📩 Fique por dentro das novidades com a nossa newsletter

Como lidar tentativas de login no WordPress em 5 passos

Conheça a loja da FULL Services

Plugins premium, suporte de verdade e tudo o que seu site WordPress precisa em um só lugar.

Pergunte a uma IA sobre este artigo

Obtenha um resumo ou tire dúvidas com seu assistente favorito

Neste artigo

Lidar tentativas de login no WordPress significa controlar quantas vezes um visitante pode errar usuário e senha antes de ser bloqueado, e esconder a porta de entrada de robôs. A instalação padrão do WordPress aceita tentativas infinitas em wp-login.php, o que abre espaço para ataques de força bruta automatizados. Esses ataques raramente acertam a senha, mas consomem CPU e podem deixar o site lento ou fora do ar. Neste tutorial você vê o diagnóstico, o passo a passo para impor um limite e as camadas extras de proteção. Se o seu site já apresenta lentidão ou erros de acesso, o hub de erros comuns do WordPress reúne os diagnósticos relacionados.


Diagnóstico rápido para lidar tentativas de login no WordPress

Uma enxurrada de tentativas de login quase sempre é ataque, não erro de digitação. Quando o log mostra dezenas de IPs testando o usuário admin em poucos minutos, o site está sob força bruta distribuída por botnet. O WordPress padrão aceita tentativas infinitas e nunca trava o IP sozinho.

Ferramentas como Wordfence e All in One Security registram cada falha com IP, horário e usuário-alvo. O sinal de alerta é o pico em wp-login.php sem visitas reais no Google Analytics. A tabela abaixo separa o sintoma da causa raiz e da ação corretiva.

Tentativas de login: sintomas, causa raiz e ação corretiva
Sintoma observado Causa raiz provável Ação corretiva imediata
Dezenas de falhas no usuário admin Força bruta automatizada por botnet Limitar tentativas e renomear o usuário admin
Site lento só no horário de pico Excesso de requisições em wp-login.php Bloquear xmlrpc.php e ativar firewall
Login normal travado para o dono Bloqueio mal configurado por IP dinâmico Adicionar o próprio IP à lista de permissões

Por que aparecem tantas tentativas de login no WordPress

O WordPress responde por boa parte da web, e essa popularidade o torna o alvo número um de scripts de força bruta. A porta wp-login.php é idêntica em quase todo site, então robôs varrem a internet testando milhares de combinações de listas vazadas, sem mirar você em específico.

Segundo o manual de administração avançada do WordPress, mesmo tentativas que falham conseguem sobrecarregar o site com requisições. A maioria dos ataques aplica credential stuffing, reutilizando pares de usuário e senha roubados em outros vazamentos. Por isso, senha forte resolve metade do problema; a outra metade é não deixar o robô insistir na porta milhares de vezes por hora. No suporte da FULL, a gente vê que sites sem limite de tentativas recebem picos de tráfego falso que mascaram a métrica real de visitas e ainda disparam a fatura de CPU da hospedagem.

Como limitar tentativas de login: Passo a passo em 4 etapas

Limitar tentativas de login leva menos de 10 minutos e bloqueia o IP após 3 a 5 erros de senha. Depois de poucas falhas seguidas, o WordPress trava aquele IP por um período crescente, de 20 minutos a 24 horas, sem precisar editar código.

As etapas abaixo usam o All in One Security (AIOS), gratuito e com mais de 1 milhão de instalações ativas no diretório oficial; o Limit Login Attempts Reloaded é uma alternativa equivalente. Antes de começar, garanta um backup do site para reverter qualquer bloqueio acidental.

Passo 1: Instale e ative o plugin de segurança

Acesse Plugins, clique em Adicionar novo e pesquise por All in One Security. Instale e ative a versão gratuita, que já traz o módulo de bloqueio de login. O plugin adiciona o menu “WP Security” no painel lateral em até 2 segundos após a ativação. Confira se o seu tema ou outro plugin de segurança, como o Wordfence, já não está controlando o login, para evitar regras duplicadas que travam o acesso legítimo.

Passo 2: Defina o limite de tentativas e o tempo de bloqueio

Vá em WP Security, depois Brute Force e abra a aba Login Lockout. Marque “Enable login lockout” e defina o máximo de tentativas em 3 e o tempo de bloqueio inicial em 60 minutos. Esse intervalo barra robôs sem punir o usuário que erra a senha duas vezes. Ative também o registro de IP bloqueado, que alimenta o log usado no diagnóstico da primeira seção deste guia.

Passo 3: Adicione CAPTCHA ao formulário de login

Ainda em WP Security, abra Brute Force e a aba Login Captcha. Ative o CAPTCHA simples ou o Google reCAPTCHA na tela de login. O desafio derruba scripts automatizados que não resolvem o teste, sem atrapalhar quem digita a senha manualmente. Em sites com muitos autores, prefira o reCAPTCHA invisível para não criar atrito no acesso diário da equipe editorial.

Passo 4: Oculte a página de login com URL secreta

A aba Brute Force Prevention do AIOS usa um mecanismo baseado em cookie: você cria uma palavra secreta que gera uma URL oculta. Quem visita essa URL recebe um cookie que libera o acesso a wp-login.php; quem não tem o cookie é redirecionado para 127.0.0.1. Guarde a palavra secreta em local seguro, porque sem ela nem você entra no painel.

