Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🔒 Oculte o WordPress de bots e hackers com o WP Ghost: análise 2026

🔒 Oculte o WordPress de bots e hackers com o WP Ghost: análise 2026

Os bots percorrem milhões de sites por hora. Procuram caminhos padrão do WordPress como /wp-admin, /wp-login.php e /wp-content/plugins/, sinais que gritam: «isto é WordPress, ataca-o.» Os plugins de segurança tradicionais detetam o ataque depois de este já ter começado. Mas e se o bot nem sequer se aperceber de que está a ver WordPress?

O WP Ghost (anteriormente Hide My WP Ghost) muda as regras do jogo. Em vez de erguer um escudo e esperar pelo embate, elimina a própria causa do ataque: as impressões digitais do WordPress. O bot vê um CMS desconhecido, sem caminhos conhecidos, e segue para um alvo mais fácil. Não há magia nisto: apenas uma abordagem arquitetónica à segurança que, de acordo com o programador, reduz a superfície de ataque em até 90% antes mesmo de o ataque começar.

Eis como o WP Ghost protege o seu site WordPress, o que a versão gratuita oferece e se o Premium vale a pena.

💡 Visão geral rápida:

  • Altere /wp-admin e /wp-login.php para URLs únicos, para que os bots percam o ponto de entrada
  • Ative a firewall 8G integrada para bloquear injeções SQL e XSS
  • Configure Passkey ou autenticação de dois fatores para um início de sessão sem palavra-passe
  • Remova vestígios do WordPress do código-fonte, meta tags e caminhos de plugins
  • Conclua o assistente de configuração em 5 minutos e obtenha uma pontuação de segurança de 80+

O que é o WP Ghost e porquê esconder o WordPress

O WP Ghost é um plugin de segurança que funciona de forma proativa. Ao contrário do Wordfence ou do Solid Security, não espera que um ataque aconteça para o bloquear. Torna o seu site invisível para bots que procuram especificamente por WordPress.

O princípio é simples. Um bot de ataque recebe uma lista de URLs e verifica-as uma a uma. Encontrou /wp-content/, WordPress confirmado. Encontrou wp-login.php, ataque de força bruta iniciado. Encontrou /wp-json/wp/v2/users, nomes de utilizador extraídos. Cada um destes caminhos é um sinal para atacar.

O WP Ghost renomeia estes caminhos ao nível das regras do servidor. Os ficheiros permanecem fisicamente no lugar, mas do exterior o site parece um CMS personalizado, sem um único indício de WordPress. O bot não encontra caminhos familiares e vai embora.

O plugin está em desenvolvimento desde 2014, evoluindo de uma solução de nicho no CodeCanyon para uma ferramenta profissional no WordPress.org com uma audiência de mais de 100.000 utilizadores. Em 2026, o WP Ghost bloqueia 10 milhões de tentativas de força bruta e 100 milhões de ameaças por mês.

Funcionalidades principais

Ocultação de caminhos e renomeação de ficheiros

O núcleo do plugin é o módulo de Segurança de Caminhos. Altera todos os URLs padrão que revelam o WordPress:

  • /wp-admin e /wp-login.php: o seu painel de administração muda para um endereço único. Ao aceder ao antigo, o bot vê um 404

  • As pastas de sistema /wp-content, /wp-includes e /wp-content/uploads são mascaradas

  • /wp-json e admin-ajax.php: os endpoints da REST API e AJAX são escondidos dos scanners

  • Plugins e temas: os caminhos para os mesmos são anonimizados para que os bots não consigam determinar versões e nomes

Seleção do nível de segurança do WP Ghost

Três predefinições de segurança, da compatibilidade mínima à proteção máxima, permitem ativar a ocultação com um clique. Para cada caminho alterado, o plugin executa um teste de frontend: verifica se o site carrega corretamente antes de aplicar as definições.

Firewall 8G integrada e proteção contra força bruta

O WP Ghost inclui uma firewall 8G leve do lado do servidor (e 7G para retrocompatibilidade). Ao contrário de soluções WAF pesadas, filtra o tráfego ao nível do servidor: rápido, sem atrasos, com carga mínima.

