---
title: "Como lidar tentativas de login no WordPress em 5 passos"
description: "Lidar tentativas de login no WordPress significa controlar quantas vezes um visitante pode errar usuário e senha antes de ser bloqueado, e esconder a."
url: https://full.services/lidar-tentativas-de-login/
date: 2026-06-26
author: "Clayton Margiotti"
---

# Como lidar tentativas de login no WordPress em 5 passos

**Lidar tentativas de login** começa por limitar o número de erros de senha por IP e ocultar a página de acesso. Segundo o [OWASP Top 10](https://owasp.org/Top10/2025/A07_2025-Authentication_Failures/) (2025), falhas de autenticação somam 1.120.673 ocorrências em 36 CWEs. Um limite de 3 a 5 tentativas corta a maior parte dos ataques automatizados. Configure o bloqueio antes que a força bruta derrube o servidor.

Lidar tentativas de login no WordPress significa controlar quantas vezes um visitante pode errar usuário e senha antes de ser bloqueado, e esconder a porta de entrada de robôs. A instalação padrão do WordPress aceita tentativas infinitas em `wp-login.php`, o que abre espaço para ataques de [força bruta](https://full.services/glossario/brute-force/) automatizados. Esses ataques raramente acertam a senha, mas consomem CPU e podem deixar o site lento ou fora do ar. Neste tutorial você vê o diagnóstico, o passo a passo para impor um limite e as camadas extras de proteção. Se o seu site já apresenta lentidão ou erros de acesso, o hub de [erros comuns do WordPress](https://full.services/erros-wordpress/) reúne os diagnósticos relacionados.

---

## Diagnóstico rápido para lidar tentativas de login no WordPress

Uma enxurrada de tentativas de login quase sempre é ataque, não erro de digitação. Quando o log mostra dezenas de IPs testando o usuário `admin` em poucos minutos, o site está sob força bruta distribuída por botnet. O WordPress padrão aceita tentativas infinitas e nunca trava o IP sozinho.

Ferramentas como Wordfence e All in One Security registram cada falha com IP, horário e usuário-alvo. O sinal de alerta é o pico em `wp-login.php` sem visitas reais no Google Analytics. A tabela abaixo separa o sintoma da causa raiz e da ação corretiva.

<table id="diagnostico-tentativas-de-login">
  <caption>Tentativas de login: sintomas, causa raiz e ação corretiva</caption>
  <thead>
    <tr>
      <th scope="col">Sintoma observado</th>
      <th scope="col">Causa raiz provável</th>
      <th scope="col">Ação corretiva imediata</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <th scope="row">Dezenas de falhas no usuário admin</th>
      <td>Força bruta automatizada por botnet</td>
      <td>Limitar tentativas e renomear o usuário admin</td>
    </tr>
    <tr>
      <th scope="row">Site lento só no horário de pico</th>
      <td>Excesso de requisições em wp-login.php</td>
      <td>Bloquear xmlrpc.php e ativar firewall</td>
    </tr>
    <tr>
      <th scope="row">Login normal travado para o dono</th>
      <td>Bloqueio mal configurado por IP dinâmico</td>
      <td>Adicionar o próprio IP à lista de permissões</td>
    </tr>
  </tbody>
</table>

## Por que aparecem tantas tentativas de login no WordPress

O WordPress responde por boa parte da web, e essa popularidade o torna o alvo número um de scripts de força bruta. A porta `wp-login.php` é idêntica em quase todo site, então robôs varrem a internet testando milhares de combinações de listas vazadas, sem mirar você em específico.

Segundo o [manual de administração avançada do WordPress](https://developer.wordpress.org/advanced-administration/security/brute-force/), mesmo tentativas que falham conseguem sobrecarregar o site com requisições. A maioria dos ataques aplica [credential stuffing](https://owasp.org/www-community/attacks/Credential_stuffing), reutilizando pares de usuário e senha roubados em outros vazamentos. Por isso, senha forte resolve metade do problema; a outra metade é não deixar o robô insistir na porta milhares de vezes por hora. No suporte da FULL, a gente vê que sites sem limite de tentativas recebem picos de tráfego falso que mascaram a métrica real de visitas e ainda disparam a fatura de CPU da hospedagem.

