🎉 USE O CUPOM DESCONTO.FULL | 20% OFF acima de R$ 50,00

Como corrigir o conflito de login entre All in One Security e Elementor Pro

Time Full Services Time Full Services
Tipo Seguranca
Nome do erro Conflito de login entre All in One Security e Elementor Pro EN: All in One Security and Elementor Pro login conflict
Severidade Grave
Descrição O conflito de login entre All in One Security e Elementor Pro surge quando recursos do AIOS (Cookie-Based Brute Force Prevention, Rename Login Page ou CAPTCHA) interceptam o wp-login.php, para onde o widget de Login do Elementor Pro envia as credenciais. O login recarrega, da erro de captcha ou redireciona para 127.0.0.1.

O que é o conflito de login entre AIOS e Elementor Pro?

O widget de Login do Elementor Pro renderiza um formulário bonito numa página comum do site, mas por baixo ele continua enviando usuário e senha (via POST) para o wp-login.php do WordPress, que e quem de fato autentica. O All in One Security (AIOS) adiciona várias camadas de proteção em cima desse mesmo wp-login.php. Quando uma dessas camadas exige algo que o formulário do Elementor não envia (um cookie secreto, um endereco de login renomeado ou um campo de CAPTCHA), a requisicao do Elementor e barrada antes de chegar na autenticacao, e o login para de funcionar.

Como identificar

  • O usuário preenche o formulário do widget de Login do Elementor Pro, clica em entrar e a página recarrega no mesmo lugar sem logar nem mostrar erro claro.
  • Após enviar o login pelo Elementor, o navegador e jogado para um endereco estranho como ‘http://127.0.0.1’ e a página não abre.
  • O login pelo Elementor mostra ‘Sua sessao expirou’ ou recarrega em loop, enquanto o wp-login.php padrão (a tela nativa) loga normalmente.
  • Depois de ativar o Rename Login Page no AIOS, o formulário do Elementor passa a retornar ‘Página não encontrada’ (erro 404) ao enviar as credenciais.
  • Com o login CAPTCHA do AIOS ligado, o formulário do Elementor acusa código de segurança incorreto mesmo com usuário e senha certos, porque o campo de captcha não existe no widget.
Antes de começar: Antes de mexer no login, faca backup do banco de dados e da wp-config.php, e tenha em maos um acesso por FTP ou pelo gerenciador de arquivos da hospedagem. Se o Cookie-Based Brute Force Prevention te trancar fora, adicione a linha de desativacao na wp-config.php para recuperar o acesso; em último caso, renomeie a pasta do plugin (wp-content/plugins/all-in-one-wp-security-and-firewall) para desligar o AIOS na forca, entre no painel, ajuste e renomeie de volta. Nunca deixe o login totalmente sem proteção: prefira manter o Login Lockdown ligado com um limite tolerante.

Como prevenir

  • Defina um único dono do login antes de publicar: ou o wp-login.php nativo protegido pelo AIOS, ou o widget do Elementor com camadas do AIOS que não dependem de campo extra.
  • Sempre que ativar Cookie-Based Brute Force Prevention ou Rename Login Page, salve e teste a URL secreta numa aba anonima antes de sair do painel.
  • Mantenha o seu IP de gestão na allowlist do AIOS para nunca ser trancado pelo próprio Login Lockdown durante ajustes.
  • Teste o fluxo de login pelo Elementor a cada atualização do AIOS ou do Elementor Pro, porque uma nova versão pode reativar uma proteção que você tinha afrouxado.
  • Documente em algum lugar seguro qual recurso do AIOS foi desligado e por que, para a próxima pessoa não reativar e quebrar o login de novo.

Causa

  • Cookie-Based Brute Force Prevention ligado no AIOS: o wp-login.php so aceita quem visitou a URL secreta e recebeu o cookie, entao o POST vindo do formulário do Elementor (sem o cookie) e redirecionado para o Re-direct URL, por padrão http://127.0.0.1.
  • Rename Login Page ativo no AIOS: o endereco do wp-login.php foi trocado por um slug secreto, mas o widget de Login do Elementor continua enviando o formulário para /wp-login.php, que agora responde 404.
  • Login CAPTCHA (Google reCAPTCHA) habilitado no AIOS, que injeta o desafio na tela nativa de wp-login.php; o formulário do Elementor não carrega esse campo, entao o AIOS rejeita o envio por captcha ausente ou invalido.
  • Login Lockdown do AIOS contando as tentativas feitas pelo formulário do Elementor: como o redirect e o erro de captcha geram falhas repetidas, o IP do próprio visitante (ou do admin testando) e bloqueado por excesso de tentativas.
  • Cache de página servindo o formulário do Elementor com um nonce ou cookie de sessao antigo, de forma que o POST chega ao wp-login.php protegido pelo AIOS já invalido e e recusado.

