
🔑 8 Melhores plugins de início de sessão sem palavra-passe para WordPress 2026 (gratuitos e pagos)
As palavras-passe são uma dor de cabeça. Os utilizadores esquecem-nas, os administradores perdem tempo com reposições e os atacantes ficam simplesmente à espera de uma palavra-passe fraca no formulário wp-login.php. Em 2025, de acordo com a Wordfence, os ataques de força bruta a sites WordPress aumentaram 43% e, em 98% dos casos, o ponto de entrada foi o formulário de palavra-passe.
Mas há boas notícias: o início de sessão sem palavra-passe já não é futurista. O ecossistema WordPress amadureceu para WebAuthn, links mágicos, códigos de utilização única e biometria. Pode remover completamente a palavra-passe da cadeia de início de sessão e aumentar a segurança em vez de a enfraquecer.
Testámos 8 plugins para início de sessão sem palavra-passe no WordPress em 2026: desde utilitários leves para acesso temporário até soluções empresariais com 2FA e Face ID. Cada um foi verificado quanto à relevância (data da última atualização no WordPress.org), compatibilidade com o WordPress 6.x e utilidade real na prática.
💡 Visão geral rápida:
- Comparámos 8 plugins por tipo de início de sessão sem palavra-passe: links mágicos, 2FA/OTP, início de sessão social, WebAuthn/biometria e acesso por reCAPTCHA
- Recolhemos preços atuais, prós e contras de cada um com base em testes reais no WordPress 6.5
- Selecionámos o melhor plugin para o seu cenário: acesso temporário, loja online, site de membros ou blogue corporativo
Tabela comparativa: todos os 8 plugins em 30 segundos
Plugin | Tipo de início de sessão | Versão gratuita | Preço Pro | Instalações ativas | Atualizado |
|---|---|---|---|---|---|
Temporary login without password | Link mágico | Sim | $29 | 40 000+ | Dez 2025 |
miniOrange 2FA | 2FA + OTP | Sim (1 utilizador) | A partir de $99/ano | 30 000+ | Mai 2026 |
Passwordless Login (Cozmoslabs) | Código por email | Sim | ❌ | 10 000+ | Fev 2026 |
Passwordless Authentication (PPWP) | Formulário + reCAPTCHA | ❌ | $89,90/ano | - | 2025 |
Solid Security (anteriormente iThemes) | 2FA + link mágico | Sim | $80/ano | 900 000+ | Mai 2026 |
WPForms | Formulário de início de sessão personalizado | Sim (Lite) | A partir de $49,50/ano | 6 000 000+ | Jun 2026 |
Biometric Login for WooCommerce | WebAuthn / Touch ID / Face ID | ❌ | $29 | - | 2025 |
Nextend Social Login | Início de sessão social | Sim | $49 | 600 000+ | Abr 2026 |
1. Temporary login without password

A melhor ferramenta quando precisa de dar acesso a um programador, suporte ou auditor por exatamente uma hora, um dia ou uma semana. Sem contas: gera um link, define o tempo de expiração e envia-o ao prestador de serviços. Após o tempo expirar, o acesso é automaticamente revogado.
Na prática, isto salva-o em três cenários: o suporte de um plugin pede acesso de administrador, um freelancer corrige o layout, faz uma auditoria a um site e dá um início de sessão temporário ao auditor. Criar contas manualmente e depois apagá-las demoraria muito mais tempo.
Pormenores interessantes: o plugin mostra quantas vezes o utilizador temporário iniciou sessão no site e permite definir o idioma da interface para o convidado. A versão Pro adiciona o redirecionamento para uma página específica após o início de sessão.
Prós: geração instantânea de links, inícios de sessão temporários ilimitados, registo de visitas transparente. Contras: não substitui o início de sessão permanente para os utilizadores reais do site, apenas para acesso de administrador.
💵 Lite, gratuito. Pro (Express Login for WordPress), $29 pagamento único.
🔗 Descarregar no WordPress.org🔗 Versão Pro
2. MiniOrange 2FA, Two Factor Authentication

