Introdução
O WordPress é o sistema de gestão de conteúdos (CMS) mais popular do mundo. Precisamente por esta razão, é também um dos alvos preferidos de ataques informáticos automatizados.
Garantir a segurança de uma plataforma WordPress serve para salvaguardar a reputação do seu negócio, proteger os dados pessoais dos seus clientes e evitar que o seu site seja listado como perigoso nos motores de pesquisa.
Este guia destina-se a empreendedores, bloggers e administradores de sites que pretendem blindar as suas instalações sem necessitar de conhecimentos avançados de programação. Ao implementar as medidas descritas abaixo, resolverá os problemas mais comuns de segurança, como injeções de código malicioso (malware) e tentativas de invasão por força bruta nos formulários de acesso.
Passo a Passo: Blindar o seu WordPress
Siga estas instruções ordenadas para garantir que nenhuma porta fica aberta a utilizadores mal-intencionados.
Passo 1: Eliminar o Utilizador "admin" e Usar Passwords Fortes
Muitos ataques baseiam-se em adivinhar as credenciais de acesso através de tentativas automáticas repetidas.
- Aceda ao painel de administração do seu WordPress (geralmente
o-seu-domínio.pt/wp-admin). - No menu lateral esquerdo (fundo escuro com texto branco), passe o rato sobre Utilizadores (ícone de um busto/silhueta) e clique em Adicionar novo.
- Crie um utilizador novo com um nome difícil de adivinhar (evite "admin", "administrador" ou o nome do seu site). Atribua-lhe a função de Administrador.
- Saia da sua conta atual (Log out) e inicie sessão com o novo utilizador criado.
- Volte ao menu Utilizadores, localize o utilizador antigo "admin" e clique em Eliminar. Transfira todo o conteúdo existente para o seu novo perfil de administrador.
Passo 2: Ativar o Certificado SSL no cPanel da registar.pt
O certificado SSL encripta a informação trocada entre o computador do visitante e o servidor do seu site.
- Faça login na sua conta cPanel na registar.pt.
- Na barra de pesquisa localizada no topo do ecrã, digite Let's Encrypt SSL ou procure a secção Segurança (ícone cinzento com um aloquete/cadeado).
- Na lista de domínios, localize o seu domínio e clique no botão Issue (Emitir).
- Mantenha as opções padrão selecionadas e clique novamente em Issue. O painel mostrará uma mensagem verde a confirmar o sucesso.
- No painel de administração do WordPress, vá a Opções (ícone de uma engrenagem) > Geral e certifique-se de que os campos Endereço do WordPress e Endereço do site começam por https://.
Passo 3: Configurar Cópias de Segurança Automáticas no Servidor
As cópias de segurança são a sua rede de salvação caso algo corra mal.
- No seu cPanel da registar.pt, desloque-se até à secção Ficheiros (ícone azul com uma pasta/diretório).
- Clique em JetBackup ou Backup Wizard (conforme disponível no seu plano).
- Selecione a opção para automatizar backups diários ou faça o download imediato de um backup estruturado da sua base de dados (ficheiro
.sql) e dos ficheiros do site (diretóriopublic_html).
Passo 4: Atualizar Elementos e Limpar Plugins Inativos
O software desatualizado é o vetor de ataque mais frequente no ecossistema WordPress.
- No painel do WordPress, clique em Atualizações (ícone de setas circulares no menu de topo ou lateral).
- Execute todas as atualizações pendentes para o núcleo (core) do WordPress, temas e plugins.
- Aceda a Plugins > Plugins instalados, selecione todos os que não estão a ser utilizados, clique em Desativar e, de seguida, em Eliminar. Plugins inativos continuam a ocupar espaço e a servir de potencial vulnerabilidade.
💡 Dica Útil: Pode ativar as atualizações automáticas para os plugins essenciais clicando na opção "Ativar atualizações automáticas" na coluna direita da lista de plugins instalados.
Melhores Práticas e Recomendações
- Evite temas e plugins piratas (Nulled): Ficheiros descarregados fora dos canais oficiais contêm quase sempre código malicioso oculto (backdoors) concebido para intercetar dados ou enviar spam.
- Instale um Plugin de Segurança: Ferramentas gratuitas e conceituadas como o Wordfence Security ou o Solid Security adicionam uma firewall local e limitam o número de tentativas de login falhadas de um mesmo endereço IP.
- Alojamento de Confiança: Escolha servidores otimizados. Na registar.pt, os servidores incluem defesas ativas e firewalls robustas a nível de rede, protegendo o seu site antes mesmo de o tráfego malicioso chegar ao WordPress.
Problemas Comuns e Soluções
| Problema | Motivo Provável | Solução Rápida |
| Site bloqueado após atualizar um plugin | Incompatibilidade de código ou erro na versão do PHP. | Aceda ao cPanel, abra o Gestor de Ficheiros, navegue até wp-content/plugins/ e renomeie a pasta do plugin atualizado para desativá-lo manualmente. |
| Erros de "Tentativas de Login Excedidas" | O seu site está sob ataque de força bruta automatizado. | Instale um plugin de segurança para alterar o URL padrão de login (de /wp-admin para um nome personalizado à sua escolha) ou adicione autenticação de dois fatores (2FA). |
| O cadeado de segurança não aparece (Aviso de site não seguro) | Conteúdo misto (Mixed Content) — existem imagens com links fixos em http://. | Instale o plugin gratuito Really Simple SSL no WordPress para forçar o redirecionamento automático de todos os recursos internos para HTTPS. |
Conclusão e Próximos Passos
Manter um site seguro não requer ações complexas diárias, mas sim consistência na prevenção. A combinação de um alojamento web monitorizado com atualizações regulares do sistema reduz radicalmente a probabilidade de o seu site sofrer uma quebra de segurança.
Próximos Passos:
- Ative hoje mesmo o certificado SSL gratuito no cPanel da registar.pt.
- Atualize todos os componentes pendentes no painel de controlo do seu WordPress.
- Configure a eliminação permanente de perfis de utilizador genéricos.
Caso tiver alguma dificuldade, pode solicitar apoio técnico através do formulário disponível em registar.pt/Contactos.aspx, indicando o seu domínio e o e‑mail associado ao respetivo registo.
