
🚫 13 Melhores plugins para proteção contra ataques de força bruta no WordPress 2026 (gratuitos e Pro)
A força bruta não é uma ameaça hipotética para um site WordPress. Qualquer blogue ou loja recém-criados são analisados por bots nas primeiras horas após a implementação. Não há diferença entre sites: os scripts não querem saber de quem é o wp-login.php que estão a martelar. 20 000 tentativas em poucos minutos, e o site ou fica comprometido ou fica em baixo sob a carga num alojamento barato.
O WordPress padrão não conta as tentativas de login. Cem mil vezes, um milhão, o formulário de login processa sem limite. Isto é uma porta de entrada sem fechadura. A palavra-passe será adivinhada mais cedo ou mais tarde, é uma questão de tempo, não de probabilidade.
Reunimos 13 plugins funcionais para bloquear ataques de força bruta: desde contadores de tentativas leves a suites completas com firewalls, scanners de malware e autenticação de dois fatores. Todos com capturas de ecrã reais, preços atuais e experiência de sites reais.
💡 Visão geral rápida:
- O contador de tentativas leve (Loginizer, Limit Login Attempts Security) bloqueia apenas a força bruta sem sobrecarregar o servidor.
- A suite (Wordfence, AIOS, Defender) adiciona firewall e scanner de malware.
- Para lojas, é obrigatório um plugin de 2FA com proteção de formulário WooCommerce (miniOrange, Kadence Security).
- Não instale dois plugins com firewalls em simultâneo, regras conflituantes bloqueá-lo-ão do admin.
Tabela comparativa de plugins
Plugin | 2FA | Firewall | Scanner de malware | Preço (a partir de) | Instalações ativas |
|---|---|---|---|---|---|
Wordfence | ✅ | ✅ | ✅ | Grátis / $149 | 5M+ |
Loginizer | ✅ (Pro) | ❌ | ❌ | Grátis / $24 | 1M+ |
Sucuri | ❌ | ✅ (WAF) | ✅ | Grátis / $199,99 | 800K+ |
Jetpack | ❌ | ✅ | ✅ | Grátis / $99 | 5M+ |
miniOrange 2FA | ✅ | ❌ | ❌ | Grátis / a partir de $99 | 400K+ |
Shield Security | ✅ | ✅ | ✅ (Pro) | Grátis / a partir de $99 | 100K+ |
Limit Login Attempts Security | ✅ | ✅ | ❌ | Grátis / a partir de $60 | 2M+ |
WP Ghost | ✅ (Pro) | ✅ | ❌ | Grátis / $29,99 | 100K+ |
Security Ninja | ✅ (Pro) | ✅ | ✅ (Pro) | Grátis / $39,99 | 40K+ |
Kadence Security | ✅ | ✅ | ✅ (Pro) | Grátis / $80 | 1M+ |
AIOS | ✅ | ✅ | ✅ (Premium) | Grátis / a partir de $49 | 1M+ |
Defender | ✅ | ✅ | ✅ (Pro) | Grátis / a partir de $5/mês | 100K+ |
BulletProof Security | ❌ | ✅ | ✅ | Grátis / $69,95 | 20K+ |
1. Wordfence Security

O Wordfence não é apenas um plugin, é o padrão de facto da segurança WordPress. Mais de 5 milhões de instalações ativas, uma equipa interna de inteligência de ameaças e um grupo de resposta a incidentes 24/7. Se precisa de uma ferramenta para «instalar e esquecer», é esta.
Inclui: firewall de endpoint (funciona dentro do WordPress, não fora, por isso não quebra a encriptação e elimina fugas de dados), scanner de malware, proteção contra força bruta através da limitação de tentativas de login, autenticação de dois fatores via qualquer aplicação TOTP e visualização de tráfego ao vivo em tempo real.
Na prática, o Wordfence é bom porque a versão gratuita cobre a grande maioria das necessidades de um site de pequena ou média dimensão. As regras da firewall e as assinaturas de malware na versão gratuita chegam com um atraso de 30 dias, aceitável para um blogue ou landing page. Para uma loja, o Premium é melhor: feed Threat Defense em tempo real, bloqueio por país e verificação de listas de bloqueio.
Pontos negativos: o scanner por vezes sinaliza de forma ruidosa ficheiros suspeitos que são, na verdade, seguros, temas personalizados, ficheiros de cache. Tem de os colocar manualmente na lista de permissões.
- Proteção contra força bruta: limitação de tentativas + bloqueio de IP + 2FA + reCAPTCHA no login
- Firewall: WAF de endpoint, regras atualizadas via feed Threat Defense
- Scanner: verifica o core, temas e plugins em busca de malware + integridade dos ficheiros em relação ao wordpress.org
- Preço: gratuito; Premium, $149/ano
2. Loginizer

