# Como corrigir o conflito de login entre All in One Security e Elementor Pro

O conflito de login entre All in One Security e Elementor Pro surge quando recursos do AIOS (Cookie-Based Brute Force Prevention, Rename Login Page ou CAPTCHA) interceptam o wp-login.php, para onde o widget de Login do Elementor Pro envia as credenciais. O login recarrega, da erro de captcha ou redireciona para 127.0.0.1.

## O que é o conflito de login entre AIOS e Elementor Pro?

O widget de Login do Elementor Pro renderiza um formulário bonito numa página comum do site, mas por baixo ele continua enviando usuário e senha (via POST) para o wp-login.php do WordPress, que e quem de fato autentica. O All in One Security (AIOS) adiciona várias camadas de proteção em cima desse mesmo wp-login.php. Quando uma dessas camadas exige algo que o formulário do Elementor não envia (um cookie secreto, um endereco de login renomeado ou um campo de CAPTCHA), a requisicao do Elementor e barrada antes de chegar na autenticacao, e o login para de funcionar.

## Como identificar

- O usuário preenche o formulário do widget de Login do Elementor Pro, clica em entrar e a página recarrega no mesmo lugar sem logar nem mostrar erro claro.
- Após enviar o login pelo Elementor, o navegador e jogado para um endereco estranho como 'http://127.0.0.1' e a página não abre.
- O login pelo Elementor mostra 'Sua sessao expirou' ou recarrega em loop, enquanto o wp-login.php padrão (a tela nativa) loga normalmente.
- Depois de ativar o Rename Login Page no AIOS, o formulário do Elementor passa a retornar 'Página não encontrada' (erro 404) ao enviar as credenciais.
- Com o login CAPTCHA do AIOS ligado, o formulário do Elementor acusa código de segurança incorreto mesmo com usuário e senha certos, porque o campo de captcha não existe no widget.

**Antes de começar:** Antes de mexer no login, faca backup do banco de dados e da wp-config.php, e tenha em maos um acesso por FTP ou pelo gerenciador de arquivos da hospedagem. Se o Cookie-Based Brute Force Prevention te trancar fora, adicione a linha de desativacao na wp-config.php para recuperar o acesso; em último caso, renomeie a pasta do plugin (wp-content/plugins/all-in-one-wp-security-and-firewall) para desligar o AIOS na forca, entre no painel, ajuste e renomeie de volta. Nunca deixe o login totalmente sem proteção: prefira manter o Login Lockdown ligado com um limite tolerante.

## Como prevenir

- Defina um único dono do login antes de publicar: ou o wp-login.php nativo protegido pelo AIOS, ou o widget do Elementor com camadas do AIOS que não dependem de campo extra.
- Sempre que ativar Cookie-Based Brute Force Prevention ou Rename Login Page, salve e teste a URL secreta numa aba anonima antes de sair do painel.
- Mantenha o seu IP de gestão na allowlist do AIOS para nunca ser trancado pelo próprio Login Lockdown durante ajustes.
- Teste o fluxo de login pelo Elementor a cada atualização do AIOS ou do Elementor Pro, porque uma nova versão pode reativar uma proteção que você tinha afrouxado.
- Documente em algum lugar seguro qual recurso do AIOS foi desligado e por que, para a próxima pessoa não reativar e quebrar o login de novo.

Erros relacionados

- [Como corrigir o conflito do widget de login entre All in One Security e Elementor](https://full.services/wp-fixer/corrigir-conflito-login-widget-aios-elementor/)
- [Como desbloquear usuários legítimos travados pelo Login Security do All in One Security](https://full.services/wp-fixer/corrigir-bloqueio-usuarios-aios/)
- [Como corrigir o bloqueio de login que não funciona no All in One Security](https://full.services/wp-fixer/corrigir-bloqueio-login-aios/)

