Sua de administrador do WordPress tem controle total sobre tudo no seu site. Conteúdo, plugins, temas, usuários, arquivos e configurações são acessíveis a partir de um único login. Esse nível de acesso a torna o alvo mais valioso para invasores.
A maioria das violações de segurança do WordPress não começa com uma exploração sofisticada. Elas começam com uma conta de administrador comprometida.
As contas de administrador do WordPress representam o maior risco de segurança para o seu site, pois fornecem acesso irrestrito a todas as partes da sua instalação do WordPress. Uma conta de administrador comprometida dá ao invasor controle total para injetar malware, criar backdoors, roubar dados, excluir conteúdo e bloquear o seu acesso ao próprio site. Senhas fracas, ataques de força bruta, phishing e um número excessivo de usuários com privilégios de administrador são as causas mais comuns de comprometimento de contas de administrador.
O que torna as contas de administrador do WordPress tão perigosas se forem comprometidas?
O acesso de administrador não se resume a um simples login. É o controle total e irrestrito de todo o seu site. Um invasor com acesso de administrador pode instalar plugins maliciosos, injetar malware nos arquivos do seu tema, criar contas ocultas com acesso restrito e extrair todos os dados dos seus clientes do seu banco de dados.

Os danos vão além do seu site. Uma violação de dados gera responsabilidade legal. O bloqueio do Google acaba com seu tráfego orgânico. Limpar um site WordPress comprometido exige tempo, dinheiro e muito esforço. Impedir a violação antes que ela aconteça custa muito menos do que se recuperar dela.
Formas mais comuns de comprometimento de contas de administrador do WordPress
Contas de administrador são comprometidas repetidamente pelos mesmos métodos. Conhecer esses métodos ajuda você a bloqueá-las antes que sejam usadas contra você.
- Senhas fracas ou reutilizadas: Se você usa a mesma senha em vários sites, uma violação de segurança em qualquer um deles pode dar aos invasores acesso ao seu login de administrador do WordPress.
- Ataques de força bruta em wp-login.php: ferramentas automatizadas testam milhares de combinações de nome de usuário e senha por minuto contra sua página de login. Nomes de usuário padrão e senhas simples são facilmente quebradas.
- Ataques de phishing direcionados a usuários administradores: páginas de login falsas, e-mails fraudulentos de atualização de plugins e notificações falsas do WordPress enganam usuários administradores para que revelem suas credenciais.
- Plugins comprometidos com acesso de administrador: Um plugin pirateado ou vulnerável pode criar uma porta dos fundos que concede aos invasores acesso de administrador sem que eles precisem acessar sua página de login.
- Cookies de sessão roubados: Se você fizer login por meio de uma conexão não segura, seu cookie de sessão poderá ser interceptado e usado para assumir o controle da sua sessão ativa.
- Ataque de preenchimento de credenciais a partir de outras violações de dados: os invasores extraem credenciais de login de violações conhecidas e as testam automaticamente em sites WordPress em grande escala.
- Credenciais de administrador compartilhadas entre membros da equipe: Quando várias pessoas compartilham um único login de administrador, não é possível rastrear quem fez o quê, e revogar o acesso de uma pessoa exige a alteração das credenciais de todos.
Por que ter muitas contas de administrador é um problema de segurança?
Cada conta de administrador que você cria é mais uma porta de entrada para o seu site. Cada uma delas representa um novo conjunto de credenciais que podem ser alvo de phishing, ataques de força bruta ou roubadas por meio de uma violação de segurança de terceiros.
Quanto mais contas de administrador você tiver, maior a probabilidade de que pelo menos uma delas tenha uma senha fraca, pertença a alguém que não trabalha mais no seu site ou não tenha sido acessada há meses.
Conceda a cada usuário apenas o acesso necessário para realizar seu trabalho. A maioria dos sites WordPress oferece acesso administrativo completo por padrão, pois é mais fácil. Cada conta com privilégios excessivos que é comprometida concede ao invasor muito mais do que o usuário legítimo jamais precisaria.