O Loginizer é uma ferramenta leve e focada. Sem firewalls ou scanners, apenas proteção de login. E faz isso de forma excelente: 1 milhão de instalações ativas e compatibilidade até ao WordPress 7.0.
O princípio é simples: 3 tentativas falhadas, o IP é bloqueado durante 15 minutos. Após vários bloqueios, proibição de 24 horas. Tudo é configurável de forma flexível: número de tentativas, duração do bloqueio, lista de permissões e lista negra de IPs.
A versão Pro adiciona 2FA via e-mail ou aplicação autenticadora, reCAPTCHA (v2/v3 + Cloudflare Turnstile), renomeação do wp-login.php e wp-admin, login social (Google, GitHub, Facebook) e Bloqueio por País. Muitas funcionalidades Pro, mas o núcleo, o contador de tentativas, funciona na perfeição na versão gratuita.
- Proteção contra força bruta: contador de tentativas + bloqueio de IP + reCAPTCHA (Pro)
- 2FA: código por e-mail / aplicação TOTP (Pro)
- Funcionalidade: alterar o slug de login, wp-admin, XML-RPC
- Preço: gratuito; Pro, 24 $/ano
3. Sucuri Security

A Sucuri é uma empresa especializada em segurança de sites, e o seu plugin serve como montra para o ecossistema. A versão gratuita oferece auditoria de eventos, monitorização da integridade dos ficheiros, verificação remota de malware via SiteCheck, verificação de listas de bloqueio e um conjunto de recomendações de hardening. Mas o principal ponto forte da Sucuri está escondido na WAF paga.
A firewall em nuvem da Sucuri encaminha todo o tráfego através dos seus pontos de presença antes de este chegar ao seu servidor. Ataques DDoS, de força bruta e tentativas de exploração são repelidos antes de chegarem. Além disso, inclui CDN para aceleração e correção virtual de vulnerabilidades antes de serem lançadas as correções oficiais.
Desvantagem para quem quer tudo num só plugin: a Sucuri gratuita é monitorização, não proteção ativa. O bloqueio de força bruta só está disponível com a WAF.
- Proteção contra força bruta: via WAF em nuvem (pago)
- Firewall: WAF em nuvem + proteção DDoS + CDN (pago)
- Scanner: SiteCheck remoto + integridade de ficheiros
- Preço: gratuito; WAF, 199,99 $/ano
🔗 Sucuri no WordPress.org | 🔗 Sucuri Firewall
4. Jetpack

O Jetpack da Automattic (a equipa do WordPress.com) é um canivete suíço onde a segurança é apenas um entre dezenas de módulos. Inclui: proteção contra força bruta através do módulo gratuito Protect, backup, CDN para imagens, filtro de spam, análise de dados e email marketing.
A proteção contra força bruta funciona através de uma rede global: se um IP atacou outro site Jetpack, é bloqueado também no seu. Isto é mais robusto do que um contador de tentativas local. O módulo Protect é gratuito.
Mas a interface do Jetpack é um labirinto de interruptores e submenus. Difícil de perceber à primeira tentativa, e algumas funcionalidades exigem a ligação ao WordPress.com. Para quem só precisa de segurança sem peso extra, é pesado.
- Proteção contra força bruta: rede global Protect + contador de tentativas
- Firewall: via módulo Protect
- Scanner: verificação de malware + monitorização de indisponibilidade (pago)
- Preço: gratuito; Security, 99 $/ano
🔗 Jetpack no WordPress.org | 🔗 Jetpack Security
5. MiniOrange 2FA, Two Factor Authentication

