Como corrigir o 404 Lockout que bloqueia visitantes no All in One Security
O que é o AIOS 404 lockout que bloqueia visitantes?
O 404 Detection do All in One Security (AIOS) monitora os erros 404 de cada IP e, quando um mesmo visitante gera muitos 404 num intervalo curto, bloqueia esse IP pelo tempo definido em 404 Lockout Time Length. A ideia e travar robos que ficam adivinhando URLs (por exemplo /wp-admin/js/mssqli.php), mas o contador não distingue um ataque de um navegador real pedindo um arquivo que sumiu.
Como identificar
- Visitantes relatam ‘não consigo abrir o site’ e, ao tentar de novo, a página não carrega ou redireciona para um endereco estranho como ‘http://127.0.0.1’.
- Você mesmo perde o acesso ao wp-admin depois de navegar pelo site, e o navegador trava em loop de redirecionamento.
- Na aba Rede do navegador (F12) vários arquivos (CSS, JS, imagens, favicon.ico) retornam status 404 antes do IP ser bloqueado.
- O painel do AIOS mostra contagem alta em ‘404 events’ e o IP do visitante aparece na lista de IPs bloqueados temporariamente.
- O bloqueio some sozinho depois de um tempo (o 404 Lockout Time Length) e volta a acontecer assim que o mesmo visitante navega de novo.
Como prevenir
- Mantenha o seu IP de gestão na allowlist do AIOS para nunca ser trancado pelo próprio 404 Detection.
- Defina um 404 Lockout Time Length razoavel e um limite de eventos que tolere os 404 normais de navegadores, em vez do valor mínimo.
- Monitore a lista de 404 events do painel semanalmente para corrigir assets e links quebrados antes que travem visitantes.
- Troque o 404 Lockout Redirect URL do padrão http://127.0.0.1 para a home do site, para que um bloqueio acidental não deixe a pessoa numa tela morta.
Causa
- 404 Lockout ativo no 404 Detection com um 404 Event Logging and Blocking marcado e um limite baixo, fazendo o IP do visitante estourar a contagem com poucos erros 404 reais.
- Assets quebrados servidos pelo tema ou por um plugin (CSS, JS, imagem ou favicon.ico ausente) que geram vários 404 numa única visita e enchem o contador daquele IP.
- Links ou redirecionamentos antigos apontando para URLs que não existem mais (páginas removidas, anexos apagados), somando 404 a cada clique do visitante.
- Uma regra de string em 'Block IP based on 404 events with URL matching' marcando um trecho de URL legitimo do site (por exemplo um caminho de plugin) e bloqueando o IP de forma permanente.
- 404 Lockout Redirect URL deixado no padrão http://127.0.0.1, que joga o visitante bloqueado para um endereco morto em vez de uma página de aviso útil.
Como resolver
- Confirme que e o 404 Detection bloqueando: abra o painel do AIOS e veja se ha contagem alta de eventos 404 e IPs na lista de bloqueio; cruze com a aba Rede do navegador para ver quais arquivos retornam 404 no carregamento do site.
WP Security -> Brute Force -> 404 Detection WP Security -> Dashboard -> 404 events - Libere o IP bloqueado: remova da lista de bloqueio o seu IP e os IPs de visitantes legitimos travados, e adicione o seu IP de gestão na whitelist para não cair de novo enquanto investiga a causa.
WP Security -> Brute Force -> 404 Detection -> 404 IP Lockout List WP Security -> Settings -> Allowlist - Afrouxe o gatilho do lockout: no 404 Detection, aumente o 404 Lockout Time Length para um valor menor de impacto ou desative temporariamente o IP Lockout for 404 detections enquanto corrige os 404 de origem, em vez de deixar o limite baixo demais.
WP Security -> Brute Force -> 404 Detection -> Enable IP Lockout for 404 detections -> Off (temporario) WP Security -> Brute Force -> 404 Detection -> Time Length of 404 Lockout - Troque o redirect padrão 127.0.0.1: substitua o 404 Lockout Redirect URL pelo endereco da sua própria página inicial, para que o visitante bloqueado caia numa página real do site em vez do endereco morto local.
WP Security -> Brute Force -> 404 Detection -> 404 Lockout Redirect URL - Elimine os 404 de origem: encontre os arquivos quebrados que disparam os 404 (CSS, JS, imagem, favicon ausente ou links para páginas removidas) e corrija ou redirecione cada um, para que o contador do 404 Detection pare de subir com tráfego legitimo.
WP Security -> Dashboard -> 404 events Aparencia -> Editor de tema (corrigir referencia ao asset ausente)
-- Emergencia: limpar os bloqueios de 404 lockout direto no banco quando voce
-- ficou trancado fora do wp-admin. Rode no phpMyAdmin / Adminer da hospedagem.
-- Ajuste o prefixo 'wp_' se o seu banco usar outro (ex.: wpab1_).
-- 1) Ver os IPs presos pelo lockout (404 e brute force ficam na mesma tabela):
SELECT id, user_id, lockdown_date, release_date, failed_login_ip, lock_reason
FROM wp_aiowps_login_lockdown
ORDER BY lockdown_date DESC;
-- 2) Soltar TODOS os bloqueios de uma vez (libera 404 lockout + login lockout):
DELETE FROM wp_aiowps_login_lockdown;
-- 3) (Opcional) zerar o historico de eventos 404 que alimenta o contador:
DELETE FROM wp_aiowps_events WHERE event_type = '404';














