Data: 09/07/2026 · WordPress · Desenvolvimento Web
Data: 09/07/2026
Nível: Intermediário
Categoria: WordPress · Performance · Segurança · DevOps
Aprender a deixar qualquer site WordPress rápido (nota 90+ no PageSpeed) e protegido contra invasões, malware e perda de dados — dois fatores que definem se o cliente vai te recomendar ou te processar.
💡 **Por que importa?** 53% dos visitantes abandonam um site que demora mais de 3 segundos pra carregar (Google Research). Um site lento = dinheiro jogado fora.
| Ferramenta | O que mede | Link |
|---|---|---|
| **Google PageSpeed Insights** | Performance mobile + desktop (0-100) | pagespeed.web.dev |
| **GTmetrix** | Tempo de carregamento, waterfall | gtmetrix.com |
| **WebPageTest** | Análise avançada (CDN, TTFB, render) | webpagetest.org |
| Métrica | O que é | Meta |
|---|---|---|
| **LCP** (Largest Contentful Paint) | Quando o maior elemento visível carrega | < 2.5s |
| **FID** (First Input Delay) | Tempo até o site responder ao clique | < 100ms |
| **CLS** (Cumulative Layout Shift) | Estabilidade visual (elementos pulando) | < 0.1 |
| **TTFB** (Time to First Byte) | Tempo de resposta do servidor | < 600ms |
💡 PageSpeed Insights no Brasil: **sempre teste com servidor BR** (São Paulo). Hospedagem nos EUA vai dar nota baixa por latência, mesmo com site perfeito.
Sem cache, WordPress monta a página do zero a cada visita (consulta banco → monta HTML → envia). Com cache, a página pronta é salva e servida direto.
Plugin: LiteSpeed Cache (grátis, melhor do mercado)
1. Instalar e ativar
2. Configurações → Cache → Habilitar Cache: ON
3. Cache → TTL: 604800 (1 semana pra páginas estáticas)
4. CSS/JS → Minify, Combine, Load CSS Asynchronously
5. Imagens → Lazy Load: ON
| Plugin de Cache | Grátis? | Diferencial |
|---|---|---|
| **LiteSpeed Cache** | ✅ | Melhor performance se servidor for LiteSpeed |
| **WP Rocket** | ❌ (US$ 59/ano) | Melhor pra iniciante — praticamente automático |
| **W3 Total Cache** | ✅ | Mais complexo, mais opções |
| **WP Super Cache** | ✅ | Mais simples, feito pela Automattic |
💡 Se sua VPS usa Nginx (caso do HB), LiteSpeed Cache funciona pelo PHP. Instale e ative — o ganho é imediato.
Imagens são 60-70% do peso de um site médio.
Antes: foto-do-cliente.jpg → 4.2 MB, 4000×3000px
Depois: foto-do-cliente.webp → 82 KB, 1200×900px
(98% menor, mesma qualidade visual)
Automação com Plugin:
| Plugin | O que faz | Custo |
|---|---|---|
| **ShortPixel** | Comprime na hora do upload + converte pra WebP | 100 img/mês grátis |
| **Smush** | Compressão + lazy load + WebP (PRO) | Grátis (básico) |
| **EWWW Image Optimizer** | Compressão no próprio servidor | Grátis (ilimitado) |
Regras de ouro:
✓ Sempre redimensione ANTES de subir (máx 1920px de largura)
✓ Use .webp em vez de .jpg/.png (30-50% menor)
✓ Ative lazy load (carrega imagem só quando aparece na tela)
✓ Defina dimensões explícitas (evita CLS — layout shift)
CDN distribui seus arquivos estáticos (CSS, JS, imagens) em servidores no mundo todo. Visitante de SP pega do servidor de SP, não da VPS em outro país.
| CDN | Preço | Ideal para |
|---|---|---|
| **Cloudflare Free** | Grátis | ✅ Comece aqui — CDN + firewall + SSL |
| **BunnyCDN** | US$ 0.01/GB | Performance pura, 114 datacenters |
| **Amazon CloudFront** | Pay-as-you-go | Integração AWS, escala global |
Configurar Cloudflare (10 min, grátis):
1. Criar conta em cloudflare.com
2. Adicionar domínio → Cloudflare escaneia DNS
3. Apontar nameservers do domínio pro Cloudflare (Hostinger, Registro.br, etc.)
4. Ativar: Auto Minify (JS, CSS, HTML), Brotli, Rocket Loader
5. SSL → Full (strict)
Pronto! Site automaticamente mais rápido e protegido.
Com o tempo, o banco acumula lixo: revisões de posts, spam, transients expirados.
Plugin: WP-Optimize (grátis)
1. Instalar → Database → Run Optimization
2. Agendar limpeza automática semanal
3. Remover:
✓ Revisões de post (mantenha só 3)
✓ Spam e lixeira
✓ Transients expirados
✓ Pingbacks e trackbacks
RUIM (pesado): BOM (leve):
Divi (carrega 2MB de CSS/JS) Astra (< 50 KB)
Tema cheio de bloat GeneratePress (< 10 KB)
40 plugins ativos Apenas os 8-10 essenciais
Slider Revolution + 20 addons Elementor (carrega só o que usa)
💡 Regra do freela: **até 15 plugins**. Mais que isso, está fazendo algo errado ou usando plugin pra coisa que 3 linhas de CSS resolvem.
