Fale com um especialista
Infraestrutura e cloud

Força bruta em WordPress: senhas fracas e plugins desatualizados abrem a porta

Um ataque de força bruta não precisa ser sofisticado para funcionar. É um script rodando o dia inteiro, testando combinações de usuário e senha na tela de login do seu site, até acertar uma. E "admin" com uma senha curta e previsível é a combinação mais testada de todas.

O WordPress não vem protegido contra isso por padrão. A tela de login aceita tentativa atrás de tentativa sem limite, sem aviso, sem bloqueio automático. Quem instala e nunca mais mexe está com a porta destrancada.

Por que WordPress é o alvo preferido

Sua popularidade, segundo o W3Techs, faz dele o alvo mais rentável para quem roda ataques automatizados: o mesmo script serve para milhões de sites ao mesmo tempo. E cada plugin ou tema desatualizado é uma porta a mais catalogada em bancos de vulnerabilidades públicos.

As duas portas mais usadas

  • Senha fraca no usuário administrador: combinações previsíveis, como o nome da empresa ou padrões de teclado, caem nos primeiros minutos de um ataque automatizado.
  • Plugin ou tema desatualizado: uma vulnerabilidade conhecida e não corrigida é praticamente um convite documentado publicamente.

Como fechar as duas

Um gerenciador de senhas gera e guarda uma senha longa e aleatória para cada usuário administrador, o que elimina o primeiro risco sem custo nenhum. Para o segundo, atualização automática de plugins e tema, com backup antes de cada atualização, fecha a maioria das vulnerabilidades antes que alguém explore.

O limite de tentativas faz a diferença

Um plugin de limite de tentativas de login, ou uma regra no servidor, bloqueia o IP depois de poucas tentativas erradas. É a diferença entre um ataque de força bruta rodar por meses sem sucesso e um invasor entrar na primeira madrugada.


Quer um diagnóstico de segurança do seu WordPress? Fale com o time de Hosting Platform da Linkti pelo WhatsApp.

Leia também

Os 5 sinais de que seu site WordPress já foi invadido

O WordPress é o CMS mais usado do mundo, e a maioria das invasões passa despercebida até o Google bloquear o site. Veja os 5 sinais de que o seu já foi comprometido.

Hospedagem gerenciada vs. compartilhada: o custo escondido do barato

Hospedagem de R$ 15/mês parece economia, até o site cair no seu pico de vendas. Entenda o custo real do plano barato e quando a hospedagem gerenciada paga a conta.

Seu produto cresceu e a infra começou a falhar? 6 sinais de alerta

Instabilidade em horário de pico, deploy arriscado e ninguém percebendo a queda antes do cliente. Veja os sinais de que sua infraestrutura precisa de revisão antes de virar prejuízo.