O miniOrange 2FA é um plugin de especialização restrita. Não trata de firewalls nem faz scan de malware. A única tarefa é adicionar um segundo fator ao login. E fá-lo melhor do que a maioria das suites.
Cerca de uma dúzia de métodos: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP por email, SMS, WhatsApp, Telegram, perguntas de segurança. Tudo é configurado por perfil: os administradores recebem 2FA obrigatório, os autores têm-no como opcional. O formulário de login do WooCommerce é suportado.
A versão gratuita funciona para 5 utilizadores, o suficiente para um blogue pequeno com dois ou três editores. A versão Pro remove o limite e adiciona dispositivos confiáveis, multisite e white label.
Importante: isto é apenas o segundo fator. O plugin não protege contra força bruta de passwords, instale-o em conjunto com um contador de tentativas.
- Proteção contra força bruta: via 2FA (uma password adivinhada não concede acesso sem o segundo fator)
- Métodos 2FA: TOTP, email, SMS, WhatsApp, Telegram, perguntas de segurança
- Funcionalidade: WooCommerce, Elementor, BuddyPress, compatibilidade total
- Preço: gratuito (até 5 utilizadores); Pro, $99
🔗 miniOrange 2FA no WordPress.org | 🔗 miniOrange Premium
6. Shield Security

O Shield Security cresceu como substituto do descontinuado WP Cerber e superou-o em muitos parâmetros. Característica principal: o plugin toma decisões de bloqueio automaticamente, sem intervenção do administrador. Cada visitante recebe uma pontuação de reputação baseada em sinais, falhas de login, acionamento da firewall e falha no silentCAPTCHA. Se exceder o limite, o IP é bloqueado automaticamente.
O silentCAPTCHA é um detetor passivo de bots que não mostra caixas de verificação aos visitantes reais. Funciona discretamente, sem pedidos externos nem JavaScript.
Vantagens: a versão gratuita restaura automaticamente ficheiros principais do WordPress modificados a partir do wordpress.org e consegue distinguir bots legítimos (Google, Bing) de falsos. A versão Pro adiciona um scanner de malware com IA, passkeys (início de sessão sem palavra-passe via Face ID / Touch ID / Windows Hello), integração com CrowdSec e verificação de vulnerabilidades para plugins e temas.
- Proteção contra força bruta: bloqueio automático por pontuação de reputação + silentCAPTCHA + contador de tentativas
- Firewall: regras 8G + integração CrowdSec (Pro)
- Scanner: integridade do núcleo + detetor de malware PHP (Pro: scanner com IA)
- Preço: gratuito; ShieldPRO, 99 $/ano
🔗 Shield Security no WordPress.org | 🔗 ShieldPRO
7. Limit Login Attempts Security

Este plugin chamava-se anteriormente Limit Login Attempts Reloaded e, após a reformulação da marca, recebeu uma interface moderna e proteção na cloud na versão premium. São 2 milhões de instalações ativas, um número sério para uma solução de nicho.
O núcleo é um contador de tentativas clássico: IP, nome de utilizador, tempo de bloqueio. Mas há nuances que os concorrentes não têm: proteção de login do WooCommerce, XML-RPC e formulários de login personalizados de raiz. Além disso, inclui 2FA integrado na versão gratuita.
A versão premium transfere a proteção para a cloud: os bloqueios sincronizam entre sites, as listas negras globais são atualizadas em tempo real e a carga dos ataques de força bruta vai para a cloud WPChef, não para o seu servidor. O limite é de 100 000 pedidos por mês para o plano inicial, mais do que suficiente para a maioria dos sites.
- Proteção contra força bruta: contador de tentativas por IP e nome de utilizador + cloud (Premium)
- 2FA: integrado, gratuito
- Funcionalidade: proteção para WooCommerce + XML-RPC + formulários personalizados
- Preço: gratuito; Premium, 60 $/ano
🔗 Limit Login Attempts Security no WordPress.org | 🔗 Premium
8. WP Ghost

O WP Ghost (anteriormente Hide My WP Ghost) aborda a segurança de forma diferente: em vez de desviar ataques, torna o site invisível para bots de scanner. O plugin altera os caminhos padrão do WordPress: /wp-admin passa a ser um slug personalizado, /wp-content muda para /media e o wp-login.php devolve um erro 404 a todos, exceto a si.
Isto não é segurança por obscuridade, mas sim ocultação arquitetural. A grande maioria dos ataques começa com reconhecimento: os bots percorrem milhões de sites por hora à procura do wp-login.php. O WP Ghost faz com que o scanner não perceba se é WordPress.
Adicionalmente: firewall 8G/7G, passkeys (início de sessão sem palavra-passe via Face ID / Touch ID / Windows Hello), bloqueio de crawlers com IA (GPTBot, ClaudeBot) e mapa de ameaças GEO. Funciona em conjunto com o Wordfence, AIOS e Sucuri sem conflitos.
- Proteção contra força bruta: alteração do URL de login + firewall 8G + reCAPTCHA + contador de tentativas
- Mascaramento: renomeação de /wp-admin, /wp-content, /wp-login.php, plugins e temas
- Funcionalidade: passkeys, bloqueio de bots de IA, compatibilidade com CDN
- Preço: gratuito; Premium, 29,99 $/ano
🔗 WP Ghost no WordPress.org | 🔗 WP Ghost Premium
9. Security Ninja

O Security Ninja começou como um auditor de segurança leve no CodeCanyon e evoluiu para uma suite completa. Mais de 50 testes de segurança numa única análise, desde palavras-passe fracas a permissões de ficheiros e versões desatualizadas de plugins.
A versão gratuita oferece uma firewall baseada em regras 8G, um scanner de vulnerabilidades de plugins e temas, e verificação da integridade do núcleo. A versão Pro adiciona firewall na cloud (mais de 600 milhões de IPs maliciosos conhecidos), scanner de malware com limpeza num clique, 2FA e proteção de login.
Funcionalidade: O Security Ninja não mostra apenas uma lista de problemas, mas um plano de ação priorizado, indicando o que corrigir primeiro. Isto poupa horas aos principiantes.
- Proteção contra força bruta: Proteção de Login + 2FA (Pro)
- Firewall: 8G (gratuita), Firewall na Cloud (Pro)
- Scanner: Mais de 50 testes + scanner de malware (Pro) + Scanner do Núcleo
- Preço: gratuito; Pro, 39,99 $/ano
🔗 Security Ninja no WordPress.org | 🔗 Security Ninja Pro
10. Kadence Security

O Kadence Security é o sucessor direto do iThemes Security, da equipa Nexcess. O produto foi relançado com um novo nome e uma abordagem repensada: em vez de centenas de definições dispersas, modelos de segurança por tipo de site. Comércio eletrónico, blogue, portefólio, organização sem fins lucrativos, folheto, escolhe um modelo e o plugin ativa automaticamente um nível de proteção adequado.
A versão gratuita oferece: proteção local e em rede contra força bruta (quase 1 milhão de sites na rede partilhada), 2FA via Google Authenticator, requisitos de palavras-passe, monitorização de alterações de ficheiros e verificação de sites via Google Safe Browsing. A versão Pro estende-se a reCAPTCHA, início de sessão sem palavra-passe, Dispositivos Confiáveis, integração com Patchstack para correção virtual de vulnerabilidades e Registo de Utilizadores.
Importante: O Kadence Security modifica o .htaccess e o wp-config.php, faça uma cópia de segurança antes da ativação.
- Proteção contra força bruta: local + rede (comunidade de ~1M de sites)
- 2FA: Google Authenticator + email (gratuita), reCAPTCHA + início de sessão sem palavra-passe (Pro)
- Scanner: monitorização de alterações de ficheiros + Google Safe Browsing (gratuita), Patchstack (Pro)
- Preço: gratuito; Kadence Security Pro, 80 $/ano
🔗 Kadence Security no WordPress.org | 🔗 Kadence Security Pro
11. All-In-One Security (AIOS)

O All-In-One Security (AIOS), anteriormente All In One WP Security & Firewall, pertence agora à equipa do UpdraftPlus. Tem 4,7 estrelas em mais de 1 milhão de instalações, e merecidamente.
Entre as funcionalidades: um sistema de pontuação de segurança por pontos (compreensível até para principiantes), três níveis de funcionalidades, Básico, Intermédio, Avançado, e 2FA gratuito com suporte para Google Authenticator, Microsoft Authenticator e Authy. A firewall utiliza as regras 6G do Perishable Press, um conjunto testado pelo tempo.
A versão gratuita tem tudo o que é necessário para proteger o login: contador de tentativas, 2FA, logout forçado por inatividade, proteção contra enumeração de utilizadores, deteção de nome de utilizador admin. A versão Premium adiciona Bloqueio Inteligente de 404, Bloqueio por País, verificação de malware e monitorização de tempo de atividade.
- Proteção contra força bruta: contador de tentativas + 2FA + logout forçado + proteção contra enumeração de utilizadores
- Firewall: regras 6G +.htaccess + firewall PHP
- Scanner: monitorização de alterações de ficheiros (gratuito), scanner de malware (Premium)
- Preço: gratuito; Premium, 49 $/ano
🔗 AIOS no WordPress.org | 🔗 AIOS Premium
12. Defender Security

O Defender da WPMU DEV é outra suite que surpreende pelo volume de funcionalidades gratuitas. Scanner de malware, firewall, 2FA, contador de tentativas, mascaramento de login, Google reCAPTCHA, cabeçalhos de segurança e limitador de 404, tudo com impacto mínimo na velocidade do site.
A AntiBot Global Firewall merece destaque especial, uma ligação gratuita à cloud da WPMU DEV que bloqueia IPs maliciosos com base em dados de 750.000 sites.
A versão Pro estende-se a: verificação programada de malware, Safe Repair para ficheiros suspeitos (restauro com um clique), deteção de vulnerabilidades conhecidas e Monitorização da Lista de Bloqueio do Google. O Defender agrada por não sobrecarregar a interface, tudo está agrupado de forma lógica e várias recomendações de reforço de segurança são aplicadas em simultâneo.
- Proteção contra força bruta: contador de tentativas + 2FA + mascaramento de login + reCAPTCHA
- Firewall: local + AntiBot Global Firewall (cloud em 750 mil sites)
- Scanner: malware + integridade do núcleo (gratuito), Safe Repair + vulnerabilidades (Pro)
- Preço: gratuito; Pro, no WPMU DEV a partir de 5 $/mês
🔗 Defender no WordPress.org | 🔗 WPMU DEV
13. BulletProof Security