Como auditar suas contas de administrador do WordPress?
Antes de proteger suas contas de administrador, você precisa saber exatamente quem tem acesso e se esse acesso ainda faz sentido.

Analise todas as contas de administrador do seu site
Acesse Usuários → Todos os Usuários no painel do WordPress e filtre pela função de Administrador. Analise cada conta da lista e pergunte-se se cada pessoa realmente precisa de acesso administrativo completo.
Anote todas as contas de administrador, incluindo nome de usuário, endereço de e-mail, data do último login e o motivo pelo qual possuem acesso administrativo. Essa lista servirá como base para todas as futuras revisões de acesso.
Identificar contas administrativas inativas e desnecessárias
Qualquer conta de administrador que não tenha sido acessada por 90 dias representa um risco. Ninguém a está monitorando, a senha pode não ter sido atualizada e o proprietário da conta pode não perceber se algo suspeito acontecer.
Rebaixe as contas inativas para uma função inferior ou exclua-as. No caso de ex-funcionários ou terceirizados, exclua a conta imediatamente. Nunca deixe uma conta de administrador ativa para alguém que não trabalha mais na sua empresa.
Verifique se há contas com atividade suspeita
Procure por contas de administrador com endereços de e-mail que você não reconhece, nomes de usuário genéricos ou datas de criação que não correspondem ao histórico da sua equipe. Essas podem ser contas de acesso não autorizado criadas por um invasor anterior.
Utilize um plugin de segurança com registro de atividades para verificar o que cada conta de administrador tem feito. Edições inesperadas de arquivos, instalações de plugins ou criação de novos usuários a partir de uma conta que não deveria estar realizando essas ações exigem investigação imediata.
Como proteger contas de administrador do WordPress: passo a passo
Nenhuma solução isolada garante a segurança das suas contas de administrador. É necessário que vários controles trabalhem em conjunto. Siga estes passos na ordem indicada.
Passo 1: Alterar o nome de usuário padrão do administrador
O nome de usuário “admin” é a primeira coisa que todas as ferramentas de força bruta tentam. Se você o mantiver, o invasor só precisará adivinhar sua senha. Se o alterar, ele precisará de ambas.
Crie uma nova conta de administrador com um nome de usuário não óbvio, transfira seu conteúdo e configurações para ela e, em seguida, exclua a conta de administrador original. Não use seu nome real, seu nome de domínio ou qualquer coisa relacionada à palavra "administrador".
Etapa 2: Impor requisitos de senhas fortes
A sua senha de administrador do WordPress deve ter pelo menos 16 caracteres, incluindo letras maiúsculas e minúsculas, números e símbolos.
Utilize um gerenciador de senhas para criar e armazenar uma senha única e complexa. Habilite de senhas fortes em seu plugin de segurança para que todos os usuários administradores precisem atender a um padrão mínimo, em vez de escolher uma senha simples.
Etapa 3: Habilite a autenticação de dois fatores para todos os usuários administradores
A autenticação de dois fatores significa que um invasor precisa de mais do que apenas sua senha para obter acesso. Mesmo que ele consiga suas credenciais de login por meio de phishing ou uma violação de segurança, ainda assim não conseguirá acessar sua conta sem o segundo fator.
Instale o WP 2FA e configure-o para exigir autenticação de dois fatores para todos os administradores. Use um aplicativo autenticador como o Google Authenticator em vez de códigos SMS, que podem ser interceptados por meio de ataques de troca de SIM.
Passo 4: Limitar as tentativas de login em wp-login.php
Por padrão, o WordPress permite tentativas de login ilimitadas. Isso facilita a execução automática de ataques de força bruta.
