em um site de staging primeiro, mas não atrase atualizações de segurança. Combine isso com verificações manuais regulares para atualizações de plugins e temas.
Conclusão
A fortificação manual é a base de um site WordPress seguro. Esses 10 passos abordam vulnerabilidades comuns que scanners e plugins muitas vezes ignoram. Ao implementá-los, você reduz sua superfície de ataque e ganha paz de espírito. Lembre-se que a segurança é um processo contínuo—revise periodicamente essas configurações. Para uma abordagem abrangente, veja nosso guia proativo de auditoria de segurança WordPress. Comece hoje com um passo e construa a partir daí. A segurança do seu site depende das ações que você toma agora.
