Como desbloquear usuários legítimos travados pelo Login Security do All in One Security
O que é o AIOS bloqueio de usuários no login?
O Login Lockdown do All in One Security (AIOS) registra cada tentativa de login que falha e, quando um mesmo IP erra o login mais vezes do que o Max Login Attempts dentro do Login Retry Time Period, bloqueia esse IP pelo tempo definido em Time Length of Lockout. A ideia e travar robos que ficam testando senhas, mas o contador não distingue um ataque de um usuário real que digitou a senha errada algumas vezes seguidas.
Como identificar
- O usuário digita a senha correta mas a tela de login mostra um aviso de bloqueio como ‘Too many failed login attempts’ ou ‘Your IP address has been locked out’, em vez de entrar.
- Você mesmo perde o acesso ao wp-admin depois de errar a senha poucas vezes, e o login para de aceitar qualquer credencial naquele IP.
- O painel do AIOS lista o IP do usuário em Login Lockdown -> Locked IP addresses, com a data do bloqueio e a data de liberacao preenchidas.
- O bloqueio some sozinho depois do Time Length of Lockout e volta a acontecer assim que o navegador tenta o login de novo com a senha antiga salva.
- Logo após uma tentativa com um nome de usuário inexistente (admin, Administrator, test) o IP e travado na hora, mesmo sem ter chegado ao número máximo de tentativas.
Como prevenir
- Mantenha o seu IP de gestão na allowlist do AIOS para nunca ser trancado pelo próprio Login Lockdown.
- Defina um Max Login Attempts que tolere o erro humano de senha (por exemplo 5) e um Time Length of Lockout curto, em vez do valor mínimo.
- Deixe o Instantly Lockout Invalid Usernames desligado se o time costuma errar o nome de usuário, e nunca cadastre um usuário legitimo na lista de bloqueio instantaneo.
- Oriente os usuários a atualizar a senha salva no navegador depois de qualquer troca de senha, para o autopreenchimento não reenviar a credencial antiga e travar o IP.
Causa
- Max Login Attempts configurado baixo (por exemplo 3) com um Login Retry Time Period curto, fazendo o IP do usuário estourar a contagem com poucos erros de senha reais.
- Opção Instantly Lockout Invalid Usernames ativa: um único login com um usuário que não existe (admin, Administrator, test) tranca o IP imediatamente, sem passar pelo limite de tentativas.
- Senha antiga salva no gerenciador do navegador, que reenvia a credencial errada a cada acesso e acumula tentativas falhas no mesmo IP até o lockout.
- Lista Instantly lockout specific usernames com um nome real do site cadastrado, bloqueando o IP de quem tenta logar com aquele usuário legitimo.
- IP de gestão ausente da allowlist do AIOS, deixando o próprio administrador sujeito ao Login Lockdown como qualquer visitante.
- Vários usuários atras do mesmo IP público (escritorio, NAT da operadora), em que o erro de senha de uma pessoa derruba o login de todas as outras no mesmo endereco.
Como resolver
- Confirme que e o Login Lockdown bloqueando: abra o painel do AIOS e veja a lista de IPs travados pelo Login Lockdown; confirme que o IP do usuário afetado aparece com data de bloqueio recente, em vez de um problema de senha ou de firewall.
WP Security -> Brute Force -> Login Lockdown -> Locked IP addresses WP Security -> Login Lockdown -> Failed login records - Libere o IP do usuário travado: remova da lista de bloqueio o IP do usuário legitimo e o seu próprio IP de gestão, para devolver o acesso imediato a quem foi trancado por engano.
WP Security -> Brute Force -> Login Lockdown -> Locked IP addresses -> Remove - Coloque o seu IP de gestão na allowlist: adicione o IP fixo de quem administra o site na allowlist do AIOS, para que esse endereco nunca seja trancado pelo Login Lockdown enquanto você investiga a causa.
WP Security -> Settings -> Allowlist -> Enable IP allowlisting WP Security -> Settings -> Allowlist -> Your IP addresses - Afrouxe o gatilho do lockout: no Login Lockdown, aumente o Max Login Attempts para um valor que tolere o erro humano de senha e desligue o Instantly Lockout Invalid Usernames, que e o que mais tranca usuário legitimo por engano de nome.
WP Security -> Brute Force -> Login Lockdown -> Max Login Attempts WP Security -> Brute Force -> Login Lockdown -> Login Retry Time Period (min) WP Security -> Brute Force -> Login Lockdown -> Time Length of Lockout (min) WP Security -> Brute Force -> Login Lockdown -> Instantly Lockout Invalid Usernames -> Off - Limpe a senha antiga do navegador: peca ao usuário travado para apagar a credencial salva do site no gerenciador de senhas do navegador e digitar a senha atual na mao, para que o reenvio automático da senha errada pare de acumular tentativas falhas no IP.
Navegador -> Configurações -> Senhas -> remover a entrada do domínio do site
-- Emergencia: soltar os bloqueios do Login Lockdown direto no banco quando o
-- proprio lockout te trancou fora do wp-admin. Rode no phpMyAdmin / Adminer da hospedagem.
-- Ajuste o prefixo 'wp_' se o seu banco usar outro (ex.: wpab1_).
-- 1) Ver os IPs presos pelo Login Lockdown (data de bloqueio e de liberacao):
SELECT id, user_id, lockdown_date, release_date, failed_login_ip, lock_reason
FROM wp_aiowps_login_lockdown
ORDER BY lockdown_date DESC;
-- 2) Soltar o bloqueio de UM IP especifico (troque pelo IP travado):
DELETE FROM wp_aiowps_login_lockdown WHERE failed_login_ip = '203.0.113.45';
-- 3) (Ultimo recurso) soltar TODOS os bloqueios de login de uma vez:
DELETE FROM wp_aiowps_login_lockdown;
-- 4) (Opcional) limpar o historico de tentativas falhas que alimenta o contador:
DELETE FROM wp_aiowps_failed_logins;














