Como aumentar a segurança em sites WordPress

Este artigo aborda segurança em sites WordPress, fornecendo-lhe 6 regras básicas para implementar no seu site. Quando se trata de segurança neste CMS, existem vários aspetos que pode controlar de forma a impedir que determinadas vulnerabilidades ou ataques de hackers possam comprometer o seu site.

De salientar que uma pesquisa levada a cabo pela Sucuri, empresa internacional de serviços de segurança web, revelou que, em 2018, 90% dos sites criados com CMS  que sofreram ataques cibernéticos eram sites criados com WordPress. No site Internet live stats pode acompanhar em tempo real, o número de sites hackeados diariamente.

 

Em 2024, o WordPress continuou a ser o sistema de gestão de conteúdos (CMS) mais utilizado, alimentando aproximadamente 43,3% de todos os sites na web e detendo uma quota de mercado de 62,8% entre os CMS conhecidos.

 

Contudo, essa popularidade também o torna um alvo frequente para ataques cibernéticos. As principais causas de vulnerabilidades em sites WordPress incluem:​

  • Plugins vulneráveis: Cerca de 52% dos problemas de segurança estão relacionados a plugins. ​
  • Passwords fracas: Passwords fracas e falta de autenticação forte são portas de entrada comuns para atacantes. ​

Neste artigo, iremos desvendar, em conjunto, quais são as causas mais prováveis para a existência de uma percentagem de ataques tão elevada, bem como as principais ações a executar de forma a tornar o o WordPress seguro.

Porque é tão importante proteger nosso WordPress?

Ter um site seguro é essencial para qualquer tipo de negócio.

O que é que os hackers podem fazer após invadir um site WordPress?

  • Redirecionar o site para outros sites maliciosos
  • Roubar dados confidenciais do utilizador final.
  • Implementar um ataque de “Pharma Hack” que apresenta anúncios de spam de produtos farmacêuticos no site , e quando o site é pesquisado no Google. Este tipo de ataque pode colocar colocando em risco a indexação do site pelos mecanismos de busca.
  • Injetar um backdoor (uma porta de acesso “mal-intencionada”) que permite implementar ataques noutros sites alojados no mesmo servidor.

Como proteger um site WordPress: 6 regras básicas!

1. Atualize o WordPress e seus plugins

Pode parecer trivial como conselho, mas estima-se que o principal motivo dos ataques ao WordPress seja justamente por causa de vulnerabilidades devido à falta de atualização de plugins e temas.O primeiro passo e essencial que necessita de assegurar para a segurança do seu site é manter a instalação atualizada em todos os seus aspetos. As brechas de segurança descobertas são corrigidas apenas por atualizações: se não atualizar o seu WordPress, a falha permanece e os hackers podem explorá-la para “hackear” o seu site.

2. Instale temas e plugins apenas de fontes seguras

Escolha muito bem quais os plugins a instalar no seu WordPress. Bem sabemos que poderá pensar instalar plugins que encontrou num diretório ou marketplace algures na internet que conseguirá colmatar uma necessidade que tanto necessita de forma completamente gratuito… mas tenha cuidado: ao instalar plugins de fontes desconhecidas, pode também estar a instalar malware ou pequenos programas maliciosos, permitindo o acesso ao seu site.

O conselho é simples: instale os plugins que precisa diretamente do repositório do WordPress ou casofaça download a partir de um developer, por exemplo, verifique sempre as classificações e reviews de outros utilizadores.

3. Teste os plugins e temas num ambiente de desenvolvimento separado do site

Antes de instalar um plugin, é recomendável utilizar um site de staging que não contenha os dados do servidor de produção. Dessa forma, pode verificar não apenas se o plugin cumpre as funcionalidades anunciadas, mas também se o site e toda a infraestrutura não apresentam comportamentos anómalos ou inesperados.

4. Escolha um Alojamento Web seguro

Escolher bem a plataforma de alojamento web é um aspeto fundamental para a segurança do seu site, isto porque a instalação do WordPress ficará lá alojada e, em caso de problemas, poderá colocar em risco o seu site e todos os demais sites hospedados nele.

O alojamento WordPress da Amen.pt combina a simplicidade do WordPress com a confiabilidade e segurança da  nossa infraestrutura, a qual inclui monitorização constante de recursos e a capacidade de manter todos os seus dados em backup.