Instale o plugin Limit Login Attempts Reloaded e configure-o para bloquear endereços IP após três a cinco tentativas falhas. Defina o período de bloqueio para pelo menos 20 minutos na primeira ocorrência e um período maior para ocorrências repetidas do mesmo endereço IP.
Etapa 5: Restringir o acesso de administrador por endereço IP
Se os seus usuários administradores sempre acessam o sistema a partir dos mesmos endereços IP, bloqueie todos os outros no nível do servidor. Qualquer tentativa de login a partir de um IP não reconhecido sequer chegará à página de login do WordPress.
Adicione regras de restrição de IP ao seu arquivo .htaccess ou configure-as por meio do seu plugin de segurança. Se sua equipe acessa o sistema de vários locais, use uma VPN e restrinja o acesso ao intervalo de IPs da VPN.
Passo 6: Oculte ou renomeie o URL de login do WordPress
Todo atacante sabe que a URL de login padrão é wp-login.php. Mudá-la para uma URL personalizada impede a grande maioria dos ataques automatizados de força bruta que nunca se preocupam em procurar além do caminho padrão.
Instale o WPS Hide Login e altere seu URL de login para algo difícil de adivinhar. Mantenha-o em sigilo. Compartilhe-o apenas com pessoas que precisam de acesso administrativo e armazene-o em seu gerenciador de senhas junto com suas credenciais.
Etapa 7: Utilize o Princípio do Menor Privilégio para Funções de Usuário
Analise cada conta de usuário em seu site e conceda a cada pessoa apenas o acesso necessário. Um blogueiro precisa de acesso de Autor. Um gerente de conteúdo precisa de acesso de Editor. Um desenvolvedor trabalhando em um projeto específico pode precisar de acesso temporário de Administrador, mas esse acesso deve ser rebaixado quando o trabalho for concluído.
O WordPress possui cinco funções padrão: Assinante, Colaborador, Autor, Editor e Administrador. Reserve a função de Administrador para pessoas que realmente precisam de acesso total a tudo. Quanto menos contas de administrador você tiver, menor será sua superfície de ataque.
A segurança do painel administrativo do WordPress está tirando seu sono?
Nossa equipe de segurança do WordPress audita contas de administrador, configura a autenticação de dois fatores, reforça a segurança da sua página de login e monitora a atividade para que seu site permaneça protegido 24 horas por dia, 7 dias por semana.
Como proteger o painel de administração do WordPress contra acessos não autorizados?
Garantir a segurança do processo de login é apenas parte do trabalho. Seu painel de administração também precisa de camadas adicionais de proteção.
- Adicionar autenticação HTTP: Uma solicitação de nome de usuário e senha no nível do servidor, antes do wp-admin, cria uma segunda barreira antes mesmo de você acessar o login do WordPress.
- Bloquear acesso ao wp-admin para usuários não administradores: configure seu plugin de segurança para redirecionar usuários não administradores para fora do painel de administração do WordPress caso tentem acessá-lo diretamente.
- Desative o XML-RPC: invasores o utilizam para realizar ataques de força bruta e executar comandos sem passar pela sua página de login. Se você não o utiliza, desative-o.
- Utilize um plugin de registro de auditoria: um registro de atividades grava todas as ações realizadas no seu painel de administração, incluindo tentativas de login, edições de arquivos, instalações de plugins e alterações de usuários.
- Defina tempos limite de sessão: Um usuário administrador que se ausenta de uma sessão aberta a deixa vulnerável. Defina tempos limite para desconectar automaticamente usuários administradores inativos após 15 a 30 minutos.
- Desative o editor de arquivos: O editor de arquivos do tema e do plugin WordPress permite que qualquer administrador edite arquivos PHP diretamente. Desative-o adicionando `define('DISALLOW_FILE_EDIT', true)` ao seu arquivo `wp-config.php`.
Como monitorar a atividade da conta de administrador do WordPress?
Monitorar o que acontece em suas contas de administrador permite um alerta precoce antes que um invasor tenha tempo de causar danos sérios.
