🎉 USE O CUPOM DESCONTO.FULL | 20% OFF acima de R$ 50,00

Como corrigir o erro 429 Too Many Requests

Time Full Services Time Full Services
Tipo Erro HTTP
Nome do erro Erro 429 Too Many Requests EN: 429 Too Many Requests
Severidade Grave
Descrição O erro 429 Too Many Requests é um código HTTP que indica que o cliente enviou requisições demais em pouco tempo e o servidor aplicou rate limiting. No WordPress, costuma vir de um plugin de segurança, do limite do host ou de bots martelando o wp-login.php.

O que é o erro 429 no WordPress?

O 429 Too Many Requests é um código de status HTTP em que o servidor recusa novas requisições porque o cliente excedeu um limite de taxa (rate limit) em uma janela de tempo. A resposta costuma trazer o cabeçalho Retry-After indicando quantos segundos esperar. No WordPress, o gatilho mais comum é um plugin de segurança ou o firewall do host barrando um IP que fez muitos acessos seguidos, ou bots de força bruta inundando o wp-login.php e o xmlrpc.php.

Como identificar

  • Mensagem “429 Too Many Requests” ou “Error 429: Rate limit exceeded” no navegador.
  • O erro aparece ao recarregar o wp-admin várias vezes seguidas ou ao salvar muitos posts em sequência.
  • Um cabeçalho “Retry-After” na resposta indicando o tempo de espera antes de tentar de novo.
  • Picos de acesso ao wp-login.php e ao xmlrpc.php no log do servidor logo antes do bloqueio.
Antes de começar: Antes de afrouxar limites de tentativas de login, confirme que o tráfego excessivo é legítimo. Se forem bots de força bruta, o caminho é bloquear a origem, não liberar o limite, que enfraqueceria a proteção do login.

Como prevenir

  • Use limite de tentativas de login com allowlist do IP de administração desde o início
  • Bloqueie ou proteja xmlrpc.php e wp-login.php quando não houver dependência deles
  • Configure Rate Limiting no Cloudflare com exceção para administradores e rotas internas

Causa

  • Plugin de segurança com rate limiting agressivo bloqueando o IP do próprio administrador.
  • Firewall ou limite de requisições do host disparando ao detectar muitos acessos no curto prazo.
  • Bots de força bruta martelando o wp-login.php e o xmlrpc.php, estourando o limite global.
  • Plugin ou tema disparando muitas chamadas à API REST ou ao admin-ajax.php em loop.
  • Cloudflare com uma regra de Rate Limiting Rules ativa devolvendo 429 antes de chegar ao site.

Como resolver

  1. Espere o tempo do Retry-After: se o bloqueio for temporário, a resposta traz um cabeçalho Retry-After. Aguarde esse intervalo antes de recarregar; insistir só renova a contagem e prolonga o bloqueio.
  2. Identifique a origem do rate limit: verifique se o 429 vem de um plugin de segurança (mensagem com o nome dele), do host (página do servidor) ou do Cloudflare (tela cinza da Cloudflare). Cada origem se ajusta em um lugar diferente.
  3. Libere seu IP no plugin de segurança: via FTP, desative o plugin renomeando a pasta em wp-content/plugins para sair do bloqueio, depois reative e adicione seu IP de administração à allowlist e afrouxe o limite de tentativas.
  4. Bloqueie o xmlrpc.php se não o usar: o xmlrpc.php é alvo clássico de bots. Se você não usa apps que dependem dele, bloqueie o acesso pelo .htaccess para cortar a maior fonte de requisições abusivas.
  5. Ajuste a regra de Rate Limiting no Cloudflare: no painel do Cloudflare, em Security > Rate Limiting Rules, revise o limite e crie uma exceção para o seu IP, evitando que o 429 atinja a administração do site.
APACHE
# .htaccess - bloqueia o xmlrpc.php, alvo classico de abuso que gera 429
<Files xmlrpc.php>
    Require all denied
</Files>

# Libera o IP do admin antes de qualquer regra restritiva de acesso
<RequireAny>
    Require ip 203.0.113.10
</RequireAny>

Perguntas frequentes

O que significa o erro 429 Too Many Requests?
Significa que o cliente enviou requisições demais em pouco tempo e o servidor aplicou um limite de taxa, recusando novos acessos temporariamente. A resposta costuma trazer um Retry-After indicando quantos segundos esperar antes de tentar de novo.
Por que eu mesmo, o administrador, recebo 429?
Em geral um plugin de segurança com rate limiting agressivo contou seus acessos rápidos como suspeitos e bloqueou seu IP. Desative o plugin via FTP para sair do bloqueio e adicione seu IP de administração à allowlist antes de reativar.
O 429 está vindo de bots no wp-login.php. Como cortar?
Bots de força bruta inundam o wp-login.php e o xmlrpc.php, estourando o limite global. Bloqueie o xmlrpc.php pelo .htaccess se não o usar e proteja o wp-login com limite de tentativas e, se possível, com 2FA.
Devo só aumentar o limite de requisições para resolver?
Não, se a causa for abuso. Aumentar o limite enfraquece a proteção e o tráfego malicioso continua. Identifique a origem: se for bot, bloqueie; se for um plugin chamando a API em loop, corrija o plugin.
O 429 veio do Cloudflare. Onde ajusto?
No painel do Cloudflare, em Security > Rate Limiting Rules. Revise o limite configurado e crie uma exceção para o seu IP de administração. O Cloudflare devolve o 429 antes de a requisição chegar ao servidor de origem.
Um plugin pode disparar o 429 sozinho?
Pode. Plugins ou temas que fazem muitas chamadas à API REST ou ao admin-ajax.php em loop estouram o rate limit. Desative os plugins um a um via FTP para encontrar o que gera o excesso de requisições.

Seja PRO.

Tenha acesso a snippets de código premium — PHP, JavaScript, CSS e HTML prontos para usar em seus projetos.

Conhecer o plano Pro →

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.

Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes