Como testar a segurança do seu site WordPress em 2026 (Ferramentas gratuitas e uma lista de verificação completa de auditoria) - PT

Os invasores transformam uma nova falha do WordPress em uma média de cinco horas. No momento em que uma vulnerabilidade de plugin chega à sua caixa de entrada, os bots geralmente já tentaram isso em seu site. Esse intervalo de cinco horas é o motivo para testar seu próprio site em vez de esperar que as más notícias cheguem até você. Este guia mostra como verificar se há falhas em um site WordPress, desde uma verificação gratuita de 10 minutos até uma auditoria completa que você pode repetir a cada trimestre.

Resposta rápida: Execute duas verificações externas gratuitas primeiro (Sucos SiteCheck e WPScan), em seguida, avalie sua criptografia e cabeçalhos com Qualys SSL Labs e securityheaders.com. Para qualquer coisa em andamento, instale um plugin de digitalização (Wordfence para a maioria dos sites, MalCare se a velocidade da página for importante). Em seguida, ative a autenticação de dois fatores para cada administrador, e desligue o XML-RPC se você não o usar.


Como testar a segurança mínima do seu site WordPress


Última revisão: Junho 2026. Ferramentas, nomes de plug-ins, e dados de vulnerabilidade verificados em relação às fontes atuais.

Como pesquisamos este guia

Não realizamos um teste de penetração ao vivo em seu site, e nenhum artigo pode. O que fizemos: abra cada scanner gratuito listado aqui e confirme se ainda funciona da maneira que este guia descreve. Verificamos as contagens atuais de instalações de plug-ins e conjuntos de recursos no WordPress.org e nas páginas dos fornecedores. E cruzamos os números de ameaças com o relatório State of WordPress Security do Patchstack para 2025. Onde uma ferramenta mudou de nome ou proprietário, nós dizemos isso. Segurança Sólida, por exemplo, é o plugin que a maioria dos guias mais antigos ainda chama de iThemes Security. Nós pesamos gratuitamente, ferramentas sem instalação primeiro (porque a maioria dos leitores quer testar antes de gastar), então plug-ins em andamento, então proteção em nível de host. Qualquer coisa que não conseguimos verificar em uma página atual, nós deixamos de fora.

O que um teste de segurança do WordPress realmente verifica

Um teste de segurança do WordPress é uma verificação do seu site em busca de pontos fracos conhecidos antes que alguém os encontre. Parece quatro camadas: seu software (testemunho, plugins, temas), seus logins, suas permissões de arquivo, e sua criptografia. A maior parte do perigo mora no primeiro.

Aqui está o que mais “auditoria” postagens pulam. WordPress acumulou 11,334 novas vulnerabilidades em 2025, acima 42% no ano anterior, e aproximadamente 91% deles estavam em plugins. Outro 9% veio de temas. O próprio Core tinha seis, tudo de baixa prioridade. Portanto, um teste real gasta a maior parte de sua energia em seus complementos, não no próprio WordPress. O script entre sites é composto apenas por 41% de tudo relatado. Se o seu teste não sinalizar plug-ins desatualizados, está testando a coisa errada.

Existem dois tipos de testes, e você quer os dois. Externo (remoto) as verificações analisam seu site da mesma forma que um invasor na Internet aberta faz, sem login. As verificações internas são executadas no WordPress e podem ler seus arquivos, compare-os com cópias em bom estado, e detectar mudanças. Ferramentas remotas capturam o que está visível; ferramentas internas capturam o que foi adulterado.

Testes gratuitos que você pode executar 10 minutos (nenhum plugin necessário)

Comece aqui. Nada disso afeta o código do seu site, então não há risco de quebrar nada, e você não precisa fazer login para executá-los.

