🎉 USE O CUPOM DESCONTO.FULL | 20% OFF acima de R$ 50,00

Como corrigir o bloqueio de login (lockout) no All in One Security

Time Full Services Time Full Services
Tipo Seguranca
Nome do erro Bloqueio de login (lockout) no All in One Security EN: All in One Security login lockout
Severidade Grave
Descrição O login lockout do AIOS acontece quando o All in One Security tranca o seu IP no recurso Login Lockdown depois de exceder o limite de tentativas, ou quando o Cookie-Based Brute Force Prevention esconde o wp-login.php e te redireciona para 127.0.0.1 por falta do cookie secreto. Em ambos os casos você perde o acesso ao painel.

O que é o login lockout do AIOS?

O Login Lockdown do All in One Security (AIOS) conta as tentativas de login falhas de cada IP e, ao passar do Max Login Attempts dentro do intervalo configurado, tranca esse IP pelo tempo definido em Login Lockout Time Length. O IP bloqueado vai para a tabela do banco que o plugin usa para os lockouts, e o usuário para de conseguir abrir o wp-login.php até o prazo vencer. A ideia e barrar ataques de forca bruta, mas o contador também prende o próprio administrador depois de poucas senhas erradas.

Como identificar

  • Ao tentar logar você ve a mensagem do AIOS dizendo algo como ‘Your IP address has been locked out due to too many failed login attempts’ e o formulário não aceita mais a senha.
  • Você digita a senha certa, mas o wp-login.php redireciona o navegador para um endereco estranho como ‘http://127.0.0.1’ em vez de abrir o painel.
  • O acesso volta sozinho depois de um tempo (o Login Lockout Time Length) e e bloqueado de novo assim que você erra a senha poucas vezes.
  • O painel do AIOS, na área de Login Lockdown, mostra o seu IP na lista de IPs temporariamente bloqueados (Currently Locked Out IP addresses).
  • Você recebe um e-mail de alerta do AIOS avisando que um IP (o seu) foi bloqueado por excesso de tentativas de login.
Antes de começar: Antes de editar o wp-config.php ou mexer no banco, faca backup do arquivo e do banco de dados. Se você ficar trancado fora do wp-admin, prefira renomear a pasta do plugin por FTP para desativar o AIOS, recuperar o acesso e so entao reativar e ajustar; nunca deixe o Login Lockdown ou o Cookie-Based Brute Force Prevention desligados de forma permanente, pois eles barram ataques de forca bruta reais.

Como prevenir

  • Mantenha o seu IP de gestão na allowlist do AIOS, em WP Security -> Firewall -> Block and Allow Lists, para nunca ser trancado pelo próprio Login Lockdown.
  • Defina um Max Login Attempts razoavel (por exemplo 5) e um Login Lockout Time Length que não te deixe horas fora por uma senha digitada errada.
  • Ao ativar o Cookie-Based Brute Force Prevention, anote a URL com a palavra secreta e a guarde nos favoritos, e troque o Brute Force Redirect URL do padrão 127.0.0.1 por um endereco útil.
  • Use um gerenciador de senhas para não errar a senha do wp-admin e cair no contador de tentativas do Login Lockdown.

Causa

  • Max Login Attempts baixo no Login Lockdown (por exemplo 3) combinado com um Login Retry Time Period curto, fazendo o seu IP estourar o limite com poucas senhas erradas e cair no lockout.
  • Cookie-Based Brute Force Login Prevention ligado sem o cookie do navegador presente, o que faz o AIOS redirecionar o wp-login.php para o Brute Force Redirect URL padrão, o endereco 127.0.0.1.
  • Troca de navegador, aba anonima, limpeza de cookies ou mudanca de dispositivo apagou o cookie da palavra secreta, derrubando o acesso a página de login protegida.
  • Seu IP não esta na allowlist do AIOS, em WP Security -> Firewall -> Block and Allow Lists -> Allow List, entao o Login Lockdown trata o seu IP como um visitante qualquer e o bloqueia.
  • Um proxy, VPN ou IP dinâmico da operadora mudou o seu endereco, fazendo o seu novo IP não ser reconhecido e ser tratado como tentativa suspeita pelo Login Lockdown.

