Todo administrador de WordPress já passou por isso. Um e-mail urgente chega à sua caixa de entrada. Ele informa que seu site foi comprometido, que um plugin precisa de atualização imediata ou que sua conta de hospedagem está prestes a ser suspensa. Seu coração dispara.
Mas será que é real?
Diferenciar um e-mail de segurança legítimo do WordPress de um falso é uma das habilidades mais práticas que qualquer proprietário ou administrador de site pode desenvolver. Os ataques de phishing direcionados a usuários do WordPress estão em ascensão. Os e-mails parecem mais convincentes do que nunca. Um clique errado pode custar muito mais do que seu site.
Este guia fornece uma lista de verificação completa e prática para analisar qualquer e-mail suspeito do WordPress antes de tomar qualquer providência.
Um e-mail de segurança legítimo do WordPress vem de um domínio verificado que corresponde ao serviço que o enviou, passa pelas verificações de autenticação SPF, DKIM e DMARC e nunca solicita senhas ou incentiva o download de arquivos por meio de links no e-mail.
Para verificar, confira o endereço real do remetente, passe o cursor sobre os links antes de clicar e confirme o alerta acessando o painel de controle correspondente. Se o e-mail criar uma sensação de urgência, contiver saudações genéricas ou links para um domínio desconhecido, considere-o como uma tentativa de phishing até que se confirme o contrário.
Por que isso importa: o custo de interpretar mal um e-mail de segurança do WordPress
Agir com base em um e-mail falso de segurança do WordPress não é apenas inconveniente. As consequências podem ser imediatas, graves e duradouras. Compreender o que está em jogo ajuda você a levar essas etapas de verificação a sério todas as vezes.

Como e-mails falsos de segurança do WordPress levam ao comprometimento de contas?
Um e-mail falso do WordPress geralmente pede que você faça login, baixe algo ou insira suas credenciais por meio de uma página convincente, porém fraudulenta. Uma vez que o invasor tenha suas credenciais de administrador, ele terá controle total sobre seu site.
A partir desse ponto, eles podem instalar backdoors, redirecionar o tráfego para sites maliciosos, coletar dados do usuário ou bloquear seu acesso completamente. Alguns invasores agem em questão de minutos após receberem as credenciais roubadas. Quando você percebe que algo está errado, danos significativos já podem ter sido causados.
E-mails de phishing frequentemente exploram a confiança em marcas conhecidas. Eles imitam o WooCommerce, o Wordfenceou o seu provedor de hospedagem. O atacante conta com a sua rapidez e falta de discernimento.
O impacto na segurança do site, SEO e operações comerciais
Um site WordPress comprometido não afeta apenas seus arquivos. Afeta tudo o que seu site toca. O Google pode sinalizar seu site como perigoso e removê-lo dos resultados de pesquisa. Os visitantes podem encontrar avisos do navegador que minam a confiança instantaneamente.
Malwares injetados através de uma conta de administrador comprometida podem redirecionar visitantes, inserir links de spam ou minerar criptomoedas silenciosamente. Essas atividades podem prejudicar seriamente o posicionamento do seu site WordPress nos mecanismos de busca e levar à suspensão do seu serviço de hospedagem. Recuperar-se de um ataque hacker exige tempo e dinheiro, além de causar danos duradouros à reputação da sua marca.
Além do SEO, as operações comerciais sofrem. Se o seu site processa pagamentos ou armazena dados de clientes, uma violação de segurança acarreta obrigações legais e de conformidade para as quais poucas pequenas empresas estão preparadas.
Por que os administradores do WordPress são alvos comuns de phishing?
O WordPress alimenta mais de 43% de todos os sites na internet. Essa escala torna seus administradores um alvo excepcionalmente valioso para campanhas de phishing. Os atacantes criam e-mails que parecem ser alertas legítimos de plugins, temas, provedores de hospedagem e do próprio WordPress.org.
Os administradores do WordPress também costumam ter acesso privilegiado. Comprometer uma única conta de administrador geralmente significa comprometer todo o site, todos os serviços conectados e, às vezes, até mesmo a conta de hospedagem associada.
A recompensa por um ataque de phishing bem-sucedido contra um administrador do WordPress é desproporcionalmente alta em comparação com o esforço envolvido.
Acha que seu site WordPress pode estar comprometido?
