Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🚫 13 Melhores plugins para proteção contra ataques de força bruta no WordPress 2026 (gratuitos e Pro)

🚫 13 Melhores plugins para proteção contra ataques de força bruta no WordPress 2026 (gratuitos e Pro)

A força bruta não é uma ameaça hipotética para um site WordPress. Qualquer blogue ou loja recém-criados são analisados por bots nas primeiras horas após a implementação. Não há diferença entre sites: os scripts não querem saber de quem é o wp-login.php que estão a martelar. 20 000 tentativas em poucos minutos, e o site ou fica comprometido ou fica em baixo sob a carga num alojamento barato.

O WordPress padrão não conta as tentativas de login. Cem mil vezes, um milhão, o formulário de login processa sem limite. Isto é uma porta de entrada sem fechadura. A palavra-passe será adivinhada mais cedo ou mais tarde, é uma questão de tempo, não de probabilidade.

Reunimos 13 plugins funcionais para bloquear ataques de força bruta: desde contadores de tentativas leves a suites completas com firewalls, scanners de malware e autenticação de dois fatores. Todos com capturas de ecrã reais, preços atuais e experiência de sites reais.

💡 Visão geral rápida:

  • O contador de tentativas leve (Loginizer, Limit Login Attempts Security) bloqueia apenas a força bruta sem sobrecarregar o servidor.
  • A suite (Wordfence, AIOS, Defender) adiciona firewall e scanner de malware.
  • Para lojas, é obrigatório um plugin de 2FA com proteção de formulário WooCommerce (miniOrange, Kadence Security).
  • Não instale dois plugins com firewalls em simultâneo, regras conflituantes bloqueá-lo-ão do admin.

Tabela comparativa de plugins

Plugin

2FA

Firewall

Scanner de malware

Preço (a partir de)

Instalações ativas

Wordfence

Grátis / $149

5M+

Loginizer

✅ (Pro)

Grátis / $24

1M+

Sucuri

✅ (WAF)

Grátis / $199,99

800K+

Jetpack

Grátis / $99

5M+

miniOrange 2FA

Grátis / a partir de $99

400K+

Shield Security

✅ (Pro)

Grátis / a partir de $99

100K+

Limit Login Attempts Security

Grátis / a partir de $60

2M+

WP Ghost

✅ (Pro)

Grátis / $29,99

100K+

Security Ninja

✅ (Pro)

✅ (Pro)

Grátis / $39,99

40K+

Kadence Security

✅ (Pro)

Grátis / $80

1M+

AIOS

✅ (Premium)

Grátis / a partir de $49

1M+

Defender

✅ (Pro)

Grátis / a partir de $5/mês

100K+

BulletProof Security

Grátis / $69,95

20K+

1. Wordfence Security

Wordfence, painel de gestão de segurança do WordPress

O Wordfence não é apenas um plugin, é o padrão de facto da segurança WordPress. Mais de 5 milhões de instalações ativas, uma equipa interna de inteligência de ameaças e um grupo de resposta a incidentes 24/7. Se precisa de uma ferramenta para «instalar e esquecer», é esta.

Inclui: firewall de endpoint (funciona dentro do WordPress, não fora, por isso não quebra a encriptação e elimina fugas de dados), scanner de malware, proteção contra força bruta através da limitação de tentativas de login, autenticação de dois fatores via qualquer aplicação TOTP e visualização de tráfego ao vivo em tempo real.

Na prática, o Wordfence é bom porque a versão gratuita cobre a grande maioria das necessidades de um site de pequena ou média dimensão. As regras da firewall e as assinaturas de malware na versão gratuita chegam com um atraso de 30 dias, aceitável para um blogue ou landing page. Para uma loja, o Premium é melhor: feed Threat Defense em tempo real, bloqueio por país e verificação de listas de bloqueio.

Pontos negativos: o scanner por vezes sinaliza de forma ruidosa ficheiros suspeitos que são, na verdade, seguros, temas personalizados, ficheiros de cache. Tem de os colocar manualmente na lista de permissões.

