WordPress Aula 05 — Performance e Segurança

Data: 09/07/2026 · WordPress · Desenvolvimento Web

Data: 09/07/2026

Nível: Intermediário

Categoria: WordPress · Performance · Segurança · DevOps

🎯 Objetivo da Aula

Aprender a deixar qualquer site WordPress rápido (nota 90+ no PageSpeed) e protegido contra invasões, malware e perda de dados — dois fatores que definem se o cliente vai te recomendar ou te processar.

⚡ Parte 1 — Performance

💡 **Por que importa?** 53% dos visitantes abandonam um site que demora mais de 3 segundos pra carregar (Google Research). Um site lento = dinheiro jogado fora.

Diagnóstico: Medindo o Site

FerramentaO que medeLink
**Google PageSpeed Insights**Performance mobile + desktop (0-100)pagespeed.web.dev
**GTmetrix**Tempo de carregamento, waterfallgtmetrix.com
**WebPageTest**Análise avançada (CDN, TTFB, render)webpagetest.org

Métricas que Importam

MétricaO que éMeta
**LCP** (Largest Contentful Paint)Quando o maior elemento visível carrega< 2.5s
**FID** (First Input Delay)Tempo até o site responder ao clique< 100ms
**CLS** (Cumulative Layout Shift)Estabilidade visual (elementos pulando)< 0.1
**TTFB** (Time to First Byte)Tempo de resposta do servidor< 600ms

💡 PageSpeed Insights no Brasil: **sempre teste com servidor BR** (São Paulo). Hospedagem nos EUA vai dar nota baixa por latência, mesmo com site perfeito.

🧰 Estratégias de Otimização (em ordem de impacto)

1. Cache de Páginas — O Maior Impacto

Sem cache, WordPress monta a página do zero a cada visita (consulta banco → monta HTML → envia). Com cache, a página pronta é salva e servida direto.


Plugin: LiteSpeed Cache (grátis, melhor do mercado)

1. Instalar e ativar
2. Configurações → Cache → Habilitar Cache: ON
3. Cache → TTL: 604800 (1 semana pra páginas estáticas)
4. CSS/JS → Minify, Combine, Load CSS Asynchronously
5. Imagens → Lazy Load: ON
Plugin de CacheGrátis?Diferencial
**LiteSpeed Cache**Melhor performance se servidor for LiteSpeed
**WP Rocket**❌ (US$ 59/ano)Melhor pra iniciante — praticamente automático
**W3 Total Cache**Mais complexo, mais opções
**WP Super Cache**Mais simples, feito pela Automattic

💡 Se sua VPS usa Nginx (caso do HB), LiteSpeed Cache funciona pelo PHP. Instale e ative — o ganho é imediato.

2. Otimização de Imagens

Imagens são 60-70% do peso de um site médio.


Antes: foto-do-cliente.jpg → 4.2 MB, 4000×3000px
Depois: foto-do-cliente.webp → 82 KB, 1200×900px
                              (98% menor, mesma qualidade visual)

Automação com Plugin:

PluginO que fazCusto
**ShortPixel**Comprime na hora do upload + converte pra WebP100 img/mês grátis
**Smush**Compressão + lazy load + WebP (PRO)Grátis (básico)
**EWWW Image Optimizer**Compressão no próprio servidorGrátis (ilimitado)

Regras de ouro:


✓ Sempre redimensione ANTES de subir (máx 1920px de largura)
✓ Use .webp em vez de .jpg/.png (30-50% menor)
✓ Ative lazy load (carrega imagem só quando aparece na tela)
✓ Defina dimensões explícitas (evita CLS — layout shift)

3. CDN (Content Delivery Network)

CDN distribui seus arquivos estáticos (CSS, JS, imagens) em servidores no mundo todo. Visitante de SP pega do servidor de SP, não da VPS em outro país.

CDNPreçoIdeal para
**Cloudflare Free**Grátis✅ Comece aqui — CDN + firewall + SSL
**BunnyCDN**US$ 0.01/GBPerformance pura, 114 datacenters
**Amazon CloudFront**Pay-as-you-goIntegração AWS, escala global

Configurar Cloudflare (10 min, grátis):


1. Criar conta em cloudflare.com
2. Adicionar domínio → Cloudflare escaneia DNS
3. Apontar nameservers do domínio pro Cloudflare (Hostinger, Registro.br, etc.)
4. Ativar: Auto Minify (JS, CSS, HTML), Brotli, Rocket Loader
5. SSL → Full (strict)

Pronto! Site automaticamente mais rápido e protegido.

4. Otimização de Banco de Dados

Com o tempo, o banco acumula lixo: revisões de posts, spam, transients expirados.


Plugin: WP-Optimize (grátis)

1. Instalar → Database → Run Optimization
2. Agendar limpeza automática semanal
3. Remover:
   ✓ Revisões de post (mantenha só 3)
   ✓ Spam e lixeira
   ✓ Transients expirados
   ✓ Pingbacks e trackbacks

5. Escolha de Plugins e Tema


RUIM (pesado):                     BOM (leve):
Divi (carrega 2MB de CSS/JS)      Astra (< 50 KB)
Tema cheio de bloat                GeneratePress (< 10 KB)
40 plugins ativos                  Apenas os 8-10 essenciais
Slider Revolution + 20 addons      Elementor (carrega só o que usa)

💡 Regra do freela: **até 15 plugins**. Mais que isso, está fazendo algo errado ou usando plugin pra coisa que 3 linhas de CSS resolvem.

🔒 Parte 2 — Segurança

💡 **Por que importa?** 90% dos sites WordPress hackeados são por plugins/temas desatualizados ou senhas fracas (fonte: Sucuri 2026). Segurança não é opcional — é obrigação com o cliente.

Camada 1: Firewall + Scanner

PluginO que fazGrátis?
**Wordfence**Firewall WAF + scanner de malware + bloqueio de IPs✅ (básico robusto)
**Sucuri**Firewall + CDN + monitoramento 24/7 + remoção de malware❌ (US$ 199/ano)
**iThemes Security**Hardening + 2FA + proteção de força bruta
**Cloudflare WAF**Firewall na borda (antes de chegar no servidor)✅ (regras básicas)

Configurar Wordfence (15 min):


1. Plugins → Adicionar → Wordfence → Instalar
2. Ativar → pegar licença gratuita (email)
3. Firewall → Web Application Firewall: Enabled e Learning Mode (1 semana)
   Depois de 1 semana: trocar para Enabled e Protecting
4. Scan → Agendar scan diário automático
5. Rate Limiting → Bloquear IPs com 20+ tentativas de login falhas
6. Alertas → Email quando detectar arquivo suspeito

Camada 2: Hardening (Endurecimento)

Ações que reduzem a superfície de ataque:

AçãoComo fazerPor que
**Mudar URL do login**Plugin WPS Hide Login → /admin em vez de /wp-adminBloqueia bots de brute force
**Desabilitar XML-RPC**Plugin Disable XML-RPC ou .htaccess95% dos ataques DDoS usam XML-RPC
**Remover versão do WP**Remover meta tag `generator` no headerNão revela versão com exploits conhecidos
**Proteger wp-config.php**`chmod 400` + mover 1 nível acimaArquivo mais sensível do site
**Bloquear listagem de diretórios**`Options -Indexes` no .htaccessNão expõe estrutura de arquivos
**Desabilitar editor de temas**`define('DISALLOW_FILE_EDIT', true)`Se hacker entrar, não edita PHP pelo painel

Snippet pro wp-config.php:


// Segurança essencial — colocar antes do "/* That's all, stop editing! */"
define('DISALLOW_FILE_EDIT', true);    // Bloqueia editor de arquivos no painel
define('FORCE_SSL_ADMIN', true);        // Força HTTPS no admin
define('WP_AUTO_UPDATE_CORE', true);    // Atualização automática do core

Camada 3: Backup — Sua Última Defesa

Se tudo falhar, o backup salva.

PluginO que fazGrátis?Onde salva
**UpdraftPlus**Backup completo automáticoGoogle Drive, S3, Dropbox, FTP
**All-in-One WP Migration**Backup + migração fácil✅ (até 500 MB)Arquivo .wpress
**Duplicator**Backup + migraçãoArquivo .zip

Configurar UpdraftPlus:


1. Plugins → Adicionar → UpdraftPlus → Instalar
2. Configurações → UpdraftPlus Backups
3. Frequência:
   - Arquivos: Semanal
   - Banco de dados: Diário
4. Destino: Google Drive (conectar conta Google gratuita)
5. Manter: 4 backups (1 mês de histórico)
6. Salvar → "Fazer backup agora" pra testar

⚠️ **SEMPRE** teste a restauração do backup ao entregar o site pro cliente. Backup que nunca foi testado NÃO é backup.

📋 Checklist Final (Performance + Segurança)

Performance

  • [ ] Cache de páginas ativado (LiteSpeed ou WP Rocket)
  • [ ] Imagens otimizadas (.webp, compressão, lazy load)
  • [ ] CDN configurado (Cloudflare Free no mínimo)
  • [ ] CSS/JS minificados e combinados
  • [ ] Banco de dados limpo (sem revisões velhas, spam)
  • [ ] PageSpeed Insights > 70 mobile / > 90 desktop
  • [ ] TTFB < 600ms
  • [ ] LCP < 2.5s
  • Segurança

  • [ ] Wordfence ativo (firewall + scanner diário)
  • [ ] URL de login alterada (não é /wp-admin)
  • [ ] XML-RPC desabilitado
  • [ ] Editor de arquivos do painel desabilitado
  • [ ] Senhas fortes em TODOS os usuários (mín 16 caracteres)
  • [ ] 2FA no admin (Wordfence oferece)
  • [ ] Backup automático diário (UpdraftPlus + Google Drive)
  • [ ] WordPress, plugins e temas atualizados (última versão)
  • [ ] Plugins não usados → DELETADOS (não só desativados)
  • [ ] Usuário "admin" não existe (crie outro nome)
  • ✏️ Exercícios

    1. Performance (no seu WordPress de teste):

    a) Instale LiteSpeed Cache ou WP Super Cache

    b) Rode PageSpeed Insights ANTES e anote a nota

    c) Ative: cache, minify CSS/JS, lazy load de imagens

    d) Instale Smush ou EWWW → otimize todas as imagens

    e) Instale WP-Optimize → limpe banco de dados

    f) Rode PageSpeed Insights DEPOIS e compare a nota

    2. Segurança (no seu WordPress de teste):

    a) Instale Wordfence → ative firewall (Learning Mode)

    b) Mude a URL de login com WPS Hide Login

    c) Adicione define('DISALLOW_FILE_EDIT', true) no wp-config.php

    d) Instale UpdraftPlus → configure backup diário no Google Drive

    e) Delete 1 plugin não usado e 1 tema não usado

    f) Verifique se o usuário "admin" existe → renomeie se existir

    3. Análise de Incidentes:

    a) Pesquise: "site wordpress hackeado como resolver"

    b) Anote 3 causas mais comuns de invasão

    c) Escreva em 3 linhas: como você explicaria pro cliente que o site foi hackeado e o que você faria?

    ✅ Gabarito

    1 e 2: (prática — execute e anote os resultados)

    3:

    a) Causas comuns: plugins/temas desatualizados, senhas fracas, hospedagem vulnerável, falta de firewall, XML-RPC aberto

    b) Explicação pro cliente: "Seu site foi alvo de um ataque automatizado. Isso é comum na internet. Felizmente temos backup, vou restaurar a versão limpa em 30 minutos e reforçar a segurança para não acontecer de novo. Não houve perda de dados."

    🚀 Próxima Aula

    WP Aula 06 — Projeto Final Freela: briefing real → wireframe → desenvolvimento → revisão → deploy → entrega com contrato e garantia. Ciclo completo de R$ 4.000.

    📚 Recursos

  • PageSpeed Insights: https://pagespeed.web.dev
  • Cloudflare Free: https://cloudflare.com
  • Wordfence: https://wordpress.org/plugins/wordfence/
  • UpdraftPlus: https://wordpress.org/plugins/updraftplus/
  • LiteSpeed Cache: https://wordpress.org/plugins/litespeed-cache/
  • GTmetrix: https://gtmetrix.com
  • 📚 ← Voltar ao Índice