Obtenha serviços especializados de remoção de malware, limpeza de segurança e recuperação para restaurar seu site rapidamente.
Tipos comuns de e-mails de segurança do WordPress
Antes de identificar um e-mail falso, você precisa saber como são os e-mails de segurança legítimos do WordPress. E-mails de segurança reais geralmente se enquadram nestas categorias:
- Alertas de redefinição de senha ou de login. Esses alertas são enviados quando alguém solicita a redefinição de senha ou faz login a partir de um dispositivo não reconhecido. O núcleo do WordPress, o Jetpack e muitos plugins de segurança enviam esses alertas automaticamente.
- Notificações de vulnerabilidades de plugins ou temas. Você pode receber e-mails do Wordfence, Patchstack, WPScan ou do seu provedor de hospedagem quando um plugin ou tema que você utiliza apresentar uma vulnerabilidade conhecida. Essas notificações são legítimas e importantes.
- E-mails de alerta de segurança de hospedagem. Seu provedor de hospedagem pode notificá-lo sobre atividades incomuns no servidor, verificações de malware ou contas suspensas. Provedores como WP Engine, Kinstae SiteGround enviam comunicações de segurança legítimas.
- Solicitações de autenticação de dois fatores. Ao fazer login com a autenticação de dois fatores ativada, você receberá códigos por e-mail. Isso é esperado e legítimo se você iniciou o login.
- Notificações de atualização do núcleo do WordPress. O próprio WordPress envia e-mails sobre atualizações importantes. Normalmente, esses e-mails são enviados do endereço de e-mail administrativo configurado no seu site.
- Alertas de tentativas de login falhas. Plugins de segurança como Wordfence ou iThemes Security enviam alertas quando ataques de força bruta ou tentativas repetidas de login falham.
Conhecer essas categorias ajuda você a avaliar rapidamente se um e-mail de segurança do WordPress faz sentido no contexto.
Como verificar se um e-mail de segurança do WordPress é verdadeiro ou falso?
Use esta lista de verificação sempre que receber um e-mail suspeito sobre a segurança do WordPress. Siga cada passo antes de clicar em qualquer coisa.

Verifique o endereço de e-mail do remetente
O nome de exibição de um e-mail pode dizer qualquer coisa. “Equipe de Segurança do WordPress” ou “Suporte da Automattic” podem ser facilmente falsificados. O que não pode ser falsificado com a mesma facilidade é o endereço de e-mail do remetente.
Clique ou passe o cursor sobre o nome do remetente para revelar o endereço de e-mail completo. E-mails legítimos do WordPress vêm de domínios verificados. Por exemplo, as comunicações do WordPress.org vêm de endereços @wordpress.org. Seu provedor de hospedagem usará seu próprio domínio oficial.
Fique atento a erros ortográficos sutis. Os atacantes usam domínios como wordpr3ss.com, automattic-security.comou wordpress-alert.net. À primeira vista, parecem plausíveis, mas são fraudulentos. Um golpe de e-mail de administrador do WordPress quase sempre se revela aqui.
Analisar os resultados da autenticação SPF, DKIM e DMARC
Os protocolos de autenticação de e-mail, SPF, DKIM e DMARC, são padrões técnicos que verificam se uma mensagem realmente veio do domínio que alega ser. A maioria dos clientes de e-mail modernos permite inspecionar essas informações.
No Gmail, clique no menu de três pontos em um e-mail e selecione "Mostrar original". Você verá os resultados da autenticação. Um e-mail legítimo deve mostrar "APROVADO" para todas as três verificações: SPF, DKIM e DMARC. Um e-mail falsificado do WordPress geralmente falha em uma ou mais dessas verificações.
Se o seu cliente de e-mail não exibir essa informação por padrão, use uma ferramenta como o MXToolbox ou o Analisador de Cabeçalhos de Mensagens do Google. Falhas em SPF, DKIM e DMARC são um forte indicador de um ataque de phishing em sites WordPress.
Confirme se o domínio corresponde ao serviço que você utiliza
Todo e-mail de segurança legítimo vem de um domínio que corresponde ao serviço que o envia. Se você usa o WooCommerce, os e-mails do WooCommerce devem vir de um @woocommerce.com . Os alertas do Wordfence vêm de @wordfence.com.
