WordPress Security Audit Scorecard
Website: ___________________________ | Data da auditoria: ___________________________ | Realizada por: ___________________________
Com este scorecard você avalia o estado de segurança do seu site WordPress. Atribua pontos por categoria e some-os no final. Assim você vê imediatamente onde há necessidade de ação.
Esquema de pontuação
| Pontuação | Estado | Descrição |
|---|---|---|
| 2 pontos | ✓ Totalmente implementado | Todos os requisitos atendidos |
| 1 ponto | ◐ Parcialmente implementado | Alguns requisitos atendidos, com potencial de melhoria |
| 0 pontos | ✗ Não implementado | Requisitos não atendidos, necessidade de ação imediata |
1. WordPress Core & Updates (máx. 10 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| WordPress Core na versão mais recente | ______ | |
| Atualizações automáticas para versões menores ativadas | ______ | |
| Todos os plugins instalados atualizados | ______ | |
| Todos os themes atualizados (incluindo os inativos) | ______ | |
| Plugins e themes não utilizados completamente removidos | ______ | |
| Subtotal categoria 1: | ______ / 10 |
2. Usuários & gestão de acessos (máx. 12 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Nenhum usuário com o nome de usuário padrão „admin“ | ______ | |
| Todos os usuários usam senhas fortes e exclusivas | ______ | |
| Autenticação de dois fatores (2FA) ativa para contas de admin | ______ | |
| Tentativas de login limitadas (por ex. máx. 5 tentativas) | ______ | |
| Funções de usuário atribuídas corretamente (princípio do menor privilégio) | ______ | |
| Contas de usuário inativas e inválidas removidas | ______ | |
| Subtotal categoria 2: | ______ / 12 |
3. Configuração de arquivos & servidor (máx. 12 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Permissões de arquivos definidas corretamente (pastas: 755, arquivos: 644) | ______ | |
| wp-config.php fora do webroot ou protegido | ______ | |
| Listagem de diretórios desativada (.htaccess ou configuração do servidor) | ______ | |
| Chaves de segurança e salts no wp-config.php atuais e exclusivos | ______ | |
| Modo de depuração (WP_DEBUG) desativado no ambiente de produção | ______ | |
| Versão do PHP atual e suportada pelo fabricante (no mínimo 8.0+) | ______ | |
| Subtotal categoria 3: | ______ / 12 |
4. SSL/TLS & criptografia (máx. 8 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Certificado SSL válido instalado e ativo | ______ | |
| Redirecionamento HTTPS ativado (HTTP → HTTPS) | ______ | |
| HSTS (HTTP Strict Transport Security) ativado | ______ | |
| TLS 1.2 ou superior em uso, protocolos obsoletos desativados | ______ | |
| Subtotal categoria 4: | ______ / 8 |
5. Backup & disaster recovery (máx. 8 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Backups automatizados regulares ativos (no mínimo semanais) | ______ | |
| Backups protegidos em local externo (off-site) | ______ | |
| Restauração de backup testada e documentada | ______ | |
| Backups do banco de dados incluídos e criptografados | ______ | |
| Subtotal categoria 5: | ______ / 8 |
6. Firewall & proteção contra malware (máx. 10 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Web Application Firewall (WAF) ativo (por ex. Cloudflare, Sucuri, Wordfence) | ______ | |
| Scanner de malware executado regularmente (no mínimo semanalmente) | ______ | |
| Plugin de segurança instalado e configurado | ______ | |
| Bloqueio de IP para atacantes conhecidos ativado | ______ | |
| Proteção contra brute force ativa (rate limiting, CAPTCHA) | ______ | |
| Subtotal categoria 6: | ______ / 10 |
7. Segurança do banco de dados (máx. 8 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Prefixo do banco de dados alterado (não o padrão „wp_“) | ______ | |
| Usuário do banco de dados com privilégios mínimos (sem usuário root) | ______ | |
| Banco de dados acessível apenas a partir de localhost ou de IPs definidos | ______ | |
| Banco de dados otimizado e limpo regularmente | ______ | |
