Pular para o conteúdo

Segurança no WordPress: o que realmente protege o seu site

A maioria das invasões de sites WordPress não acontece por falhas sofisticadas, e sim por descuidos que dá para evitar. Veja, em ordem de importância, as medidas que de fato protegem um site ou loja, e o que fazer se o pior acontecer.

Equipe da Agência4 de outubro de 202610 min de leitura

Escudos de vidro em camadas protegendo um núcleo iluminado
Neste artigo
  1. Como os sites costumam ser invadidos
  2. 1. Atualizações: a medida mais importante
  3. 2. Menos é mais: plugins e temas
  4. 3. Acesso: senhas, verificação em duas etapas e permissões
  5. 4. Firewall de aplicação
  6. 5. Servidor bem configurado
  7. 6. HTTPS
  8. 7. Backups: a sua apólice de seguro
  9. 8. Monitoramento
  10. 9. Segurança da loja virtual e dos clientes
  11. Mitos que atrapalham
  12. Segurança no dia a dia da equipe
  13. Perguntas frequentes
  14. O que fazer se o site for invadido
  15. Checklist de segurança

"WordPress é inseguro" é uma frase que se ouve com frequência, normalmente de quem acabou de ter um site invadido. A verdade é mais desconfortável: o núcleo do WordPress é mantido por uma comunidade grande e recebe correções de segurança rapidamente. O que deixa a porta aberta, na imensa maioria dos casos, é o que está em volta dele: plugins e temas desatualizados ou de origem duvidosa, senhas fracas, servidores mal configurados e a ausência de backup.

A boa notícia é que a maior parte do risco se elimina com práticas conhecidas e nada exóticas. Este guia organiza essas práticas em ordem de importância, explica o porquê de cada uma e termina com um plano de ação para o caso de invasão.

Como os sites costumam ser invadidos

Entender o ataque ajuda a priorizar a defesa. Os caminhos mais comuns são:

  1. Vulnerabilidades em plugins e temas. Um plugin popular tem uma falha descoberta, a correção é publicada, mas milhares de sites demoram semanas ou meses para atualizar. Robôs varrem a internet procurando exatamente esses sites. Relatórios de empresas de segurança especializadas em WordPress apontam, ano após ano, plugins como a principal origem das vulnerabilidades.
  2. Senhas fracas ou vazadas. Robôs testam combinações de usuário e senha sem parar na página de login. Senhas reaproveitadas de outros serviços que vazaram são especialmente perigosas.
  3. Temas e plugins "pirateados". Versões pagas distribuídas de graça muitas vezes vêm com código malicioso embutido. O "desconto" sai caríssimo.
  4. Servidor desatualizado ou mal configurado. Versões antigas de PHP, permissões de arquivo abertas demais, painéis de administração do servidor expostos.
  5. Acessos esquecidos. Usuários administradores de ex-funcionários, de agências antigas, de freelancers que fizeram um ajuste há anos.

Repare que nenhum desses caminhos depende de um hacker genial escolhendo o seu site. A maioria dos ataques é automatizada e indiscriminada: o robô não sabe nem se importa com o que você vende. Ele procura qualquer porta aberta.

1. Atualizações: a medida mais importante

Manter o WordPress, o tema e os plugins atualizados fecha a maior parte das portas. Mas atualizar sem método também pode quebrar o site, especialmente uma loja. O processo profissional é:

  1. backup antes de qualquer atualização;
  2. atualizar, de preferência primeiro numa cópia de testes para mudanças grandes;
  3. testar as funções críticas: página inicial, produto, carrinho, checkout, login, formulários;
  4. ter um caminho rápido de volta caso algo dê errado.

Atualizações de segurança do núcleo do WordPress costumam ser aplicadas automaticamente. Plugins e temas pedem atenção: acompanhe e aplique as atualizações com frequência, priorizando as que corrigem falhas de segurança.

Atualização automática: ligar ou não?

O WordPress permite ligar atualizações automáticas também para plugins e temas. É uma decisão de equilíbrio:

  • Em sites institucionais simples, com poucos plugins conhecidos, a atualização automática costuma valer a pena: o risco de ficar exposto é maior do que o de algo quebrar.
  • Em lojas virtuais, uma atualização que quebre o checkout custa vendas. O mais seguro é automatizar o backup e o aviso de atualização disponível, e aplicar com teste rápido logo em seguida, especialmente para plugins centrais como o WooCommerce e os de pagamento e frete.
  • Para correções de segurança graves, não espere a rotina: aplique assim que possível, mesmo fora do calendário.

O pior cenário é o meio-termo sem dono: ninguém liga a atualização automática e ninguém atualiza manualmente. Defina quem é o responsável e com que frequência.

2. Menos é mais: plugins e temas

Cada plugin é código de terceiros rodando no seu site. Quanto menos plugins, menor a superfície de ataque (e mais rápido o site). Regras práticas:

  • instale apenas o que for realmente necessário;
  • prefira plugins mantidos ativamente, com atualizações recentes e boa reputação;
  • remova (não apenas desative) o que não usa;
  • nunca instale versões "nulled" ou pirateadas de produtos pagos;
  • desconfie de plugins que pedem permissões ou acessos fora do comum.