O BulletProof Security é um veterano com mais de 10 anos de história e a versão 7.2 para o WordPress 7.0. Característica principal: firewall .htaccess que opera ao nível do servidor antes de o WordPress carregar. Isto é mais rápido do que qualquer firewall em PHP.
O BPS não é o plugin mais fácil de utilizar. A interface é espartana e a lógica de configuração exige conhecimentos de .htaccess. Mas para quem sabe o que está a fazer, é uma ferramenta poderosa. A versão Pro inclui o ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): o plugin monitoriza todas as alterações de ficheiros e restaura automaticamente os originais a partir da quarentena.
Importante: o BPS reescreve o .htaccess e pode entrar em conflito com outros plugins que também escrevem no .htaccess. Configure os permalinks antes da instalação.
- Proteção contra força bruta: firewall
.htaccess+ Login Security & Monitoring - Firewall: regras
.htaccess(nível do servidor) + firewall PHP - Scanner: MScan Malware Scanner + Core File Scanner
- Preço: gratuito; Pro, 69,95 $
🔗 BulletProof Security no WordPress.org | 🔗 BPS Pro
⁉️🤔 Perguntas frequentes
O que é um ataque de força bruta no WordPress?
Força bruta é a tentativa automatizada de adivinhar palavras-passe. Um bot envia pedidos para
wp-login.phpcom diferentes combinações de utilizador e palavra-passe até encontrar a correta. Por predefinição, o WordPress não limita o número de tentativas; 20 000 pedidos em poucos minutos não são problema para um bot. O alojamento sufoca no processo e o site ou fica comprometido ou em baixo.
Um plugin é suficiente para uma proteção completa?
Para um site pequeno ou médio, sim. O Wordfence, o AIOS ou o Defender cobrem a grande maioria das ameaças: contador de tentativas, firewall, 2FA. Para uma loja, é melhor combinar: contador de tentativas (Limit Login Attempts Security) + 2FA (miniOrange) + WAF na cloud (Sucuri). Não instale dois plugins com firewalls em simultâneo; regras conflituantes podem bloqueá-lo fora do admin.
É necessário um plugin pago se existir o Wordfence gratuito?
O Wordfence gratuito cobre as necessidades básicas. A diferença para o Premium está no tempo real: as regras de firewall e as assinaturas de malware na versão gratuita chegam com um atraso de 30 dias. Para um blogue, isto é aceitável; para uma loja com pagamentos, é um risco. Além disso, o Premium oferece bloqueio por país, o que é útil se o principal fluxo de ataques vier de uma região específica.
O que fazer se o plugin bloqueou o meu próprio IP?
Ative uma VPN no seu telemóvel (o Opera Browser tem uma integrada) e inicie sessão a partir de um IP diferente. No admin, adicione o seu IP à lista de permissões. Se não tiver VPN, através de FTP ou do gestor de ficheiros do alojamento, renomeie a pasta do plugin em
wp-content/plugins/, inicie sessão no admin, restaure o nome e adicione o IP à lista de permissões.
Qual é o plugin mais leve para o servidor?
O Loginizer e o Limit Login Attempts Security, apenas contador de tentativas, sem firewalls nem scanners. Carga mínima, proteção máxima do login. Se precisar de uma firewall sem perder velocidade, o Shield Security (regras 8G processadas ao nível do servidor) ou o WP Ghost (apenas regras de reescrita, sem modificação de ficheiros).
É possível gerir sem um plugin?
É possível, mas é mais difícil. Configuração manual do
.htaccesspara limitação de tentativas, HTTP Basic Auth no wp-admin, WAF da Cloudflare, tudo isto funciona. Mas um plugin faz o mesmo em 5 minutos, com interface e registos. Para sites de clientes, um plugin é a única opção.
O que instalar em 2026?
Depois de testar uma dúzia de soluções em sites reais, a regra é simples: uma suite gratuita mais um plugin de 2FA especializado se houver uma loja.
O Wordfence é o padrão para quem quer proteção pronta a usar sem complicações de configuração. O Loginizer é para minimalistas que só precisam de um contador de tentativas. O WP Ghost é para quando o site é regularmente analisado por bots e faz sentido esconder os vestígios do WordPress.
Se precisar de uma opção universal gratuita, instale o Wordfence. Cobre força bruta, firewall, scanner de malware e 2FA. Para uma loja WooCommerce, a combinação mais fiável é: Limit Login Attempts Security (protege todos os formulários de login) + miniOrange 2FA (segundo fator). E quando o site está sob ataque direcionado e o contador não consegue dar resposta, o Shield Security com bloqueio automático por pontuação de reputação resolve a situação sem intervenção manual.
E o mais importante: a força bruta não é a única ameaça. Um plugin não substitui backups regulares, palavras-passe fortes e atualizações atempadas do core. Mas sem um contador de tentativas, tudo o resto perde o sentido, a porta fica aberta.



