WordPress Training
WordPress

Mudar o URL de login do WordPress: proteção contra força bruta em 5 minutos

Schloss-Symbol auf einem WordPress-Login-Bildschirm

/wp-admin e /wp-login.php são os dois URLs mais atacados em qualquer site WordPress. Redes de bots testam ali permanentemente combinações de utilizador e palavra-passe. Num site desprotegido, alguns milhares de tentativas de força bruta por dia são normais — e muito raramente inofensivas. O primeiro mecanismo de proteção mais simples e mais eficaz: mudar o URL de login. Neste artigo mostro-lhe como fazê-lo sem configuração de servidor e sem risco de ficar fechado fora.

Ícone de cadeado num ecrã de login do WordPress

Porquê mudar o URL de login?

Três efeitos:

  1. As tentativas de força bruta vão ao vazio. Os bots continuam a experimentar /wp-login.php — o seu verdadeiro URL de login não o conhecem.
  2. A carga do servidor baixa. Cada tentativa de força bruta consome recursos de PHP e de base de dados. Em alojamento partilhado isso é mensurável.
  3. O registo de segurança fica mais limpo. Você vê ataques reais em vez de 99 % de ruído de bots.

Não é uma proteção completa — um atacante profissional encontra o novo URL através de scanners ou de impressões digitais (estruturas do formulário de login). Mas elimina 95 % da pressão automatizada.

Método 1 (recomendado): plugin „WPS Hide Login“

O plugin faz exatamente uma tarefa, fá-la de forma limpa e não exige permissões de servidor. Mais de 1 milhão de instalações ativas, mantido continuamente.

Proceda assim:

  1. Plugins → Instalar → procurar „WPS Hide Login“ → instalar, ativar.
  2. Em Definições → WPS Hide Login, indicar o novo slug de login, por exemplo meu-acesso ou estrela-norte-42. Evite palavras como „admin“, „login“, „secret“, que constam das listas de palavras dos scanners.
  3. Definir o URL de redirecionamento — para onde são encaminhados os visitantes sem sessão iniciada quando chamam /wp-admin. Predefinição: página 404. Recomendo antes a página inicial ou uma página personalizada.
  4. Guardar.
Ecrã de definições do WPS Hide Login

Importante — antes de guardar: anote o novo slug num sítio seguro, idealmente no gestor de palavras-passe. Se o esquecer, terá de desativar o plugin por FTP (ver a secção de emergência mais abaixo).

Depois de guardar, teste logo:

  • https://o-seu-dominio.at/wp-admin → deve levar ao destino do redirecionamento.
  • https://o-seu-dominio.at/wp-login.php → o mesmo.
  • https://o-seu-dominio.at/meu-acesso → aparece o formulário de login.

Se estiver tudo bem: atualize já os marcadores no gestor de palavras-passe.

Método 2: como funcionalidade integrada no plugin de segurança

Se já usa o Solid Security (antes iThemes Security) ou o Wordfence, não precisa de mais nenhum plugin. Ambos oferecem „Hide Backend“ / „Hide Login URL“ como funcionalidade integrada.

Vantagem: menos um plugin. Desvantagem: ao mudar de plugin tem de ter cuidado para que o novo URL de login se mantenha ou seja alterado conscientemente.

No Solid Security: Solid → Settings → Hide Backend → ativar → definir URL → guardar.

Mais sobre a comparação de plugins de segurança no meu artigo-pilar Plugins WordPress 2026 e no artigo existente Medidas de segurança para WordPress.

Método 3: do lado do servidor, por .htaccess (Apache)

Para utilizadores experientes com alojamento Apache. O URL de login é mudado sem plugin:

<IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteRule ^meu-acesso/?$ /wp-login.php [L]
    RewriteCond %{REQUEST_URI} ^/wp-login\.php [NC]
    RewriteCond %{HTTP_REFERER} !meu-acesso [NC]
    RewriteRule ^.*$ - [F,L]
</IfModule>

Vantagens: sem carga de plugin, atua muito cedo no processamento do pedido. Desvantagens: quando outra ferramenta reescreve o .htaccess numa atualização de tema ou plugin, a regra é muitas vezes sobrescrita. O esforço de manutenção é maior.

Com Nginx (em vez de Apache) isto não funciona — aí é preciso mexer na configuração do Nginx, o que na maioria dos alojamentos não é permitido. A solução por plugin é então o caminho pragmático.

Só o URL de login não chega — os três complementos

Já que está em modo de segurança, acrescente estas três coisas:

1. Autenticação de dois fatores (2FA)

A medida de segurança isolada mais importante. Mesmo com a palavra-passe correta, a 2FA protege o acesso.

