Um plugin de segurança ajuda a monitorar alterações, reduzir tentativas de acesso indevido e aplicar medidas de proteção no WordPress. Ele complementa, mas não substitui, atualizações, senhas fortes, autenticação em dois fatores, backups e a segurança oferecida pelo servidor.
Não existe proteção absoluta. Antes de instalar ou reconfigurar um plugin desse tipo, faça um backup e confirme que o WordPress, os temas e os demais plugins estão atualizados.
Três opções conhecidas
Wordfence Security
Reúne firewall executado no próprio WordPress, verificação de arquivos e malware, proteção de login e autenticação em dois fatores. É uma opção completa para quem deseja concentrar diversas funções em uma única interface. Varreduras e registro de tráfego podem consumir recursos; ajuste a frequência e evite manter recursos de diagnóstico intensivo ativos sem necessidade.
Sucuri Security
Oferece auditoria de atividades, monitoramento de integridade de arquivos, verificação remota de malware e opções de endurecimento da instalação. O plugin também pode integrar serviços externos da Sucuri, mas instalar o plugin por si só não significa que todo o tráfego do site já esteja passando por um firewall externo.
All-In-One Security (AIOS)
Reúne recursos de proteção de login, autenticação em dois fatores, firewall e boas práticas de endurecimento em uma interface voltada a diferentes níveis de usuário. Ative as funções gradualmente e teste o site após cada grupo de mudanças, pois algumas regras dependem do servidor e podem afetar logins ou integrações.
Como escolher
| Necessidade principal | O que observar |
|---|---|
| Firewall e varredura no próprio site | Consumo de recursos, frequência das verificações e compatibilidade com outros plugins. |
| Auditoria e integridade de arquivos | Qualidade dos alertas, retenção dos registros e rotina para investigar mudanças. |
| Proteção de login | Limite de tentativas, autenticação em dois fatores e recuperação de acesso. |
| Regras no .htaccess | Compatibilidade com o servidor e possibilidade de reverter a alteração. |
Instalação segura
- Crie um backup dos arquivos e do banco de dados.
- No WordPress, acesse Plugins > Adicionar plugin.
- Pesquise pelo nome exato e confira autor, atualizações e compatibilidade antes de instalar.
- Instale apenas uma suíte principal de segurança.
- Ative primeiro a proteção de login e a autenticação em dois fatores.
- Configure alertas para um endereço monitorado e faça uma varredura inicial.
- Teste o painel, formulários, integrações, tarefas agendadas e páginas públicas.
Evite sobreposição
Não é recomendável executar duas ou mais suítes completas de segurança ao mesmo tempo. Firewalls, bloqueios de login, varreduras e regras no .htaccess podem se sobrepor, aumentar o uso de recursos ou bloquear solicitações legítimas. Se for trocar de plugin, anote as configurações, desative o anterior, teste o site e só então configure o novo.
Da mesma forma, uma proteção do plugin pode se somar ao ModSecurity ou a outras camadas do servidor. Ao investigar um bloqueio, altere apenas uma camada por vez e reative as proteções após o teste.
Boas práticas que continuam obrigatórias
- Mantenha WordPress, temas e plugins atualizados; remova extensões que não são usadas.
- Use senhas exclusivas e fortes, contas individuais e o menor nível de permissão necessário.
- Ative autenticação em dois fatores para administradores.
- Não use temas ou plugins obtidos de fontes não confiáveis.
- Mantenha backups externos à instalação e teste a restauração.
- Revise os alertas: um aviso só é útil quando existe uma rotina para analisá-lo.
Se o plugin bloquear o acesso
- Registre a mensagem e o horário em que o bloqueio ocorreu.
- Verifique o e-mail de alertas e tente o procedimento de recuperação do próprio plugin.
- Se necessário, desative temporariamente o plugin pelo WP Toolkit ou renomeando sua pasta em
wp-content/pluginsno Gerenciador de Arquivos. - Recupere o acesso, corrija a regra responsável e reative a proteção.
Se precisar de ajuda, envie o domínio, o nome do plugin, a mensagem completa e o horário do teste para suporte@invirtua.com.br. Nunca envie sua senha por e-mail.