## Como limitar tentativas de login: Passo a passo em 4 etapas

Limitar tentativas de login leva menos de 10 minutos e bloqueia o IP após 3 a 5 erros de senha. Depois de poucas falhas seguidas, o WordPress trava aquele IP por um período crescente, de 20 minutos a 24 horas, sem precisar editar código.

As etapas abaixo usam o All in One Security (AIOS), gratuito e com mais de 1 milhão de instalações ativas no diretório oficial; o Limit Login Attempts Reloaded é uma alternativa equivalente. Antes de começar, garanta um [backup do site](https://full.services/glossario/backup-wordpress/) para reverter qualquer bloqueio acidental.

### Passo 1: Instale e ative o plugin de segurança

Acesse Plugins, clique em Adicionar novo e pesquise por All in One Security. Instale e ative a versão gratuita, que já traz o módulo de bloqueio de login. O plugin adiciona o menu "WP Security" no painel lateral em até 2 segundos após a ativação. Confira se o seu tema ou outro plugin de segurança, como o Wordfence, já não está controlando o login, para evitar regras duplicadas que travam o acesso legítimo.

### Passo 2: Defina o limite de tentativas e o tempo de bloqueio

Vá em WP Security, depois Brute Force e abra a aba Login Lockout. Marque "Enable login lockout" e defina o máximo de tentativas em 3 e o tempo de bloqueio inicial em 60 minutos. Esse intervalo barra robôs sem punir o usuário que erra a senha duas vezes. Ative também o registro de IP bloqueado, que alimenta o log usado no diagnóstico da primeira seção deste guia.

### Passo 3: Adicione CAPTCHA ao formulário de login

Ainda em WP Security, abra Brute Force e a aba Login Captcha. Ative o CAPTCHA simples ou o Google reCAPTCHA na tela de login. O desafio derruba scripts automatizados que não resolvem o teste, sem atrapalhar quem digita a senha manualmente. Em sites com muitos autores, prefira o reCAPTCHA invisível para não criar atrito no acesso diário da equipe editorial.

### Passo 4: Oculte a página de login com URL secreta

A aba Brute Force Prevention do AIOS usa um mecanismo baseado em cookie: você cria uma palavra secreta que gera uma URL oculta. Quem visita essa URL recebe um cookie que libera o acesso a `wp-login.php`; quem não tem o cookie é redirecionado para 127.0.0.1. Guarde a palavra secreta em local seguro, porque sem ela nem você entra no painel.

## Lidar tentativas de login com camadas extras: 2FA, firewall e edge

Limitar tentativas é a base, mas três camadas extras reduzem o risco a quase zero. A primeira é a autenticação de dois fatores: a análise da Microsoft citada pela OWASP indica que o MFA teria barrado 99,9% dos comprometimentos de conta. Plugins como Google Authenticator e o módulo 2FA do Wordfence cobrem isso em minutos.

A segunda camada é um [firewall de aplicação](https://full.services/glossario/firewall-wordpress/), que filtra o IP malicioso antes mesmo de chegar ao PHP, poupando o servidor. A terceira é o bloqueio no edge, via Cloudflare ou regra de servidor, que para o ataque na borda da rede. Para quem já sofreu invasão, o guia de [como evitar ataques de força bruta no login](https://full.services/como-evitar-ataques-de-forca-bruta-no-login-do-wordpress/) detalha o endurecimento completo. Vale lembrar: a regra antiga de proteger `wp-admin` por [.htaccess](https://full.services/glossario/htaccess/) hoje é considerada frágil para plugins que usam AJAX.

## Acelere a proteção do seu WordPress com a FULL

Montar essas camadas plugin a plugin custa tempo e licenças avulsas. O plano PRO da FULL custa R$849 e inclui os 17 plugins premium que a gente usa para blindar login, como o All in One Security e o Wordfence, junto com o ativador de um clique. Distribuído pelos sites que você gerencia, isso sai por cerca de R$85 por site.

Comprado isolado, cada plugin premium consumiria sozinho boa parte desse valor por ano. No suporte da FULL, a gente vê que padronizar a stack de segurança em vários sites reduz o retrabalho a cada novo cliente e evita configuração inconsistente. Conheça os [planos da FULL](https://full.services/planos) e veja qual cabe na sua operação. Quer um diagnóstico antes de assinar? Use o [FULL Scan](https://security.full.services) para descobrir se algum plugin do seu site está vulnerável agora mesmo.