  • Sucos SiteCheck (sitecheck.sucuri.net): cole seu URL e ele verifica se há malware visível, injeções de spam, desfiguração, e se o seu domínio está em alguma lista negra. Rápido e honesto sobre seus limites. Porque só vê o que um navegador vê, não pode detectar infecções no servidor, então trate um resultado limpo como “nada óbvio,” não “tudo claro.”
  • WPScan (wpscan. com): o scanner específico do WordPress. Impressiona sua versão, plugins, e temas, em seguida, compara-os com um banco de dados de vulnerabilidades que rastreia dezenas de milhares de problemas conhecidos. O nível gratuito precisa de uma inscrição rápida para um token de API e limita você a um determinado número de verificações por dia, o que é suficiente para um site.
  • Laboratórios SSL Qualys (ssllabs.com/ssltest): classifica sua configuração HTTPS de A+ a F. Ele lê seu certificado, versões de protocolo, e conjuntos de criptografia. Qualquer coisa abaixo de A significa criptografia fraca ou desatualizada que vale a pena consertar.
  • securityheaders.com: uma nota de carta com um clique em seus cabeçalhos de resposta HTTP. A falta de um cabeçalho Content-Security-Policy ou HSTS é comum e fácil de corrigir, e esta ferramenta informa exatamente quais estão faltando.
  • Observatório HTTP MDN (a ferramenta que muitas pessoas ainda chamam de Observatório Mozilla): uma verificação mais ampla de práticas recomendadas que se sobrepõe às duas acima e adiciona contexto sobre por que cada cabeçalho é importante.

Execute todos os cinco, anote as notas, e você terá uma linha de base em menos de dez minutos. Se tudo voltar limpo, ótimo. Mude para a lista de verificação manual de qualquer maneira, porque os scanners remotos não percebem o que está por trás da sua tela de login.

A lista de verificação de auditoria manual: o que verificar você mesmo

Os scanners remotos não conseguem fazer login. Você pode. Esta é a parte que identifica os pontos fracos que os invasores realmente exploram. Trabalhe com isso com seu painel aberto.

  • Software desatualizado. Verifique o núcleo, cada plug-in, e todos os temas para atualizações disponíveis. Executando WordPress 7.0 “Armstrong” ou posterior mantém pequenos patches de segurança automáticos, mas os plugins ainda precisam da sua atenção. Exclua tudo o que você não está usando. Um plugin desativado ainda possui código no servidor.
  • Plug-ins abandonados. Abra a página de cada plugin e veja “última atualização.” Um plugin intocado por mais de um ano é um risco, não é um recurso. Encontre um substituto mantido.
  • Contas de usuário e funções. Remover contas de administrador antigas, fazer downgrade de usuários que não precisam de direitos de administrador, e certifique-se de que nenhuma conta use o nome de usuário “administrador.” Cada administrador extra é outro conjunto completo de chaves.
  • Autenticação de dois fatores. Confirme se o 2FA está ativado para todas as contas de administrador e editor, de preferência com um aplicativo autenticador (TOTP) em vez de SMS. Muitos profissionais de segurança consideram essa a mudança de maior impacto que você pode fazer. Quer ir mais longe? Uma chave de acesso (WebAuthn) resiste ao phishing de uma forma que nem mesmo os códigos dos aplicativos conseguem, embora em 2026 ainda é apenas plugin, não cozido no núcleo. Gere códigos de backup de qualquer maneira.
  • Proteção de login. Existe um limite para tentativas de login malsucedidas? Um CAPTCHA no formulário de login? These slow brute-force bots to a crawl.
  • XML-RPC. If you don’t use the Jetpack app, remote publishing, or pingbacks, disable xmlrpc.php. Está system.multicall method lets attackers test hundreds of password guesses in one request, which is why it’s a favorite brute-force target.
  • Permissões de arquivo. Directories should be 755 (ou 750), arquivos 644 (ou 640), e wp-config.php should be 440 ou 400, nunca 644. Leaving wp-config readable hands your database credentials to any process on the server.
  • Dashboard file editing. Adicionar DISALLOW_FILE_EDIT to wp-config.php. If an attacker ever gets in, o editor integrado é o caminho mais rápido para injetar código. A maioria dos locais de produção nunca precisa disso.
  • SSL e cabeçalhos. Confirme se o HTTPS é forçado em todo o site (sem conteúdo misto) e atue nas notas do SSL Labs e securityheaders da última etapa.
  • Backups. Verifique se você tem recente, backups externos e que você realmente restaurou um pelo menos uma vez. Um backup que você nunca testou é um palpite, não é uma rede de segurança.
  • A camada de hospedagem. Bons hosts bloqueiam muito antes de chegar ao WordPress. Se você usa hospedagem compartilhada e leva isso a sério, um movimento para hospedagem gerenciada de WordPress correção de turnos, firewalls, e verificação de malware no provedor.