## Causa

- Cookie-Based Brute Force Prevention ligado no AIOS: o wp-login.php so aceita quem visitou a URL secreta e recebeu o cookie, entao o POST vindo do formulário do Elementor (sem o cookie) e redirecionado para o Re-direct URL, por padrão http://127.0.0.1.
- Rename Login Page ativo no AIOS: o endereco do wp-login.php foi trocado por um slug secreto, mas o widget de Login do Elementor continua enviando o formulário para /wp-login.php, que agora responde 404.
- Login CAPTCHA (Google reCAPTCHA) habilitado no AIOS, que injeta o desafio na tela nativa de wp-login.php; o formulário do Elementor não carrega esse campo, entao o AIOS rejeita o envio por captcha ausente ou invalido.
- Login Lockdown do AIOS contando as tentativas feitas pelo formulário do Elementor: como o redirect e o erro de captcha geram falhas repetidas, o IP do próprio visitante (ou do admin testando) e bloqueado por excesso de tentativas.
- Cache de página servindo o formulário do Elementor com um nonce ou cookie de sessao antigo, de forma que o POST chega ao wp-login.php protegido pelo AIOS já invalido e e recusado.

## Como resolver

1. Confirme que e o AIOS bloqueando o login do Elementor: teste o login pela tela nativa do WordPress e pelo formulário do Elementor; se a tela nativa loga e a do Elementor recarrega, redireciona ou da erro de captcha, o gargalo esta nas camadas de login do AIOS sobre o wp-login.php.

```
Testar login nativo: seusite.com/wp-login.php
Testar login Elementor: página com o widget de Login do Elementor Pro
```

2. Recupere o acesso se você caiu no 127.0.0.1: se o Cookie-Based Brute Force Prevention te trancou fora, desligue o recurso pela wp-config.php via FTP ou gerenciador de arquivos da hospedagem, recarregue o site e entre de novo para ajustar as configurações com calma.

```
Editar wp-config.php (antes da linha que pede para parar de editar)
define( 'AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION', true );
```

3. Decida quem e o dono do login: escolha uma porta de entrada única; o caminho mais estavel e deixar o wp-login.php nativo protegido pelo AIOS e direcionar usuários para ele, OU usar o widget do Elementor e afrouxar as camadas do AIOS que travam o POST, nunca os dois exigentes ao mesmo tempo.

```
WP Security -> Brute Force -> Cookie-Based Brute Force Prevention
WP Security -> Brute Force -> Rename Login Page
```

4. Se mantiver o login no Elementor, desligue o gatilho certo: desative no AIOS apenas o recurso que barra o POST do widget, geralmente o Cookie-Based Brute Force Prevention e o Rename Login Page, e mantenha protecoes que não dependem de campo extra no formulário, como o Login Lockdown com limite tolerante.

```
WP Security -> Brute Force -> Cookie-Based Brute Force Prevention -> Off
WP Security -> Brute Force -> Rename Login Page -> Off
WP Security -> Login Captcha -> desmarcar o login form
```

5. Se mantiver o AIOS exigente, aponte o Elementor para o login certo: quando optar por manter o Rename Login Page, configure o widget de Login do Elementor (ou o link de login do site) para o endereco renomeado e libere o seu IP de gestão na allowlist do AIOS para não ser trancado durante os testes.

```
Elementor: Login widget -> Redirect After Login / link para a URL renomeada
WP Security -> Settings -> Allowlist (adicionar seu IP)
```

6. Limpe cache e nonce e revalide: limpe o cache de página e o cache do navegador, exclua a página do formulário do cache para servir sempre um nonce fresco, e teste o login numa aba anonima até logar sem redirect, sem 404 e sem erro de captcha.

```
Limpar cache do plugin de cache e do Cloudflare
Excluir do cache a página que contem o widget de Login
```