---

<aside aria-label="Metodologia dos Testes">
## Metodologia dos testes
<p>As configurações deste guia foram validadas entre <time datetime="2026-03">março</time> e <time datetime="2026-05">maio de 2026</time>, em instalações WordPress 6.5 a 6.8 com PHP 8.2 e 8.3, em servidores Apache e Nginx. O foco foi medir o tempo entre a ativação do bloqueio e o primeiro IP travado no log.</p>
<p>Testamos o módulo de login do All in One Security 5.x e o Limit Login Attempts Reloaded, com limite de 3 tentativas e bloqueio inicial de 60 minutos. Os logs de tentativas foram cruzados com o tráfego do Google Analytics para separar pico de ataque de aumento real de visitas. A base de referência foi a operação da FULL, que conecta cerca de 150 mil sites WordPress e atua como CNA reconhecida pela CISA desde maio de 2022. Nenhuma proporção de suporte foi inferida sem dado público.</p>
</aside>

## Perguntas frequentes sobre tentativas de login no WordPress

<details>
<summary>Quantas tentativas de login são seguras antes de acionar o bloqueio?</summary>
<p>Entre 3 e 5 tentativas é o intervalo seguro antes do bloqueio. Três falhas barram a maioria dos robôs de força bruta e ainda deixam margem para quem digita a senha errada uma vez. No All in One Security, o tempo de bloqueio inicial de 60 minutos frustra o ataque automatizado sem trancar o dono do site por um esquecimento simples.</p>
</details>

<details>
<summary>É possível limitar tentativas de login sem instalar plugin extra?</summary>
<p>Sim, é possível, mas exige regras no servidor. Você pode restringir o acesso a `wp-login.php` por IP no Nginx ou no Apache, ou bloquear no edge via Cloudflare. Para a maioria dos sites, porém, um plugin gratuito como o All in One Security entrega o mesmo limite em 5 minutos, sem risco de errar a sintaxe da configuração do servidor e derrubar o login.</p>
</details>

<details>
<summary>Por que continuo recebendo tentativas de login mesmo com senha forte?</summary>
<p>Porque os ataques são automatizados e não sabem que sua senha é forte. Robôs varrem a web testando a porta `wp-login.php` de todo site WordPress, aplicando credential stuffing com listas vazadas. A senha forte impede que acertem, mas não impede a tentativa. A correção é ativar o limite de 3 tentativas no All in One Security e ocultar a página de login com URL secreta, o que faz o robô parar de bater na porta e poupa o servidor.</p>
</details>

<details>
<summary>Como desbloquear o acesso se o limite de tentativas me trancar para fora?</summary>
<p>Recupere o acesso desativando o plugin pela pasta ou liberando seu IP no banco de dados. Se você usa IP dinâmico e erra a senha várias vezes, o bloqueio pode trancar o próprio dono. Por isso, adicione seu IP à lista de permissões do All in One Security e mantenha um backup recente. Para casos extremos, renomear a pasta do plugin via FTP destrava o login em segundos.</p>
</details>

<details>
<summary>Limitar tentativas de login substitui um firewall completo?</summary>
<p>Não substitui. Limitar tentativas trava a força bruta no login, mas um firewall de aplicação filtra também injeção de SQL, upload malicioso e exploração de plugins vulneráveis. As duas camadas trabalham juntas: o limite reduz o ruído no login e o firewall barra o resto. Em sites de e-commerce ou com dados sensíveis, rodar as duas é o padrão mínimo recomendado de segurança.</p>
</details>

## Próximos passos para blindar o acesso ao painel

Lidar tentativas de login é a primeira barreira contra força bruta, e ela se monta em poucos minutos com um limite de 3 a 5 erros por IP, CAPTCHA e ocultação da página de acesso. Some a isso a autenticação de dois fatores e um firewall, e o ataque automatizado deixa de ser uma ameaça real ao seu servidor. Revise os logs no primeiro mês para ajustar o tempo de bloqueio ao seu tráfego. Para continuar endurecendo o site, o [guia de correção de erros comuns do WordPress](https://full.services/guias/corrigindo-erros-comuns-do-wordpress) reúne os diagnósticos relacionados, e o [FULL Academy](https://full.services/academy/) concentra os tutoriais de segurança em um só lugar.