Plugins recomendados:

  • WP 2FA (gratuito)
  • Two-Factor (open source, feito por programadores do core do WordPress)
  • Solid Security Pro (integrado)

Digitaliza um código QR com uma aplicação autenticadora (Google Authenticator, Authy, 1Password, Bitwarden) e, ao entrar, introduz depois da palavra-passe um código de 6 dígitos.

Aplicação de códigos 2FA num smartphone

2. Eliminar o nome de utilizador padrão „admin“

Se o seu utilizador de administração ainda se chama „admin“, metade da tentativa de força bruta já está adivinhada. Crie um novo utilizador administrador com outro nome, retire os direitos ao antigo utilizador „admin“, inicie sessão com o novo e apague o antigo. Ao apagar, os conteúdos do utilizador antigo são atribuídos a outro utilizador — não há perda de dados.

3. Limitar as tentativas de login

Mesmo com o URL mudado — se um dia o novo URL for descoberto, o atacante deve ficar bloqueado durante uma hora ao fim de 5 tentativas falhadas.

Plugins: Limit Login Attempts Reloaded (gratuito); o Solid Security e o Wordfence já trazem isso incorporado.

Quer aprender a segurança do WordPress não aos bocados, mas como um sistema coerente? No meu curso online mostro-lhe a pilha de camadas de segurança que instalo em cada site novo — do login à firewall. → Ir para o curso online

Emergência: fechado fora por ter esquecido o URL

Acontece. Sobretudo depois de mudar de alojamento ou quando o plugin repõe temporariamente o URL após uma atualização. Assim volta a entrar:

  1. Por FTP/SFTP, ir à pasta wp-content/plugins/wps-hide-login/.
  2. Mudar o nome da pasta para wps-hide-login-desativado.
  3. Com isso o WordPress desativa automaticamente o plugin.
  4. /wp-login.php volta a estar acessível no caminho padrão.
  5. Iniciar sessão, definir um novo valor de URL ou reconfigurar o plugin.

Se não tiver acesso FTP: abrir o mesmo caminho pelo gestor de ficheiros do alojamento (cPanel, Plesk, ISPConfig, etc.).

Caso limite: contas WooCommerce

Os clientes de WooCommerce não iniciam sessão por /wp-login.php, mas por /minha-conta. O plugin WPS Hide Login deixa essa rota em paz — o login do WooCommerce continua a funcionar normalmente. Importante: testar isso explicitamente uma vez antes de ativar o plugin.

Caso limite: plugins de membros (Paid Memberships Pro, Restrict Content Pro)

Estes plugins criam muitas vezes os seus próprios formulários de login. Tal como no WooCommerce: as rotas de login personalizadas não são afetadas. Você muda apenas o acesso ao backend de administração.

Efeito no SEO: positivo

Um URL de login mudado não tem efeito direto no SEO — mas tem indireto:

  • A carga do servidor baixa → melhor TTFB → melhores Core Web Vitals (ver WordPress Page Speed 2026).
  • Menos invasões bem-sucedidas → sem bloqueio no Google Safe Browsing, sem perda de reputação.

Mais contexto de SEO em Fundamentos de SEO para WordPress.

Perguntas frequentes

Funciona com Multisite?
Sim, o WPS Hide Login suporta explicitamente Multisite. Pode definir-se um URL diferente por subsite.

Posso voltar a mudar o URL mais tarde?
A qualquer momento. Introduzir o novo valor nas definições do plugin e guardar. O URL antigo morre de imediato.

O que acontece a cliques em marcadores antigos?
Vão parar ao URL de destino do redirecionamento (página inicial ou 404, conforme a definição).

Os scanners descobrem o novo URL na mesma?
Os scanners profissionais, sim, com tempo suficiente. Os bots comuns: normalmente não. Mudar o URL de login é defesa em profundidade, não uma bala de prata.

Devo mudar também o prefixo padrão da base de dados wp_?
Em instalações novas: sim, não faz mal. Em instalações existentes: a relação esforço-benefício raramente se justifica — o risco de estragar a base de dados é real.

Funciona com a REST API e as palavras-passe de aplicação?
Sim. Os acessos à REST API passam por /wp-json/, não pelo URL de login — não são afetados.

Conclusão

Instalado em 5 minutos, elimina 95 % da pressão automatizada de força bruta. Somando 2FA, ajuste do nome de utilizador e limite de tentativas de login, fica com um site WordPress que, para a esmagadora maioria dos atacantes, é simplesmente caro demais.

Se quiser aprender a segurança do WordPress como um conceito coerente — e não como dez dicas soltas — o meu curso online é o caminho direto. → Ir para o curso online


Fonte das imagens em destaque & inline: ilustrações criadas por mim no design pletzenauer (sem fotos de stock).

Etiquetas

2FABrute ForceLoginSicherheitWordPress