Como corrigir o conflito de login entre All in One Security e Elementor Pro
O que é o conflito de login entre AIOS e Elementor Pro?
O widget de Login do Elementor Pro renderiza um formulário bonito numa página comum do site, mas por baixo ele continua enviando usuário e senha (via POST) para o wp-login.php do WordPress, que e quem de fato autentica. O All in One Security (AIOS) adiciona várias camadas de proteção em cima desse mesmo wp-login.php. Quando uma dessas camadas exige algo que o formulário do Elementor não envia (um cookie secreto, um endereco de login renomeado ou um campo de CAPTCHA), a requisicao do Elementor e barrada antes de chegar na autenticacao, e o login para de funcionar.
Como identificar
- O usuário preenche o formulário do widget de Login do Elementor Pro, clica em entrar e a página recarrega no mesmo lugar sem logar nem mostrar erro claro.
- Após enviar o login pelo Elementor, o navegador e jogado para um endereco estranho como ‘http://127.0.0.1’ e a página não abre.
- O login pelo Elementor mostra ‘Sua sessao expirou’ ou recarrega em loop, enquanto o wp-login.php padrão (a tela nativa) loga normalmente.
- Depois de ativar o Rename Login Page no AIOS, o formulário do Elementor passa a retornar ‘Página não encontrada’ (erro 404) ao enviar as credenciais.
- Com o login CAPTCHA do AIOS ligado, o formulário do Elementor acusa código de segurança incorreto mesmo com usuário e senha certos, porque o campo de captcha não existe no widget.
Como prevenir
- Defina um único dono do login antes de publicar: ou o wp-login.php nativo protegido pelo AIOS, ou o widget do Elementor com camadas do AIOS que não dependem de campo extra.
- Sempre que ativar Cookie-Based Brute Force Prevention ou Rename Login Page, salve e teste a URL secreta numa aba anonima antes de sair do painel.
- Mantenha o seu IP de gestão na allowlist do AIOS para nunca ser trancado pelo próprio Login Lockdown durante ajustes.
- Teste o fluxo de login pelo Elementor a cada atualização do AIOS ou do Elementor Pro, porque uma nova versão pode reativar uma proteção que você tinha afrouxado.
- Documente em algum lugar seguro qual recurso do AIOS foi desligado e por que, para a próxima pessoa não reativar e quebrar o login de novo.
Causa
- Cookie-Based Brute Force Prevention ligado no AIOS: o wp-login.php so aceita quem visitou a URL secreta e recebeu o cookie, entao o POST vindo do formulário do Elementor (sem o cookie) e redirecionado para o Re-direct URL, por padrão http://127.0.0.1.
- Rename Login Page ativo no AIOS: o endereco do wp-login.php foi trocado por um slug secreto, mas o widget de Login do Elementor continua enviando o formulário para /wp-login.php, que agora responde 404.
- Login CAPTCHA (Google reCAPTCHA) habilitado no AIOS, que injeta o desafio na tela nativa de wp-login.php; o formulário do Elementor não carrega esse campo, entao o AIOS rejeita o envio por captcha ausente ou invalido.
- Login Lockdown do AIOS contando as tentativas feitas pelo formulário do Elementor: como o redirect e o erro de captcha geram falhas repetidas, o IP do próprio visitante (ou do admin testando) e bloqueado por excesso de tentativas.
- Cache de página servindo o formulário do Elementor com um nonce ou cookie de sessao antigo, de forma que o POST chega ao wp-login.php protegido pelo AIOS já invalido e e recusado.
Como resolver
- Confirme que e o AIOS bloqueando o login do Elementor: teste o login pela tela nativa do WordPress e pelo formulário do Elementor; se a tela nativa loga e a do Elementor recarrega, redireciona ou da erro de captcha, o gargalo esta nas camadas de login do AIOS sobre o wp-login.php.
Testar login nativo: seusite.com/wp-login.php Testar login Elementor: página com o widget de Login do Elementor Pro - Recupere o acesso se você caiu no 127.0.0.1: se o Cookie-Based Brute Force Prevention te trancou fora, desligue o recurso pela wp-config.php via FTP ou gerenciador de arquivos da hospedagem, recarregue o site e entre de novo para ajustar as configurações com calma.
Editar wp-config.php (antes da linha que pede para parar de editar) define( 'AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION', true ); - Decida quem e o dono do login: escolha uma porta de entrada única; o caminho mais estavel e deixar o wp-login.php nativo protegido pelo AIOS e direcionar usuários para ele, OU usar o widget do Elementor e afrouxar as camadas do AIOS que travam o POST, nunca os dois exigentes ao mesmo tempo.
WP Security -> Brute Force -> Cookie-Based Brute Force Prevention WP Security -> Brute Force -> Rename Login Page - Se mantiver o login no Elementor, desligue o gatilho certo: desative no AIOS apenas o recurso que barra o POST do widget, geralmente o Cookie-Based Brute Force Prevention e o Rename Login Page, e mantenha protecoes que não dependem de campo extra no formulário, como o Login Lockdown com limite tolerante.
WP Security -> Brute Force -> Cookie-Based Brute Force Prevention -> Off WP Security -> Brute Force -> Rename Login Page -> Off WP Security -> Login Captcha -> desmarcar o login form - Se mantiver o AIOS exigente, aponte o Elementor para o login certo: quando optar por manter o Rename Login Page, configure o widget de Login do Elementor (ou o link de login do site) para o endereco renomeado e libere o seu IP de gestão na allowlist do AIOS para não ser trancado durante os testes.
Elementor: Login widget -> Redirect After Login / link para a URL renomeada WP Security -> Settings -> Allowlist (adicionar seu IP) - Limpe cache e nonce e revalide: limpe o cache de página e o cache do navegador, exclua a página do formulário do cache para servir sempre um nonce fresco, e teste o login numa aba anonima até logar sem redirect, sem 404 e sem erro de captcha.
Limpar cache do plugin de cache e do Cloudflare Excluir do cache a página que contem o widget de Login
<?php
// Recuperacao de emergencia: cole no FINAL da wp-config.php, antes da linha
// /* Isso e tudo, pode parar de editar! Bom blog. */
// Desliga o Cookie-Based Brute Force Prevention do AIOS sem entrar no painel,
// destravando o login (inclusive o widget do Elementor que caia em 127.0.0.1).
define( 'AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION', true );
// Opcional: se voce ficou completamente trancado fora, force tambem o WordPress
// a usar o wp-login.php nativo enquanto ajusta o AIOS, recarregando os plugins
// de seguranca por ultimo (deixe esta linha comentada em producao normal):
// define( 'CONCATENATE_SCRIPTS', false );