5. Ative um certificado SSL

Os certificados SSL permitem criptografar as informações que são trocadas entre o servidor e o browser do visitante. Ter um certificado SSL é essencial para a segurança dos dados e sua presença também é levada em consideração nas classificações dos motores de busca.

O nosso Hosting WordPress inclui um Certificado SSL Let’s Encrypt gratuito para garantir uma ligação criptografada e para proteger os dados de seus utilizadores.

 

6. Não altere as extensões dos ficheiros PHP

É comum renomear versões antigas de ficheiros com o sufixo .old para mantê-los disponíveis caso seja necessário restaurá-los ou realizar um rollback, sem que sejam considerados na execução da aplicação.

No entanto, renomear ficheiros PHP pode representar um risco, pois o sistema, ao identificar uma extensão diferente, deixará de aplicar as restrições de visibilidade dos ficheiros PHP.

Por isso, não é recomendável renomear os ficheiros com o sufixo .old, pois o seu conteúdo poderá tornar-se visível externamente. Como o servidor deixará de os interpretar como ficheiros PHP, potenciais atacantes poderão aceder a informações sensíveis da configuração da instalação do WordPress.

 

7. Utilize passwords fortes

A utilização de passwords fortes é de suma importância para evitar ataques. Muitos de nós optam por passwords fáceis de lembrar e talvez usem a mesma password para aceder a  vários logins, mas, ao fazer isso, estamos ajudamos os hackers a acederem mais facilmente ao nosso site.

Se deseja proteger o seu site WordPress, utilize passords longas, adicione alguns caracteres especiais e números para aumentar a complexidade.

Leia o artigo “Como criar passwords seguras“

8. Renomeie o administrador do seu site

Uma vez mais, pode parecer um conselho trivial, mas não é … nunca utilize o nome de utilizado do administrador no WordPress, se o fizer, ajudará os hackers!

O Hosting WordPress da Amen.pt inclui phpMyAdmin, um aplicativo web que permite modificar qualquer informação numa base de dados, incluindo seu nome de utilizador. Basta fazer login no phpMyAdmin, no painel de administração do Hosting, selecionar a base de dados e alterar o utilizador com o nome admin na tabela wp_users.

9. Implemente um Firewall de Aplicação Web (WAF)

Um Firewall de Aplicação Web (WAF) é uma camada de proteção essencial para garantir a segurança do seu site WordPress. Ele atua como um filtro entre o tráfego da internet e o seu site, analisando e bloqueando acessos suspeitos antes que possam causar danos.

Como funciona um WAF?
O WAF inspeciona todas as solicitações enviadas ao seu site, identificando e bloqueando atividades maliciosas, como:

  • Ataques DDoS (Distributed Denial of Service) – Tentativas de sobrecarregar o site com tráfego excessivo para o tornar inacessível.
  • Injeções SQL – Técnicas usadas por hackers para explorar vulnerabilidades em formulários e bases de dados.
  • Cross-Site Scripting (XSS) – Inserção de scripts maliciosos para roubar dados dos utilizadores.
  • Exploração de vulnerabilidades em plugins e temas – O WAF impede que ataques conhecidos sejam executados contra versões desatualizadas do seu site.

Quais os benefícios de usar um WAF?

  • Proteção em tempo real contra ameaças emergentes.
  • Redução do risco de invasões e perda de dados.
  • Melhoria no desempenho do site, ao bloquear tráfego malicioso antes que chegue ao servidor.

O WordPress é a escolha certa?

Provavelmente, neste momento, está a questionar-se se o WordPress é a escolha certa para criar o seu site. A resposta é sim!

O WordPress dá resposta a praticamente todas as necessidades que um utilizador possa ter: É o CMS mais famoso e mais utilizado em todo o mundo,  possui milhares de plugins para qualquer tipo de necessidade, é simples de usar e possui uma comunidade ativa  que está constantemente a implementar melhorias contínuas. No entanto, a sua popularidade torna-o também num alvo para hackers e é essencial protegê-lo, prestando atenção especial à escolha e atualização de plugins e de temas. Não perca mais tempo e comece hoje mesmo a na na segurança em sites WordPress.

Artigos relacionados

Digite acima o seu termo de pesquisa e prima Enter para pesquisar. Prima ESC para cancelar.

Voltar ao topo