Como corrigir o erro 429 Too Many Requests
O que é o erro 429 no WordPress?
O 429 Too Many Requests é um código de status HTTP em que o servidor recusa novas requisições porque o cliente excedeu um limite de taxa (rate limit) em uma janela de tempo. A resposta costuma trazer o cabeçalho Retry-After indicando quantos segundos esperar. No WordPress, o gatilho mais comum é um plugin de segurança ou o firewall do host barrando um IP que fez muitos acessos seguidos, ou bots de força bruta inundando o wp-login.php e o xmlrpc.php.
Como identificar
- Mensagem “429 Too Many Requests” ou “Error 429: Rate limit exceeded” no navegador.
- O erro aparece ao recarregar o wp-admin várias vezes seguidas ou ao salvar muitos posts em sequência.
- Um cabeçalho “Retry-After” na resposta indicando o tempo de espera antes de tentar de novo.
- Picos de acesso ao wp-login.php e ao xmlrpc.php no log do servidor logo antes do bloqueio.
Como prevenir
- Use limite de tentativas de login com allowlist do IP de administração desde o início
- Bloqueie ou proteja xmlrpc.php e wp-login.php quando não houver dependência deles
- Configure Rate Limiting no Cloudflare com exceção para administradores e rotas internas
Causa
- Plugin de segurança com rate limiting agressivo bloqueando o IP do próprio administrador.
- Firewall ou limite de requisições do host disparando ao detectar muitos acessos no curto prazo.
- Bots de força bruta martelando o wp-login.php e o xmlrpc.php, estourando o limite global.
- Plugin ou tema disparando muitas chamadas à API REST ou ao admin-ajax.php em loop.
- Cloudflare com uma regra de Rate Limiting Rules ativa devolvendo 429 antes de chegar ao site.
Como resolver
- Espere o tempo do Retry-After: se o bloqueio for temporário, a resposta traz um cabeçalho Retry-After. Aguarde esse intervalo antes de recarregar; insistir só renova a contagem e prolonga o bloqueio.
- Identifique a origem do rate limit: verifique se o 429 vem de um plugin de segurança (mensagem com o nome dele), do host (página do servidor) ou do Cloudflare (tela cinza da Cloudflare). Cada origem se ajusta em um lugar diferente.
- Libere seu IP no plugin de segurança: via FTP, desative o plugin renomeando a pasta em wp-content/plugins para sair do bloqueio, depois reative e adicione seu IP de administração à allowlist e afrouxe o limite de tentativas.
- Bloqueie o xmlrpc.php se não o usar: o xmlrpc.php é alvo clássico de bots. Se você não usa apps que dependem dele, bloqueie o acesso pelo .htaccess para cortar a maior fonte de requisições abusivas.
- Ajuste a regra de Rate Limiting no Cloudflare: no painel do Cloudflare, em Security > Rate Limiting Rules, revise o limite e crie uma exceção para o seu IP, evitando que o 429 atinja a administração do site.
# .htaccess - bloqueia o xmlrpc.php, alvo classico de abuso que gera 429
<Files xmlrpc.php>
Require all denied
</Files>
# Libera o IP do admin antes de qualquer regra restritiva de acesso
<RequireAny>
Require ip 203.0.113.10
</RequireAny>














