Resumindo: Segurança do WooCommerce em 13 Passos
A maioria das lojas é invadida por um buraco que alguém já conhecia. Estes passos fecham os comuns, aproximadamente na ordem em que eu os faria.
- Atualize tudo – Plugins e temas desatualizados são a forma mais comum de invasão.
- Bloqueie o login – Senhas fortes, autenticação de dois fatores e um limitador de login impedem adivinhações de senha.
- Mantenha o SSL ativado – Criptografa o que os clientes enviam para você, incluindo detalhes de contato e pagamento.
- Deixe a Stripe ou o PayPal reterem os dados do cartão – Mantém você fora do escopo da maioria das regras PCI.
- Faça backup fora do local – Backups não impedem nada, mas são como você se recupera.
- Saiba o que cada passo não faz – Mover sua página de login reduz o ruído de bots. Não impedirá uma tentativa de adivinhar a senha.
O WooCommerce é seguro por padrão, mas isso não significa que sua loja seja. Sem algumas etapas extras, você ainda pode acabar com registros falsos, bots atacando sua página de login ou você mesmo bloqueado do seu próprio painel.
Quando isso começou a acontecer em uma loja que eu gerenciava, eu não conseguia descobrir o que tinha perdido, porque tudo parecia configurado corretamente. Essa é a parte complicada: uma loja pode parecer completamente normal na superfície, enquanto seu back-end fica totalmente exposto.
A segurança do WooCommerce não é uma configuração que você ativa. É um punhado de pequenas tarefas, a maioria delas leva cerca de cinco minutos cada.
A pergunta mais difícil é quais delas realmente importam, porque algumas das dicas mais repetidas protegem você de muito menos do que parecem. Fui direto sobre isso em cada etapa abaixo, e há uma tabela de resumo mais adiante se você quiser a versão curta.
Sumário
- 1. Use um Provedor de Hospedagem Forte
- 2. Sempre Use SSL (HTTPS)
- 3. Mantenha WordPress, Plugins e Temas Atualizados
- 4. Use Senhas Fortes + Autenticação de Dois Fatores
- 5. Limite as Tentativas de Login + Adicione CAPTCHA
- 6. Instale um Plugin de Segurança
- 7. Use uma URL de Login WooCommerce Personalizada
- 8. Proteja o Checkout do Seu WooCommerce
- 9. Faça Backup do Seu Site Regularmente
- 10. Defina as Funções de Usuário Corretas
- 11. Oculte o wp-admin + Desative o XML-RPC
- 12. Monitore Seu Site em Busca de Atividades Suspeitas
- 13. Entenda a Conformidade PCI
- Do que Cada Etapa Realmente Protege Você
- Perguntas Frequentes Sobre Segurança do WooCommerce
Por que Proteger Seu Site WooCommerce?
O WooCommerce alimenta mais de 4 milhões de lojas ativas. Esse tipo de popularidade o torna um alvo comum para hackers e bots em busca de pontos fracos.
Se sua loja não estiver devidamente protegida, você corre o risco de ter mais do que apenas dores de cabeça técnicas. Você pode perder a confiança do cliente, perder vendas ou até mesmo ter seu site sinalizado como inseguro por mecanismos de busca e navegadores.
Problemas de segurança podem levar a pedidos falsos, contas bloqueadas e tempo de inatividade, tudo o que prejudica sua reputação e seus lucros.
Você não precisa ser um especialista em segurança para proteger sua loja. Algumas etapas simples fecham os buracos mais comuns, e nenhuma delas precisa de código.
Etapas para Proteger Seu Site WooCommerce
Não há uma solução de um clique, mas há uma ordem que faz sentido. Siga a lista e, se parar no meio, ainda terá fechado os buracos que são realmente usados.
1. Use um Provedor de Hospedagem Forte
Uma boa hospedagem não é apenas sobre velocidade ou armazenamento. É sua primeira camada de segurança.
Se seu provedor não oferecer proteções básicas, tudo o mais que você configurar estará em risco. Já vi sites caírem por causa de malware que deveria ter sido bloqueado no nível do servidor, ou backups que não estavam lá quando eram mais necessários.
É isso que sempre procuro agora:
- SSL Gratuito
- Backups diários offsite
- Verificação de malware
- Firewalls ativos

Tive resultados confiáveis com SiteGround e Bluehost. Eles cuidam do essencial nos bastidores para que você possa focar em sua loja.
Eu abordo os prós e contras aqui: como escolher hospedagem WordPress
2. Sempre Use SSL (HTTPS)
SSL protege os dados que seus clientes compartilham com seu site, como senhas, informações de pagamento e detalhes de contato. Ele mantém tudo criptografado para que ninguém possa interceptá-lo.
A maioria dos bons provedores de hospedagem inclui SSL gratuito através do Let's Encrypt, mas às vezes você precisa ativá-lo manualmente no painel de hospedagem. Se isso não funcionar, o plugin gratuito Really Simple SSL pode cuidar disso para você.
Se você não vir um ícone de cadeado na barra de endereço do seu navegador, algo não está configurado corretamente e seus visitantes notarão.

Uma coisa que vale a pena saber: SSL protege dados em trânsito, então não faz nada sobre qualquer coisa que já esteja no seu servidor. É necessário, não suficiente.
3. Mantenha WordPress, Plugins e Temas Atualizados
A maioria dos ataques acontece porque algo está desatualizado. Pode ser um plugin, seu tema ou até mesmo o próprio WordPress.
As atualizações geralmente incluem correções de segurança, então ignorá-las significa deixar problemas conhecidos abertos para atacantes.
Nas lojas que gerenciei, mantenho as atualizações automáticas ativadas para o WooCommerce, o tema e os plugins do WordPress dos quais o site realmente depende. Uma vez por semana, verifico se nada foi perdido.

Se eu não estiver usando mais um plugin ou tema, eu o removo completamente. Mesmo os desativados podem representar um risco.
Leva apenas alguns minutos, mas faz uma grande diferença em manter seu site seguro.
4. Use Senhas Fortes + Autenticação de Dois Fatores
Senhas fracas são uma das maneiras mais fáceis para bots invadirem seu site. Se você está usando algo simples ou ainda fazendo login como "admin", é hora de mudar.
Autenticação de dois fatores, ou 2FA, adiciona uma camada extra de segurança ao seu login. Após inserir sua senha, você precisará fornecer um segundo código, geralmente enviado para seu telefone ou e-mail.

Dessa forma, mesmo que um hacker roube sua senha, ele não poderá acessar seu site sem essa segunda etapa de verificação. É uma das melhores maneiras de impedir acesso não autorizado e ataques de força bruta.
Plugins como WP 2FA, Duo e Wordfence Login Security configuram isso em alguns minutos.
Se você fizer apenas uma coisa desta lista inteira, eu faria esta. A autenticação de dois fatores é a única etapa aqui que ainda protege você depois que sua senha já vazou, e senhas vazam através de violações de outras pessoas, não das suas.
5. Limite as Tentativas de Login + Adicione CAPTCHA
Ataques de força bruta acontecem quando bots tentam invadir seu site adivinhando seu nome de usuário e senha milhares de vezes. Essas tentativas automatizadas podem sobrecarregar sua página de login e ter sucesso se suas senhas forem fracas.
Um limitador de login é a solução, e é a coisa mais eficaz nesta lista contra adivinhação de senhas, porque tira a única vantagem real do atacante: poder tentar novamente. Limit Login Attempts Reloaded é o que vejo recomendado com mais frequência, e ele bloqueia um endereço após um punhado de falhas.
Eu também adiciono CAPTCHA às páginas de login, formulários de checkout e formulários de contato para impedir que bots criem contas falsas ou enviem spam.
O Cloudflare Turnstile funciona bem porque roda em segundo plano e não atrasa os usuários reais. O WPForms também oferece CAPTCHA integrado se você o estiver usando para seus formulários.

Você não notará muito, mas ele filtra silenciosamente o lixo antes que chegue até você.
6. Instale um Plugin de Segurança
Um bom plugin de segurança funciona em segundo plano para manter as ameaças afastadas, mesmo quando você não está conectado. Ele pode bloquear tráfego suspeito, procurar por malware e alertar você se algo parecer errado.
Wordfence, Sucuri e Kadence Security são os três com os quais passei mais tempo. Todos têm níveis gratuitos que cobrem varredura e um firewall, e você pode fazer upgrade mais tarde se precisar de mais.
Kadence Security vale uma nota se você leu guias mais antigos, porque pode conhecê-lo como iThemes Security. Ele foi renomeado para Solid Security, depois mudou novamente, então o nome em um tutorial de 2023 não é o nome no diretório de plugins hoje.
Você não precisa de todos eles, apenas escolha um e comece a usá-lo. A maioria dos plugins guia você pela configuração com um assistente simples e, uma vez ativo, você começará a ver relatórios de login, resultados de varredura e outras atualizações úteis.
Para a lista de verificação completa, consulte como proteger um site WordPress contra hackers.
7. Use uma URL de Login WooCommerce Personalizada
A maioria dos sites WordPress mantém o login em /wp-login.php ou /wp-admin, e todos os bots na internet conhecem ambos os endereços. Mover o seu para um local menos óbvio corta muito do tráfego lixo que o atinge.
O SeedProd é um construtor de sites de arrastar e soltar para WordPress, e seu modo de Página de Login permite que você crie uma tela de login em um endereço de sua escolha sem tocar em código. Nas lojas que gerenciei, o valor real foi a aparência: os clientes recebiam uma página que combinava com sua marca em vez do padrão cinza do WordPress.