A firewall bloqueia injeções SQL, ataques XSS, pedidos XML-RPC maliciosos e scanners de vulnerabilidades. Todas as tentativas bloqueadas são registadas no diário de ameaças com filtragem por tipo, país e hora.

Firewall 8G e proteção contra ameaças do WP Ghost

A proteção contra força bruta suporta Google reCaptcha (V2, V3, Enterprise) e captcha matemático. Pode ser configurada para formulários de início de sessão, registo e WooCommerce. Pode definir limites de tentativas e duração do bloqueio. Os endereços IP que excedem o limite vão automaticamente para a lista negra.

Autenticação de dois fatores e Passkey

Além do 2FA padrão via código ou email, o WP Ghost suporta Passkey, o início de sessão biométrico. Face ID, Touch ID, Windows Hello: o utilizador coloca um dedo ou olha para a câmara em vez de escrever uma palavra-passe. O phishing é impossível com esta autenticação: a Passkey está vinculada ao dispositivo e ao domínio e não pode ser roubada remotamente.

Para programadores e clientes, existe a funcionalidade de Inícios de Sessão Temporários: links de utilização única com validade limitada. Sem necessidade de criar uma conta e depois apagá-la.

Ocultação profunda da pegada digital

O WP Ghost remove o WordPress do código-fonte da página: elimina a versão das meta tags, limpa comentários HTML, desativa links RSD e scripts de emojis. Inclui bloqueio opcional do clique direito e de «Ver Código Fonte» no frontend. Isto não é uma solução milagrosa, mas cria uma barreira ao reconhecimento manual.

A funcionalidade de Mapeamento de Texto substitui dinamicamente nomes de classes CSS e IDs no código-fonte. O Mapeamento de URL reescreve URLs internos. Um bot que procure wp-content/themes/twentytwentyfourassets/design/main e não percebe com o que está a lidar.

Configuração rápida: da instalação à proteção em 5 minutos

A instalação é padrão: Plugins → Adicionar Novo → «WP Ghost» → Instalar → Ativar.

Após a ativação, o plugin abre um assistente de configuração. Escolhe um de três níveis: Baixo (compatibilidade máxima, mínimo de caminhos alterados), Médio (meio-termo ideal) ou Modo Ghost (Premium, ocultação completa de tudo). O plugin aplica a predefinição, executa um teste de frontend e mostra uma pontuação de segurança: um número real de 0 a 100 que reflete quão bem protegido o site está neste momento.

Configuração da ocultação do caminho wp-admin no WP Ghost

O designer da página de início de sessão merece uma menção especial: 10 esquemas de cores, logótipo personalizado, fundo. O seu /newlogin escondido não se parece com o WordPress padrão, mas sim com uma página de início de sessão personalizada.

O plugin é compatível com Apache, Nginx, LiteSpeed e IIS. Funciona com WP Rocket, Cloudflare, Elementor, WooCommerce, WPML e dezenas de outros plugins. Suporte confirmado de alojamento: Kinsta, WP Engine, Cloudways, SiteGround.

Versão gratuita vs Premium: o que escolher

O WP Ghost é um dos plugins de segurança gratuitos mais generosos: mais de 115 funcionalidades estão disponíveis sem pagamento. Eis o que cada versão oferece:

Funcionalidade

Gratuito

Premium

Ocultar wp-admin e wp-login

Ocultar wp-content e wp-includes

Anonimização de plugins e temas

Firewall 8G/7G

Proteção de força bruta com reCaptcha

Passkey e 2FA padrão

Registo de ameaças

Limitado

Completo + exportação CSV

Modo Ghost (ocultação máxima)

Bloqueio por país

Bloqueio automático de IP

Proteção de Direitos de Autor contra IA (mais de 30 bots)

Ocultação de extensões de ficheiros (PHP, CSS, JS)

Armazenamento de registos na cloud (30 dias)

Notificações por email em tempo real

A versão gratuita é suficiente para um blog, landing page ou pequena loja online. O Premium é necessário para agências, projetos de alto tráfego e sites com requisitos de registo acrescidos.