Execute uma auditoria automatizada mais profunda com um plugin de segurança (passo a passo)

As verificações externas e a lista de verificação fornecem um instantâneo. Um plugin de digitalização fornece um tripwire que monitora o site o tempo todo. Veja como configurar um e executar uma auditoria completa.

  • 1. Escolha um plug-in, não três. Executar dois firewalls ou dois scanners ao mesmo tempo causa conflitos e alarmes falsos. Escolha o Wordfence, MalCare, Segurança Sólida, Sumos, ou AIOS, então fique com isso.
  • 2. Faça backup primeiro. Faça um novo backup antes de instalar qualquer coisa que afete as configurações de segurança, para que você possa reverter se uma regra de firewall quebrar uma página.
  • 3. Execute a primeira verificação completa. Deixe-o instalar, então compare seus arquivos principais, plugins, e temas contra originais verificados. É aqui que surgem os arquivos alterados ou injetados.
  • 4. Leia os resultados por gravidade. Descobertas críticas e altas primeiro. Arquivos principais modificados ou PHP desconhecido em sua pasta de uploads são sinais de alerta. Avisos de baixa prioridade podem esperar.
  • 5. Ligue o firewall. Habilite o firewall do aplicativo da web e deixe-o aprender seu tráfego por alguns dias antes de tornar as regras mais rígidas.
  • 6. Configurar alertas. Notificações por e-mail ou Slack para alterações de arquivos, logins com falha, e novas contas de administrador. Você quer ouvir sobre problemas no dia em que acontecerem, não no próximo trimestre.
  • 7. Agende verificações recorrentes. Diariamente para uma loja, semanalmente para um site de folheto. Automatize-o para não depender da memória.
  • 8. Execute novamente suas verificações externas gratuitas. Confirme se o plug-in não introduziu conteúdo misto ou regressões de cabeçalho.

Qual plug-in? O Wordfence é executado no seu servidor e oferece a visibilidade mais profunda no nível do WordPress, com um firewall de endpoint e um scanner de malware apoiado por mais 5 milhão de instalações. MalCare move a digitalização para sua própria nuvem, portanto, verificações profundas não sobrecarregam seu servidor, e sua remoção com um clique é a limpeza mais rápida se você já estiver infectado. Sucuri emparelha um plugin gratuito com um firewall em nuvem que filtra o tráfego antes que ele chegue até você. Isso combina com uma loja atrás um cdn, ou um site que já foi acessado antes. Segurança Sólida (sim, o antigo iThemes Security) concentra-se no fortalecimento de login e orienta os iniciantes em cada correção em linguagem simples.

Com que frequência você deve testar a segurança do WordPress?

Execute uma auditoria completa pelo menos a cada seis meses. Esse é o chão, não o objetivo. Teste novamente após qualquer um desses: um grande lançamento principal, adicionando ou removendo um plugin, uma migração de host, ou qualquer sinal de problema, como redirecionamentos de spam ou queda repentina de tráfego. A velocidade é a razão. Quando GutenKit e Hunk Companion foram considerados vulneráveis ​​em outubro 2025, agressores dispararam sobre 9 milhões de tentativas de exploração em duas semanas. Os sites que verificaram o dia em que os patches foram lançados estavam bem; os que esperaram um mês viraram alvos.

A cadência aumenta de acordo com suas apostas. Um blog pessoal pode ser publicado trimestralmente. Uma loja WooCommerce que aceita pagamentos reais deve verificar diariamente e revisar os registros semanalmente, porque uma violação vaza dados do cliente, não apenas o seu. Se você administra uma loja, a barra de segurança é mais alta em todos os aspectos, que é o seu próprio argumento para hospedagem construída para lojas, em vez de um plano compartilhado básico.

O que fazer quando um teste encontra algo

Encontrou um problema? Não entrar em pânico, e não comece a excluir arquivos aleatoriamente. Triagem nesta ordem.

Primeiro, descubra se você está vulnerável ou já foi violado. Um plugin desatualizado sinalizado é um risco que você pode corrigir. Arquivos PHP desconhecidos, usuários administradores desconhecidos, ou conteúdo que você não escreveu significa que provavelmente você já está comprometido, e esse é um trabalho diferente. Para uma infecção viva, colocar o site em modo de manutenção, restaurar um backup limpo anterior à violação, em seguida, remende o buraco que os deixou entrar. Caso contrário, você será reinfectado.

Para vulnerabilidades simples, a correção geralmente é chata: atualizar ou remover o plugin, aperte a permissão, adicione o cabeçalho ausente, habilitar 2FA. Execute novamente a verificação que o detectou para confirmar que a descoberta desapareceu. A fraqueza é a força bruta constante ou o tráfego indesejado que está prejudicando seu login? Esse é um trabalho para o limite. Hospedagem com proteção DDoS integrada interrompe a inundação antes que ela chegue ao PHP.

Como escolher seu kit de ferramentas de teste

Você não precisa de todas as ferramentas. Você precisa dos dois ou três certos para sua situação. Alguns casos comuns:

  • Blog de passatempo, orçamento apertado: menos de 5 mil visitas por mês, execute verificações externas gratuitas a cada trimestre, além do nível gratuito do Solid Security para 2FA e limites de login. Ignore o firewall pago; neste trânsito, a proteção em nível de host é suficiente.
  • Site comercial, formulários de lead, sem finalização da compra: Wordfence (grátis ou premium) para verificação contínua e um firewall de endpoint, com verificações automatizadas semanais. A visibilidade no servidor supera um scanner remoto quando você tem plug-ins personalizados.
  • Loja WooCommerce, pagamentos reais, picos de tráfego: um firewall em nuvem como Sucuri na borda mais MalCare para verificação fora do servidor, portanto, verificações diárias profundas nunca atrasam a finalização da compra. Combine-o com um host que filtre DDoS upstream. Este é o único caso em que pagar pela proteção em camadas ganha seu sustento.
  • Você gerencia 10+ sites de clientes: um scanner de nuvem que você pode executar em todos eles em um painel (MalCare ou Sucos) é melhor do que fazer login em cada site. Plug-ins por site não podem ser dimensionados para uma agência.

Uma regra atravessa tudo isso: escolha um único firewall e um único scanner, então realmente aja de acordo com o que eles relatam. Dois plug-ins sobrepostos lutam entre si, e uma varredura que você nunca lê é pior do que nenhuma varredura, porque isso lhe dá falsa confiança. Não tenho certeza se seu host atual oferece uma base sólida para construir? o ferramenta de busca de hospedagem filtra os provedores pelos recursos de segurança que importam aqui.

perguntas frequentes

Posso testar a segurança do meu site WordPress gratuitamente?

sim, e você deve começar por aí. Sucuri SiteCheck e WPScan digitalizam de fora sem nenhum custo, e Qualys SSL Labs mais securityheaders.com avaliam sua criptografia e cabeçalhos gratuitamente. Para verificação interna contínua, Wordfence e Solid Security fornecem versões gratuitas que cobrem o básico. As camadas pagas adicionam principalmente profundidade de firewall e limpeza mais rápida de malware, não a varredura principal em si.

Wordfence ou MalCare são melhores para digitalização??