Se o seu objetivo não é apenas remover a palavra-passe, mas construir uma proteção em camadas, o miniOrange é a opção mais flexível. O plugin suporta mais de 15 métodos de verificação: Google Authenticator, códigos QR, notificações push, tokens de software, SMS e OTP por email. Um utilizador pode abandonar completamente a palavra-passe e passar apenas o segundo fator.
A versão gratuita funciona para um utilizador, adequada para o proprietário de um blogue individual. Para uma equipa, precisa de uma subscrição premium, que desbloqueia SMS, verificação por email e políticas de função personalizadas.
Vale a pena mencionar separadamente a proteção contra força bruta: o plugin bloqueia tentativas de adivinhação por país, navegador e IP em tempo real. A integração com WooCommerce, BuddyPress e Ultimate Member funciona de imediato, sem necessidade de ajustes.
Prós: mais de 15 métodos 2FA, bloqueio de IP em tempo real, integração pronta com WooCommerce. Contras: versão gratuita estritamente para 1 utilizador, aplicação móvel miniOrange necessária para push/QR.
💵 Gratuito para 1 utilizador. Premium, a partir de $99/ano (depende do número de utilizadores e métodos).
🔗 Descarregar no WordPress.org
3. Início de sessão sem palavra-passe

Plugin minimalista da Cozmoslabs (autores do Profile Builder) resolve exatamente uma tarefa: o utilizador introduz o email ou nome de utilizador, recebe um email com uma ligação única e inicia sessão. Sem palavras-passe, sem ecrãs extra. O token tem uma validade de 10 minutos, expirando automaticamente.
O formulário é incorporado com o shortcode [passwordless-login] em qualquer página ou widget. O plugin não desativa o início de sessão padrão com palavra-passe, funcionando em paralelo: os utilizadores com palavra-passe continuam a iniciar sessão como habitualmente, os novos fazem-no via email.
Esta solução não é para todos. Se tem um site de membros com milhares de utilizadores, a cadeia de emails pode tornar-se incómoda. Mas para um blogue pequeno, uma landing page ou um portal de equipa interno, é o equilíbrio perfeito entre simplicidade e segurança.
Vantagens: shortcode funcional em 30 segundos, gratuito para sempre, não interfere com o início de sessão padrão. Desvantagens: apenas verificação por email, o token de 10 minutos é curto para emails com atrasos.
💵 Completamente gratuito.
🔗 Descarregar no WordPress.org
4. Passwordless Authentication (PPWP Pro)

Abordagem invulgar: em vez de uma palavra-passe, o utilizador preenche um formulário de contacto (WPForms, Gravity Forms, CF7, Ninja Forms ou Formidable) ou passa o Google reCAPTCHA. Extensão do plugin PPWP Pro: primeiro instala o PPWP Pro para proteger o conteúdo, depois esta extensão para o desbloqueio sem palavra-passe.
Porque é que isto é necessário? Para recolher contactos. O utilizador quer descarregar um PDF ou ler um artigo protegido, preenche um formulário com nome e email e obtém acesso. Sem palavras-passe, mas o contacto já está no CRM. Para marketing de conteúdo e geração de leads, é uma preciosidade.
A desvantagem é óbvia: custo duplo. Precisa tanto do PPWP Pro (a partir de $178,80/ano para 3 sites) como desta extensão (preço da extensão $89,90/ano). Para um projeto com conteúdo pago, compensa; para um blogue normal, é um exagero.
Vantagens: geração de leads pronta a usar, compatibilidade com 5 formulários de topo, proteção reCAPTCHA. Desvantagens: requer o PPWP Pro (custo duplo ~$270/ano), não é adequado para um blogue normal.
💵 Extensão, $89,90/ano pelo add-on. Requer o PPWP Pro, a partir de $178,80/ano pela licença.
🔗 Descarregar Autenticação sem Palavra-passe🔗 PPWP Pro, preços
5. Solid Security (anteriormente iThemes Security)

O iThemes Security é história, em 2024 o plugin passou por um rebranding completo e chama-se agora Solid Security. Não é cosmético: a interface foi reescrita, foram adicionados um scanner de vulnerabilidades em tempo real e uma firewall ao nível da aplicação. Com mais de 900.000 instalações ativas, é o plugin de segurança para WordPress mais popular.
Para o início de sessão sem palavra-passe, o Solid Security oferece dois caminhos. O primeiro é o clássico fator duplo via Google Authenticator, Authy ou código por email. O segundo é a ligação mágica: recebe um email com uma ligação de utilização única, clica e está no painel de administração. Ambos os métodos funcionam em simultâneo, o utilizador escolhe.
Nuance importante: o Solid Security é uma solução combinada. Altera permissões de ficheiros, edita o .htaccess, ativa a firewall. Num site complexo com tema personalizado ou caching, há o risco de partir alguma coisa. Antes de ativar, faça uma cópia de segurança completa, o próprio plugin alerta para isso.
Prós: 2FA + ligações mágicas num só pacote, mais de 900 mil instalações, desenvolvimento ativo (atualizado em maio de 2026). Contras: pesado para um blogue simples, pode entrar em conflito com caching e temas personalizados.
💵 Versão Lite, gratuita. Pro (Solid Security Pro), 80 $/ano.
🔗 Descarregar no WordPress.org🔗 Solid Security Pro
6. WPForms

O WPForms não se posiciona como um plugin de início de sessão sem palavra-passe, mas o seu addon User Registration faz exatamente isso. Constrói um formulário de início de sessão personalizado num editor de arrastar e largar: remove o campo da palavra-passe, adiciona reCAPTCHA, configura o redireccionamento após o início de sessão, personaliza as notificações de email. O formulário é colocado em qualquer lugar, na barra lateral, no rodapé ou numa página separada.
As smart tags do WPForms permitem inserir uma ligação «Esqueceu a palavra-passe?» com ligação automática ao email do utilizador na base de dados. A proteção antispam tem três níveis: honeypot, reCAPTCHA e moderação manual de registos.
Para lojas e sites de membros que já tenham o WPForms, esta é uma forma gratuita de fazer o início de sessão sem palavra-passe. Mas se não tiver o WPForms Pro, instalar o plugin apenas para o formulário de início de sessão não é rentável.
Vantagens: editor de formulários de arrastar e largar, smart tags, antispam de três níveis. Desvantagens: o início de sessão sem palavra-passe é apenas um addon, não a função principal, a versão Pro é paga.
💵 Lite, gratuito. Pro (com o addon User Registration), a partir de $49,50/ano.
🔗 Descarregar no WordPress.org🔗 WPForms Pro
7. Biometric Login for WooCommerce

O único plugin nesta compilação que funciona via WebAuthn, o padrão W3C para autenticação por hardware. O utilizador inicia sessão com impressão digital (Touch ID), scanner facial (Face ID / Windows Hello) ou chave USB, sem um único carácter de palavra-passe. A chave criptográfica fica armazenada no dispositivo, o servidor recebe apenas a assinatura.
O plugin requer HTTPS, sem ele o WebAuthn não funciona. Configura-se em 5 minutos: instala-se, ativa-se, o botão biométrico aparece na página de início de sessão do WooCommerce. Pode ser colocado antes ou depois do formulário padrão.
Apenas o WooCommerce é suportado, não funciona para um site WordPress normal sem loja. Também não há gestão centralizada de chaves: cada utilizador regista o seu próprio dispositivo.
Vantagens: biometria real via WebAuthn (não é imitação), apenas HTTPS = seguro, suporta Touch ID/Face ID/Windows Hello/chaves USB. Desvantagens: apenas WooCommerce, sem gestão centralizada de chaves.
💵 $29 pagamento único (12 meses de suporte e atualizações incluídos).
🔗 Descarregar Biometric Login for WooCommerce
8. Nextend Social Login

A forma mais rápida de se livrar das palavras-passe é não as criar de todo. O Nextend Social Login adiciona botões «Iniciar sessão com Google / Facebook / Twitter» ao início de sessão, ao formulário de registo e aos widgets. Mais de 600.000 instalações ativas e classificação de 4,9 no WordPress.org, o plugin está testado em todas as configurações imagináveis.
O utilizador clica no botão do Google, janela OAuth, está feito. A palavra-passe não é necessária em nenhuma fase. Ao mesmo tempo, o antigo início de sessão com palavra-passe mantém-se: quem está habituado à palavra-passe continua a usá-la, os novos utilizadores iniciam sessão através das redes sociais.
A versão Pro adiciona Apple, LinkedIn, GitHub, Microsoft, TikTok e mais de 30 fornecedores. O pacote gratuito Google+Facebook+Twitter é suficiente para 80% dos sites. Uma vantagem adicional é a configuração do redireccionamento após o início de sessão: pode enviar o comprador diretamente para a conta pessoal e o subscritor para a página do curso.
Vantagens: OAuth sem palavra-passe, mais de 600 mil instalações, classificação de 4,9, redireccionamento após o início de sessão. Desvantagens: dependência de fornecedores OAuth de terceiros, Pro para redes sociais adicionais.
💵 Lite (Google, Facebook, Twitter), gratuito. Pro, $49 pagamento único.
🔗 Transferir do WordPress.org🔗 Nextend Social Login Pro
📺 Vídeo: configurar o login sem palavra-passe em 5 minutos
Guia prático rápido para instalar a autenticação por chave de acesso no WordPress por conta própria, desde a ativação do plugin até ao primeiro login sem palavra-passe:
⁉️🤔 Perguntas frequentes
O login sem palavra-passe é realmente seguro?
Sim, com uma implementação adequada é mais seguro do que a palavra-passe. A WebAuthn (biometria) utiliza um par de chaves criptográficas: a chave privada fica armazenada no dispositivo e nunca sai dele, o servidor recebe apenas a chave pública e a assinatura. Este tipo de login não pode ser intercetado, ao contrário de uma palavra-passe que vaza durante o phishing. As ligações mágicas são seguras desde que o e-mail do utilizador esteja protegido com 2FA. De acordo com o Verizon DBIR 2025, 68% das violações começam com uma palavra-passe comprometida, o login sem palavra-passe elimina totalmente este vetor.
Que plugin escolher para uma loja online WooCommerce?
Se a loja já utiliza o WPForms Pro, utilize o seu addon User Registration (item 6): formulário de login personalizado com reCAPTCHA sem custo adicional. Se quiser biometria real, o Biometric Login for WooCommerce (item 7) por $29 oferece Touch ID e Face ID para os clientes. Para proteção máxima do painel de administração da loja, o Solid Security Pro (item 5): 2FA + ligações mágicas + firewall por subscrição de $80/ano.
Posso usar o login sem palavra-passe juntamente com a palavra-passe normal?
Sim, e esta é a abordagem recomendada para o período de transição. Todos os plugins da compilação, exceto o Biometric Login for WooCommerce, funcionam em paralelo com o
wp-login.phppadrão. Os utilizadores com palavra-passe fazem o login como habitualmente, os novos através do método sem palavra-passe escolhido. Gradualmente, através de newsletter por e-mail ou notificação na área pessoal, pode motivar a audiência a mudar para o login sem palavra-passe e depois desativar o login por palavra-passe.
O Solid Security substituiu o iThemes Security, preciso de reinstalar o plugin?
Não, não é necessária reinstalação. O plugin
better-wp-securityno WordPress.org é o mesmo, apenas mudou de marca e interface em 2024. A atualização ocorre normalmente através do painel de administração do WordPress. Todas as definições, chaves 2FA e políticas de segurança são preservadas. Se tiver uma licença ativa do iThemes Security Pro, esta continua a funcionar como Solid Security Pro, a licença anual de $80 não foi alterada.
Os plugins gratuitos são suficientes ou preciso do Pro?
Para 80% dos sites, um conjunto de dois plugins gratuitos é suficiente. Temporary Login Without Password para dar acesso a prestadores de serviços. Nextend Social Login para os utilizadores: o login com o Google cobre quase toda a audiência. As versões Pro são necessárias se: tiver uma equipa de administração (miniOrange, mais de 1 utilizador), loja online com biometria (Biometric Login) ou conteúdo pago com geração de leads (Passwordless Authentication). Os restantes plugins na versão gratuita cobrem completamente os cenários típicos.
O que instalar em 2026: análise final
A palavra-passe como única linha de defesa está morta, até os fabricantes de sistemas operativos reconheceram isso ao integrarem as chaves de acesso ao nível da plataforma. O ecossistema WordPress acompanhou a tendência: hoje pode excluir completamente a palavra-passe da cadeia de login, escolhendo um método para o seu cenário.
Se precisar de dar acesso temporário a programadores e suporte, instale o Temporary Login Without Password com duração configurável da ligação. Para os outros utilizadores do site, ative o Nextend Social Login em paralelo, o login com o Google cobre mais de 90% da audiência e é totalmente gratuito. Para lojas online, considere o Biometric Login for WooCommerce, o Touch ID no botão «Login» aumenta tanto a confiança como a conversão. E se o site já estiver protegido pelo Solid Security, as ligações mágicas já estão no seu arsenal, basta ativá-las nas definições.
Escolha o plugin não pelo tamanho da lista de funcionalidades, mas pelo cenário que o seu site realmente precisa, e implemente-o. As palavras-passe podem esperar.