## Código

```php
<?php
// Recuperacao de emergencia: cole no FINAL da wp-config.php, antes da linha
// /* Isso e tudo, pode parar de editar! Bom blog. */
// Desliga o Cookie-Based Brute Force Prevention do AIOS sem entrar no painel,
// destravando o login (inclusive o widget do Elementor que caia em 127.0.0.1).
define( 'AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION', true );

// Opcional: se voce ficou completamente trancado fora, force tambem o WordPress
// a usar o wp-login.php nativo enquanto ajusta o AIOS, recarregando os plugins
// de seguranca por ultimo (deixe esta linha comentada em producao normal):
// define( 'CONCATENATE_SCRIPTS', false );
```

## Perguntas frequentes

### Por que o login do Elementor Pro para de funcionar depois de ativar o AIOS

Porque o widget de Login do Elementor envia usuário e senha para o wp-login.php, e o AIOS adiciona protecoes nesse mesmo arquivo. Quando o Cookie-Based Brute Force Prevention, o Rename Login Page ou o CAPTCHA exigem algo que o formulário do Elementor não manda, o AIOS barra a requisicao antes da autenticacao e o login falha.

### Por que o login do Elementor me redireciona para 127.0.0.1

Esse redirect vem do Cookie-Based Brute Force Prevention do AIOS. Ele so libera o wp-login.php para quem visitou a URL secreta e recebeu o cookie; como o visitante chega pelo formulário do Elementor sem esse cookie, o AIOS manda o POST para o Re-direct URL, que por padrão e http://127.0.0.1, um endereco local morto.

### Fiquei trancado fora do painel pelo brute force do AIOS. Como recupero o acesso

Edite a wp-config.php por FTP ou pelo gerenciador de arquivos da hospedagem e adicione a linha que desativa o Cookie-Based Brute Force Prevention. Recarregue o site, entre pelo wp-login.php e ajuste o AIOS. Se nem assim funcionar, renomeie a pasta do plugin all-in-one-wp-security-and-firewall para desligar o AIOS por completo.

### Posso usar o widget de Login do Elementor e o AIOS ao mesmo tempo

Pode, desde que você não ligue ao mesmo tempo as protecoes que barram o POST do formulário. Mantenha o Login Lockdown com limite tolerante e deixe desligados o Cookie-Based Brute Force Prevention e o Rename Login Page, ou use o login nativo protegido. O importante e ter um único dono exigente da porta de login.

### Ativei o Rename Login Page e o formulário do Elementor caiu para erro 404. Por que

Porque o Rename Login Page troca o endereco do wp-login.php por um slug secreto, mas o widget do Elementor continua enviando o formulário para /wp-login.php, que deixou de existir. O servidor responde 404. Aponte o link de login para o endereco renomeado ou desligue o Rename Login Page se quiser manter o formulário do Elementor.

### O login do Elementor acusa captcha invalido mesmo com a senha certa. O que e isso

E o Login CAPTCHA do AIOS, que injeta o desafio reCAPTCHA na tela nativa do wp-login.php. O formulário do Elementor não renderiza esse campo, entao o envio chega ao AIOS sem o captcha e e rejeitado. Desmarque o login form na configuração de CAPTCHA do AIOS ou use a tela nativa para esse fluxo.

### Qual recurso do AIOS devo desligar primeiro para destravar o login do Elementor

Comece pelo Cookie-Based Brute Force Prevention, porque ele e o que mais quebra formulários externos e causa o redirect para 127.0.0.1. Se ainda falhar, desligue o Rename Login Page e desmarque o login form no CAPTCHA. Teste após cada mudanca para isolar o gatilho real.

### Desligar o brute force do AIOS deixa meu site inseguro

Não precisa ficar sem proteção. Você pode manter o Login Lockdown contra forca bruta, a allowlist do seu IP e os firewalls do AIOS que não dependem de campo extra no formulário. So evite empilhar Cookie-Based Brute Force Prevention e Rename Login Page com um formulário externo que não conhece esses mecanismos.

**Fonte:** [All in One Security — Why am I being redirected to 127.0.0.1?](https://teamupdraft.com/documentation/all-in-one-security/troubleshooting/why-am-i-being-redirected-to-127-0-0-1/)