Temas exclusivos, feitos para o seu negócio, ajudam aqui: em vez de um tema genérico cheio de recursos e dependências que você não usa, o site carrega só o necessário.

3. Acesso: senhas, verificação em duas etapas e permissões

Senhas

  • senhas longas e únicas, geradas por um gerenciador de senhas;
  • nunca reaproveitar a senha de outro serviço;
  • trocar imediatamente se houver suspeita de vazamento.

Verificação em duas etapas

Com a verificação em duas etapas (um código gerado no celular, além da senha), mesmo uma senha vazada não basta para entrar. Para contas de administrador, considere obrigatória.

Princípio do menor privilégio

Cada pessoa deve ter apenas o acesso de que precisa:

  • quem escreve posts não precisa ser administrador;
  • quem cuida dos pedidos pode ser "gerente de loja";
  • acessos de terceiros (agências, freelancers) devem ser removidos quando o trabalho termina.

Revise a lista de usuários a cada poucos meses. Contas esquecidas são portas esquecidas.

Proteção do login

  • limite de tentativas de login por endereço, com bloqueio temporário;
  • bloqueio de ferramentas que descobrem nomes de usuários do site;
  • desativação do XML-RPC quando não é usado (é um caminho antigo de acesso muito explorado por robôs).

4. Firewall de aplicação

Um firewall de aplicação (WAF) analisa cada requisição antes que ela chegue ao WordPress e bloqueia padrões de ataque conhecidos: tentativas de injeção de SQL, scripts maliciosos em formulários (XSS), acesso a arquivos do sistema, varreduras de robôs atrás de plugins vulneráveis.

Ele não substitui as atualizações, mas compra tempo: se uma falha nova aparecer num plugin, muitos ataques serão barrados pelo padrão, mesmo antes da correção ser aplicada.

Nas nossas lojas, usamos um firewall próprio, o Guardião, que pontua cada requisição por sinais de ataque, bane automaticamente endereços que insistem, limita tentativas em rotas sensíveis (login, cadastro, checkout), impede upload de arquivos executáveis e registra os bloqueios para análise.

5. Servidor bem configurado

O site é tão seguro quanto o servidor em que está. Pontos essenciais:

  • sistema operacional e PHP em versões suportadas, com atualizações de segurança automáticas;
  • isolamento: em hospedagem compartilhada, um site vizinho comprometido pode afetar outros; um servidor próprio elimina esse risco;
  • firewall de rede liberando apenas as portas necessárias (web e acesso administrativo);
  • acesso administrativo ao servidor apenas por chave, nunca por senha, e nunca pelo usuário root;
  • proteção contra tentativas repetidas de acesso (como o fail2ban);
  • permissões de arquivo restritas: o WordPress não precisa poder alterar os próprios arquivos de código no dia a dia;
  • edição de arquivos pelo painel do WordPress desativada.

Esse é um dos motivos pelos quais preferimos um servidor por cliente: cada site fica isolado, com configuração endurecida desde a criação.

6. HTTPS

O certificado de segurança criptografa a comunicação entre o visitante e o site. Sem ele, senhas e dados de formulários trafegam de forma legível em redes inseguras. Hoje é gratuito (Let's Encrypt) e não há motivo para um site sem.

Além do certificado, cabeçalhos de segurança no servidor ajudam a impedir que o site seja carregado dentro de outros sites de forma maliciosa e reduzem a exposição a certos tipos de ataque no navegador.

7. Backups: a sua apólice de seguro

Nenhuma medida é 100%. Por isso, o backup é a última linha de defesa e a mais importante quando todo o resto falha.

Um bom backup é:

  • automático: ninguém lembra de fazer manualmente;
  • frequente: diário, no mínimo, para lojas;
  • completo: arquivos e banco de dados;
  • guardado fora do servidor: backup no mesmo servidor some junto com ele;
  • mantido por um período: várias versões, porque às vezes a invasão é descoberta dias depois;
  • testado: um backup que nunca foi restaurado é uma esperança, não uma garantia.

A regra clássica 3-2-1 resume bem: três cópias, em dois tipos de armazenamento diferentes, uma delas fora do local principal.

8. Monitoramento

Quanto antes você souber de um problema, menor o estrago. Monitore:

  • disponibilidade: um aviso quando o site sai do ar;
  • registros do firewall: picos de bloqueios indicam que alguém está tentando;
  • novos usuários administradores e alterações de arquivos;
  • avisos do Google Search Console sobre problemas de segurança;
  • listas de vulnerabilidades dos plugins que você usa.