Mover sua página de login não desativa a antiga, o que acaba importando.
O que uma página de login personalizada não faz: Visitantes do seu antigo endereço de login são redirecionados para a nova página, mas o antigo endereço ainda aceita tentativas de login, então um bot pode continuar tentando senhas lá sem nunca encontrar sua nova página. Verifiquei isso no SeedProd Pro 6.20.9, e é intencional, pois o formulário de login envia para o mesmo endereço e bloqueá-lo também o impediria de acessar.
Portanto, uma página de login personalizada vale a pena. Ela apenas não é o que impede alguém de entrar, e as duas etapas que realizam essa tarefa são o limitador de login na etapa 5 e a autenticação de dois fatores na etapa 4.
Se você quer que o formulário de login desapareça genuinamente do antigo endereço, meu guia sobre como alterar a URL de login do seu administrador do WordPress cobre um método manual que faz isso, além da rota do SeedProd.
Marque seu novo link de login para não perder o acesso.
8. Proteja o Checkout do Seu WooCommerce
A página de checkout é onde os clientes compartilham suas informações mais confidenciais. Se parecer estranha ou não parecer segura, as pessoas sairão antes de concluir a compra.
Mantenha um provedor de pagamento estabelecido como Stripe ou PayPal. Eles cuidam da criptografia e das verificações de fraude em seus próprios sistemas, o que significa que os números de cartão nunca tocam seu servidor e você nunca precisa protegê-los.
Você pode até criar uma página de checkout personalizada com funcionalidades extras.

Mas, certifique-se de que sua página de checkout:
- Use HTTPS
- Inclua selos de confiança do seu provedor de pagamento
- Combine com o resto do design do seu site
Evite quaisquer redirecionamentos ou alterações de layout que possam fazer os visitantes duvidarem da página.
Se você está configurando pagamentos do zero, este guia mostra como conectar um gateway de pagamento a uma página do WordPress.
9. Faça Backup do Seu Site Regularmente
Mesmo com segurança forte, as coisas ainda podem dar errado. Uma atualização de plugin ruim, um erro simples ou um ataque de malware podem tirar sua loja do ar sem aviso.
É por isso que os backups fazem parte da minha configuração de segurança principal. Eu não espero até que algo quebre para começar a fazer backup.
Eu uso o Duplicator para isso, em uma programação para que eu nunca precise me lembrar. Ele empacota os arquivos, o banco de dados e as configurações em um único arquivo para download.

Eu sempre armazeno backups fora do site, como no Google Drive ou Dropbox, para que eles estejam seguros mesmo que meu servidor de hospedagem tenha problemas.
Para lojas movimentadas, backups diários são os melhores. Lojas menores ou mais novas geralmente podem se virar com backups semanais, desde que aconteçam regularmente.
Ter um bom backup significa que você pode se recuperar rapidamente sem começar do zero.
Para as etapas completas, veja meu guia sobre como fazer backup do seu site WordPress.
10. Defina as Funções de Usuário Corretas
Nem todo mundo precisa de acesso total ao seu painel do WordPress. Conceder direitos de administrador à pessoa errada, mesmo que acidentalmente, pode levar a problemas sérios, como conteúdo excluído ou problemas de segurança.
Nas lojas que gerenciei, Administrador era apenas para pessoas de confiança com o site inteiro, e todos que lidavam com pedidos recebiam Gerente da Loja em vez disso.
Isso lhes dá controle sobre pedidos e produtos sem permitir que alterem plugins ou configurações do site. Se alguém está apenas ajudando com o conteúdo, a função de Editor é mais adequada.
O WordPress inclui várias funções de usuário por padrão, cada uma com seu próprio conjunto de permissões. Escolher a certa desde o início ajuda a manter seu site mais seguro e fácil de gerenciar.

Revise a lista de usuários a cada poucos meses e exclua as contas em que ninguém fez login. Uma conta de administrador inativa pertencente a um desenvolvedor que terminou o trabalho há dois anos é uma das maneiras mais fáceis de entrar em uma loja, e ninguém percebe porque nada está quebrado.
Se você quiser ir um passo além, pode proteger com senha partes do seu site WordPress para limitar ainda mais o acesso.
11. Oculte o wp-admin + Desative o XML-RPC

Dois dos alvos mais comuns para ataques automatizados são a página de login e um recurso do WordPress chamado XML-RPC.
XML-RPC é um sistema que o WordPress usa para permitir que aplicativos e serviços se comuniquem com seu site remotamente, como o aplicativo móvel do WordPress ou o plugin Jetpack. Infelizmente, hackers frequentemente o exploram para sobrecarregar seu site com solicitações maliciosas ou tentar invadir.
Esses dois valem a pena separar, porque não têm o mesmo tamanho de ganho. Desativar o XML-RPC fecha uma rota de ataque real, pois permite que um invasor tente muitas senhas em uma única solicitação e pode ser usado para inundar seu site.
Ocultar a área de login é o menor dos dois. Ele silencia o tráfego automatizado, mas, como na etapa 7, um bot ainda tentando senhas no seu antigo endereço de login continua sem ser afetado.
Se você usa o aplicativo móvel do WordPress ou o Jetpack, verifique antes de desativar o XML-RPC, pois ambos dependem dele. Qualquer um dos plugins de segurança na etapa 6 lidará com ambas as configurações com um alternador, então você não precisa editar arquivos.
12. Monitore Seu Site em Busca de Atividades Suspeitas
Segurança não é apenas configurar as coisas uma vez. Você precisa ficar de olho no que está acontecendo nos bastidores.
Eu recebo alertas por e-mail para eventos importantes, como tentativas de login falhas ou alterações de arquivos. Wordfence e Sucuri oferecem isso e notificam você imediatamente se algo incomum ocorrer.

Também ajuda monitorar seu tráfego. MonsterInsights é um popular plugin do Google Analytics para WordPress que facilita o rastreamento de visitantes. Ele ajuda a identificar picos repentinos ou fontes de referência estranhas que podem sinalizar ataques de bots ou spam.
Como backup, eu executo meu site através do Google Safe Browsing e VirusTotal cerca de uma vez por mês. Essas ferramentas verificam malware ou listas negras para que você possa agir rapidamente, se necessário.
13. Entenda a Conformidade PCI
Se você aceita pagamentos com cartão de crédito, sua loja deve seguir as regras de conformidade PCI. Esses padrões protegem os dados de pagamento e mantêm os clientes seguros.
Provedores de pagamento como Stripe e PayPal são compatíveis com o Nível 1 do PCI, o que significa que eles carregam a maioria dos requisitos em seu nome.
Isso significa que você não precisa armazenar informações de pagamento confidenciais em seu site, o que reduz seu risco.
Eu não perderia o sono com PCI como uma pequena loja, desde que você nunca lide com números de cartão pessoalmente. É no momento em que você instala algo que captura detalhes do cartão em seu próprio site que isso se torna um trabalho de verdade, e essa é a linha que eu evitaria cruzar.
Bônus: Adicione uma Página de Política de Privacidade + Termos
Ter uma política de privacidade e uma página de termos em sua loja gera confiança com seus clientes. Isso mostra que você leva os dados deles a sério e segue as regras.
A maioria dos países exige essas páginas por lei se você coleta informações pessoais ou processa pagamentos. Mesmo que você esteja apenas começando, adicioná-las protege você e seu negócio.
Você pode criar essas páginas facilmente usando modelos ou plugins do WordPress, ou gerá-las com ferramentas online.

Para um guia amigável para iniciantes, confira meu post sobre como criar uma política de privacidade do WordPress.
Do que Cada Etapa Realmente Protege Você
Listas de segurança tendem a apresentar todos os itens como igualmente urgentes, o que faz com que as pessoas façam os fáceis e cosméticos e pulem os dois que importam. Aqui está a versão honesta, incluindo as etapas que não protegem você de nada.
| Passo | O que ele impede | O que ele não impede |
|---|---|---|
| 1. Hospedagem forte | Malware em nível de servidor e muito tráfego ruim antes que ele chegue ao WordPress | Qualquer coisa que chegue através de um login válido |
| 2. SSL (HTTPS) | Qualquer pessoa lendo dados do cliente enquanto eles viajam | Qualquer coisa já presente no seu servidor |
| 3. Atualizações | Ataques a falhas que são de conhecimento público e já corrigidas | Senhas fracas e qualquer coisa que ainda não foi corrigida |
| 4. Senhas + 2FA | Logins usando uma senha adivinhada ou roubada | Código de plugin vulnerável |
| 5. Limite de login + CAPTCHA | Adivinhação de senhas em volume, registros falsos, spam em formulários | Alguém que já tem a senha correta |
| 6. Plugin de segurança | Tráfego conhecido como ruim e ele informa quando os arquivos mudam | Não é um backup |
| 7. Página de login personalizada | Muito tráfego de bots e parece sua marca | Adivinhação de senhas em seu antigo endereço de login |
| 8. Stripe ou PayPal no checkout | Você segurando números de cartão | Alguém assumindo o controle da conta de um cliente |
| 9. Backups | Nada. É assim que você se recupera depois | Qualquer ataque, alguma vez |
| 10. Funções do usuário | Danos acidentais e acesso mais amplo do que o necessário para o trabalho | Ataques de fora |
| 11. Desabilitar XML-RPC | Tentativas de muitas senhas por solicitação e uma rota de inundação | Adivinhação comum de senhas no formulário de login |
| 12. Monitoramento | Nada. Isso encurta o tempo que um problema passa despercebido | Qualquer ataque |
| 13. Conformidade com PCI | Responsabilidade por reter os dados do cartão você mesmo | É um conjunto de regras, não um controle técnico |
Leia a terceira coluna e a ordem de prioridade se organiza. As etapas 3, 4 e 5 são as que fazem o trabalho pesado e, se você tiver apenas vinte minutos esta semana, gaste-os lá.
Perguntas Frequentes Sobre Segurança do WooCommerce
O WooCommerce é Seguro para Usar?
Sim. O WooCommerce é mantido pela Automattic, os patches de segurança são lançados rapidamente e o plugin principal raramente é a causa de uma loja ser comprometida. Os pontos fracos são quase sempre ao redor: uma extensão desatualizada, uma senha de administrador reutilizada ou um host sem firewall.
Qual é o Melhor Plugin de Segurança para WooCommerce?
Não há uma única resposta, e Wordfence, Sucuri ou Kadence Security cobrirão o básico em uma pequena loja. Escolha com base no quanto você quer pensar sobre isso, porque o Wordfence oferece mais detalhes para ler, enquanto o Sucuri filtra o tráfego em sua própria rede primeiro. Executar dois ao mesmo tempo causa mais problemas do que resolve.
O WooCommerce Criptografa Dados do Cliente?
Não por si só. O WooCommerce armazena nomes, endereços e histórico de pedidos em seu banco de dados como texto comum, então o SSL protege esses dados enquanto eles viajam e sua hospedagem e logins os protegem em repouso. Números de cartão são a exceção, porque Stripe e PayPal os detêm e sua loja nunca os recebe.
Como Saber se Meu Site WooCommerce Foi Hackeado?
Fique atento a conteúdo que muda sozinho, queda repentina no tráfego de busca, contas de usuário que você não criou ou clientes relatando avisos no navegador. Os alertas de alteração de arquivo do seu plugin de segurança geralmente percebem antes de você, que é o principal motivo para ativá-los.
Posso Proteger Minha Loja WooCommerce Sem Plugins?
Parcialmente. Senhas fortes, funções de usuário corretas, hospedagem decente e um certificado SSL não precisam de plugins e fecham a maioria das brechas comuns. Verificação de malware, regras de firewall e limitação de login são as partes que são genuinamente difíceis de fazer manualmente, então a maioria das lojas acaba com um plugin cobrindo esses três trabalhos.
Dicas Finais para Manter Sua Loja Segura
Nada disso precisa de um especialista, e você não precisa fazer todos os treze esta tarde. Se eu tivesse que escolher três, seriam atualizações, um limitador de login e autenticação de dois fatores, porque entre eles eles cobrem a maior parte do risco que realmente se materializa.
Se você quiser que as páginas de login e checkout combinem com o resto da sua loja, você pode criar ambas em SeedProd hoje sem editar um único arquivo.
Enquanto você está aqui, você também pode achar os seguintes guias do WooCommerce úteis:
- Principais Erros que Iniciantes Cometem ao Construir Sites WordPress
- 10 Melhores Ferramentas de SEO On-Page para WordPress
- Como Personalizar Sua Página da Loja WooCommerce (Sem Código)
Obrigado por ler! Adoraríamos saber sua opinião, então sinta-se à vontade para participar da conversa no YouTube, X e Facebook para mais conselhos e conteúdo úteis para expandir seus negócios.