| Subtotal categoria 7: | ______ / 8 |
8. Monitoring & logging (máx. 8 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Activity logs ativos e revisados regularmente | ______ | |
| Monitoramento de uptime configurado (por ex. UptimeRobot, Pingdom) | ______ | |
| Alertas de segurança e notificações configurados | ______ | |
| Análise de tráfego suspeito e de tentativas de login | ______ | |
| Subtotal categoria 8: | ______ / 8 |
9. Segurança de plugins & themes (máx. 10 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Plugins apenas de fontes confiáveis (WordPress.org, desenvolvedores premium) | ______ | |
| Nenhuma vulnerabilidade de segurança conhecida nos plugins instalados | ______ | |
| Theme de fonte confiável, atualizado regularmente | ______ | |
| Child theme utilizado (ao personalizar o theme) | ______ | |
| Software nulled/pirateado descartado | ______ | |
| Subtotal categoria 9: | ______ / 10 |
10. Segurança de hosting & servidor (máx. 8 pontos)
| Critério | Pontos (0-2) | Notas |
|---|---|---|
| Provedor de hosting com medidas de segurança ativas (firewall, IDS/IPS) | ______ | |
| Software do servidor (Apache/Nginx) atualizado | ______ | |
| SFTP/SSH usado em vez de FTP | ______ | |
| Ambiente de staging separado disponível | ______ | |
| Subtotal categoria 10: | ______ / 8 |
Pontuação total
| Categoria | Pontos obtidos | Pontos máx. |
|---|---|---|
| 1. WordPress Core & Updates | ______ | 10 |
| 2. Usuários & gestão de acessos | ______ | 12 |
| 3. Configuração de arquivos & servidor | ______ | 12 |
| 4. SSL/TLS & criptografia | ______ | 8 |
| 5. Backup & disaster recovery | ______ | 8 |
| 6. Firewall & proteção contra malware | ______ | 10 |
| 7. Segurança do banco de dados | ______ | 8 |
| 8. Monitoring & logging | ______ | 8 |
| 9. Segurança de plugins & themes | ______ | 10 |
| 10. Segurança de hosting & servidor | ______ | 8 |
| PONTUAÇÃO TOTAL: | ______ / 94 |
Avaliação & recomendação de ação
| Faixa de pontuação | Avaliação | Recomendação de ação |
|---|---|---|
| 85–94 pontos | Excelente | Seu site WordPress está muito bem protegido. Realize auditorias regulares e mantenha-se atualizado com os updates. |
| 70–84 pontos | Bom | Uma base de segurança sólida. Priorize as categorias com pontuações baixas e feche as lacunas menores. |
| 50–69 pontos | Suficiente | Há potencial de melhoria. Concentre-se nas áreas críticas (usuários, updates, backups, SSL). |
| Abaixo de 50 pontos | Crítico | Medidas de segurança urgentes necessárias! Comece imediatamente pelo básico: updates, senhas fortes, SSL, backups. Considere apoio profissional. |
Próximos passos & plano de ação
Prioridade 1 (imediatamente):
- _________________________________________________________________________
- _________________________________________________________________________
Prioridade 2 (dentro de 1 semana):
- _________________________________________________________________________
- _________________________________________________________________________
Prioridade 3 (dentro de 1 mês):
- _________________________________________________________________________
- _________________________________________________________________________
Próxima auditoria agendada para: ___________________________ | Responsável: ___________________________
Este scorecard baseia-se nas melhores práticas atuais de segurança do WordPress. Eu recomendo realizá-lo trimestralmente.
Perguntas frequentes
O que é uma WordPress security audit?
Uma security audit avalia o estado de segurança da sua instalação WordPress. São verificados: updates, senhas, backups, firewall, SSL e funções de usuário.
Com que frequência devo realizar uma security audit?
Trimestralmente é o mínimo. Mensalmente é melhor. Após updates maiores ou incidentes de segurança: verifique novamente de imediato.
Quais plugins de segurança você recomenda?
Wordfence e Sucuri. Ambos oferecem firewall, scanner de malware e proteção de login. Para sites menores, a versão gratuita é suficiente.