Hospedagem WordPress Instalar word press Hospedagem word press

Como instalar o WordPress com segurança

Como instalar o WordPress com segurança: confira requisitos, banco, HTTPS, permissões, backups e testes antes de colocar o site no ar.

Ana Silva
Ana Silva

Hospedagem WordPress e custo de renovação

Ela analisa hospedagem WordPress, renovação, backups, suporte e cobranças que aparecem depois da promoção.

9 min de leitura

Para instalar o WordPress com segurança, prepare o domínio e o HTTPS, confirme PHP e banco compatíveis, crie credenciais exclusivas, use apenas arquivos oficiais e conclua o assistente no endereço definitivo. A instalação só termina depois de testar atualizações, backup, restauração e envio de e-mail.

O instalador automático economiza cliques. Ele não decide por você onde guardar o backup, quem pode escrever nos arquivos ou como recuperar o site. Antes de escolher uma hospedagem WordPress, confirme que o plano oferece acesso ao banco, certificado TLS, cópias exportáveis e uma forma clara de restaurar.

Antes de instalar, valide o ambiente

O WordPress recomenda PHP 8.3 ou superior. Para o banco, a referência atual é MariaDB 10.11 ou superior ou MySQL 8.0 ou superior. O servidor também precisa oferecer HTTPS e executar PHP com uma configuração compatível.

Não trate a frase o WordPress abre como teste suficiente. Uma versão antiga pode ainda executar o sistema, mas continuar fora de suporte e exposta a falhas conhecidas. Compatibilidade inclui também extensões PHP, limite de memória, tamanho de upload e tarefas agendadas exigidas pelo seu tema e pelos plugins escolhidos.

Separe estes itens antes de abrir o assistente:

  • domínio definitivo já apontado para o servidor;
  • certificado ativo e acesso por HTTPS sem alerta;
  • credenciais exclusivas para banco e administração;
  • destino externo para arquivos de backup;
  • endereço de e-mail capaz de receber recuperação de senha.
VerificaçãoO que confirmarSinal de bloqueio
PHPVersão recomendada e extensões exigidasVersão sem suporte ou troca indisponível
BancoMariaDB ou MySQL compatível e usuário dedicadoCredencial compartilhada com outros sites
HTTPSCertificado válido no domínio definitivoInstalador acessível apenas por HTTP
ArquivosPropriedade e escrita compatíveis com o servidorPedido para liberar tudo para qualquer usuário
BackupExportação de arquivos e bancoCópia presa ao mesmo servidor sem restauração testável

Decida o endereço final antes do assistente. Instalar em um domínio temporário e trocar depois pode exigir atualização de URLs, cache, redirecionamentos e conteúdo serializado. Para um site novo, a rota mais limpa é apontar o domínio, ativar o certificado e só então executar a instalação em HTTPS.

Painel automático ou instalação manual

Use o instalador do painel quando ele permite escolher o domínio correto, ativar HTTPS, definir o usuário administrador, nomear o banco e controlar atualizações. Depois, confira o que foi criado. Um painel conveniente ainda pode instalar plugins extras, tema promocional ou política de atualização que você não escolheu.

Prefira a instalação manual quando precisa controlar a origem dos arquivos, o banco, a localização, o arquivo de configuração e a propriedade no sistema. Ela exige mais atenção, mas deixa visível cada dependência.

MétodoVantagemO que precisa ser auditado
PainelMenos etapas e criação automática do bancoVersão, HTTPS, plugins extras, usuário e política de atualização
ManualControle sobre arquivos, banco e configuraçãoPropriedade, permissões, credenciais, salts e caminho público

Evite misturar métodos na mesma tentativa. Se o painel falhar pela metade, remova a instalação incompleta e verifique banco, usuário e diretório antes de recomeçar. Reaproveitar resíduos dificulta distinguir erro de conexão, arquivo antigo e tabela já criada.