Comparação com alternativas

O WP Ghost não é o único plugin para esconder o WordPress. Eis as principais diferenças em relação aos concorrentes:

Característica

WP Ghost

WP Hide & Security Enhancer

Solid Security

Ocultação de caminhos

✅ Completa

✅ Completa

Firewall integrada

✅ 8G/7G

Passkey / Sem palavra-passe

Funcionalidades gratuitas

Mais de 115

Mais de 50

Mais de 40

Proteção contra crawlers de IA

✅ Premium

Pontuação de segurança

Compatibilidade com cache

✅ WP Rocket, Cloudflare

Parcial

O WP Ghost ganha na relação «funcionalidades gratuitas / preço Premium». O WP Hide é uma alternativa válida com foco específico na ocultação (sem firewall). O Solid Security é uma poderosa solução tudo-em-um, mas sem a funcionalidade de alteração de caminhos.

⁉️🤔 Perguntas frequentes

A alteração de caminhos quebra plugins e temas?

A maioria dos plugins e temas funciona com o WordPress através de APIs internas e não depende de URLs externos. O WP Ghost altera apenas caminhos publicamente visíveis; os links internos permanecem intactos. O teste de frontend verifica o carregamento de cada página antes de aplicar as definições. O plugin tem compatibilidade confirmada com WooCommerce, Elementor, WPML e dezenas de outros.

O WP Ghost torna o site mais lento?

Não. O WP Ghost utiliza regras de reescrita do servidor, não redirecionamentos JavaScript ou análise em tempo real. A firewall 8G é leve e funciona ao nível do servidor antes de o WordPress carregar. Com a cache ativada (WP Rocket, Cloudflare), a carga adicional aproxima-se de zero.

O que acontece se eu apagar o plugin?

Quando apaga o plugin, todos os caminhos alterados voltam ao padrão. O site torna-se visível como WordPress novamente. Nenhum ficheiro é danificado, a base de dados não é afetada; o WP Ghost não altera fisicamente o conteúdo, apenas as regras de encaminhamento.

Posso usar o WP Ghost juntamente com o Wordfence?

Sim, esta é a combinação recomendada. O Wordfence cobre ataques ao nível da aplicação (análise de assinaturas, scanner de malware), enquanto o WP Ghost elimina a própria possibilidade de detetar o WordPress. Juntos, fornecem proteção a dois níveis: ocultação mais bloqueio ativo. Não há conflitos entre os plugins.

O plugin funciona em Nginx e LiteSpeed?

Sim. O WP Ghost suporta Apache, Nginx, LiteSpeed e IIS. Para o Nginx, o plugin gera regras que precisam de ser inseridas na configuração do servidor (instruções no painel de administração). No LiteSpeed, funciona de imediato; existe um módulo de compatibilidade pronto para otimização.

O Premium vale a pena para um blog normal?

Para um blog típico, a versão gratuita é mais do que suficiente. Obtém a ocultação de todos os caminhos, firewall, proteção contra força bruta e Passkey sem pagar. O Premium faz sentido quando precisa de um registo completo de ameaças com exportação, bloqueio por país ou proteção contra crawlers de IA (GPTBot, ClaudeBot e mais de 30 outros).

Veredito final: o que instalar em 2026

O WP Ghost resolve um problema que a maioria dos plugins de segurança ignora: impede que os bots saibam que o site funciona em WordPress. Isto não substitui o Wordfence ou o Solid Security. É a primeira linha de defesa que, de acordo com as estatísticas do WP Ghost, corta a maioria dos ataques automatizados na fase de reconhecimento.

Se tem um blog, landing page ou pequena loja, instale a versão gratuita, ative a predefinição Média e durma descansado. Agências e proprietários de múltiplos sites devem considerar o Premium para o Modo Ghost, bloqueio de crawlers de IA e registo alargado.

🔗 WP Ghost no WordPress.org | 🔗 Site oficial do WP Ghost