  • Proteção contra força bruta: limitação de tentativas + bloqueio de IP + 2FA + reCAPTCHA no login
  • Firewall: WAF de endpoint, regras atualizadas via feed Threat Defense
  • Scanner: verifica o core, temas e plugins em busca de malware + integridade dos ficheiros em relação ao wordpress.org
  • Preço: gratuito; Premium, $149/ano

🔗 Wordfence no WordPress.org

2. Loginizer

Loginizer, configuração de proteção contra força bruta e limites de início de sessão

O Loginizer é uma ferramenta leve e focada. Sem firewalls ou scanners, apenas proteção de login. E faz isso de forma excelente: 1 milhão de instalações ativas e compatibilidade até ao WordPress 7.0.

O princípio é simples: 3 tentativas falhadas, o IP é bloqueado durante 15 minutos. Após vários bloqueios, proibição de 24 horas. Tudo é configurável de forma flexível: número de tentativas, duração do bloqueio, lista de permissões e lista negra de IPs.

A versão Pro adiciona 2FA via e-mail ou aplicação autenticadora, reCAPTCHA (v2/v3 + Cloudflare Turnstile), renomeação do wp-login.php e wp-admin, login social (Google, GitHub, Facebook) e Bloqueio por País. Muitas funcionalidades Pro, mas o núcleo, o contador de tentativas, funciona na perfeição na versão gratuita.

  • Proteção contra força bruta: contador de tentativas + bloqueio de IP + reCAPTCHA (Pro)
  • 2FA: código por e-mail / aplicação TOTP (Pro)
  • Funcionalidade: alterar o slug de login, wp-admin, XML-RPC
  • Preço: gratuito; Pro, 24 $/ano

🔗 Loginizer no WordPress.org

3. Sucuri Security

Sucuri Security, auditoria de integridade de ficheiros e monitorização de segurança

A Sucuri é uma empresa especializada em segurança de sites, e o seu plugin serve como montra para o ecossistema. A versão gratuita oferece auditoria de eventos, monitorização da integridade dos ficheiros, verificação remota de malware via SiteCheck, verificação de listas de bloqueio e um conjunto de recomendações de hardening. Mas o principal ponto forte da Sucuri está escondido na WAF paga.

A firewall em nuvem da Sucuri encaminha todo o tráfego através dos seus pontos de presença antes de este chegar ao seu servidor. Ataques DDoS, de força bruta e tentativas de exploração são repelidos antes de chegarem. Além disso, inclui CDN para aceleração e correção virtual de vulnerabilidades antes de serem lançadas as correções oficiais.

Desvantagem para quem quer tudo num só plugin: a Sucuri gratuita é monitorização, não proteção ativa. O bloqueio de força bruta só está disponível com a WAF.

  • Proteção contra força bruta: via WAF em nuvem (pago)
  • Firewall: WAF em nuvem + proteção DDoS + CDN (pago)
  • Scanner: SiteCheck remoto + integridade de ficheiros
  • Preço: gratuito; WAF, 199,99 $/ano

🔗 Sucuri no WordPress.org | 🔗 Sucuri Firewall

4. Jetpack

Jetpack, visão geral dos módulos de segurança e desempenho do WordPress

O Jetpack da Automattic (a equipa do WordPress.com) é um canivete suíço onde a segurança é apenas um entre dezenas de módulos. Inclui: proteção contra força bruta através do módulo gratuito Protect, backup, CDN para imagens, filtro de spam, análise de dados e email marketing.

A proteção contra força bruta funciona através de uma rede global: se um IP atacou outro site Jetpack, é bloqueado também no seu. Isto é mais robusto do que um contador de tentativas local. O módulo Protect é gratuito.

Mas a interface do Jetpack é um labirinto de interruptores e submenus. Difícil de perceber à primeira tentativa, e algumas funcionalidades exigem a ligação ao WordPress.com. Para quem só precisa de segurança sem peso extra, é pesado.