Depende de onde você deseja que o trabalho aconteça. Wordfence executa seu scanner em seu servidor, que fornece detalhes mais profundos no nível do arquivo, mas usa seus recursos durante uma verificação. MalCare executa varreduras em sua própria nuvem, então não vai deixar seu site lento, e a remoção de malware com um clique é mais rápida se você já tiver sido hackeado. Para a maioria dos sites auto-hospedados, o Wordfence é o padrão; para lojas onde a velocidade é sagrada, MalCare vence.

Como posso saber se meu site WordPress já foi hackeado?

Preste atenção nas dicas: páginas redirecionando para spam, contas de administrador desconhecidas, conteúdo que você não publicou, um aviso repentino de lista negra do Google, ou seu anfitrião suspendendo a conta. Execute o Sucuri SiteCheck para uma leitura externa rápida, em seguida, uma verificação completa do Wordfence ou MalCare para comparar os arquivos principais com os originais. Se uma varredura encontrar arquivos principais modificados ou PHP desconhecido em sua pasta de uploads, trate-o como uma violação confirmada e restaure um backup limpo.

Um plugin de segurança deixará meu site WordPress lento??

Um pouco, principalmente durante as verificações e somente se o verificador for executado no seu servidor. Wordfence pode adicionar carga enquanto uma verificação profunda é executada, é por isso que sites de alto tráfego geralmente escolhem MalCare ou Sucuri para enviar esse trabalho para a nuvem. Um firewall bem configurado tem impacto mínimo no dia a dia. Se a velocidade é sua preocupação, escolha um scanner baseado em nuvem e agende verificações fora dos horários de pico.

Ainda preciso de um plugin de segurança se meu host tiver um firewall??

Geralmente sim. Um firewall de host bloqueia ataques em nível de rede, mas não é possível perceber que um de seus plug-ins tem uma falha conhecida de script entre sites, ou que alguém adicionou uma conta de administrador ontem à noite. Um plugin de digitalização monitora o WordPress onde o host não consegue. A exceção é a hospedagem WordPress totalmente gerenciada, onde o provedor executa ambas as camadas e monitora para você.

Para onde ir a partir daqui

O teste não é um evento único; é um hábito. Execute as verificações gratuitas esta semana, trabalhar a lista de verificação manual, em seguida, instale um plug-in para monitorar o site entre as auditorias. A janela de exploração de cinco horas significa uma coisa: a lacuna entre “correção disponível” e “patch aplicado” é onde os sites morrem. A verdadeira vitória são as atualizações automáticas, além de um tripwire que avisa quando algo se move.

Se sua auditoria continuar revelando problemas, seu plano atual não poderá resolver, o problema pode ser a fundação e não o site. Vale a pena comparar a hospedagem gerenciada do WordPress para correção automática, olhando para Hospedagem de nível de comércio eletrônico se você estiver recebendo pagamentos, ou camadas Hospedagem protegida contra DDoS sob um site que continua sendo martelado. Hospedagem forte mais um site testado é a combinação que realmente mantém você online.

Pesquisado e escrito por:
Editores de ComoHospedar
HowToHosting.guide fornece conhecimento e insights sobre o processo de criação de blogs e sites, encontrar o provedor de hospedagem certo, e tudo o que vem no meio. Consulte Mais informação...

Deixe um comentário

seu endereço de e-mail não será publicado. Os campos obrigatórios estão marcados *

Este site usa cookies para melhorar a experiência do usuário. Ao usar nosso site, você concorda com todos os cookies de acordo com nosso Política de Privacidade.
Eu concordo
Em HowToHosting.Guide, oferecemos análises transparentes de hospedagem na web, garantindo a independência de influências externas. Nossas avaliações são imparciais, pois aplicamos padrões rigorosos e consistentes a todas as avaliações.
Embora possamos ganhar comissões de afiliados de algumas das empresas apresentadas, essas comissões não comprometem a integridade de nossas avaliações nem influenciam nossas classificações.
Os ganhos do afiliado contribuem para cobrir a aquisição de contas, despesas de teste, manutenção, e desenvolvimento do nosso site e sistemas internos.
Confie em howtohosting.guide para obter informações confiáveis e sinceridade sobre hospedagem.