Como resolver

  1. Confirme que e o AIOS bloqueando o login do Elementor: teste o login pela tela nativa do WordPress e pelo formulário do Elementor; se a tela nativa loga e a do Elementor recarrega, redireciona ou da erro de captcha, o gargalo esta nas camadas de login do AIOS sobre o wp-login.php.
    Testar login nativo: seusite.com/wp-login.php
    Testar login Elementor: página com o widget de Login do Elementor Pro
  2. Recupere o acesso se você caiu no 127.0.0.1: se o Cookie-Based Brute Force Prevention te trancou fora, desligue o recurso pela wp-config.php via FTP ou gerenciador de arquivos da hospedagem, recarregue o site e entre de novo para ajustar as configurações com calma.
    Editar wp-config.php (antes da linha que pede para parar de editar)
    define( 'AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION', true );
  3. Decida quem e o dono do login: escolha uma porta de entrada única; o caminho mais estavel e deixar o wp-login.php nativo protegido pelo AIOS e direcionar usuários para ele, OU usar o widget do Elementor e afrouxar as camadas do AIOS que travam o POST, nunca os dois exigentes ao mesmo tempo.
    WP Security -> Brute Force -> Cookie-Based Brute Force Prevention
    WP Security -> Brute Force -> Rename Login Page
  4. Se mantiver o login no Elementor, desligue o gatilho certo: desative no AIOS apenas o recurso que barra o POST do widget, geralmente o Cookie-Based Brute Force Prevention e o Rename Login Page, e mantenha protecoes que não dependem de campo extra no formulário, como o Login Lockdown com limite tolerante.
    WP Security -> Brute Force -> Cookie-Based Brute Force Prevention -> Off
    WP Security -> Brute Force -> Rename Login Page -> Off
    WP Security -> Login Captcha -> desmarcar o login form
  5. Se mantiver o AIOS exigente, aponte o Elementor para o login certo: quando optar por manter o Rename Login Page, configure o widget de Login do Elementor (ou o link de login do site) para o endereco renomeado e libere o seu IP de gestão na allowlist do AIOS para não ser trancado durante os testes.
    Elementor: Login widget -> Redirect After Login / link para a URL renomeada
    WP Security -> Settings -> Allowlist (adicionar seu IP)
  6. Limpe cache e nonce e revalide: limpe o cache de página e o cache do navegador, exclua a página do formulário do cache para servir sempre um nonce fresco, e teste o login numa aba anonima até logar sem redirect, sem 404 e sem erro de captcha.
    Limpar cache do plugin de cache e do Cloudflare
    Excluir do cache a página que contem o widget de Login
PHP
<?php
// Recuperacao de emergencia: cole no FINAL da wp-config.php, antes da linha
// /* Isso e tudo, pode parar de editar! Bom blog. */
// Desliga o Cookie-Based Brute Force Prevention do AIOS sem entrar no painel,
// destravando o login (inclusive o widget do Elementor que caia em 127.0.0.1).
define( 'AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION', true );

// Opcional: se voce ficou completamente trancado fora, force tambem o WordPress
// a usar o wp-login.php nativo enquanto ajusta o AIOS, recarregando os plugins
// de seguranca por ultimo (deixe esta linha comentada em producao normal):
// define( 'CONCATENATE_SCRIPTS', false );

Perguntas frequentes

Por que o login do Elementor Pro para de funcionar depois de ativar o AIOS
Porque o widget de Login do Elementor envia usuário e senha para o wp-login.php, e o AIOS adiciona protecoes nesse mesmo arquivo. Quando o Cookie-Based Brute Force Prevention, o Rename Login Page ou o CAPTCHA exigem algo que o formulário do Elementor não manda, o AIOS barra a requisicao antes da autenticacao e o login falha.
Por que o login do Elementor me redireciona para 127.0.0.1
Esse redirect vem do Cookie-Based Brute Force Prevention do AIOS. Ele so libera o wp-login.php para quem visitou a URL secreta e recebeu o cookie; como o visitante chega pelo formulário do Elementor sem esse cookie, o AIOS manda o POST para o Re-direct URL, que por padrão e http://127.0.0.1, um endereco local morto.
Fiquei trancado fora do painel pelo brute force do AIOS. Como recupero o acesso
Edite a wp-config.php por FTP ou pelo gerenciador de arquivos da hospedagem e adicione a linha que desativa o Cookie-Based Brute Force Prevention. Recarregue o site, entre pelo wp-login.php e ajuste o AIOS. Se nem assim funcionar, renomeie a pasta do plugin all-in-one-wp-security-and-firewall para desligar o AIOS por completo.
Posso usar o widget de Login do Elementor e o AIOS ao mesmo tempo
Pode, desde que você não ligue ao mesmo tempo as protecoes que barram o POST do formulário. Mantenha o Login Lockdown com limite tolerante e deixe desligados o Cookie-Based Brute Force Prevention e o Rename Login Page, ou use o login nativo protegido. O importante e ter um único dono exigente da porta de login.
Ativei o Rename Login Page e o formulário do Elementor caiu para erro 404. Por que
Porque o Rename Login Page troca o endereco do wp-login.php por um slug secreto, mas o widget do Elementor continua enviando o formulário para /wp-login.php, que deixou de existir. O servidor responde 404. Aponte o link de login para o endereco renomeado ou desligue o Rename Login Page se quiser manter o formulário do Elementor.
O login do Elementor acusa captcha invalido mesmo com a senha certa. O que e isso
E o Login CAPTCHA do AIOS, que injeta o desafio reCAPTCHA na tela nativa do wp-login.php. O formulário do Elementor não renderiza esse campo, entao o envio chega ao AIOS sem o captcha e e rejeitado. Desmarque o login form na configuração de CAPTCHA do AIOS ou use a tela nativa para esse fluxo.
Qual recurso do AIOS devo desligar primeiro para destravar o login do Elementor
Comece pelo Cookie-Based Brute Force Prevention, porque ele e o que mais quebra formulários externos e causa o redirect para 127.0.0.1. Se ainda falhar, desligue o Rename Login Page e desmarque o login form no CAPTCHA. Teste após cada mudanca para isolar o gatilho real.
Desligar o brute force do AIOS deixa meu site inseguro
Não precisa ficar sem proteção. Você pode manter o Login Lockdown contra forca bruta, a allowlist do seu IP e os firewalls do AIOS que não dependem de campo extra no formulário. So evite empilhar Cookie-Based Brute Force Prevention e Rename Login Page com um formulário externo que não conhece esses mecanismos.

Seja PRO.

Tenha acesso a snippets de código premium — PHP, JavaScript, CSS e HTML prontos para usar em seus projetos.

Conhecer o plano Pro →

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.

Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes