
🔒 Oculte o WordPress de bots e hackers com o WP Ghost: análise 2026
Os bots percorrem milhões de sites por hora. Procuram caminhos padrão do WordPress como /wp-admin, /wp-login.php e /wp-content/plugins/, sinais que gritam: «isto é WordPress, ataca-o.» Os plugins de segurança tradicionais detetam o ataque depois de este já ter começado. Mas e se o bot nem sequer se aperceber de que está a ver WordPress?
O WP Ghost (anteriormente Hide My WP Ghost) muda as regras do jogo. Em vez de erguer um escudo e esperar pelo embate, elimina a própria causa do ataque: as impressões digitais do WordPress. O bot vê um CMS desconhecido, sem caminhos conhecidos, e segue para um alvo mais fácil. Não há magia nisto: apenas uma abordagem arquitetónica à segurança que, de acordo com o programador, reduz a superfície de ataque em até 90% antes mesmo de o ataque começar.
Eis como o WP Ghost protege o seu site WordPress, o que a versão gratuita oferece e se o Premium vale a pena.
💡 Visão geral rápida:
- Altere
/wp-admine/wp-login.phppara URLs únicos, para que os bots percam o ponto de entrada - Ative a firewall 8G integrada para bloquear injeções SQL e XSS
- Configure Passkey ou autenticação de dois fatores para um início de sessão sem palavra-passe
- Remova vestígios do WordPress do código-fonte, meta tags e caminhos de plugins
- Conclua o assistente de configuração em 5 minutos e obtenha uma pontuação de segurança de 80+
O que é o WP Ghost e porquê esconder o WordPress
O WP Ghost é um plugin de segurança que funciona de forma proativa. Ao contrário do Wordfence ou do Solid Security, não espera que um ataque aconteça para o bloquear. Torna o seu site invisível para bots que procuram especificamente por WordPress.
O princípio é simples. Um bot de ataque recebe uma lista de URLs e verifica-as uma a uma. Encontrou /wp-content/, WordPress confirmado. Encontrou wp-login.php, ataque de força bruta iniciado. Encontrou /wp-json/wp/v2/users, nomes de utilizador extraídos. Cada um destes caminhos é um sinal para atacar.
O WP Ghost renomeia estes caminhos ao nível das regras do servidor. Os ficheiros permanecem fisicamente no lugar, mas do exterior o site parece um CMS personalizado, sem um único indício de WordPress. O bot não encontra caminhos familiares e vai embora.
O plugin está em desenvolvimento desde 2014, evoluindo de uma solução de nicho no CodeCanyon para uma ferramenta profissional no WordPress.org com uma audiência de mais de 100.000 utilizadores. Em 2026, o WP Ghost bloqueia 10 milhões de tentativas de força bruta e 100 milhões de ameaças por mês.
Funcionalidades principais
Ocultação de caminhos e renomeação de ficheiros
O núcleo do plugin é o módulo de Segurança de Caminhos. Altera todos os URLs padrão que revelam o WordPress:
/wp-admine/wp-login.php: o seu painel de administração muda para um endereço único. Ao aceder ao antigo, o bot vê um 404As pastas de sistema
/wp-content,/wp-includese/wp-content/uploadssão mascaradas/wp-jsoneadmin-ajax.php: os endpoints da REST API e AJAX são escondidos dos scannersPlugins e temas: os caminhos para os mesmos são anonimizados para que os bots não consigam determinar versões e nomes

Três predefinições de segurança, da compatibilidade mínima à proteção máxima, permitem ativar a ocultação com um clique. Para cada caminho alterado, o plugin executa um teste de frontend: verifica se o site carrega corretamente antes de aplicar as definições.
Firewall 8G integrada e proteção contra força bruta
O WP Ghost inclui uma firewall 8G leve do lado do servidor (e 7G para retrocompatibilidade). Ao contrário de soluções WAF pesadas, filtra o tráfego ao nível do servidor: rápido, sem atrasos, com carga mínima.
A firewall bloqueia injeções SQL, ataques XSS, pedidos XML-RPC maliciosos e scanners de vulnerabilidades. Todas as tentativas bloqueadas são registadas no diário de ameaças com filtragem por tipo, país e hora.

