Como corrigir o bloqueio de login (lockout) no All in One Security
O que é o login lockout do AIOS?
O Login Lockdown do All in One Security (AIOS) conta as tentativas de login falhas de cada IP e, ao passar do Max Login Attempts dentro do intervalo configurado, tranca esse IP pelo tempo definido em Login Lockout Time Length. O IP bloqueado vai para a tabela do banco que o plugin usa para os lockouts, e o usuário para de conseguir abrir o wp-login.php até o prazo vencer. A ideia e barrar ataques de forca bruta, mas o contador também prende o próprio administrador depois de poucas senhas erradas.
Como identificar
- Ao tentar logar você ve a mensagem do AIOS dizendo algo como ‘Your IP address has been locked out due to too many failed login attempts’ e o formulário não aceita mais a senha.
- Você digita a senha certa, mas o wp-login.php redireciona o navegador para um endereco estranho como ‘http://127.0.0.1’ em vez de abrir o painel.
- O acesso volta sozinho depois de um tempo (o Login Lockout Time Length) e e bloqueado de novo assim que você erra a senha poucas vezes.
- O painel do AIOS, na área de Login Lockdown, mostra o seu IP na lista de IPs temporariamente bloqueados (Currently Locked Out IP addresses).
- Você recebe um e-mail de alerta do AIOS avisando que um IP (o seu) foi bloqueado por excesso de tentativas de login.
Como prevenir
- Mantenha o seu IP de gestão na allowlist do AIOS, em WP Security -> Firewall -> Block and Allow Lists, para nunca ser trancado pelo próprio Login Lockdown.
- Defina um Max Login Attempts razoavel (por exemplo 5) e um Login Lockout Time Length que não te deixe horas fora por uma senha digitada errada.
- Ao ativar o Cookie-Based Brute Force Prevention, anote a URL com a palavra secreta e a guarde nos favoritos, e troque o Brute Force Redirect URL do padrão 127.0.0.1 por um endereco útil.
- Use um gerenciador de senhas para não errar a senha do wp-admin e cair no contador de tentativas do Login Lockdown.
Causa
- Max Login Attempts baixo no Login Lockdown (por exemplo 3) combinado com um Login Retry Time Period curto, fazendo o seu IP estourar o limite com poucas senhas erradas e cair no lockout.
- Cookie-Based Brute Force Login Prevention ligado sem o cookie do navegador presente, o que faz o AIOS redirecionar o wp-login.php para o Brute Force Redirect URL padrão, o endereco 127.0.0.1.
- Troca de navegador, aba anonima, limpeza de cookies ou mudanca de dispositivo apagou o cookie da palavra secreta, derrubando o acesso a página de login protegida.
- Seu IP não esta na allowlist do AIOS, em WP Security -> Firewall -> Block and Allow Lists -> Allow List, entao o Login Lockdown trata o seu IP como um visitante qualquer e o bloqueia.
- Um proxy, VPN ou IP dinâmico da operadora mudou o seu endereco, fazendo o seu novo IP não ser reconhecido e ser tratado como tentativa suspeita pelo Login Lockdown.
Como resolver
- Identifique qual recurso te trancou: se aparece a mensagem de IP bloqueado por tentativas, e o Login Lockdown; se o login redireciona para 127.0.0.1 sem mensagem de erro, e o Cookie-Based Brute Force Prevention. O caminho de correção muda conforme o recurso.
WP Security -> Brute Force -> Login Lockdown WP Security -> Brute Force -> Cookie-Based Brute Force Prevention - Recupere o acesso desativando o AIOS na forca: se você não consegue abrir o wp-login.php de jeito nenhum, entre por FTP ou pelo gerenciador de arquivos da hospedagem e renomeie a pasta do plugin para desativa-lo; o WordPress carrega sem o AIOS e o login volta. Depois renomeie a pasta de volta.
wp-content/plugins/all-in-one-wp-security-and-firewall wp plugin deactivate all-in-one-wp-security-and-firewall - Desligue o redirect para 127.0.0.1 pelo wp-config.php: se o problema e o redirecionamento para 127.0.0.1 e você esta no AIOS 5.1.6 ou superior, adicione a constante abaixo no wp-config.php, antes da linha que avisa para parar de editar. Isso desliga o Cookie-Based Brute Force Prevention e libera o wp-login.php.
define('AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION', true); - Libere o seu IP do Login Lockdown: com o acesso de volta, abra o Login Lockdown, remova o seu IP da lista de bloqueados e cadastre o seu IP de gestão na allowlist do firewall, para que o lockout não prenda você de novo enquanto ajusta os limites.
WP Security -> Brute Force -> Login Lockdown -> Currently Locked Out IP addresses WP Security -> Firewall -> Block and Allow Lists -> Allow List - Afrouxe o gatilho e salve a URL secreta: aumente o Max Login Attempts para um valor que tolere senhas erradas honestas e, se for usar o Cookie-Based Brute Force Prevention de novo, gere a palavra secreta, anote a URL completa de login e a guarde nos favoritos antes de fechar a tela.
WP Security -> Brute Force -> Login Lockdown -> Max Login Attempts WP Security -> Brute Force -> Login Lockdown -> Login Lockout Time Length
-- Emergencia: soltar o seu IP preso pelo Login Lockdown do AIOS direto no banco,
-- quando voce ficou trancado fora do wp-admin. Rode no phpMyAdmin / Adminer da hospedagem.
-- Ajuste o prefixo 'wp_' se o seu banco usar outro (ex.: wpab1_).
-- 1) Ver os IPs presos pelo lockout (login lockdown e 404 ficam na mesma tabela):
SELECT id, user_id, lockdown_date, release_date, failed_login_ip, lock_reason
FROM wp_aiowps_login_lockdown
ORDER BY lockdown_date DESC;
-- 2) Soltar TODOS os bloqueios de login de uma vez:
DELETE FROM wp_aiowps_login_lockdown;
-- 3) (Opcional) zerar o historico de tentativas falhas que alimenta o contador:
DELETE FROM wp_aiowps_failed_logins;