<p class="wp-caption-text">Legenda: a aba Login Lockout do AIOS mostra onde definir o máximo de tentativas e o tempo de bloqueio.</p>


---

## Metadados Estruturados (Schema.org)

```json-ld
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@type": "TechArticle",
      "@id": "https://full.services/lidar-tentativas-de-login/#article",
      "headline": "Como lidar tentativas de login no WordPress em 5 passos",
      "description": "Lidar tentativas de login no WordPress significa controlar quantas vezes um visitante pode errar usuário e senha antes de ser bloqueado, e esconder a porta de entrada de robôs.",
      "url": "https://full.services/lidar-tentativas-de-login/",
      "datePublished": "2026-06-26T09:00:00-03:00",
      "dateModified": "2026-06-26T09:00:00-03:00",
      "inLanguage": "pt-BR",
      "articleSection": "Erros WordPress",
      "keywords": [
        "lidar tentativas de login",
        "WordPress Troubleshooting",
        "WordPress Errors",
        "WordPress Support"
      ],
      "author": {
        "@id": "https://full.services/#person-clayton"
      },
      "publisher": {
        "@id": "https://full.services/#org"
      },
      "about": [
        {
          "@type": "Thing",
          "name": "WordPress Troubleshooting"
        },
        {
          "@type": "Thing",
          "name": "WordPress Errors"
        },
        {
          "@type": "Thing",
          "name": "WordPress Support"
        }
      ],
      "mentions": [
        {
          "@type": "Organization",
          "name": "WordPress",
          "url": "https://wordpress.org/",
          "@id": "https://www.wikidata.org/wiki/Q13166",
          "sameAs": "https://www.wikidata.org/wiki/Q13166"
        }
      ],
      "mainEntityOfPage": {
        "@type": "WebPage",
        "@id": "https://full.services/lidar-tentativas-de-login/"
      },
      "wordCount": 1974,
      "citation": [
        {
          "@type": "CreativeWork",
          "name": "OWASP",
          "url": "https://owasp.org/Top10/2025/A07_2025-Authentication_Failures/",
          "publisher": {
            "@type": "Organization",
            "name": "OWASP"
          }
        },
        {
          "@type": "CreativeWork",
          "name": "WordPress Developer Docs",
          "url": "https://developer.wordpress.org/advanced-administration/security/brute-force/",
          "publisher": {
            "@type": "Organization",
            "name": "WordPress Developer Docs"
          }
        }
      ]
    },
    {
      "@type": "FAQPage",
      "@id": "https://full.services/lidar-tentativas-de-login/#faq",
      "isPartOf": {
        "@id": "https://full.services/lidar-tentativas-de-login/#article"
      },
      "mainEntity": [
        {
          "@type": "Question",
          "@id": "https://full.services/lidar-tentativas-de-login/#faq-q1",
          "name": "Quantas tentativas de login são seguras antes de acionar o bloqueio?",
          "inLanguage": "pt-BR",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Entre 3 e 5 tentativas é o intervalo seguro antes do bloqueio. Três falhas barram a maioria dos robôs de força bruta e ainda deixam margem para quem digita a senha errada uma vez. No All in One Security, o tempo de bloqueio inicial de 60 minutos frustra o ataque automatizado sem trancar o dono do site por um esquecimento simples.",
            "author": {
              "@id": "https://full.services/#org"
            }
          }
        },
        {
          "@type": "Question",
          "@id": "https://full.services/lidar-tentativas-de-login/#faq-q2",
          "name": "É possível limitar tentativas de login sem instalar plugin extra?",
          "inLanguage": "pt-BR",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Sim, é possível, mas exige regras no servidor. Você pode restringir o acesso a `wp-login.php` por IP no Nginx ou no Apache, ou bloquear no edge via Cloudflare. Para a maioria dos sites, porém, um plugin gratuito como o All in One Security entrega o mesmo limite em 5 minutos, sem risco de errar a sintaxe da configuração do servidor e derrubar o login.",
            "author": {
              "@id": "https://full.services/#org"
            }
          }
        },
        {
          "@type": "Question",
          "@id": "https://full.services/lidar-tentativas-de-login/#faq-q3",
          "name": "Por que continuo recebendo tentativas de login mesmo com senha forte?",
          "inLanguage": "pt-BR",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Porque os ataques são automatizados e não sabem que sua senha é forte. Robôs varrem a web testando a porta `wp-login.php` de todo site WordPress, aplicando credential stuffing com listas vazadas. A senha forte impede que acertem, mas não impede a tentativa. A correção é ativar o limite de 3 tentativas no All in One Security e ocultar a página de login com URL secreta, o que faz o robô parar de bater na porta e poupa o servidor.",
            "author": {
              "@id": "https://full.services/#org"
            }
          }
        },
        {
          "@type": "Question",
          "@id": "https://full.services/lidar-tentativas-de-login/#faq-q4",
          "name": "Como desbloquear o acesso se o limite de tentativas me trancar para fora?",
          "inLanguage": "pt-BR",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Recupere o acesso desativando o plugin pela pasta ou liberando seu IP no banco de dados. Se você usa IP dinâmico e erra a senha várias vezes, o bloqueio pode trancar o próprio dono. Por isso, adicione seu IP à lista de permissões do All in One Security e mantenha um backup recente. Para casos extremos, renomear a pasta do plugin via FTP destrava o login em segundos.",
            "author": {
              "@id": "https://full.services/#org"
            }
          }
        },
        {
          "@type": "Question",
          "@id": "https://full.services/lidar-tentativas-de-login/#faq-q5",
          "name": "Limitar tentativas de login substitui um firewall completo?",
          "inLanguage": "pt-BR",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Não substitui. Limitar tentativas trava a força bruta no login, mas um firewall de aplicação filtra também injeção de SQL, upload malicioso e exploração de plugins vulneráveis. As duas camadas trabalham juntas: o limite reduz o ruído no login e o firewall barra o resto. Em sites de e-commerce ou com dados sensíveis, rodar as duas é o padrão mínimo recomendado de segurança.",
            "author": {
              "@id": "https://full.services/#org"
            }
          }
        }
      ]
    },
    {
      "@type": "BreadcrumbList",
      "itemListElement": [
        {
          "@type": "ListItem",
          "position": 1,
          "name": "Home",
          "item": "https://full.services/"
        },
        {
          "@type": "ListItem",
          "position": 2,
          "name": "Erros WordPress",
          "item": "https://full.services/erros-wordpress/"
        },
        {
          "@type": "ListItem",
          "position": 3,
          "name": "Como lidar tentativas de login no WordPress em 5 passos",
          "item": "https://full.services/lidar-tentativas-de-login/"
        }
      ]
    },
    {
      "@type": "Organization",
      "@id": "https://full.services/#org",
      "name": "FULL Services",
      "url": "https://full.services",
      "logo": {
        "@type": "ImageObject",
        "url": "https://full.services/wp-content/uploads/full-services-logo.png",
        "width": 200,
        "height": 60
      },
      "sameAs": [
        "https://www.instagram.com/fullservicesbr",
        "https://www.facebook.com/fullservices.br",
        "https://www.linkedin.com/company/fullservicesbr/"
      ],
      "knowsAbout": [
        "WordPress",
        "WordPress Hosting",
        "Web Development",
        "Performance Optimization",
        "WordPress Security",
        "SEO para WordPress"
      ],
      "award": [
        "Gold Medal - The WP Weekly Awards 2023 (https://thewpweekly.com/awards-2023/)",
        "Gold Medal - The WP Weekly Awards 2024 (https://thewpweekly.com/awards-2024/)"
      ],
      "hasCredential": {
        "@type": "EducationalOccupationalCredential",
        "credentialCategory": "certification",
        "name": "CVE Numbering Authority (CNA)",
        "description": "Autoridade de numeração de vulnerabilidades (CVE) para o ecossistema WordPress, autorizada a atribuir IDs CVE. Certificação válida desde 2022-05-03, com abrangência global.",
        "url": "https://www.cve.org/PartnerInformation/ListofPartners/partner/FULL",
        "recognizedBy": {
          "@type": "Organization",
          "name": "CISA — Cybersecurity and Infrastructure Security Agency",