Compare o domínio remetente com o site oficial do serviço. Não confie apenas nas informações do e-mail; acesse o site do serviço diretamente em uma nova aba do navegador e compare.
Preste atenção especial aos e-mails de alerta de segurança do provedor de hospedagem. Alertas falsos de hospedagem são comuns e frequentemente redirecionam as vítimas para páginas de login convincentes, criadas para roubar credenciais.
Passe o cursor sobre os links antes de clicar
Nunca clique em um link em um e-mail suspeito de segurança do WordPress sem antes passar o cursor sobre ele. Ao passar o cursor, o URL de destino real é exibido na barra de status do seu navegador.
E-mails legítimos do WordPress contêm links para seus respectivos domínios. Um alerta do Wordfence direciona para wordfence.com. Um e-mail do WordPress.org direciona para wordpress.org. Um link que alega levar você ao seu painel de controle deve redirecionar para o domínio real do seu site.
Se o URL parecer desconhecido, usar um encurtador de URL, contiver sequências aleatórias ou direcionar para um domínio completamente diferente, não clique nele. Trate-o como um link do WordPress em um e-mail de phishing.
Verifique os alertas através do painel oficial
Qualquer alerta de segurança genuíno do WordPress pode ser confirmado acessando diretamente o serviço relevante. Não utilize links do e-mail para isso.
Abra uma nova aba do navegador e digite manualmente a URL administrativa do seu site. Se o alerta for sobre uma vulnerabilidade de um plugin, verifique o painel do WordPress na seção Plugins.
Se for uma tentativa de login, verifique os registros do seu plugin de segurança. Se for um e-mail de alerta de segurança da sua hospedagem, acesse o painel de controle da sua hospedagem diretamente.
Esta é a etapa mais confiável no processo de verificação. Serviços de segurança legítimos sempre exibirão as mesmas informações de alerta no painel da sua conta.
Fique atento a solicitações que provedores legítimos raramente fazem
As comunicações de segurança legítimas do WordPress seguem padrões previsíveis. Saber o que os provedores legítimos nunca solicitam ajuda você a identificar falsificações instantaneamente.
O WordPress.org nunca solicitará sua senha de administrador por e-mail. Seu provedor de hospedagem não solicitará que você insira suas credenciais do cPanel por meio de um link enviado por e-mail. Plugins de segurança não solicitam que você baixe um anexo para corrigir uma vulnerabilidade.
Qualquer e-mail que solicite suas credenciais de login, informações de pagamento ou o download de um arquivo executável por meio de um link deve ser considerado altamente suspeito. Essas são táticas comuns em golpes de e-mail envolvendo administradores do WordPress.
Tenha cuidado com anexos de e-mail
E-mails legítimos de segurança do WordPress quase nunca incluem anexos. Avisos de vulnerabilidade reais contêm links para a documentação. Atualizações de plugins legítimas são entregues pelo painel do WordPress, e não como arquivos para download enviados por e-mail.
Se um e-mail de segurança do WordPress incluir um anexo, especialmente um .zip, .exe, .pdfou .doc , considere isso um sinal de alerta. Malwares são frequentemente distribuídos por meio de anexos que aparentam ser patches de segurança ou relatórios do site.
Se você estiver realmente preocupado com a possibilidade de seu site ter sido comprometido por um ataque, faça login no painel de controle da sua hospedagem e execute uma verificação de malware .
Compare o e-mail com a atividade recente do site
Um alerta de segurança legítimo do WordPress é acionado por um evento. Antes de tomar qualquer ação com base em um e-mail de alerta, reflita se o evento descrito faz sentido considerando sua atividade recente.
Você tentou fazer login recentemente a partir de um novo dispositivo? Isso pode explicar um alerta de login. Você instalou um novo plugin recentemente?
Um alerta de vulnerabilidade sobre esse plugin pode ser oportuno. Se o e-mail descrever uma atividade que não tem relação com nada que você tenha feito recentemente, essa inconsistência justifica suspeitas.
Comparar e-mails com sua atividade real é especialmente útil para identificar se a segurança do seu site WordPress foi realmente acionada por eventos reais.
Avalie a linguagem e a personalização do e-mail
E-mails legítimos de segurança do WordPress são bem escritos e específicos. Eles incluem o URL do seu site, seu nome de usuário do WordPress ou outros detalhes que confirmam que eles sabem quem você é.