  • Proteção contra força bruta: rede global Protect + contador de tentativas
  • Firewall: via módulo Protect
  • Scanner: verificação de malware + monitorização de indisponibilidade (pago)
  • Preço: gratuito; Security, 99 $/ano

🔗 Jetpack no WordPress.org | 🔗 Jetpack Security

5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA, configuração da autenticação de dois fatores no WordPress

O miniOrange 2FA é um plugin de especialização restrita. Não trata de firewalls nem faz scan de malware. A única tarefa é adicionar um segundo fator ao login. E fá-lo melhor do que a maioria das suites.

Cerca de uma dúzia de métodos: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP por email, SMS, WhatsApp, Telegram, perguntas de segurança. Tudo é configurado por perfil: os administradores recebem 2FA obrigatório, os autores têm-no como opcional. O formulário de login do WooCommerce é suportado.

A versão gratuita funciona para 5 utilizadores, o suficiente para um blogue pequeno com dois ou três editores. A versão Pro remove o limite e adiciona dispositivos confiáveis, multisite e white label.

Importante: isto é apenas o segundo fator. O plugin não protege contra força bruta de passwords, instale-o em conjunto com um contador de tentativas.

  • Proteção contra força bruta: via 2FA (uma password adivinhada não concede acesso sem o segundo fator)
  • Métodos 2FA: TOTP, email, SMS, WhatsApp, Telegram, perguntas de segurança
  • Funcionalidade: WooCommerce, Elementor, BuddyPress, compatibilidade total
  • Preço: gratuito (até 5 utilizadores); Pro, $99

🔗 miniOrange 2FA no WordPress.org | 🔗 miniOrange Premium

6. Shield Security

Shield Security, interface de proteção contra força bruta do WordPress

O Shield Security cresceu como substituto do descontinuado WP Cerber e superou-o em muitos parâmetros. Característica principal: o plugin toma decisões de bloqueio automaticamente, sem intervenção do administrador. Cada visitante recebe uma pontuação de reputação baseada em sinais, falhas de login, acionamento da firewall e falha no silentCAPTCHA. Se exceder o limite, o IP é bloqueado automaticamente.

O silentCAPTCHA é um detetor passivo de bots que não mostra caixas de verificação aos visitantes reais. Funciona discretamente, sem pedidos externos nem JavaScript.

Vantagens: a versão gratuita restaura automaticamente ficheiros principais do WordPress modificados a partir do wordpress.org e consegue distinguir bots legítimos (Google, Bing) de falsos. A versão Pro adiciona um scanner de malware com IA, passkeys (início de sessão sem palavra-passe via Face ID / Touch ID / Windows Hello), integração com CrowdSec e verificação de vulnerabilidades para plugins e temas.

  • Proteção contra força bruta: bloqueio automático por pontuação de reputação + silentCAPTCHA + contador de tentativas
  • Firewall: regras 8G + integração CrowdSec (Pro)
  • Scanner: integridade do núcleo + detetor de malware PHP (Pro: scanner com IA)
  • Preço: gratuito; ShieldPRO, 99 $/ano

🔗 Shield Security no WordPress.org | 🔗 ShieldPRO

7. Limit Login Attempts Security

Limit Login Attempts Security, monitorização de tentativas de início de sessão e bloqueio de IP

Este plugin chamava-se anteriormente Limit Login Attempts Reloaded e, após a reformulação da marca, recebeu uma interface moderna e proteção na cloud na versão premium. São 2 milhões de instalações ativas, um número sério para uma solução de nicho.

O núcleo é um contador de tentativas clássico: IP, nome de utilizador, tempo de bloqueio. Mas há nuances que os concorrentes não têm: proteção de login do WooCommerce, XML-RPC e formulários de login personalizados de raiz. Além disso, inclui 2FA integrado na versão gratuita.

A versão premium transfere a proteção para a cloud: os bloqueios sincronizam entre sites, as listas negras globais são atualizadas em tempo real e a carga dos ataques de força bruta vai para a cloud WPChef, não para o seu servidor. O limite é de 100 000 pedidos por mês para o plano inicial, mais do que suficiente para a maioria dos sites.

