Todos os WordPress do mundo têm a porta no mesmo sítio: /wp-admin e /wp-login.php. Mudá-la para um endereço que só você conhece faz com que os varredores automáticos deixem de lhe bater.
|
Isto não é segurança: é arrumação. Quem souber o endereço novo continua a poder tentar senhas, e há maneiras de o descobrir. O ganho real é outro e é concreto: o site deixa de gastar recursos a responder a milhares de tentativas automáticas por dia. Faça isto depois do que conta a sério, que está em proteger a entrada do WordPress.
|
Como se faz
Não se muda no wp-config.php nem se renomeia o wp-login.php: uma actualização do WordPress repunha tudo. Faz-se com um plugin feito para isso, que intercepta o pedido antes de o WordPress o atender.
| 1 |
Escolha o endereço novo antes de instalar seja o que for. Uma palavra que ninguém adivinhe, sem ser entrar, admin ou login. Escreva-a num sítio onde a encontre daqui a seis meses.
|
|
| 2 |
No painel, Plugins › Adicionar novo, procure um plugin de mudança do endereço de entrada e instale-o. Há vários no repositório oficial; escolha um com muitas instalações activas e actualizado este ano.
|
|
| 3 |
Nas opções dele, escreva o endereço novo e escolha para onde vai quem tentar o antigo. Uma página 404 é melhor do que uma mensagem a dizer que está escondido.
|
|
| 4 |
Antes de gravar, abra uma janela privada e deixe-a de lado. Se alguma coisa correr mal, ainda tem a sessão aberta na janela normal para desfazer.
|
|
| 5 |
Grave. Teste o endereço novo na janela privada. Só depois de entrar por lá é que pode fechar a outra.
|
|
|
No momento em que grava, o endereço antigo morre. É imediato e não há aviso. Fechar a janela sem ter apontado o novo deixa-o trancado fora do seu próprio site.
|
Se se trancou fora
Tem solução e não precisa de nos pedir nada. Desactiva-se o plugin pela pasta:
| 1 |
No cPanel, abra o Gestor de Ficheiros e vá a public_html/wp-content/plugins.
|
|
| 2 |
Encontre a pasta do plugin que mudou o endereço e mude-lhe o nome, acrescentando -off ao fim.
|
|
| 3 |
O WordPress deixa de o encontrar, desactiva-o, e o /wp-login.php volta a funcionar. Entre, e só depois reponha o nome da pasta.
|
|
Se não for isso, a causa pode ser outra: não consigo entrar no painel do WordPress.
O que parte, e como se resolve
| O que parte |
O que fazer |
| Os atalhos guardados |
Os favoritos e o gestor de senhas continuam a apontar para o endereço antigo. Actualize-os no mesmo dia, senão é garantido que se esquece. |
| A cache da página de entrada |
Se tem um plugin de cache, exclua o endereço novo. Uma página de entrada guardada em cache dá erros estranhos de sessão: instalar e afinar uma cache de páginas. |
| Ferramentas que entram sozinhas |
Serviços de monitorização, de cópias externas ou de gestão de vários sites podem usar o endereço antigo. Actualize a configuração deles. |
| Nada nas aplicações móveis |
A aplicação do WordPress não usa o formulário de entrada, e por isso continua a funcionar. É também por isso que esconder a porta não chega. |
|
Isto não protege o xmlrpc.php. Quem tenta senhas em massa usa essa porta, que não passa pelo formulário de entrada e por isso não é afectada pela mudança. Se o site continuar com muitas tentativas depois disto, é quase de certeza por aí: veja a secção do xmlrpc.php em proteger a entrada do WordPress.
|
O que fazer a seguir
Mudado o endereço, as duas coisas que mais acrescentam são um captcha no formulário, para as tentativas que sobram (pôr um captcha na entrada), e uma senha ao nível do servidor antes da senha do WordPress, que está explicada no artigo da protecção da entrada.
E se o motivo de tudo isto foi o site estar lento por causa das tentativas, confirme o ganho no consumo: acompanhar o desempenho do site no cPanel.
|
Trancou-se fora e não consegue chegar ao Gestor de Ficheiros?
Abrir um pedido
|
PRODUTO RECOMENDADO Alojamento WordPress Instalação num clique, actualizações tratadas e velocidade a sério. Ver planos |