Um ataque de força bruta não precisa ser sofisticado para funcionar. É um script rodando o dia inteiro, testando combinações de usuário e senha na tela de login do seu site, até acertar uma. E "admin" com uma senha curta e previsível é a combinação mais testada de todas.
O WordPress não vem protegido contra isso por padrão. A tela de login aceita tentativa atrás de tentativa sem limite, sem aviso, sem bloqueio automático. Quem instala e nunca mais mexe está com a porta destrancada.
Por que WordPress é o alvo preferido
Sua popularidade, segundo o W3Techs, faz dele o alvo mais rentável para quem roda ataques automatizados: o mesmo script serve para milhões de sites ao mesmo tempo. E cada plugin ou tema desatualizado é uma porta a mais catalogada em bancos de vulnerabilidades públicos.
As duas portas mais usadas
- Senha fraca no usuário administrador: combinações previsíveis, como o nome da empresa ou padrões de teclado, caem nos primeiros minutos de um ataque automatizado.
- Plugin ou tema desatualizado: uma vulnerabilidade conhecida e não corrigida é praticamente um convite documentado publicamente.
Como fechar as duas
Um gerenciador de senhas gera e guarda uma senha longa e aleatória para cada usuário administrador, o que elimina o primeiro risco sem custo nenhum. Para o segundo, atualização automática de plugins e tema, com backup antes de cada atualização, fecha a maioria das vulnerabilidades antes que alguém explore.
O limite de tentativas faz a diferença
Um plugin de limite de tentativas de login, ou uma regra no servidor, bloqueia o IP depois de poucas tentativas erradas. É a diferença entre um ataque de força bruta rodar por meses sem sucesso e um invasor entrar na primeira madrugada.
Quer um diagnóstico de segurança do seu WordPress? Fale com o time de Hosting Platform da Linkti pelo WhatsApp.