  • Proteção contra força bruta: contador de tentativas por IP e nome de utilizador + cloud (Premium)
  • 2FA: integrado, gratuito
  • Funcionalidade: proteção para WooCommerce + XML-RPC + formulários personalizados
  • Preço: gratuito; Premium, 60 $/ano

🔗 Limit Login Attempts Security no WordPress.org | 🔗 Premium

8. WP Ghost

WP Ghost, mascaramento de caminhos do WordPress e proteção contra bots

O WP Ghost (anteriormente Hide My WP Ghost) aborda a segurança de forma diferente: em vez de desviar ataques, torna o site invisível para bots de scanner. O plugin altera os caminhos padrão do WordPress: /wp-admin passa a ser um slug personalizado, /wp-content muda para /media e o wp-login.php devolve um erro 404 a todos, exceto a si.

Isto não é segurança por obscuridade, mas sim ocultação arquitetural. A grande maioria dos ataques começa com reconhecimento: os bots percorrem milhões de sites por hora à procura do wp-login.php. O WP Ghost faz com que o scanner não perceba se é WordPress.

Adicionalmente: firewall 8G/7G, passkeys (início de sessão sem palavra-passe via Face ID / Touch ID / Windows Hello), bloqueio de crawlers com IA (GPTBot, ClaudeBot) e mapa de ameaças GEO. Funciona em conjunto com o Wordfence, AIOS e Sucuri sem conflitos.

  • Proteção contra força bruta: alteração do URL de login + firewall 8G + reCAPTCHA + contador de tentativas
  • Mascaramento: renomeação de /wp-admin, /wp-content, /wp-login.php, plugins e temas
  • Funcionalidade: passkeys, bloqueio de bots de IA, compatibilidade com CDN
  • Preço: gratuito; Premium, 29,99 $/ano

🔗 WP Ghost no WordPress.org | 🔗 WP Ghost Premium

9. Security Ninja

Security Ninja, resultados da verificação de segurança do WordPress

O Security Ninja começou como um auditor de segurança leve no CodeCanyon e evoluiu para uma suite completa. Mais de 50 testes de segurança numa única análise, desde palavras-passe fracas a permissões de ficheiros e versões desatualizadas de plugins.

A versão gratuita oferece uma firewall baseada em regras 8G, um scanner de vulnerabilidades de plugins e temas, e verificação da integridade do núcleo. A versão Pro adiciona firewall na cloud (mais de 600 milhões de IPs maliciosos conhecidos), scanner de malware com limpeza num clique, 2FA e proteção de login.

Funcionalidade: O Security Ninja não mostra apenas uma lista de problemas, mas um plano de ação priorizado, indicando o que corrigir primeiro. Isto poupa horas aos principiantes.

  • Proteção contra força bruta: Proteção de Login + 2FA (Pro)
  • Firewall: 8G (gratuita), Firewall na Cloud (Pro)
  • Scanner: Mais de 50 testes + scanner de malware (Pro) + Scanner do Núcleo
  • Preço: gratuito; Pro, 39,99 $/ano

🔗 Security Ninja no WordPress.org | 🔗 Security Ninja Pro

10. Kadence Security

Kadence Security, painel de segurança do WordPress e modelos de proteção

O Kadence Security é o sucessor direto do iThemes Security, da equipa Nexcess. O produto foi relançado com um novo nome e uma abordagem repensada: em vez de centenas de definições dispersas, modelos de segurança por tipo de site. Comércio eletrónico, blogue, portefólio, organização sem fins lucrativos, folheto, escolhe um modelo e o plugin ativa automaticamente um nível de proteção adequado.

A versão gratuita oferece: proteção local e em rede contra força bruta (quase 1 milhão de sites na rede partilhada), 2FA via Google Authenticator, requisitos de palavras-passe, monitorização de alterações de ficheiros e verificação de sites via Google Safe Browsing. A versão Pro estende-se a reCAPTCHA, início de sessão sem palavra-passe, Dispositivos Confiáveis, integração com Patchstack para correção virtual de vulnerabilidades e Registo de Utilizadores.

Importante: O Kadence Security modifica o .htaccess e o wp-config.php, faça uma cópia de segurança antes da ativação.

  • Proteção contra força bruta: local + rede (comunidade de ~1M de sites)
  • 2FA: Google Authenticator + email (gratuita), reCAPTCHA + início de sessão sem palavra-passe (Pro)
  • Scanner: monitorização de alterações de ficheiros + Google Safe Browsing (gratuita), Patchstack (Pro)
  • Preço: gratuito; Kadence Security Pro, 80 $/ano

🔗 Kadence Security no WordPress.org | 🔗 Kadence Security Pro

11. All-In-One Security (AIOS)

All-In-One Security, sistema de pontuação de segurança e definições de proteção

O All-In-One Security (AIOS), anteriormente All In One WP Security & Firewall, pertence agora à equipa do UpdraftPlus. Tem 4,7 estrelas em mais de 1 milhão de instalações, e merecidamente.

Entre as funcionalidades: um sistema de pontuação de segurança por pontos (compreensível até para principiantes), três níveis de funcionalidades, Básico, Intermédio, Avançado, e 2FA gratuito com suporte para Google Authenticator, Microsoft Authenticator e Authy. A firewall utiliza as regras 6G do Perishable Press, um conjunto testado pelo tempo.

A versão gratuita tem tudo o que é necessário para proteger o login: contador de tentativas, 2FA, logout forçado por inatividade, proteção contra enumeração de utilizadores, deteção de nome de utilizador admin. A versão Premium adiciona Bloqueio Inteligente de 404, Bloqueio por País, verificação de malware e monitorização de tempo de atividade.

  • Proteção contra força bruta: contador de tentativas + 2FA + logout forçado + proteção contra enumeração de utilizadores
  • Firewall: regras 6G +.htaccess + firewall PHP
  • Scanner: monitorização de alterações de ficheiros (gratuito), scanner de malware (Premium)
  • Preço: gratuito; Premium, 49 $/ano

🔗 AIOS no WordPress.org | 🔗 AIOS Premium

12. Defender Security

Defender Security, scanner de malware e autenticação de dois fatores

O Defender da WPMU DEV é outra suite que surpreende pelo volume de funcionalidades gratuitas. Scanner de malware, firewall, 2FA, contador de tentativas, mascaramento de login, Google reCAPTCHA, cabeçalhos de segurança e limitador de 404, tudo com impacto mínimo na velocidade do site.

A AntiBot Global Firewall merece destaque especial, uma ligação gratuita à cloud da WPMU DEV que bloqueia IPs maliciosos com base em dados de 750.000 sites.

A versão Pro estende-se a: verificação programada de malware, Safe Repair para ficheiros suspeitos (restauro com um clique), deteção de vulnerabilidades conhecidas e Monitorização da Lista de Bloqueio do Google. O Defender agrada por não sobrecarregar a interface, tudo está agrupado de forma lógica e várias recomendações de reforço de segurança são aplicadas em simultâneo.

  • Proteção contra força bruta: contador de tentativas + 2FA + mascaramento de login + reCAPTCHA
  • Firewall: local + AntiBot Global Firewall (cloud em 750 mil sites)
  • Scanner: malware + integridade do núcleo (gratuito), Safe Repair + vulnerabilidades (Pro)
  • Preço: gratuito; Pro, no WPMU DEV a partir de 5 $/mês

🔗 Defender no WordPress.org | 🔗 WPMU DEV

13. BulletProof Security

BulletProof Security, assistente de configuração e scanner de malware para WordPress

O BulletProof Security é um veterano com mais de 10 anos de história e a versão 7.2 para o WordPress 7.0. Característica principal: firewall .htaccess que opera ao nível do servidor antes de o WordPress carregar. Isto é mais rápido do que qualquer firewall em PHP.

O BPS não é o plugin mais fácil de utilizar. A interface é espartana e a lógica de configuração exige conhecimentos de .htaccess. Mas para quem sabe o que está a fazer, é uma ferramenta poderosa. A versão Pro inclui o ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): o plugin monitoriza todas as alterações de ficheiros e restaura automaticamente os originais a partir da quarentena.

Importante: o BPS reescreve o .htaccess e pode entrar em conflito com outros plugins que também escrevem no .htaccess. Configure os permalinks antes da instalação.