A proteção contra força bruta suporta Google reCaptcha (V2, V3, Enterprise) e captcha matemático. Pode ser configurada para formulários de início de sessão, registo e WooCommerce. Pode definir limites de tentativas e duração do bloqueio. Os endereços IP que excedem o limite vão automaticamente para a lista negra.
Autenticação de dois fatores e Passkey
Além do 2FA padrão via código ou email, o WP Ghost suporta Passkey, o início de sessão biométrico. Face ID, Touch ID, Windows Hello: o utilizador coloca um dedo ou olha para a câmara em vez de escrever uma palavra-passe. O phishing é impossível com esta autenticação: a Passkey está vinculada ao dispositivo e ao domínio e não pode ser roubada remotamente.
Para programadores e clientes, existe a funcionalidade de Inícios de Sessão Temporários: links de utilização única com validade limitada. Sem necessidade de criar uma conta e depois apagá-la.
Ocultação profunda da pegada digital
O WP Ghost remove o WordPress do código-fonte da página: elimina a versão das meta tags, limpa comentários HTML, desativa links RSD e scripts de emojis. Inclui bloqueio opcional do clique direito e de «Ver Código Fonte» no frontend. Isto não é uma solução milagrosa, mas cria uma barreira ao reconhecimento manual.
A funcionalidade de Mapeamento de Texto substitui dinamicamente nomes de classes CSS e IDs no código-fonte. O Mapeamento de URL reescreve URLs internos. Um bot que procure wp-content/themes/twentytwentyfour vê assets/design/main e não percebe com o que está a lidar.
Configuração rápida: da instalação à proteção em 5 minutos
A instalação é padrão: Plugins → Adicionar Novo → «WP Ghost» → Instalar → Ativar.
Após a ativação, o plugin abre um assistente de configuração. Escolhe um de três níveis: Baixo (compatibilidade máxima, mínimo de caminhos alterados), Médio (meio-termo ideal) ou Modo Ghost (Premium, ocultação completa de tudo). O plugin aplica a predefinição, executa um teste de frontend e mostra uma pontuação de segurança: um número real de 0 a 100 que reflete quão bem protegido o site está neste momento.

O designer da página de início de sessão merece uma menção especial: 10 esquemas de cores, logótipo personalizado, fundo. O seu /newlogin escondido não se parece com o WordPress padrão, mas sim com uma página de início de sessão personalizada.
O plugin é compatível com Apache, Nginx, LiteSpeed e IIS. Funciona com WP Rocket, Cloudflare, Elementor, WooCommerce, WPML e dezenas de outros plugins. Suporte confirmado de alojamento: Kinsta, WP Engine, Cloudways, SiteGround.
Versão gratuita vs Premium: o que escolher
O WP Ghost é um dos plugins de segurança gratuitos mais generosos: mais de 115 funcionalidades estão disponíveis sem pagamento. Eis o que cada versão oferece:
Funcionalidade | Gratuito | Premium |
|---|---|---|
Ocultar wp-admin e wp-login | ✅ | ✅ |
Ocultar wp-content e wp-includes | ✅ | ✅ |
Anonimização de plugins e temas | ✅ | ✅ |
Firewall 8G/7G | ✅ | ✅ |
Proteção de força bruta com reCaptcha | ✅ | ✅ |
Passkey e 2FA padrão | ✅ | ✅ |
Registo de ameaças | Limitado | Completo + exportação CSV |
Modo Ghost (ocultação máxima) | ❌ | ✅ |
Bloqueio por país | ❌ | ✅ |
Bloqueio automático de IP | ❌ | ✅ |
Proteção de Direitos de Autor contra IA (mais de 30 bots) | ❌ | ✅ |
Ocultação de extensões de ficheiros (PHP, CSS, JS) | ❌ | ✅ |
Armazenamento de registos na cloud (30 dias) | ❌ | ✅ |
Notificações por email em tempo real | ❌ | ✅ |
A versão gratuita é suficiente para um blog, landing page ou pequena loja online. O Premium é necessário para agências, projetos de alto tráfego e sites com requisitos de registo acrescidos.