9. Segurança da loja virtual e dos clientes

Lojas guardam dados pessoais de clientes, o que traz responsabilidade adicional (veja o artigo sobre LGPD). Cuidados específicos:

  • nunca armazenar dados completos de cartão no seu site: os meios de pagamento modernos tratam isso nos ambientes deles;
  • limitar tentativas de pagamento por endereço, para dificultar o teste de cartões roubados;
  • revisar quem tem acesso aos pedidos e aos dados de clientes;
  • registrar ações importantes no painel (quem alterou o quê e quando).

Mitos que atrapalham

"Meu site é pequeno, ninguém vai atacar." Os ataques são automatizados. Robôs não escolhem sites por tamanho; testam tudo o que encontram. Sites pequenos e esquecidos são justamente os mais fáceis.

"Instalei um plugin de segurança, estou protegido." Um plugin de segurança ajuda, mas não compensa plugins desatualizados, senhas fracas ou servidor mal configurado. Segurança é a soma das camadas.

"Esconder o endereço de login resolve." Trocar o endereço do login reduz o barulho de robôs, mas não protege de verdade. Senha forte, verificação em duas etapas e limite de tentativas protegem.

"Se tem backup, não preciso me preocupar." O backup recupera o site, mas não desfaz o vazamento de dados de clientes nem o tempo fora do ar. Prevenção continua sendo prioridade.

"Atualizar quebra o site, então é melhor não atualizar." Atualizar sem teste pode quebrar; não atualizar deixa a porta aberta. A solução é atualizar com método: backup, teste e caminho de volta.

Segurança no dia a dia da equipe

Boa parte dos incidentes começa fora do site:

  • E-mail de administração protegido. Quem controla o e-mail do administrador consegue redefinir a senha do site. Use verificação em duas etapas também no e-mail.
  • Atenção a golpes por e-mail e mensagem. Mensagens que imitam a hospedagem, o registro de domínio ou o meio de pagamento pedindo "confirmação de dados" são comuns. Na dúvida, entre pelo endereço oficial digitado por você, nunca pelo link da mensagem.
  • Computadores atualizados. Um computador infectado pode capturar senhas digitadas, inclusive a do painel da loja.
  • Redes públicas. Evite acessar o painel administrativo em Wi-Fi público sem necessidade.
  • Compartilhamento de acessos. Cada pessoa com o seu próprio usuário. Senha compartilhada no grupo da equipe é senha que ninguém controla.

Perguntas frequentes

Com que frequência devo atualizar? Atualizações de segurança devem ser aplicadas o quanto antes, idealmente em poucos dias. As demais podem seguir uma rotina semanal ou quinzenal, sempre com backup e teste.

Preciso de um plugin de segurança se já tenho firewall no servidor? As camadas se complementam: o firewall de rede filtra portas, o firewall de aplicação entende ataques contra o WordPress. Ter os dois é o ideal.

Quanto tempo devo guardar os backups? Pelo menos algumas semanas de versões, porque invasões podem ser percebidas dias depois. Para lojas, guarde também cópias mensais por mais tempo.

O que fazer se o site for invadido

Mesmo com tudo isso, é bom saber o roteiro:

  1. Não entre em pânico e não apague nada às pressas. Os vestígios ajudam a entender por onde o ataque entrou.
  2. Coloque o site em manutenção se ele estiver redirecionando visitantes para outros lugares ou exibindo conteúdo malicioso.
  3. Troque todas as senhas: WordPress, servidor, banco de dados, e-mail, painel da hospedagem.
  4. Identifique a porta de entrada: plugin vulnerável, senha vazada, arquivo alterado. Sem isso, a invasão volta.
  5. Restaure um backup limpo, anterior à invasão, e aplique imediatamente todas as atualizações.
  6. Remova acessos desconhecidos e revise usuários administradores.
  7. Verifique o Google Search Console e peça nova análise se o site foi marcado como perigoso.
  8. Avalie se dados pessoais foram expostos. Nesse caso, a LGPD prevê comunicação à autoridade nacional e aos titulares quando o incidente puder gerar risco ou dano relevante. Procure orientação jurídica.

Checklist de segurança

  • WordPress, tema e plugins atualizados, com backup antes
  • Plugins sem uso removidos; nada pirateado
  • Senhas únicas e longas; verificação em duas etapas para administradores
  • Usuários revisados; cada um com o mínimo de permissão
  • Limite de tentativas de login e XML-RPC desativado
  • Firewall de aplicação ativo
  • Servidor atualizado, isolado e com acesso por chave
  • Edição de arquivos pelo painel desativada
  • HTTPS e cabeçalhos de segurança
  • Backup diário, fora do servidor, com várias versões e restauração testada
  • Monitoramento de disponibilidade e de alterações

Todos os sites da nossa agência nascem com essas camadas: servidor próprio e endurecido, firewall de aplicação, backups automáticos e atualizações acompanhadas. Segurança não é um produto que se instala, é uma rotina, e a rotina fica com a gente.

segurançawordpressbackupfirewall

Quer isso tudo pronto na sua loja?

Tema exclusivo, servidor próprio, checkout moderno, frete dos Correios e SEO configurado. Veja as demonstrações funcionando.

Segurança no WordPress: guia do que realmente protege · Tilde