Saudações genéricas como "Prezado(a) Usuário(a) do WordPress" ou "Prezado(a) Administrador(a)" são sinais de alerta. Linguagem vaga, gramática ruim, ameaças urgentes de consequências imediatas e contadores regressivos são táticas comuns de phishing.
Dito isso, alguns e-mails de phishing sofisticados são bem escritos. A qualidade da linguagem por si só não é suficiente para confirmar a legitimidade. Use-a como um sinal entre muitos em sua lista de verificação, não como um teste definitivo.
Verifique se o e-mail foi enviado do seu site WordPress
Alguns e-mails de segurança do WordPress, principalmente alertas de login e notificações de registro de usuários, são enviados diretamente pelo sistema de e-mail do seu site. Eles são enviados do endereço de e-mail configurado nas suas definições gerais do WordPress.
Se você receber um e-mail de "novo login detectado" que alega ser do seu próprio site, verifique o endereço de envio. Ele deve corresponder ao e-mail de administrador configurado em Configurações do WordPress → Geral. Um e-mail que alega ser do seu site, mas enviado de um domínio completamente diferente, é um sinal claro de um e-mail falso de segurança do WordPress.
Essa também é uma boa razão para garantir que os e-mails do seu site estejam devidamente autenticados usando SPF, DKIM e DMARC, o que protege seus usuários de receberem e-mails falsificados que parecem vir do seu site. Evite erros comuns de desenvolvimento em WordPress, como ignorar a configuração da autenticação de e-mail.
Confirme o alerta por meio de um método de verificação secundário
Se, mesmo após verificar os e-mails de segurança do WordPress, você ainda tiver dúvidas sobre a legitimidade de um e-mail, utilize um método de verificação secundário. Entre em contato diretamente com o serviço pelos canais oficiais.
Acesse o site oficial do provedor e utilize o chat de suporte ou o formulário de e-mail, não qualquer informação de contato listada no e-mail suspeito. Pergunte a eles se foram eles que enviaram o alerta. Isso leva apenas alguns minutos e elimina qualquer ambiguidade.
Você também pode consultar fóruns de segurança oficiais, quadros de avisos da comunidade ou o registro de alterações do plugin no WordPress.org para verificar se há alguma vulnerabilidade divulgada que corresponda à descrição do e-mail.
Considere os e-mails não verificados como suspeitos até que sua legitimidade seja comprovada
A postura padrão ao receber qualquer e-mail de segurança do WordPress deve ser de cautela e ceticismo. Não dê o benefício da dúvida a e-mails não verificados. Trate-os como suspeitos até que você possa confirmar de forma independente que são autênticos.
Isso se aplica mesmo quando o e-mail parece impecável e profissional. Os e-mails de phishing modernos são bem elaborados. Os atacantes investem em tornar seus e-mails falsos de segurança do WordPress indistinguíveis dos verdadeiros à primeira vista.
Treinar você e sua equipe para priorizar a verificação em vez da confiança é um dos investimentos em segurança que o proprietário de um site WordPress pode fazer.
Exemplos comuns de e-mails falsos de segurança do WordPress
Compreender a aparência de tentativas específicas de phishing facilita o seu reconhecimento na prática. Estes são os tipos mais comuns de e-mails falsos de segurança do WordPress relatados.

- E-mails falsos de atualização de plugins. Esses e-mails alegam que um dos seus plugins possui uma vulnerabilidade crítica de segurança e precisa ser atualizado imediatamente por meio de um link para download. Atualizações legítimas de plugins acontecem dentro do seu painel do WordPress. Elas nunca são enviadas como anexos de e-mail ou links externos para download. Um e-mail falso de atualização de plugin é um dos formatos mais comuns de golpes aplicados a administradores do WordPress.
- Alertas falsificados do Wordfence ou de plugins de segurança. Os atacantes enviam e-mails que imitam visualmente os alertas do Wordfence, Sucuri ou iThemes Security. Eles incluem resultados de varredura com aparência realista e um link para "visualizar o relatório" ou "resolver o problema". O link leva a uma página de phishing. Sempre verifique esses alertas acessando o painel de controle do seu plugin de segurança.
