Como instalar o WordPress com segurança
Como instalar o WordPress com segurança: confira requisitos, banco, HTTPS, permissões, backups e testes antes de colocar o site no ar.
Hospedagem WordPress e custo de renovação
Ela analisa hospedagem WordPress, renovação, backups, suporte e cobranças que aparecem depois da promoção.
Para instalar o WordPress com segurança, prepare o domínio e o HTTPS, confirme PHP e banco compatíveis, crie credenciais exclusivas, use apenas arquivos oficiais e conclua o assistente no endereço definitivo. A instalação só termina depois de testar atualizações, backup, restauração e envio de e-mail.
O instalador automático economiza cliques. Ele não decide por você onde guardar o backup, quem pode escrever nos arquivos ou como recuperar o site. Antes de escolher uma hospedagem WordPress, confirme que o plano oferece acesso ao banco, certificado TLS, cópias exportáveis e uma forma clara de restaurar.
Antes de instalar, valide o ambiente
O WordPress recomenda PHP 8.3 ou superior. Para o banco, a referência atual é MariaDB 10.11 ou superior ou MySQL 8.0 ou superior. O servidor também precisa oferecer HTTPS e executar PHP com uma configuração compatível.
Não trate a frase o WordPress abre como teste suficiente. Uma versão antiga pode ainda executar o sistema, mas continuar fora de suporte e exposta a falhas conhecidas. Compatibilidade inclui também extensões PHP, limite de memória, tamanho de upload e tarefas agendadas exigidas pelo seu tema e pelos plugins escolhidos.
Separe estes itens antes de abrir o assistente:
- domínio definitivo já apontado para o servidor;
- certificado ativo e acesso por HTTPS sem alerta;
- credenciais exclusivas para banco e administração;
- destino externo para arquivos de backup;
- endereço de e-mail capaz de receber recuperação de senha.
| Verificação | O que confirmar | Sinal de bloqueio |
|---|---|---|
| PHP | Versão recomendada e extensões exigidas | Versão sem suporte ou troca indisponível |
| Banco | MariaDB ou MySQL compatível e usuário dedicado | Credencial compartilhada com outros sites |
| HTTPS | Certificado válido no domínio definitivo | Instalador acessível apenas por HTTP |
| Arquivos | Propriedade e escrita compatíveis com o servidor | Pedido para liberar tudo para qualquer usuário |
| Backup | Exportação de arquivos e banco | Cópia presa ao mesmo servidor sem restauração testável |
Decida o endereço final antes do assistente. Instalar em um domínio temporário e trocar depois pode exigir atualização de URLs, cache, redirecionamentos e conteúdo serializado. Para um site novo, a rota mais limpa é apontar o domínio, ativar o certificado e só então executar a instalação em HTTPS.
Painel automático ou instalação manual
Use o instalador do painel quando ele permite escolher o domínio correto, ativar HTTPS, definir o usuário administrador, nomear o banco e controlar atualizações. Depois, confira o que foi criado. Um painel conveniente ainda pode instalar plugins extras, tema promocional ou política de atualização que você não escolheu.
Prefira a instalação manual quando precisa controlar a origem dos arquivos, o banco, a localização, o arquivo de configuração e a propriedade no sistema. Ela exige mais atenção, mas deixa visível cada dependência.
| Método | Vantagem | O que precisa ser auditado |
|---|---|---|
| Painel | Menos etapas e criação automática do banco | Versão, HTTPS, plugins extras, usuário e política de atualização |
| Manual | Controle sobre arquivos, banco e configuração | Propriedade, permissões, credenciais, salts e caminho público |
Evite misturar métodos na mesma tentativa. Se o painel falhar pela metade, remova a instalação incompleta e verifique banco, usuário e diretório antes de recomeçar. Reaproveitar resíduos dificulta distinguir erro de conexão, arquivo antigo e tabela já criada.
Instalação manual, etapa por etapa
Prepare domínio, DNS e HTTPS
O domínio precisa resolver para o servidor correto. O certificado deve ser válido para o endereço que o público usará. Abra o domínio por HTTPS e confirme que não há alerta antes de enviar credenciais ao assistente.