          "url": "https://www.cisa.gov/",
          "sameAs": "https://www.cisa.gov/"
        }
      }
    },
    {
      "@type": "Person",
      "@id": "https://full.services/#person-clayton",
      "name": "Clayton Margiotti",
      "givenName": "Clayton",
      "familyName": "Margiotti",
      "jobTitle": "Fundador e CEO da FULL Services",
      "description": "Fundador e CEO da FULL Services, plataforma WordPress SaaS com 50 mil clientes e 150 mil sites conectados, e anchor do ecossistema Elevor Global. Em 2024 conduziu a FULL a se tornar a primeira e unica empresa brasileira aprovada como CVE Numbering Authority sob a CISA (DHS/EUA). Mais de 20 anos construindo empresas digitais, com 13+ reconhecimentos internacionais (Facebook, GPTW, ONU, RD Summit).",
      "url": "https://full.services/sobre-nos/",
      "image": "https://full.services/wp-content/uploads/2026/05/clayton-margiotti.jpg",
      "sameAs": [
        "https://www.linkedin.com/in/cmargiotti/"
      ],
      "knowsAbout": [
        "Artificial Intelligence",
        "Cybersecurity",
        "CVE Program",
        "WordPress Enterprise",
        "SaaS Platforms",
        "Digital Infrastructure",
        "Technology Entrepreneurship",
        "Company Building",
        "Business Leadership",
        "Digital Growth"
      ],
      "hasOccupation": {
        "@type": "Occupation",
        "name": "Fundador e CEO",
        "occupationalCategory": "11-1011.00"
      },
      "knowsLanguage": [
        {
          "@type": "Language",
          "name": "Portuguese",
          "alternateName": "pt-BR"
        },
        {
          "@type": "Language",
          "name": "English",
          "alternateName": "en"
        }
      ],
      "memberOf": {
        "@type": "Organization",
        "name": "CVE Numbering Authorities",
        "url": "https://www.cve.org/",
        "sameAs": "https://www.cve.org/"
      },
      "alumniOf": [
        {
          "@type": "EducationalOrganization",
          "name": "Global Scaling Academy (Blitzscaling Program)",
          "url": "https://www.blitzscalingacademy.com"
        },
        {
          "@type": "EducationalOrganization",
          "name": "Esade",
          "url": "https://www.esade.edu"
        },
        {
          "@type": "EducationalOrganization",
          "name": "Business School Sao Paulo (BSP)",
          "url": "https://bsp.edu.br/"
        },
        {
          "@type": "EducationalOrganization",
          "name": "Tera",
          "url": "https://somostera.com"
        },
        {
          "@type": "EducationalOrganization",
          "name": "Le Wagon",
          "url": "https://www.lewagon.com"
        },
        {
          "@type": "EducationalOrganization",
          "name": "FIAP",
          "url": "https://www.fiap.com.br"
        },
        {
          "@type": "EducationalOrganization",
          "name": "PUCRS",
          "url": "https://online.pucrs.br/"
        }
      ],
      "award": [
        "Digital Disruptor – Engaging Experiences Master (Globant, 2021)",
        "Maior ROI do e-commerce brasileiro – Letrissimas (Facebook, 2019)",
        "1º lugar – Melhores Empresas para Trabalhar no Brasil – Eleva Digital (Great Place to Work, 2018)",
        "Case global de educacao no Facebook – Metodo SUPERA (Facebook, 2017)",
        "Maquina de Geracao de Leads, Agencia do Ano (RD Summit / RD Station, 2015)",
        "Monthly Recurring Revenue, top performance (RD Summit / RD Station, 2015)",
        "Quality/Efficiency – Entrepreneurship Training (UNCTAD / PNUD-ONU, 2010)"
      ],
      "subjectOf": [
        {
          "@type": "NewsArticle",
          "url": "https://www.globant.com/news/globant-reveals-inaugural-digital-disruptors-award-winners",
          "publisher": {
            "@type": "Organization",
            "name": "Globant"
          }
        },
        {
          "@type": "NewsArticle",
          "url": "https://www.prnewswire.com/news-releases/letrissimas-com-e-destaque-do-e-commerce-brasileiro-com-maior-roi-de-2018-877517801.html",
          "publisher": {
            "@type": "Organization",
            "name": "PR Newswire"
          }
        },
        {
          "@type": "NewsArticle",
          "url": "https://www.segs.com.br/seguros/102599-gestao-de-pessoas-garante-mais-lucro-as-empresas",
          "publisher": {
            "@type": "Organization",