- Avisos falsos de suspensão de conta WordPress. Esses avisos alegam que sua conta ou site WordPress.org foi suspenso por violações das políticas. Eles criam uma sensação de urgência e orientam você a fazer login imediatamente. Suspensões legítimas de contas são tratadas pelo seu provedor de hospedagem, não por meio de links em e-mails que solicitam que você insira suas credenciais novamente.
- E-mails falsos de alerta de segurança de hospedagem. Esses e-mails se fazem passar pelo seu provedor de hospedagem, WP Engine, Bluehost, SiteGround ou outros, e alegam que sua conta de hospedagem foi sinalizada por atividade suspeita. O e-mail pede que você verifique sua identidade fazendo login por meio de um link fornecido. Sempre acesse o painel de controle da sua hospedagem diretamente, nunca por meio de links enviados por e-mail.
- E-mails falsos para burlar a autenticação de dois fatores. Um ataque mais sofisticado envolve um e-mail alegando que suas configurações de autenticação de dois fatores foram alteradas e fornecendo um link para "restaurá-las". O objetivo é induzir você a desativar sua própria autenticação multifatorial.
- Notificações falsas de atualização do núcleo do WordPress. O WordPress lançou uma atualização de segurança crítica e pede que você atualize manualmente por meio de um arquivo para download. O WordPress não distribui atualizações por e-mail. As atualizações estão sempre disponíveis no seu painel de controle.
O que fazer se você clicou em um e-mail suspeito sobre segurança do WordPress?
Se você clicou em um link, inseriu credenciais ou baixou um anexo de um e-mail suspeito de segurança do WordPress antes de verificá-lo, aja rapidamente. Quanto mais rápido você responder, menor será o dano.
Alterar senhas e proteger todas as contas conectadas
Altere imediatamente a senha de administrador do WordPress. Além disso, altere a senha de qualquer conta de e-mail associada ao seu login do WordPress, sua conta de hospedagem, seu registrador de domínio e qualquer outro serviço que utilize as mesmas credenciais ou credenciais semelhantes.
Use senhas fortes e exclusivas para cada conta. Um gerenciador de senhas facilita bastante esse processo. Priorize as contas que possuem acesso administrativo ao seu site ou à sua infraestrutura.
Ativar ou redefinir a autenticação multifator
Se você ainda não habilitou a autenticação multifator na sua conta de administrador do WordPress e no painel de controle da sua hospedagem, habilite-a agora. Se você já a habilitou e suspeita que suas configurações possam ter sido alteradas, revise e redefina sua configuração de autenticação de dois fatores.
A autenticação multifator adiciona uma barreira crítica que impede que invasores usem apenas credenciais roubadas para acessar suas contas. Essa medida, por si só, pode impedir que um ataque de phishing se agrave.
Analise os dispositivos em busca de malware e atividades suspeitas
Se você baixou algum anexo do e-mail suspeito, seu dispositivo pode estar comprometido. Execute uma verificação completa de malware no dispositivo que você usou para abrir o e-mail. Use um software de segurança confiável e siga as instruções de correção fornecidas por ele.
Procure por extensões de navegador incomuns que possam ter sido instaladas sem o seu conhecimento. Elas podem capturar suas credenciais de login enquanto você as digita em sites legítimos, mesmo depois de você ter alterado suas senhas.
Analisar usuários, plugins e alterações recentes do WordPress
Faça login no painel do WordPress usando uma nova sessão de navegador segura e verifique a lista de usuários administradores. Procure por contas de administrador desconhecidas que possam ter sido criadas por um invasor. Exclua todas as contas que você não criou.
Analise os plugins instalados ou modificados recentemente. Verifique o registro de atividades do seu plugin de segurança em busca de alterações não autorizadas. Verifique a integridade dos arquivos do seu site para detectar quaisquer modificações nos arquivos principais ou do tema. Quaisquer arquivos de plugins pirateados ou não autorizados devem ser removidos imediatamente.
Verifique as configurações gerais do WordPress, incluindo o endereço de e-mail do administrador, para confirmar se ele não foi alterado para redirecionar comunicações futuras.
Restaurar a partir de um backup limpo, se necessário
Se a sua auditoria revelar malware, usuários não autorizados ou arquivos modificados que você não consegue limpar com segurança, restaurar a partir de um backup limpo costuma ser o caminho mais confiável para a recuperação. Isso remove qualquer código malicioso ou backdoor que possa ter sido instalado.