Se houver proxy reverso ou CDN, confirme que o servidor reconhece a conexão segura. Uma configuração incorreta pode causar redirecionamento infinito ou fazer o WordPress gravar endereços HTTP. Não force constantes ou regras copiadas de outro ambiente sem entender onde o TLS termina.
Crie um banco e um usuário dedicados
Crie um banco vazio para o site e um usuário exclusivo para esse banco. Conceda a ele os privilégios necessários dentro desse banco, sem usar uma conta administrativa global. Guarde nome do banco, usuário, senha e servidor em um gerenciador de senhas.
Não reutilize a senha do painel de hospedagem. Se uma credencial vazar, a separação limita o alcance do incidente. Em hospedagem compartilhada, o nome do servidor de banco nem sempre é localhost; use exatamente o valor informado pelo painel.
Obtenha os arquivos pela origem correta
Baixe o pacote somente do site oficial do WordPress ou use o instalador mantido pela sua hospedagem. Não aceite arquivos enviados por terceiros, pacotes com plugins premium incluídos nem cópias obtidas em fóruns.
Envie o conteúdo para o diretório associado ao domínio. Use SFTP ou o gerenciador de arquivos do painel quando disponível. FTP sem criptografia expõe credenciais durante o transporte e não deve ser a escolha padrão.
Configure wp-config.php e os salts
O assistente pode criar wp-config.php. Na instalação manual, você também pode preparar o arquivo a partir do modelo oficial. Preencha apenas o banco, o usuário, a senha e o servidor corretos; não publique esse arquivo nem cole seu conteúdo em chamados abertos.
As chaves e salts de autenticação devem ser longos, aleatórios e exclusivos daquela instalação. Use os valores gerados pelo processo oficial. Não copie um conjunto de outro site. Se essas chaves forem trocadas depois, sessões ativas deixam de ser válidas, o que pode ser útil após um incidente, mas não é tarefa rotineira sem motivo.
Envie os arquivos com propriedade coerente
O objetivo não é decorar um modo numérico de permissão. O objetivo é que a conta responsável possua os arquivos e que o processo web tenha somente a leitura ou escrita necessária para funcionar.
Arquivos do núcleo, wp-admin e wp-includes não devem ficar graváveis por qualquer usuário do servidor. Dentro de wp-content, uploads e alguns diretórios de cache podem precisar de escrita pelo processo web. Temas e plugins merecem acesso mais restrito sempre que o método de atualização permitir.
Nunca resolva erro de permissão liberando tudo para todos. O conhecido modo 777 torna arquivos graváveis por qualquer conta no sistema e amplia o dano possível em hospedagem compartilhada. O modo correto depende de proprietário, grupo, processo PHP e política do provedor; peça esse modelo ao suporte quando ele não estiver documentado.
Proteja wp-config.php para que apenas o proprietário e, quando necessário, o processo web consigam lê-lo. Não mova o arquivo para fora da raiz pública por receita genérica: isso depende da estrutura do servidor e pode criar outro problema quando feito sem conhecer o caminho carregado pelo WordPress.
Execute o assistente no endereço definitivo
Acesse o domínio por HTTPS. O assistente pedirá título, conta administrativa, senha e e-mail. Use uma conta individual, senha única e endereço que realmente receba mensagens de recuperação.
A opção de desencorajar mecanismos de busca não protege o site. Ela é uma solicitação de indexação, não controle de acesso. Para um ambiente ainda privado, aplique autenticação no servidor ou restrição de rede até a publicação.
Conclua a instalação e entre no painel. Em seguida, confirme os endereços do site, o fuso horário, o idioma, a estrutura de links e o envio de e-mail. Não comece instalando uma coleção de plugins antes desses testes básicos.
Segurança e operação começam no primeiro acesso
Atualize o núcleo, o tema e os plugins para versões compatíveis. Exclua temas e plugins que não serão usados. Cada componente parado, mas instalado, continua sendo código no servidor e precisa de manutenção.
Use uma senha exclusiva e habilite autenticação em duas etapas para contas privilegiadas por meio de um plugin mantido ou do provedor de identidade adotado pela equipe. Dê função administrativa somente a quem realmente precisa alterar configuração, usuários ou código.
O HTTPS deve cobrir o painel e o site público. Teste login, publicação, upload e encerramento de sessão em uma janela privada. Confira se recursos do tema não continuam carregando por HTTP.
Defina uma política de atualização compatível com o impacto do site. Atualizações de segurança não devem ficar esquecidas; mudanças maiores pedem backup, ambiente de teste quando o risco justificar e um caminho de reversão.
Backup bom é backup restaurável
Uma cópia apenas dos arquivos não contém posts, configurações e muitos dados de plugins. Uma exportação apenas do banco não contém uploads, temas, plugins e wp-config.php. O conjunto recuperável precisa das duas partes: arquivos e banco.
Guarde uma cópia fora da própria hospedagem. Se o servidor falhar, for invadido ou a conta for suspensa, um arquivo armazenado somente ali pode desaparecer junto. Criptografe cópias que contenham credenciais e limite quem consegue baixá-las.
Backup se testa. Faça uma restauração em ambiente isolado, valide login, páginas, imagens e formulários, e registre o tempo necessário. A frequência deve seguir quanto conteúdo e quantos pedidos você aceita perder, não uma regra genérica copiada de outro site.
Verificação antes de publicar
Lista de verificação
- Confirme PHP, banco e HTTPS no domínio definitivo, bloqueando a publicação se qualquer componente estiver fora da versão recomendada ou sem suporte.
- Revise proprietário e escrita dos arquivos, recusando permissões globais quando apenas uploads ou cache precisam ser graváveis.
- Teste conta administrativa, recuperação de senha e autenticação em duas etapas, pois acesso compartilhado impede auditoria e aumenta o impacto de vazamento.
- Gere um conjunto de backup com arquivos e banco e restaure-o isoladamente, medindo se o site volta sem depender da cópia no servidor original.
- Aplique atualizações em sequência controlada e confira páginas, formulário e painel, mantendo um caminho de reversão para incompatibilidades.
O último teste deve acontecer como visitante. Abra o site em uma janela privada, navegue pelas páginas, envie o formulário, confira o certificado e observe se aparece conteúdo misto. Depois entre como administrador e confirme que as atualizações não pedem credenciais inesperadas do servidor.
Perguntas frequentes
Posso instalar o WordPress apenas pelo painel da hospedagem?
Qual permissão devo usar nos arquivos do WordPress?
É seguro usar 777 para corrigir erro de upload?
O backup do painel é suficiente?
Instalar é a parte curta. Manter o site recuperável é o trabalho real. Escolha a hospedagem pelo ambiente suportado, acesso ao backup, capacidade de restaurar e política de renovação; barato demais vira chamado justamente quando o site precisa voltar.
Preparado por
Hospedagem WordPress e custo de renovação
Ela analisa hospedagem WordPress, renovação, backups, suporte e cobranças que aparecem depois da promoção.
Fatos verificados
HostScout editorialArtigos relacionados
Testar velocidade do site sem chute
Testar velocidade do site exige método: veja como medir PageSpeed, Core Web Vitals, cache, imagens e hospedagem sem cair em falso ganho.
HTTPS: o que é e diferença para HTTP
HTTPS protege a troca de dados no site com criptografia TLS, melhora a confiança do visitante e evita avisos de conexão insegura.
Plugin do WordPress não funciona: conflitos
Plugin do WordPress não funciona? Veja como isolar conflitos, recuperar o acesso e decidir quando a hospedagem também deve entrar no diagnóstico.
Hospedagem WordPress: desconto e renovação
Hospedagem WordPress sem surpresa: compare desconto inicial, preço recorrente, backups e recursos antes de contratar o primeiro ano.
Domínio: o que é e como escolher o ideal
Domínio é o endereço do seu site. Veja como escolher nome, extensão, registrador, DNS e renovação sem cair em armadilhas.