            "name": "Segs"
          }
        },
        {
          "@type": "NewsArticle",
          "url": "https://franquiaeducacional.com/negocios-inovadores-facebook-elege-supera-case-mundial-de-educacao",
          "publisher": {
            "@type": "Organization",
            "name": "Franquia Educacional"
          }
        },
        {
          "@type": "NewsArticle",
          "url": "https://acontecendoaqui.com.br/marketing/resultados-digitais-divulga-vencedores-do-premio-agencias-de-resultados-2015-durante-o-rd",
          "publisher": {
            "@type": "Organization",
            "name": "Acontecendo Aqui"
          }
        }
      ],
      "worksFor": {
        "@type": "Organization",
        "@id": "https://full.services/#org"
      }
    },
    {
      "@type": "HowTo",
      "@id": "https://full.services/lidar-tentativas-de-login/#howto",
      "isPartOf": {
        "@id": "https://full.services/lidar-tentativas-de-login/#article"
      },
      "name": "Passo a passo: lidar tentativas de login",
      "description": "Guia passo a passo sobre lidar tentativas de login para WordPress.",
      "url": "https://full.services/lidar-tentativas-de-login/",
      "totalTime": "PT24M",
      "author": {
        "@type": "Organization",
        "@id": "https://full.services/#org"
      },
      "step": [
        {
          "@type": "HowToStep",
          "position": 1,
          "name": "Passo 1: Instale e ative o plugin de segurança",
          "text": "Acesse Plugins, clique em Adicionar novo e pesquise por All in One Security. Instale e ative a versão gratuita, que já traz o módulo de bloqueio de login. O plugin adiciona o menu "WP Security" no painel lateral em até 2 segundos após a ativação. Confira se o seu tema ou outro plugin de segurança, como o Wordfence, já não está controlando o login, para evitar regras duplicadas que travam o acesso legítimo."
        },
        {
          "@type": "HowToStep",
          "position": 2,
          "name": "Passo 2: Defina o limite de tentativas e o tempo de bloqueio",
          "text": "Vá em WP Security, depois Brute Force e abra a aba Login Lockout. Marque "Enable login lockout" e defina o máximo de tentativas em 3 e o tempo de bloqueio inicial em 60 minutos. Esse intervalo barra robôs sem punir o usuário que erra a senha duas vezes. Ative também o registro de IP bloqueado, que alimenta o log usado no diagnóstico da primeira seção deste guia."
        },
        {
          "@type": "HowToStep",
          "position": 3,
          "name": "Passo 3: Adicione CAPTCHA ao formulário de login",
          "text": "Ainda em WP Security, abra Brute Force e a aba Login Captcha. Ative o CAPTCHA simples ou o Google reCAPTCHA na tela de login. O desafio derruba scripts automatizados que não resolvem o teste, sem atrapalhar quem digita a senha manualmente. Em sites com muitos autores, prefira o reCAPTCHA invisível para não criar atrito no acesso diário da equipe editorial."
        },
        {
          "@type": "HowToStep",
          "position": 4,
          "name": "Passo 4: Oculte a página de login com URL secreta",
          "text": "A aba Brute Force Prevention do AIOS usa um mecanismo baseado em cookie: você cria uma palavra secreta que gera uma URL oculta. Quem visita essa URL recebe um cookie que libera o acesso a `wp-login.php`; quem não tem o cookie é redirecionado para 127.0.0.1. Guarde a palavra secreta em local seguro, porque sem ela nem você entra no painel. Limitar tentativas é a base, mas três camadas extras reduzem o risco a quase zero. A primeira é a autenticação de dois fatores: a análise da Microsoft citada pela OWASP indica que o MFA teria barrado 99,9% dos comprometimentos de conta. Plugins como Google Authenticator e o módulo 2FA do Wordfence cobrem isso em minutos. A segunda camada é um <a href="https://full.services/glossario/firewall-wordpress/">firewall de aplicação</a>, que filtra o IP malicioso antes mesmo de chegar ao PHP, poupando o servidor. A terceira é o bloqueio no edge, via Cloudflare ou regra de servidor, que para o ataque na borda da rede. Para quem já sofreu invasão, o guia de <a href="https://full.services/como-evitar-ataques-de-forca-bruta-no-login-do-wordpress/">como evitar ataques de força bruta no login</a> detalha o endurecimento completo. Vale lembrar: a regra antiga"
        }
      ]
    }
  ]
}
```