Certifique-se de que o backup seja anterior ao incidente de phishing. Restaurar a partir de um backup criado após a invasão pode restaurar as alterações maliciosas juntamente com seu conteúdo legítimo. É por isso que manter backups regulares em um local externo é uma das práticas mais importantes para qualquer proprietário de site WordPress.
Após a restauração, reforce a segurança do seu site alterando todas as senhas, revisando as contas de usuário e habilitando a autenticação de dois fatores (2FA) antes de colocá-lo online novamente.
Denuncie a tentativa de phishing
Denunciar e-mails de phishing ajuda a proteger outros usuários do WordPress e contribui para a segurança do ecossistema como um todo. Encaminhe o e-mail suspeito para o Grupo de Trabalho Anti-Phishing (Anti-Phishing Working Group) em reportphishing@apwg.org. Você também pode denunciar e-mails de phishing ao Google em phishing-report@google.com.
Se o e-mail de phishing se fez passar por um serviço específico, como Wordfence, Automattic ou seu provedor de hospedagem, notifique essa empresa diretamente. A maioria das empresas de segurança possui um canal dedicado para denúncias de uso indevido de sua marca.
Se o ataque envolveu um domínio remetente falsificado, você também pode registrar uma reclamação junto ao registrador ou provedor de hospedagem responsável por esse domínio fraudulento.
Considerações finais sobre como identificar e-mails de segurança do WordPress
Um e-mail de segurança do WordPress que se revela uma tentativa de phishing não é apenas um inconveniente. É uma tentativa de explorar a sua confiança nas ferramentas e serviços dos quais o seu site depende. Os atacantes criam esses e-mails para burlar seus instintos, não para ativá-los.
A lista de verificação neste guia, que inclui a verificação de endereços de remetentes, a revisão da autenticação SPF, DKIM e DMARC, a análise de links, a confirmação de alertas por meio de painéis oficiais e a avaliação do contexto, oferece uma maneira prática e sistemática de avaliar qualquer e-mail suspeito do WordPress antes de tomar qualquer providência.
Nenhuma verificação isolada é infalível. Mas executar várias dessas etapas em conjunto torna extremamente difícil o sucesso de um e-mail de phishing. Desenvolver esse hábito protege não apenas seu site, mas também seus usuários, sua empresa e todos que dependem do que você construiu.
Mantenha-se cético, verifique as informações de forma independente e nunca deixe que a urgência se sobreponha ao bom senso. Essa disciplina é a sua melhor defesa contra e-mails falsos de segurança do WordPress.
Perguntas frequentes sobre segurança do WordPress por e-mail
Como posso saber se um e-mail de segurança do WordPress é legítimo?
Verifique o endereço de e-mail do remetente, não apenas o nome de exibição. Confirme se o domínio corresponde ao seu provedor de hospedagem, plugin de segurança ou serviço de e-mail. Evite clicar em links imediatamente. Em vez disso, acesse o painel do WordPress ou sua conta de hospedagem diretamente para confirmar o alerta.
O WordPress.org envia e-mails de alerta de segurança?
Na maioria dos casos, não. O WordPress.org normalmente não envia alertas de segurança específicos do site. A maioria dos e-mails de segurança vem do seu site WordPress, provedor de hospedagem, plugin de segurança, serviço SMTP ou registrador de domínio.
Quais são os sinais comuns de um e-mail de segurança falso do WordPress?
E-mails falsos costumam criar uma sensação de urgência, contêm links suspeitos, usam saudações genéricas ou solicitam senhas e informações de pagamento. Eles também podem vir de domínios que parecem semelhantes aos de empresas legítimas, mas contêm pequenas alterações ortográficas.
O que devo fazer se cliquei em um link suspeito em um e-mail de segurança do WordPress?
Altere imediatamente as senhas do WordPress, da sua hospedagem e da sua conta de e-mail. Habilite a autenticação multifator, verifique se há malware no seu dispositivo e revise seu site em busca de alterações não autorizadas. Se necessário, restaure seu site a partir de um backup íntegro.
É seguro redefinir minha senha do WordPress por meio de um link enviado por e-mail?
Somente se você solicitou a redefinição de senha e puder verificar se o e-mail é legítimo. Em caso de dúvida, acesse sua página de login do WordPress diretamente e inicie o processo de redefinição de senha por lá, em vez de usar o link do e-mail.