O plugin WP Activity Log registra todas as ações administrativas, incluindo logins, logouts, tentativas de login falhas, ativações de plugins, edições de arquivos e alterações de função do usuário. Cada entrada inclui um registro de data e hora e um endereço IP.
Verifique regularmente seu registro de atividades e configure alertas por e-mail para eventos de alto risco, como a criação de novas contas de administrador, instalações de plugins a partir de endereços IP desconhecidos e picos de tentativas de login malsucedidas.
O que fazer se uma conta de administrador do WordPress for comprometida?
Aja rápido. Cada minuto que você espera dá ao invasor mais tempo para criar brechas de segurança, roubar dados ou causar danos mais difíceis de reverter.

Redefina imediatamente todas as senhas de administrador
Redefina imediatamente a senha de todas as contas de administrador, não apenas daquela que foi comprometida. Se uma conta foi invadida, considere todas as outras credenciais de administrador como potencialmente comprometidas também.
Regenere suas de segurança e salts do WordPress no arquivo wp-config.php. Isso encerra todas as sessões existentes e força todos, incluindo o atacante, a fazer login novamente com as novas credenciais.
Revogar acesso e remover contas não autorizadas
Acesse Usuários, depois Todos os Usuários e procure por contas que você não reconheça, especialmente contas de Administrador criadas recentemente. Exclua imediatamente todas as contas não autorizadas.
Desative temporariamente as contas de todos os membros da equipe cujas credenciais possam ter sido comprometidas até que você identifique exatamente como ocorreu a violação.
Verifique a presença de malware e backdoors após uma violação de segurança
Uma conta de administrador comprometida quase sempre significa que malware ou arquivos de backdoor foram adicionados ao seu site. Execute uma verificação completa de malware com o Wordfence ou o Sucuri assim que suas contas estiverem seguras.
Concentre-se nos arquivos modificados recentemente, especialmente nas pastas wp-content, wp-config.php e nos arquivos do seu tema e plugins. Um resultado de verificação limpo nem sempre significa que o site está completamente limpo. Para casos confirmados de invasões, considere contratar um serviço profissional de remoção de malware.
Revisar e reforçar a segurança após o incidente
Depois de resolver o problema, descubra o que deu errado. A autenticação de dois fatores não estava ativada? Estava usando uma senha fraca? Uma conta inativa foi alvo do ataque?
Use as informações que você encontrar para implementar os controles específicos que teriam impedido a violação. Anote o que aconteceu e o que você fez a respeito. Esse registro será útil na próxima vez que você revisar sua configuração de segurança.
Melhores plugins para proteger contas de administrador do WordPress
Esses plugins abrangem todas as camadas de segurança da conta de administrador, desde a proteção de login até o monitoramento de atividades e a autenticação de dois fatores.
| Plugin | Ideal para | Beneficiar |
|---|---|---|
| WP 2FA | Autenticação de dois fatores | Verificação de conta de administrador. |
| Limitar tentativas de login recarregado | proteção contra força bruta | Limitação de tentativas de login. |
| Registro de atividades do WP | Monitoramento da atividade administrativa | Registro completo de auditoria das ações administrativas. |
| Segurança Wordfence | Segurança abrangente | Segurança de login e firewall. |
| Ocultar login do WPS | Proteção de URL de login | Oculta o arquivo wp-login.php de atacantes. |
Erros comuns de segurança no painel administrativo do WordPress que você deve evitar
Esses erros aparecem com frequência em sites WordPress, e cada um deles aumenta significativamente a probabilidade de um ataque bem-sucedido.
- Ignore o nome de usuário padrão do administrador: todas as ferramentas de força bruta tentam primeiro o nome de usuário do administrador. Mantenha-o e você já terá fornecido aos atacantes metade do que eles precisam.