Comparação com alternativas
O WP Ghost não é o único plugin para esconder o WordPress. Eis as principais diferenças em relação aos concorrentes:
Característica | WP Ghost | WP Hide & Security Enhancer | Solid Security |
|---|---|---|---|
Ocultação de caminhos | ✅ Completa | ✅ Completa | ❌ |
Firewall integrada | ✅ 8G/7G | ❌ | ✅ |
Passkey / Sem palavra-passe | ✅ | ❌ | ✅ |
Funcionalidades gratuitas | Mais de 115 | Mais de 50 | Mais de 40 |
Proteção contra crawlers de IA | ✅ Premium | ❌ | ❌ |
Pontuação de segurança | ✅ | ❌ | ✅ |
Compatibilidade com cache | ✅ WP Rocket, Cloudflare | ✅ | Parcial |
O WP Ghost ganha na relação «funcionalidades gratuitas / preço Premium». O WP Hide é uma alternativa válida com foco específico na ocultação (sem firewall). O Solid Security é uma poderosa solução tudo-em-um, mas sem a funcionalidade de alteração de caminhos.
⁉️🤔 Perguntas frequentes
A alteração de caminhos quebra plugins e temas?
A maioria dos plugins e temas funciona com o WordPress através de APIs internas e não depende de URLs externos. O WP Ghost altera apenas caminhos publicamente visíveis; os links internos permanecem intactos. O teste de frontend verifica o carregamento de cada página antes de aplicar as definições. O plugin tem compatibilidade confirmada com WooCommerce, Elementor, WPML e dezenas de outros.
O WP Ghost torna o site mais lento?
Não. O WP Ghost utiliza regras de reescrita do servidor, não redirecionamentos JavaScript ou análise em tempo real. A firewall 8G é leve e funciona ao nível do servidor antes de o WordPress carregar. Com a cache ativada (WP Rocket, Cloudflare), a carga adicional aproxima-se de zero.
O que acontece se eu apagar o plugin?
Quando apaga o plugin, todos os caminhos alterados voltam ao padrão. O site torna-se visível como WordPress novamente. Nenhum ficheiro é danificado, a base de dados não é afetada; o WP Ghost não altera fisicamente o conteúdo, apenas as regras de encaminhamento.
Posso usar o WP Ghost juntamente com o Wordfence?
Sim, esta é a combinação recomendada. O Wordfence cobre ataques ao nível da aplicação (análise de assinaturas, scanner de malware), enquanto o WP Ghost elimina a própria possibilidade de detetar o WordPress. Juntos, fornecem proteção a dois níveis: ocultação mais bloqueio ativo. Não há conflitos entre os plugins.
O plugin funciona em Nginx e LiteSpeed?
Sim. O WP Ghost suporta Apache, Nginx, LiteSpeed e IIS. Para o Nginx, o plugin gera regras que precisam de ser inseridas na configuração do servidor (instruções no painel de administração). No LiteSpeed, funciona de imediato; existe um módulo de compatibilidade pronto para otimização.
O Premium vale a pena para um blog normal?
Para um blog típico, a versão gratuita é mais do que suficiente. Obtém a ocultação de todos os caminhos, firewall, proteção contra força bruta e Passkey sem pagar. O Premium faz sentido quando precisa de um registo completo de ameaças com exportação, bloqueio por país ou proteção contra crawlers de IA (GPTBot, ClaudeBot e mais de 30 outros).
Veredito final: o que instalar em 2026
O WP Ghost resolve um problema que a maioria dos plugins de segurança ignora: impede que os bots saibam que o site funciona em WordPress. Isto não substitui o Wordfence ou o Solid Security. É a primeira linha de defesa que, de acordo com as estatísticas do WP Ghost, corta a maioria dos ataques automatizados na fase de reconhecimento.
Se tem um blog, landing page ou pequena loja, instale a versão gratuita, ative a predefinição Média e durma descansado. Agências e proprietários de múltiplos sites devem considerar o Premium para o Modo Ghost, bloqueio de crawlers de IA e registo alargado.