Instalação manual, etapa por etapa

Prepare domínio, DNS e HTTPS

O domínio precisa resolver para o servidor correto. O certificado deve ser válido para o endereço que o público usará. Abra o domínio por HTTPS e confirme que não há alerta antes de enviar credenciais ao assistente.

Se houver proxy reverso ou CDN, confirme que o servidor reconhece a conexão segura. Uma configuração incorreta pode causar redirecionamento infinito ou fazer o WordPress gravar endereços HTTP. Não force constantes ou regras copiadas de outro ambiente sem entender onde o TLS termina.

Crie um banco e um usuário dedicados

Crie um banco vazio para o site e um usuário exclusivo para esse banco. Conceda a ele os privilégios necessários dentro desse banco, sem usar uma conta administrativa global. Guarde nome do banco, usuário, senha e servidor em um gerenciador de senhas.

Não reutilize a senha do painel de hospedagem. Se uma credencial vazar, a separação limita o alcance do incidente. Em hospedagem compartilhada, o nome do servidor de banco nem sempre é localhost; use exatamente o valor informado pelo painel.

Obtenha os arquivos pela origem correta

Baixe o pacote somente do site oficial do WordPress ou use o instalador mantido pela sua hospedagem. Não aceite arquivos enviados por terceiros, pacotes com plugins premium incluídos nem cópias obtidas em fóruns.

Envie o conteúdo para o diretório associado ao domínio. Use SFTP ou o gerenciador de arquivos do painel quando disponível. FTP sem criptografia expõe credenciais durante o transporte e não deve ser a escolha padrão.

Configure wp-config.php e os salts

O assistente pode criar wp-config.php. Na instalação manual, você também pode preparar o arquivo a partir do modelo oficial. Preencha apenas o banco, o usuário, a senha e o servidor corretos; não publique esse arquivo nem cole seu conteúdo em chamados abertos.

As chaves e salts de autenticação devem ser longos, aleatórios e exclusivos daquela instalação. Use os valores gerados pelo processo oficial. Não copie um conjunto de outro site. Se essas chaves forem trocadas depois, sessões ativas deixam de ser válidas, o que pode ser útil após um incidente, mas não é tarefa rotineira sem motivo.

Envie os arquivos com propriedade coerente

O objetivo não é decorar um modo numérico de permissão. O objetivo é que a conta responsável possua os arquivos e que o processo web tenha somente a leitura ou escrita necessária para funcionar.

Arquivos do núcleo, wp-admin e wp-includes não devem ficar graváveis por qualquer usuário do servidor. Dentro de wp-content, uploads e alguns diretórios de cache podem precisar de escrita pelo processo web. Temas e plugins merecem acesso mais restrito sempre que o método de atualização permitir.

Nunca resolva erro de permissão liberando tudo para todos. O conhecido modo 777 torna arquivos graváveis por qualquer conta no sistema e amplia o dano possível em hospedagem compartilhada. O modo correto depende de proprietário, grupo, processo PHP e política do provedor; peça esse modelo ao suporte quando ele não estiver documentado.

Proteja wp-config.php para que apenas o proprietário e, quando necessário, o processo web consigam lê-lo. Não mova o arquivo para fora da raiz pública por receita genérica: isso depende da estrutura do servidor e pode criar outro problema quando feito sem conhecer o caminho carregado pelo WordPress.

Execute o assistente no endereço definitivo

Acesse o domínio por HTTPS. O assistente pedirá título, conta administrativa, senha e e-mail. Use uma conta individual, senha única e endereço que realmente receba mensagens de recuperação.

A opção de desencorajar mecanismos de busca não protege o site. Ela é uma solicitação de indexação, não controle de acesso. Para um ambiente ainda privado, aplique autenticação no servidor ou restrição de rede até a publicação.

Conclua a instalação e entre no painel. Em seguida, confirme os endereços do site, o fuso horário, o idioma, a estrutura de links e o envio de e-mail. Não comece instalando uma coleção de plugins antes desses testes básicos.

Segurança e operação começam no primeiro acesso

Atualize o núcleo, o tema e os plugins para versões compatíveis. Exclua temas e plugins que não serão usados. Cada componente parado, mas instalado, continua sendo código no servidor e precisa de manutenção.

Use uma senha exclusiva e habilite autenticação em duas etapas para contas privilegiadas por meio de um plugin mantido ou do provedor de identidade adotado pela equipe. Dê função administrativa somente a quem realmente precisa alterar configuração, usuários ou código.

O HTTPS deve cobrir o painel e o site público. Teste login, publicação, upload e encerramento de sessão em uma janela privada. Confira se recursos do tema não continuam carregando por HTTP.

Defina uma política de atualização compatível com o impacto do site. Atualizações de segurança não devem ficar esquecidas; mudanças maiores pedem backup, ambiente de teste quando o risco justificar e um caminho de reversão.

Backup bom é backup restaurável

Uma cópia apenas dos arquivos não contém posts, configurações e muitos dados de plugins. Uma exportação apenas do banco não contém uploads, temas, plugins e wp-config.php. O conjunto recuperável precisa das duas partes: arquivos e banco.

Guarde uma cópia fora da própria hospedagem. Se o servidor falhar, for invadido ou a conta for suspensa, um arquivo armazenado somente ali pode desaparecer junto. Criptografe cópias que contenham credenciais e limite quem consegue baixá-las.

Backup se testa. Faça uma restauração em ambiente isolado, valide login, páginas, imagens e formulários, e registre o tempo necessário. A frequência deve seguir quanto conteúdo e quantos pedidos você aceita perder, não uma regra genérica copiada de outro site.

Verificação antes de publicar

Lista de verificação

  • Confirme PHP, banco e HTTPS no domínio definitivo, bloqueando a publicação se qualquer componente estiver fora da versão recomendada ou sem suporte.
  • Revise proprietário e escrita dos arquivos, recusando permissões globais quando apenas uploads ou cache precisam ser graváveis.
  • Teste conta administrativa, recuperação de senha e autenticação em duas etapas, pois acesso compartilhado impede auditoria e aumenta o impacto de vazamento.
  • Gere um conjunto de backup com arquivos e banco e restaure-o isoladamente, medindo se o site volta sem depender da cópia no servidor original.
  • Aplique atualizações em sequência controlada e confira páginas, formulário e painel, mantendo um caminho de reversão para incompatibilidades.

O último teste deve acontecer como visitante. Abra o site em uma janela privada, navegue pelas páginas, envie o formulário, confira o certificado e observe se aparece conteúdo misto. Depois entre como administrador e confirme que as atualizações não pedem credenciais inesperadas do servidor.

Perguntas frequentes

Posso instalar o WordPress apenas pelo painel da hospedagem?
Sim, desde que você revise versão, domínio, HTTPS, usuário, plugins adicionais, banco, atualizações e forma de backup criada pelo instalador.
Qual permissão devo usar nos arquivos do WordPress?
Não existe um valor universal seguro; ela depende do proprietário, grupo e processo PHP, com escrita restrita somente aos caminhos que realmente precisam dela.
É seguro usar 777 para corrigir erro de upload?
Não. Isso libera escrita ampla e mascara o problema de propriedade; ajuste o usuário, o grupo ou somente o diretório exigido pelo serviço.
O backup do painel é suficiente?
Somente se incluir arquivos e banco, puder ser exportado para outro local e tiver uma restauração comprovada em ambiente isolado.

Instalar é a parte curta. Manter o site recuperável é o trabalho real. Escolha a hospedagem pelo ambiente suportado, acesso ao backup, capacidade de restaurar e política de renovação; barato demais vira chamado justamente quando o site precisa voltar.

Preparado por

Ana Silva
Ana Silva

Hospedagem WordPress e custo de renovação

Ela analisa hospedagem WordPress, renovação, backups, suporte e cobranças que aparecem depois da promoção.

Fatos verificados

HostScout editorial

Artigos relacionados