- Nunca compartilhe credenciais de administrador: credenciais compartilhadas impedem o rastreamento de quem fez o quê, a revogação do acesso de uma pessoa ou a identificação de qual conta foi comprometida.
- Remover o acesso quando as pessoas saem: Uma conta de administrador ativa pertencente a alguém que não trabalha mais no seu site é uma porta aberta sem ninguém para monitorá-la.
- Não atribua funções administrativas em excesso: cada conta administrativa desnecessária representa mais uma superfície de ataque. Conceda às pessoas apenas o acesso que o trabalho delas realmente exige, nada mais.
- Ative sempre a autenticação de dois fatores (2FA): sem ela, uma senha roubada é tudo o que um invasor precisa para obter acesso.
- Fique atento aos alertas de tentativas de login falhas: um aumento repentino nas tentativas de login falhas indica um ataque de força bruta em andamento. Ignorá-lo significa perder a chance de impedi-lo.
- Audite as contas de administrador regularmente: as listas de contas de administrador crescem e raramente diminuem sozinhas. Auditorias regulares identificam contas inativas antes que elas se transformem em incidentes.
Conclusão: Corrija a segurança do seu administrador
Sua conta de administrador do WordPress é a chave mestra para todo o seu site. Todas as outras medidas de segurança que você implementar se tornam inúteis se um invasor conseguir burlar essa barreira.
Altere o nome de usuário padrão. Use uma senha forte e exclusiva. Habilite a autenticação de dois fatores (2FA) para todos os usuários administradores. Limite as tentativas de login. Audite sua lista de contas de administrador. Monitore seus registros de atividades.
Fazendo tudo isso de forma consistente, suas contas de administrador deixarão de ser sua maior vulnerabilidade para se tornarem uma de suas defesas mais fortes.
Perguntas frequentes sobre a segurança da conta de administrador do WordPress
Por que a conta de administrador do WordPress representa um risco de segurança?
Isso dá a quem a detém controle total sobre o seu site, incluindo arquivos, plugins, temas, usuários e configurações de banco de dados. Uma conta de administrador comprometida permite que um invasor injete malware, crie backdoors, roube dados e bloqueie seu acesso completamente.
Como posso proteger minha conta de administrador do WordPress?
Altere o nome de usuário padrão do administrador, use uma senha forte e exclusiva, habilite a autenticação de dois fatores, limite as tentativas de login, restrinja o acesso ao WP-Admin por endereço IP, oculte o URL de login e audite regularmente quem tem acesso de administrador. Todos esses controles juntos impedem a grande maioria dos ataques a contas de administrador.
Devo alterar o nome de usuário padrão do administrador do WordPress?
Sim. Todas as ferramentas de força bruta tentam primeiro a conta de administrador. Mantê-la significa que um invasor só precisa descobrir sua senha. Crie uma nova conta de administrador com um nome de usuário diferente e exclua a conta de administrador original imediatamente.
Como faço para habilitar a autenticação de dois fatores para o administrador do WordPress?
Instale o WP 2FA e configure-o para exigir autenticação de dois fatores para todos os administradores. Use um aplicativo autenticador como o Google Authenticator em vez de códigos SMS. Após a configuração, cada administrador precisará de um código único, além da senha, a cada login.
Quantas contas de administrador um site WordPress deve ter?
O mínimo possível. A maioria dos sites precisa apenas de uma ou duas contas de administrador ativas. Cada conta de administrador adicional representa uma nova superfície de ataque. Atribua aos usuários a função mínima necessária para o desempenho de suas funções e reserve a função de administrador para aqueles que realmente precisam de acesso total.
O que devo fazer se minha conta de administrador do WordPress for invadida?
Redefina imediatamente todas as senhas de administrador e gere novamente as chaves de segurança e os salts do WordPress. Exclua todas as contas não autorizadas no painel de usuários. Execute uma verificação completa de malware com o Wordfence ou o Sucuri. Em seguida, revise o que falhou e implemente os controles que teriam impedido a violação.