  • Proteção contra força bruta: firewall .htaccess + Login Security & Monitoring
  • Firewall: regras .htaccess (nível do servidor) + firewall PHP
  • Scanner: MScan Malware Scanner + Core File Scanner
  • Preço: gratuito; Pro, 69,95 $

🔗 BulletProof Security no WordPress.org | 🔗 BPS Pro

⁉️🤔 Perguntas frequentes

O que é um ataque de força bruta no WordPress?

Força bruta é a tentativa automatizada de adivinhar palavras-passe. Um bot envia pedidos para wp-login.php com diferentes combinações de utilizador e palavra-passe até encontrar a correta. Por predefinição, o WordPress não limita o número de tentativas; 20 000 pedidos em poucos minutos não são problema para um bot. O alojamento sufoca no processo e o site ou fica comprometido ou em baixo.

Um plugin é suficiente para uma proteção completa?

Para um site pequeno ou médio, sim. O Wordfence, o AIOS ou o Defender cobrem a grande maioria das ameaças: contador de tentativas, firewall, 2FA. Para uma loja, é melhor combinar: contador de tentativas (Limit Login Attempts Security) + 2FA (miniOrange) + WAF na cloud (Sucuri). Não instale dois plugins com firewalls em simultâneo; regras conflituantes podem bloqueá-lo fora do admin.

É necessário um plugin pago se existir o Wordfence gratuito?

O Wordfence gratuito cobre as necessidades básicas. A diferença para o Premium está no tempo real: as regras de firewall e as assinaturas de malware na versão gratuita chegam com um atraso de 30 dias. Para um blogue, isto é aceitável; para uma loja com pagamentos, é um risco. Além disso, o Premium oferece bloqueio por país, o que é útil se o principal fluxo de ataques vier de uma região específica.

O que fazer se o plugin bloqueou o meu próprio IP?

Ative uma VPN no seu telemóvel (o Opera Browser tem uma integrada) e inicie sessão a partir de um IP diferente. No admin, adicione o seu IP à lista de permissões. Se não tiver VPN, através de FTP ou do gestor de ficheiros do alojamento, renomeie a pasta do plugin em wp-content/plugins/, inicie sessão no admin, restaure o nome e adicione o IP à lista de permissões.

Qual é o plugin mais leve para o servidor?

O Loginizer e o Limit Login Attempts Security, apenas contador de tentativas, sem firewalls nem scanners. Carga mínima, proteção máxima do login. Se precisar de uma firewall sem perder velocidade, o Shield Security (regras 8G processadas ao nível do servidor) ou o WP Ghost (apenas regras de reescrita, sem modificação de ficheiros).

É possível gerir sem um plugin?

É possível, mas é mais difícil. Configuração manual do .htaccess para limitação de tentativas, HTTP Basic Auth no wp-admin, WAF da Cloudflare, tudo isto funciona. Mas um plugin faz o mesmo em 5 minutos, com interface e registos. Para sites de clientes, um plugin é a única opção.

O que instalar em 2026?

Depois de testar uma dúzia de soluções em sites reais, a regra é simples: uma suite gratuita mais um plugin de 2FA especializado se houver uma loja.

O Wordfence é o padrão para quem quer proteção pronta a usar sem complicações de configuração. O Loginizer é para minimalistas que só precisam de um contador de tentativas. O WP Ghost é para quando o site é regularmente analisado por bots e faz sentido esconder os vestígios do WordPress.

Se precisar de uma opção universal gratuita, instale o Wordfence. Cobre força bruta, firewall, scanner de malware e 2FA. Para uma loja WooCommerce, a combinação mais fiável é: Limit Login Attempts Security (protege todos os formulários de login) + miniOrange 2FA (segundo fator). E quando o site está sob ataque direcionado e o contador não consegue dar resposta, o Shield Security com bloqueio automático por pontuação de reputação resolve a situação sem intervenção manual.

E o mais importante: a força bruta não é a única ameaça. Um plugin não substitui backups regulares, palavras-passe fortes e atualizações atempadas do core. Mas sem um contador de tentativas, tudo o resto perde o sentido, a porta fica aberta.