Ataques Brute Force no WordPress: Como Prevenir
Um ataque brute force tenta adivinhar a password do admin testando milhares de combinações automaticamente. Bots percorrem a Internet a procurar páginas de login do WordPress (/wp-login.php e /wp-admin/) e tentam combinações comuns de utilizador e password. Se a password é fraca, é uma questão de tempo até ser descoberta.
Sinais de ataque
Site mais lento (o servidor processa milhares de pedidos de login), aumento de uso de CPU no cPanel, entradas nos logs com centenas de tentativas de login falhadas, notificações do Wordfence sobre lockouts, e-mails de “password reset” que não pediu.
Protecções essenciais
1. Limitar tentativas de login: o Wordfence bloqueia automaticamente IPs após X tentativas falhadas (configurável). Após 5 tentativas erradas, o IP é bloqueado por 4 horas (ou o tempo que definir).
2. Password forte: uma password de 16+ caracteres com letras, números e símbolos torna brute force impraticável — mesmo com milhões de tentativas, nunca acerta.
3. 2FA: mesmo que adivinhem a password (improvável com password forte), o segundo factor bloqueia o acesso.
4. Não usar “admin”: os bots tentam “admin” como utilizador por defeito. Use um nome de utilizador único e não previsível.
5. Alterar URL de login: plugins como WPS Hide Login alteram o URL de login de /wp-login.php para algo personalizado. Os bots não encontram a página de login. Simples e eficaz.
6. CAPTCHA no login: adicione reCAPTCHA ou hCaptcha à página de login. Bloqueia bots automatizados sem incomodar utilizadores humanos.
Bloquear xmlrpc.php
O xmlrpc.php é outro vector de brute force — permite tentativas de login via XML-RPC sem passar pela página de login normal. Se não usa a app mobile do WordPress ou Jetpack, bloqueie-o via .htaccess:
<files xmlrpc.php>
order allow,deny
deny from all
</files>