💡 **Por que importa?** 90% dos sites WordPress hackeados são por plugins/temas desatualizados ou senhas fracas (fonte: Sucuri 2026). Segurança não é opcional — é obrigação com o cliente.
| Plugin | O que faz | Grátis? |
|---|---|---|
| **Wordfence** | Firewall WAF + scanner de malware + bloqueio de IPs | ✅ (básico robusto) |
| **Sucuri** | Firewall + CDN + monitoramento 24/7 + remoção de malware | ❌ (US$ 199/ano) |
| **iThemes Security** | Hardening + 2FA + proteção de força bruta | ✅ |
| **Cloudflare WAF** | Firewall na borda (antes de chegar no servidor) | ✅ (regras básicas) |
Configurar Wordfence (15 min):
1. Plugins → Adicionar → Wordfence → Instalar
2. Ativar → pegar licença gratuita (email)
3. Firewall → Web Application Firewall: Enabled e Learning Mode (1 semana)
Depois de 1 semana: trocar para Enabled e Protecting
4. Scan → Agendar scan diário automático
5. Rate Limiting → Bloquear IPs com 20+ tentativas de login falhas
6. Alertas → Email quando detectar arquivo suspeito
Ações que reduzem a superfície de ataque:
| Ação | Como fazer | Por que |
|---|---|---|
| **Mudar URL do login** | Plugin WPS Hide Login → /admin em vez de /wp-admin | Bloqueia bots de brute force |
| **Desabilitar XML-RPC** | Plugin Disable XML-RPC ou .htaccess | 95% dos ataques DDoS usam XML-RPC |
| **Remover versão do WP** | Remover meta tag `generator` no header | Não revela versão com exploits conhecidos |
| **Proteger wp-config.php** | `chmod 400` + mover 1 nível acima | Arquivo mais sensível do site |
| **Bloquear listagem de diretórios** | `Options -Indexes` no .htaccess | Não expõe estrutura de arquivos |
| **Desabilitar editor de temas** | `define('DISALLOW_FILE_EDIT', true)` | Se hacker entrar, não edita PHP pelo painel |
Snippet pro wp-config.php:
// Segurança essencial — colocar antes do "/* That's all, stop editing! */"
define('DISALLOW_FILE_EDIT', true); // Bloqueia editor de arquivos no painel
define('FORCE_SSL_ADMIN', true); // Força HTTPS no admin
define('WP_AUTO_UPDATE_CORE', true); // Atualização automática do core
Se tudo falhar, o backup salva.
| Plugin | O que faz | Grátis? | Onde salva |
|---|---|---|---|
| **UpdraftPlus** | Backup completo automático | ✅ | Google Drive, S3, Dropbox, FTP |
| **All-in-One WP Migration** | Backup + migração fácil | ✅ (até 500 MB) | Arquivo .wpress |
| **Duplicator** | Backup + migração | ✅ | Arquivo .zip |
Configurar UpdraftPlus:
1. Plugins → Adicionar → UpdraftPlus → Instalar
2. Configurações → UpdraftPlus Backups
3. Frequência:
- Arquivos: Semanal
- Banco de dados: Diário
4. Destino: Google Drive (conectar conta Google gratuita)
5. Manter: 4 backups (1 mês de histórico)
6. Salvar → "Fazer backup agora" pra testar
⚠️ **SEMPRE** teste a restauração do backup ao entregar o site pro cliente. Backup que nunca foi testado NÃO é backup.
1. Performance (no seu WordPress de teste):
a) Instale LiteSpeed Cache ou WP Super Cache
b) Rode PageSpeed Insights ANTES e anote a nota
c) Ative: cache, minify CSS/JS, lazy load de imagens
d) Instale Smush ou EWWW → otimize todas as imagens
e) Instale WP-Optimize → limpe banco de dados
f) Rode PageSpeed Insights DEPOIS e compare a nota
2. Segurança (no seu WordPress de teste):
a) Instale Wordfence → ative firewall (Learning Mode)
b) Mude a URL de login com WPS Hide Login
c) Adicione define('DISALLOW_FILE_EDIT', true) no wp-config.php
d) Instale UpdraftPlus → configure backup diário no Google Drive
e) Delete 1 plugin não usado e 1 tema não usado
f) Verifique se o usuário "admin" existe → renomeie se existir
3. Análise de Incidentes:
a) Pesquise: "site wordpress hackeado como resolver"
b) Anote 3 causas mais comuns de invasão
c) Escreva em 3 linhas: como você explicaria pro cliente que o site foi hackeado e o que você faria?
1 e 2: (prática — execute e anote os resultados)
3:
a) Causas comuns: plugins/temas desatualizados, senhas fracas, hospedagem vulnerável, falta de firewall, XML-RPC aberto
b) Explicação pro cliente: "Seu site foi alvo de um ataque automatizado. Isso é comum na internet. Felizmente temos backup, vou restaurar a versão limpa em 30 minutos e reforçar a segurança para não acontecer de novo. Não houve perda de dados."
WP Aula 06 — Projeto Final Freela: briefing real → wireframe → desenvolvimento → revisão → deploy → entrega com contrato e garantia. Ciclo completo de R$ 4.000.