Saltar para o conteúdo
🔒 Oculte o WordPress de bots e hackers com o WP Ghost: análise 2026

🔒 Oculte o WordPress de bots e hackers com o WP Ghost: análise 2026

Os bots percorrem milhões de sites por hora. Procuram caminhos padrão do WordPress como /wp-admin, /wp-login.php e /wp-content/plugins/, sinais que gritam: «isto é WordPress, ataca-o.» Os plugins de segurança tradicionais detetam o ataque depois de este já ter começado. Mas e se o bot nem sequer se aperceber de que está a ver WordPress?

O WP Ghost (anteriormente Hide My WP Ghost) muda as regras do jogo. Em vez de erguer um escudo e esperar pelo embate, elimina a própria causa do ataque: as impressões digitais do WordPress. O bot vê um CMS desconhecido, sem caminhos conhecidos, e segue para um alvo mais fácil. Não há magia nisto: apenas uma abordagem arquitetónica à segurança que, de acordo com o programador, reduz a superfície de ataque em até 90% antes mesmo de o ataque começar.

Eis como o WP Ghost protege o seu site WordPress, o que a versão gratuita oferece e se o Premium vale a pena.

💡 Visão geral rápida:

  • Altere /wp-admin e /wp-login.php para URLs únicos, para que os bots percam o ponto de entrada
  • Ative a firewall 8G integrada para bloquear injeções SQL e XSS
  • Configure Passkey ou autenticação de dois fatores para um início de sessão sem palavra-passe
  • Remova vestígios do WordPress do código-fonte, meta tags e caminhos de plugins
  • Conclua o assistente de configuração em 5 minutos e obtenha uma pontuação de segurança de 80+

O que é o WP Ghost e porquê esconder o WordPress

O WP Ghost é um plugin de segurança que funciona de forma proativa. Ao contrário do Wordfence ou do Solid Security, não espera que um ataque aconteça para o bloquear. Torna o seu site invisível para bots que procuram especificamente por WordPress.

O princípio é simples. Um bot de ataque recebe uma lista de URLs e verifica-as uma a uma. Encontrou /wp-content/, WordPress confirmado. Encontrou wp-login.php, ataque de força bruta iniciado. Encontrou /wp-json/wp/v2/users, nomes de utilizador extraídos. Cada um destes caminhos é um sinal para atacar.

O WP Ghost renomeia estes caminhos ao nível das regras do servidor. Os ficheiros permanecem fisicamente no lugar, mas do exterior o site parece um CMS personalizado, sem um único indício de WordPress. O bot não encontra caminhos familiares e vai embora.

O plugin está em desenvolvimento desde 2014, evoluindo de uma solução de nicho no CodeCanyon para uma ferramenta profissional no WordPress.org com uma audiência de mais de 100.000 utilizadores. Em 2026, o WP Ghost bloqueia 10 milhões de tentativas de força bruta e 100 milhões de ameaças por mês.

Funcionalidades principais

Ocultação de caminhos e renomeação de ficheiros

O núcleo do plugin é o módulo de Segurança de Caminhos. Altera todos os URLs padrão que revelam o WordPress:

  • /wp-admin e /wp-login.php: o seu painel de administração muda para um endereço único. Ao aceder ao antigo, o bot vê um 404

  • As pastas de sistema /wp-content, /wp-includes e /wp-content/uploads são mascaradas

  • /wp-json e admin-ajax.php: os endpoints da REST API e AJAX são escondidos dos scanners

  • Plugins e temas: os caminhos para os mesmos são anonimizados para que os bots não consigam determinar versões e nomes

Seleção do nível de segurança do WP Ghost

Três predefinições de segurança, da compatibilidade mínima à proteção máxima, permitem ativar a ocultação com um clique. Para cada caminho alterado, o plugin executa um teste de frontend: verifica se o site carrega corretamente antes de aplicar as definições.

Firewall 8G integrada e proteção contra força bruta

O WP Ghost inclui uma firewall 8G leve do lado do servidor (e 7G para retrocompatibilidade). Ao contrário de soluções WAF pesadas, filtra o tráfego ao nível do servidor: rápido, sem atrasos, com carga mínima.

A firewall bloqueia injeções SQL, ataques XSS, pedidos XML-RPC maliciosos e scanners de vulnerabilidades. Todas as tentativas bloqueadas são registadas no diário de ameaças com filtragem por tipo, país e hora.

Firewall 8G e proteção contra ameaças do WP Ghost

A proteção contra força bruta suporta Google reCaptcha (V2, V3, Enterprise) e captcha matemático. Pode ser configurada para formulários de início de sessão, registo e WooCommerce. Pode definir limites de tentativas e duração do bloqueio. Os endereços IP que excedem o limite vão automaticamente para a lista negra.

Autenticação de dois fatores e Passkey

Além do 2FA padrão via código ou email, o WP Ghost suporta Passkey, o início de sessão biométrico. Face ID, Touch ID, Windows Hello: o utilizador coloca um dedo ou olha para a câmara em vez de escrever uma palavra-passe. O phishing é impossível com esta autenticação: a Passkey está vinculada ao dispositivo e ao domínio e não pode ser roubada remotamente.

Para programadores e clientes, existe a funcionalidade de Inícios de Sessão Temporários: links de utilização única com validade limitada. Sem necessidade de criar uma conta e depois apagá-la.

Ocultação profunda da pegada digital

O WP Ghost remove o WordPress do código-fonte da página: elimina a versão das meta tags, limpa comentários HTML, desativa links RSD e scripts de emojis. Inclui bloqueio opcional do clique direito e de «Ver Código Fonte» no frontend. Isto não é uma solução milagrosa, mas cria uma barreira ao reconhecimento manual.

A funcionalidade de Mapeamento de Texto substitui dinamicamente nomes de classes CSS e IDs no código-fonte. O Mapeamento de URL reescreve URLs internos. Um bot que procure wp-content/themes/twentytwentyfour vê assets/design/main e não percebe com o que está a lidar.

Configuração rápida: da instalação à proteção em 5 minutos

A instalação é padrão: Plugins → Adicionar Novo → «WP Ghost» → Instalar → Ativar.

Após a ativação, o plugin abre um assistente de configuração. Escolhe um de três níveis: Baixo (compatibilidade máxima, mínimo de caminhos alterados), Médio (meio-termo ideal) ou Modo Ghost (Premium, ocultação completa de tudo). O plugin aplica a predefinição, executa um teste de frontend e mostra uma pontuação de segurança: um número real de 0 a 100 que reflete quão bem protegido o site está neste momento.

Configuração da ocultação do caminho wp-admin no WP Ghost

O designer da página de início de sessão merece uma menção especial: 10 esquemas de cores, logótipo personalizado, fundo. O seu /newlogin escondido não se parece com o WordPress padrão, mas sim com uma página de início de sessão personalizada.

O plugin é compatível com Apache, Nginx, LiteSpeed e IIS. Funciona com WP Rocket, Cloudflare, Elementor, WooCommerce, WPML e dezenas de outros plugins. Suporte confirmado de alojamento: Kinsta, WP Engine, Cloudways, SiteGround.

Versão gratuita vs Premium: o que escolher

O WP Ghost é um dos plugins de segurança gratuitos mais generosos: mais de 115 funcionalidades estão disponíveis sem pagamento. Eis o que cada versão oferece:

Funcionalidade

Gratuito

Premium

Ocultar wp-admin e wp-login

✅

✅

Ocultar wp-content e wp-includes

✅

✅

Anonimização de plugins e temas

✅

✅

Firewall 8G/7G

✅

✅

Proteção de força bruta com reCaptcha

✅

✅

Passkey e 2FA padrão

✅

✅

Registo de ameaças

Limitado

Completo + exportação CSV

Modo Ghost (ocultação máxima)

❌

✅

Bloqueio por país

❌

✅

Bloqueio automático de IP

❌

✅

Proteção de Direitos de Autor contra IA (mais de 30 bots)

❌

✅

Ocultação de extensões de ficheiros (PHP, CSS, JS)

❌

✅

Armazenamento de registos na cloud (30 dias)

❌

✅

Notificações por email em tempo real

❌

✅

A versão gratuita é suficiente para um blog, landing page ou pequena loja online. O Premium é necessário para agências, projetos de alto tráfego e sites com requisitos de registo acrescidos.

Comparação com alternativas

O WP Ghost não é o único plugin para esconder o WordPress. Eis as principais diferenças em relação aos concorrentes:

Característica

WP Ghost

WP Hide & Security Enhancer

Solid Security

Ocultação de caminhos

✅ Completa

✅ Completa

❌

Firewall integrada

✅ 8G/7G

❌

✅

Passkey / Sem palavra-passe

✅

❌

✅

Funcionalidades gratuitas

Mais de 115

Mais de 50

Mais de 40

Proteção contra crawlers de IA

✅ Premium

❌

❌

Pontuação de segurança

✅

❌

✅

Compatibilidade com cache

✅ WP Rocket, Cloudflare

✅

Parcial

O WP Ghost ganha na relação «funcionalidades gratuitas / preço Premium». O WP Hide é uma alternativa válida com foco específico na ocultação (sem firewall). O Solid Security é uma poderosa solução tudo-em-um, mas sem a funcionalidade de alteração de caminhos.

⁉️🤔 Perguntas frequentes

A alteração de caminhos quebra plugins e temas?

A maioria dos plugins e temas funciona com o WordPress através de APIs internas e não depende de URLs externos. O WP Ghost altera apenas caminhos publicamente visíveis; os links internos permanecem intactos. O teste de frontend verifica o carregamento de cada página antes de aplicar as definições. O plugin tem compatibilidade confirmada com WooCommerce, Elementor, WPML e dezenas de outros.

O WP Ghost torna o site mais lento?

Não. O WP Ghost utiliza regras de reescrita do servidor, não redirecionamentos JavaScript ou análise em tempo real. A firewall 8G é leve e funciona ao nível do servidor antes de o WordPress carregar. Com a cache ativada (WP Rocket, Cloudflare), a carga adicional aproxima-se de zero.

O que acontece se eu apagar o plugin?

Quando apaga o plugin, todos os caminhos alterados voltam ao padrão. O site torna-se visível como WordPress novamente. Nenhum ficheiro é danificado, a base de dados não é afetada; o WP Ghost não altera fisicamente o conteúdo, apenas as regras de encaminhamento.

Posso usar o WP Ghost juntamente com o Wordfence?

Sim, esta é a combinação recomendada. O Wordfence cobre ataques ao nível da aplicação (análise de assinaturas, scanner de malware), enquanto o WP Ghost elimina a própria possibilidade de detetar o WordPress. Juntos, fornecem proteção a dois níveis: ocultação mais bloqueio ativo. Não há conflitos entre os plugins.

O plugin funciona em Nginx e LiteSpeed?

Sim. O WP Ghost suporta Apache, Nginx, LiteSpeed e IIS. Para o Nginx, o plugin gera regras que precisam de ser inseridas na configuração do servidor (instruções no painel de administração). No LiteSpeed, funciona de imediato; existe um módulo de compatibilidade pronto para otimização.

O Premium vale a pena para um blog normal?

Para um blog típico, a versão gratuita é mais do que suficiente. Obtém a ocultação de todos os caminhos, firewall, proteção contra força bruta e Passkey sem pagar. O Premium faz sentido quando precisa de um registo completo de ameaças com exportação, bloqueio por país ou proteção contra crawlers de IA (GPTBot, ClaudeBot e mais de 30 outros).

Veredito final: o que instalar em 2026

O WP Ghost resolve um problema que a maioria dos plugins de segurança ignora: impede que os bots saibam que o site funciona em WordPress. Isto não substitui o Wordfence ou o Solid Security. É a primeira linha de defesa que, de acordo com as estatísticas do WP Ghost, corta a maioria dos ataques automatizados na fase de reconhecimento.

Se tem um blog, landing page ou pequena loja, instale a versão gratuita, ative a predefinição Média e durma descansado. Agências e proprietários de múltiplos sites devem considerar o Premium para o Modo Ghost, bloqueio de crawlers de IA e registo alargado.

🔗 WP Ghost no WordPress.org | 🔗 Site oficial do WP Ghost