Como resolver

  1. Identifique qual recurso te trancou: se aparece a mensagem de IP bloqueado por tentativas, e o Login Lockdown; se o login redireciona para 127.0.0.1 sem mensagem de erro, e o Cookie-Based Brute Force Prevention. O caminho de correção muda conforme o recurso.
    WP Security -> Brute Force -> Login Lockdown
    WP Security -> Brute Force -> Cookie-Based Brute Force Prevention
  2. Recupere o acesso desativando o AIOS na forca: se você não consegue abrir o wp-login.php de jeito nenhum, entre por FTP ou pelo gerenciador de arquivos da hospedagem e renomeie a pasta do plugin para desativa-lo; o WordPress carrega sem o AIOS e o login volta. Depois renomeie a pasta de volta.
    wp-content/plugins/all-in-one-wp-security-and-firewall
    wp plugin deactivate all-in-one-wp-security-and-firewall
  3. Desligue o redirect para 127.0.0.1 pelo wp-config.php: se o problema e o redirecionamento para 127.0.0.1 e você esta no AIOS 5.1.6 ou superior, adicione a constante abaixo no wp-config.php, antes da linha que avisa para parar de editar. Isso desliga o Cookie-Based Brute Force Prevention e libera o wp-login.php.
    define('AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION', true);
  4. Libere o seu IP do Login Lockdown: com o acesso de volta, abra o Login Lockdown, remova o seu IP da lista de bloqueados e cadastre o seu IP de gestão na allowlist do firewall, para que o lockout não prenda você de novo enquanto ajusta os limites.
    WP Security -> Brute Force -> Login Lockdown -> Currently Locked Out IP addresses
    WP Security -> Firewall -> Block and Allow Lists -> Allow List
  5. Afrouxe o gatilho e salve a URL secreta: aumente o Max Login Attempts para um valor que tolere senhas erradas honestas e, se for usar o Cookie-Based Brute Force Prevention de novo, gere a palavra secreta, anote a URL completa de login e a guarde nos favoritos antes de fechar a tela.
    WP Security -> Brute Force -> Login Lockdown -> Max Login Attempts
    WP Security -> Brute Force -> Login Lockdown -> Login Lockout Time Length
SQL
-- Emergencia: soltar o seu IP preso pelo Login Lockdown do AIOS direto no banco,
-- quando voce ficou trancado fora do wp-admin. Rode no phpMyAdmin / Adminer da hospedagem.
-- Ajuste o prefixo 'wp_' se o seu banco usar outro (ex.: wpab1_).

-- 1) Ver os IPs presos pelo lockout (login lockdown e 404 ficam na mesma tabela):
SELECT id, user_id, lockdown_date, release_date, failed_login_ip, lock_reason
FROM wp_aiowps_login_lockdown
ORDER BY lockdown_date DESC;

-- 2) Soltar TODOS os bloqueios de login de uma vez:
DELETE FROM wp_aiowps_login_lockdown;

-- 3) (Opcional) zerar o historico de tentativas falhas que alimenta o contador:
DELETE FROM wp_aiowps_failed_logins;

Perguntas frequentes

Por que o AIOS me bloqueou do login se a senha estava certa
Provavelmente não foi o Login Lockdown, e sim o Cookie-Based Brute Force Prevention. Esse recurso esconde o wp-login.php e so libera quem tem o cookie da palavra secreta. Sem o cookie, o AIOS redireciona o login para o endereco padrão 127.0.0.1, mesmo com a senha correta. Recupere o cookie pela URL secreta ou desligue o recurso pelo wp-config.php.
Quanto tempo dura o bloqueio do Login Lockdown
Dura o tempo definido em Login Lockout Time Length, nas configurações do Login Lockdown. Passado esse intervalo, o IP e liberado automaticamente. Se você não quer esperar, entre no painel por um IP que não esteja bloqueado, ou desative o AIOS por FTP, e remova o seu IP da lista de bloqueados na hora.
Fiquei trancado fora do wp-admin. Como recupero o acesso agora
Acesse o site por FTP ou pelo gerenciador de arquivos da hospedagem e renomeie a pasta do plugin all-in-one-wp-security-and-firewall. Isso desativa o AIOS na forca e o WordPress volta a deixar você logar. Com o acesso de volta, renomeie a pasta de novo, libere o seu IP no Login Lockdown e cadastre ele na allowlist.
Como desligo o redirecionamento para 127.0.0.1
No AIOS 5.1.6 ou superior, adicione a constante AIOS_DISABLE_COOKIE_BRUTE_FORCE_PREVENTION definida como true no wp-config.php, antes da linha que pede para parar de editar. Em versões antigas, edite o arquivo settings.php em wp-content/uploads/aios/firewall-rules e zere a opção de brute force prevention. Isso libera o wp-login.php.
Onde vejo e removo o meu IP bloqueado pelo Login Lockdown
Va em WP Security -> Brute Force -> Login Lockdown e procure a lista Currently Locked Out IP addresses. Localize o seu IP e remova ele de la. Em seguida cadastre o seu IP de gestão na allowlist do firewall para que o lockout não prenda você de novo.
Devo desligar o Login Lockdown para nunca mais ser bloqueado
Não, porque ele e a sua principal defesa contra ataques de forca bruta no login. Em vez de desligar, aumente o Max Login Attempts para tolerar senhas erradas honestas, mantenha o seu IP na allowlist e use um gerenciador de senhas. Assim a proteção continua ativa contra robos sem trancar você.
Mudei de rede e fui bloqueado. Por que isso acontece
O Login Lockdown e a allowlist trabalham por endereco IP. Ao trocar de Wi-Fi, usar VPN ou ter um IP dinâmico da operadora, o seu novo IP não e reconhecido e e tratado como um visitante qualquer. Cadastre uma faixa de IPs confiaveis na allowlist ou prefira logar sempre da mesma rede de gestão.

Seja PRO.

Tenha acesso a snippets de código premium — PHP, JavaScript, CSS e HTML prontos para usar em seus projetos.

Conhecer o plano Pro →

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.

Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes