WordPress Training
Allgemein

WordPress Security Audit Scorecard

WordPress Security Audit Scorecard

Website: ___________________________ | Data da auditoria: ___________________________ | Realizada por: ___________________________

Com este scorecard você avalia o estado de segurança do seu site WordPress. Atribua pontos por categoria e some-os no final. Assim você vê imediatamente onde há necessidade de ação.


Esquema de pontuação

Pontuação Estado Descrição
2 pontos ✓ Totalmente implementado Todos os requisitos atendidos
1 ponto ◐ Parcialmente implementado Alguns requisitos atendidos, com potencial de melhoria
0 pontos ✗ Não implementado Requisitos não atendidos, necessidade de ação imediata

1. WordPress Core & Updates (máx. 10 pontos)

Critério Pontos (0-2) Notas
WordPress Core na versão mais recente ______
Atualizações automáticas para versões menores ativadas ______
Todos os plugins instalados atualizados ______
Todos os themes atualizados (incluindo os inativos) ______
Plugins e themes não utilizados completamente removidos ______
Subtotal categoria 1: ______ / 10

2. Usuários & gestão de acessos (máx. 12 pontos)

Critério Pontos (0-2) Notas
Nenhum usuário com o nome de usuário padrão „admin“ ______
Todos os usuários usam senhas fortes e exclusivas ______
Autenticação de dois fatores (2FA) ativa para contas de admin ______
Tentativas de login limitadas (por ex. máx. 5 tentativas) ______
Funções de usuário atribuídas corretamente (princípio do menor privilégio) ______
Contas de usuário inativas e inválidas removidas ______
Subtotal categoria 2: ______ / 12

3. Configuração de arquivos & servidor (máx. 12 pontos)

Critério Pontos (0-2) Notas
Permissões de arquivos definidas corretamente (pastas: 755, arquivos: 644) ______
wp-config.php fora do webroot ou protegido ______
Listagem de diretórios desativada (.htaccess ou configuração do servidor) ______
Chaves de segurança e salts no wp-config.php atuais e exclusivos ______
Modo de depuração (WP_DEBUG) desativado no ambiente de produção ______
Versão do PHP atual e suportada pelo fabricante (no mínimo 8.0+) ______
Subtotal categoria 3: ______ / 12

4. SSL/TLS & criptografia (máx. 8 pontos)

Critério Pontos (0-2) Notas
Certificado SSL válido instalado e ativo ______
Redirecionamento HTTPS ativado (HTTP → HTTPS) ______
HSTS (HTTP Strict Transport Security) ativado ______
TLS 1.2 ou superior em uso, protocolos obsoletos desativados ______
Subtotal categoria 4: ______ / 8

5. Backup & disaster recovery (máx. 8 pontos)

Critério Pontos (0-2) Notas
Backups automatizados regulares ativos (no mínimo semanais) ______
Backups protegidos em local externo (off-site) ______
Restauração de backup testada e documentada ______
Backups do banco de dados incluídos e criptografados ______
Subtotal categoria 5: ______ / 8

6. Firewall & proteção contra malware (máx. 10 pontos)

Critério Pontos (0-2) Notas
Web Application Firewall (WAF) ativo (por ex. Cloudflare, Sucuri, Wordfence) ______
Scanner de malware executado regularmente (no mínimo semanalmente) ______
Plugin de segurança instalado e configurado ______
Bloqueio de IP para atacantes conhecidos ativado ______
Proteção contra brute force ativa (rate limiting, CAPTCHA) ______
Subtotal categoria 6: ______ / 10

7. Segurança do banco de dados (máx. 8 pontos)

Critério Pontos (0-2) Notas
Prefixo do banco de dados alterado (não o padrão „wp_“) ______
Usuário do banco de dados com privilégios mínimos (sem usuário root) ______
Banco de dados acessível apenas a partir de localhost ou de IPs definidos ______
Banco de dados otimizado e limpo regularmente ______
Subtotal categoria 7: ______ / 8

8. Monitoring & logging (máx. 8 pontos)

Critério Pontos (0-2) Notas
Activity logs ativos e revisados regularmente ______
Monitoramento de uptime configurado (por ex. UptimeRobot, Pingdom) ______
Alertas de segurança e notificações configurados ______
Análise de tráfego suspeito e de tentativas de login ______
Subtotal categoria 8: ______ / 8

9. Segurança de plugins & themes (máx. 10 pontos)

Critério Pontos (0-2) Notas
Plugins apenas de fontes confiáveis (WordPress.org, desenvolvedores premium) ______
Nenhuma vulnerabilidade de segurança conhecida nos plugins instalados ______
Theme de fonte confiável, atualizado regularmente ______
Child theme utilizado (ao personalizar o theme) ______
Software nulled/pirateado descartado ______
Subtotal categoria 9: ______ / 10

10. Segurança de hosting & servidor (máx. 8 pontos)

Critério Pontos (0-2) Notas
Provedor de hosting com medidas de segurança ativas (firewall, IDS/IPS) ______
Software do servidor (Apache/Nginx) atualizado ______
SFTP/SSH usado em vez de FTP ______
Ambiente de staging separado disponível ______
Subtotal categoria 10: ______ / 8

Pontuação total

Categoria Pontos obtidos Pontos máx.
1. WordPress Core & Updates ______ 10
2. Usuários & gestão de acessos ______ 12
3. Configuração de arquivos & servidor ______ 12
4. SSL/TLS & criptografia ______ 8
5. Backup & disaster recovery ______ 8
6. Firewall & proteção contra malware ______ 10
7. Segurança do banco de dados ______ 8
8. Monitoring & logging ______ 8
9. Segurança de plugins & themes ______ 10
10. Segurança de hosting & servidor ______ 8
PONTUAÇÃO TOTAL: ______ / 94

Avaliação & recomendação de ação

Faixa de pontuação Avaliação Recomendação de ação
85–94 pontos Excelente Seu site WordPress está muito bem protegido. Realize auditorias regulares e mantenha-se atualizado com os updates.
70–84 pontos Bom Uma base de segurança sólida. Priorize as categorias com pontuações baixas e feche as lacunas menores.
50–69 pontos Suficiente Há potencial de melhoria. Concentre-se nas áreas críticas (usuários, updates, backups, SSL).
Abaixo de 50 pontos Crítico Medidas de segurança urgentes necessárias! Comece imediatamente pelo básico: updates, senhas fortes, SSL, backups. Considere apoio profissional.

Próximos passos & plano de ação

Prioridade 1 (imediatamente):

  • _________________________________________________________________________
  • _________________________________________________________________________

Prioridade 2 (dentro de 1 semana):

  • _________________________________________________________________________
  • _________________________________________________________________________

Prioridade 3 (dentro de 1 mês):

  • _________________________________________________________________________
  • _________________________________________________________________________

Próxima auditoria agendada para: ___________________________ | Responsável: ___________________________

Este scorecard baseia-se nas melhores práticas atuais de segurança do WordPress. Eu recomendo realizá-lo trimestralmente.

Perguntas frequentes

O que é uma WordPress security audit?

Uma security audit avalia o estado de segurança da sua instalação WordPress. São verificados: updates, senhas, backups, firewall, SSL e funções de usuário.

Com que frequência devo realizar uma security audit?

Trimestralmente é o mínimo. Mensalmente é melhor. Após updates maiores ou incidentes de segurança: verifique novamente de imediato.

Quais plugins de segurança você recomenda?

Wordfence e Sucuri. Ambos oferecem firewall, scanner de malware e proteção de login. Para sites menores, a versão gratuita é suficiente.

Leitura adicional