As configurações iniciais para um WordPress seguro envolvem várias práticas essenciais que protegem o site contra ataques comuns, como força bruta, invasões e exploração de vulnerabilidades. Entre as principais medidas estão:
-
Escolher uma hospedagem segura: Um provedor confiável e especializado em WordPress é fundamental para a segurança do site.
-
Alterar a URL padrão de login (
/wp-adminou/wp-login.php) para uma personalizada, dificultando ataques automatizados. -
Limitar tentativas de login para bloquear ataques de força bruta, usando plugins como Limit Login Attempts Reloaded ou Wordfence.
-
Proteger o arquivo wp-config.php, que contém informações sensíveis, com permissões restritas (400 ou 600) e regras no
.htaccesspara impedir acessos não autorizados. -
Desabilitar a edição de arquivos pelo painel do WordPress, adicionando
define('DISALLOW_FILE_EDIT', true);nowp-config.php, evitando que invasores modifiquem código via admin. -
Atualizar as chaves de autenticação e salts no
wp-config.phppara fortalecer a segurança das sessões e cookies. -
Alterar o prefixo padrão das tabelas do banco de dados (
wp_) para outro personalizado, dificultando ataques direcionados ao banco. -
Instalar plugins de segurança confiáveis, como Wordfence, que oferecem firewall, escaneamento de malware, bloqueio de IPs e autenticação de dois fatores (2FA).
-
Adicionar reCAPTCHA na página de login para evitar acessos automatizados por bots.
-
Proteger arquivos sensíveis via
.htaccess, como.htaccessewp-config.php, restringindo acesso por IP ou com autenticação básica. -
Desabilitar ou restringir o XML-RPC, que pode ser usado para ataques remotos, caso não seja necessário para o site.
-
Manter WordPress, temas e plugins sempre atualizados para corrigir vulnerabilidades conhecidas.
-
Configurar permissões corretas para arquivos e pastas (pastas 755 e arquivos 644) para evitar alterações indevidas.
Essas etapas formam a base para um WordPress mais seguro logo após a instalação, reduzindo significativamente os riscos de invasão e comprometimento do site.