Lidar tentativas de login com camadas extras: 2FA, firewall e edge

Limitar tentativas é a base, mas três camadas extras reduzem o risco a quase zero. A primeira é a autenticação de dois fatores: a análise da Microsoft citada pela OWASP indica que o MFA teria barrado 99,9% dos comprometimentos de conta. Plugins como Google Authenticator e o módulo 2FA do Wordfence cobrem isso em minutos.

A segunda camada é um firewall de aplicação, que filtra o IP malicioso antes mesmo de chegar ao PHP, poupando o servidor. A terceira é o bloqueio no edge, via Cloudflare ou regra de servidor, que para o ataque na borda da rede. Para quem já sofreu invasão, o guia de como evitar ataques de força bruta no login detalha o endurecimento completo. Vale lembrar: a regra antiga de proteger wp-admin por .htaccess hoje é considerada frágil para plugins que usam AJAX.

Acelere a proteção do seu WordPress com a FULL

Montar essas camadas plugin a plugin custa tempo e licenças avulsas. O plano PRO da FULL custa R$849 e inclui os 17 plugins premium que a gente usa para blindar login, como o All in One Security e o Wordfence, junto com o ativador de um clique. Distribuído pelos sites que você gerencia, isso sai por cerca de R$85 por site.

Comprado isolado, cada plugin premium consumiria sozinho boa parte desse valor por ano. No suporte da FULL, a gente vê que padronizar a stack de segurança em vários sites reduz o retrabalho a cada novo cliente e evita configuração inconsistente. Conheça os planos da FULL e veja qual cabe na sua operação. Quer um diagnóstico antes de assinar? Use o FULL Scan para descobrir se algum plugin do seu site está vulnerável agora mesmo.


Perguntas frequentes sobre tentativas de login no WordPress

Quantas tentativas de login são seguras antes de acionar o bloqueio?

Entre 3 e 5 tentativas é o intervalo seguro antes do bloqueio. Três falhas barram a maioria dos robôs de força bruta e ainda deixam margem para quem digita a senha errada uma vez. No All in One Security, o tempo de bloqueio inicial de 60 minutos frustra o ataque automatizado sem trancar o dono do site por um esquecimento simples.

É possível limitar tentativas de login sem instalar plugin extra?

Sim, é possível, mas exige regras no servidor. Você pode restringir o acesso a wp-login.php por IP no Nginx ou no Apache, ou bloquear no edge via Cloudflare. Para a maioria dos sites, porém, um plugin gratuito como o All in One Security entrega o mesmo limite em 5 minutos, sem risco de errar a sintaxe da configuração do servidor e derrubar o login.

Por que continuo recebendo tentativas de login mesmo com senha forte?

Porque os ataques são automatizados e não sabem que sua senha é forte. Robôs varrem a web testando a porta wp-login.php de todo site WordPress, aplicando credential stuffing com listas vazadas. A senha forte impede que acertem, mas não impede a tentativa. A correção é ativar o limite de 3 tentativas no All in One Security e ocultar a página de login com URL secreta, o que faz o robô parar de bater na porta e poupa o servidor.

Como desbloquear o acesso se o limite de tentativas me trancar para fora?

Recupere o acesso desativando o plugin pela pasta ou liberando seu IP no banco de dados. Se você usa IP dinâmico e erra a senha várias vezes, o bloqueio pode trancar o próprio dono. Por isso, adicione seu IP à lista de permissões do All in One Security e mantenha um backup recente. Para casos extremos, renomear a pasta do plugin via FTP destrava o login em segundos.

Limitar tentativas de login substitui um firewall completo?

Não substitui. Limitar tentativas trava a força bruta no login, mas um firewall de aplicação filtra também injeção de SQL, upload malicioso e exploração de plugins vulneráveis. As duas camadas trabalham juntas: o limite reduz o ruído no login e o firewall barra o resto. Em sites de e-commerce ou com dados sensíveis, rodar as duas é o padrão mínimo recomendado de segurança.

Próximos passos para blindar o acesso ao painel

Lidar tentativas de login é a primeira barreira contra força bruta, e ela se monta em poucos minutos com um limite de 3 a 5 erros por IP, CAPTCHA e ocultação da página de acesso. Some a isso a autenticação de dois fatores e um firewall, e o ataque automatizado deixa de ser uma ameaça real ao seu servidor. Revise os logs no primeiro mês para ajustar o tempo de bloqueio ao seu tráfego. Para continuar endurecendo o site, o guia de correção de erros comuns do WordPress reúne os diagnósticos relacionados, e o FULL Academy concentra os tutoriais de segurança em um só lugar.

Legenda: a aba Login Lockout do AIOS mostra onde definir o máximo de tentativas e o tempo de bloqueio.

Compartilhe este conteúdo

Equipe Full Services

A FULL. é especialista em WordPress e oferece plugins premium com licenças originais, suporte técnico e instalação facilitada. Já ajudou mais de 25 mil clientes a impulsionar seus sites com performance, segurança e praticidade.

AI Shopping no Brasil: Como a IA decide quem vende

O AI shopping no Brasil já redesenha como o consumidor

A shortlist da IA: Como 3-5 marcas são escolhidas antes do clique

Entender a shortlist da ia como marcas são escolhidas é

Como fazer um AI visibility audit passo a passo

Se você não sabe se o ChatGPT recomenda a sua
Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.