Como esconder a versão WordPress e proteger cabeçalhos HTTP (guia 2026)
PT-PT

Como esconder a versão WordPress e proteger cabeçalhos HTTP (guia 2026)

Última verificação: 1 de junho de 2026
2min de leitura
Guia

No mundo da cibersegurança, existe o conceito de “Reconhecimento”. Antes de um hacker atacar, ele faz um scan. Se o seu site anuncia orgulhosamente: “Olá! Estou a correr o WordPress 5.8.1!”, está a estender o tapete vermelho.

Neste guia abrangente, vamos implementar segurança real ao nível do servidor.

#Parte 1: O problema do “generator”

Por padrão, o WordPress injeta: <meta name="generator" content="WordPress 6.7.1" />

#A correção (snippet PHP)

Adicione isto ao functions.php:

remove_action('wp_head', 'wp_generator');
remove_action('rss2_head', 'the_generator');

function wppoland_remove_version_scripts_styles($src) {
    if (strpos($src, 'ver=')) {
        $src = remove_query_arg('ver', $src);
    }
    return $src;
}
add_filter('style_loader_src', 'wppoland_remove_version_scripts_styles', 9999);
add_filter('script_loader_src', 'wppoland_remove_version_scripts_styles', 9999);

#Parte 2: Security headers

Os cabeçalhos são as trancas da sua porta.

#1. X-Frame-Options

Impede que o seu site seja carregado num <iframe>.

<IfModule mod_headers.c>
  Header always append X-Frame-Options SAMEORIGIN
</IfModule>

#2. Strict-Transport-Security (hsts)

Força os browsers a usar SEMPRE HTTPS.

<IfModule mod_headers.c>
  Header set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>

#Parte 3: Desativar XML-RPC

O xmlrpc.php é obsoleto é o alvo n.º 1 para ataques de Força Bruta.

No .htaccess:

<Files xmlrpc.php>
  order deny,allow
  deny from all
</Files>

#Parte 4: Permissões de ficheiros

  • Diretorias: 755
  • Ficheiros: 644
  • wp-config.php: 400 ou 440.

#Resumo

  1. Esconder info (Remover versão).
  2. Proteger ligação (HSTS).
  3. Fechar portas (XML-RPC).
  4. Trancar janelas (Permissões).

Veja os nossos serviços de segurança WordPress.

Próximo passo

Transforme o artigo numa implementação real

Este bloco reforça a ligação interna e conduz o leitor para o passo seguinte mais útil dentro da arquitetura do site.

O que é Como esconder a versão WordPress e proteger cabeçalhos HTTP (guia 2026)? #
Como esconder a versão WordPress e proteger cabeçalhos HTTP (guia 2026) é tratado como uma decisão concreta em WordPress: utilidade, limites técnicos e risco em produção.
Como funciona o Como esconder a versão WordPress e proteger cabeçalhos HTTP (guia 2026)? #
A implementação começa por confirmar o objetivo, rever o estado atual do site, aplicar a alteração em ambiente controlado e validar o resultado antes de publicar.
Porque é que o Como esconder a versão WordPress e proteger cabeçalhos HTTP (guia 2026) é importante para o WordPress? #
O tema é importante quando afeta indexação, desempenho, segurança, manutenção ou autonomia editorial do site.

Precisa de FAQ adaptado ao setor e mercado? Criamos uma versão alinhada com os seus objetivos de negócio.

Fale connosco

Artigos Relacionados

O famoso script TimThumb é uma relíquia é um buraco de segurança. Aprenda a redimensionar imagens corretamente usando add_image_size() e funções nativas do WP.
development

TimThumb morreu! Como lidar com imagens no WordPress (guia 2026)

O famoso script TimThumb é uma relíquia é um buraco de segurança. Aprenda a redimensionar imagens corretamente usando add_image_size() e funções nativas do WP.

O primeiro relatorio "State of WordPress Security 2026" da GuardingWP analisou 424 instalacoes WordPress confirmadas em mais de 40 setores. Resultado principal: mais de metade serve pelo menos um plugin com CVE conhecida e sem patch. O fundador da Patchstack, Oliver Sild, anunciou que o WordPress 7.0 vai desencadear "uma corrida absoluta dos hackers as chaves API". Polemica: 53 por cento nao e descuido do utilizador, e o resultado estrutural da economia de plugins. A solucao esta escrita no artigo 21 da NIS2 e no artigo 28 do DORA, mas exige um quadro de controlos e nao a compra de mais uma firewall.
wordpress

53 por cento de sites WordPress com CVE sem patch: auditoria GuardingWP

O primeiro relatorio "State of WordPress Security 2026" da GuardingWP analisou 424 instalacoes WordPress confirmadas em mais de 40 setores. Resultado principal: mais de metade serve pelo menos um plugin com CVE conhecida e sem patch. O fundador da Patchstack, Oliver Sild, anunciou que o WordPress 7.0 vai desencadear "uma corrida absoluta dos hackers as chaves API". Polemica: 53 por cento nao e descuido do utilizador, e o resultado estrutural da economia de plugins. A solucao esta escrita no artigo 21 da NIS2 e no artigo 28 do DORA, mas exige um quadro de controlos e nao a compra de mais uma firewall.

A Diretiva NIS2 (2022/2555) deveria ter sido transposta para o direito nacional até 2024-10-17. O Regulamento DORA (2022/2554) aplica-se diretamente desde 2025-01-17. Para o operador de um site WordPress, isto significa obrigações concretas se o site disser respeito a uma entidade regulada. Explicamos sem pânico, com referências aos textos dos atos.
wordpress

NIS2 e DORA em WordPress: o que um site tem de cumprir em 2026

A Diretiva NIS2 (2022/2555) deveria ter sido transposta para o direito nacional até 2024-10-17. O Regulamento DORA (2022/2554) aplica-se diretamente desde 2025-01-17. Para o operador de um site WordPress, isto significa obrigações concretas se o site disser respeito a uma entidade regulada. Explicamos sem pânico, com referências aos textos dos atos.