Introdução
Vai começar um site WordPress do zero em 2026? Seja um blog, uma loja virtual ou um portfólio, estes ajustes vão turbinar a velocidade, reforçar a segurança e garantir um desempenho lisinho desde o primeiro dia.
Sem ferramentas pagas — só plugins gratuitos e configurações rápidas. Vamos lá!
1. Redimensione e comprima imagens automaticamente no upload
Imagens são a principal assassina de banda. Não suba uma foto de 10 MB torcendo para dar certo — automatize a compressão para manter seu site enxuto.
Plugin recomendado: Resize Image After Upload (gratuito, mais de 90 mil instalações ativas, nota 4,8/5)
- Instale e ative logo de cara.
- Defina a largura/altura máxima (por exemplo, 1920px de largura) e o nível de compressão (a qualidade JPEG padrão de 82% é boa).
- Ele redimensiona JPEG/PNG/GIF automaticamente no upload, corta o tamanho dos arquivos em 50–80% e melhora o SEO com carregamentos mais rápidos.
Dica de mestre: para otimizar em massa as imagens que já existem, use junto com o Smush (o plano gratuito processa 50 imagens/mês).
Resultado: páginas carregam 2–3x mais rápido, menos carga no servidor e o Google mais feliz com o seu site.
2. Corte o excesso desnecessário
O WordPress vem com “extras” de que você talvez não precise — como blocos do Gutenberg, XML-RPC ou scripts de emoji. Corte a gordura para ter um núcleo mais leve.
Plugin recomendado: Unbloater (gratuito, mais de 10 mil instalações ativas, nota 5/5)
Painel simples em Configurações > Unbloater.
Opções recomendadas:
- Backend: desative as atualizações automáticas (se você faz isso manualmente), limite as revisões de posts a 3, esconda os avisos de atualização para quem não é administrador, desative o XML-RPC.
- Frontend: remova os manifestos RSD/WLW, os links curtos, os links de feed, o jQuery Migrate e os scripts de emoji.
- Editor de blocos: desative totalmente o Gutenberg (se você usa o Editor Clássico) ou remova os blocos que não usa.
- Extras: bloqueie o DNS prefetch para o WordPress.org e remova a meta tag generator.
Tudo é reversível — desative se aparecer algum problema. Isso reduz as consultas ao banco de dados e o excesso de JS/CSS em 20–30%.
3. Dome a Heartbeat API
A Heartbeat API do WordPress faz requisições ao seu servidor a cada 15–60 segundos para salvamento automático, presença de usuários etc. Ótimo para colaboração, mas faz a CPU disparar em hospedagem compartilhada.
Plugin recomendado: Heartbeat Control (gratuito, mais de 90 mil instalações ativas, nota 4,1/5)
- Vá em Configurações > Heartbeat Control.
- Defina os intervalos: 60 segundos (frontend), 120 segundos (painel/editor).
- Ou desative totalmente no frontend se você não precisa de pré-visualizações ao vivo.
O Unbloater também resolve isso. Espere uma economia de 10–20% de CPU em sessões ociosas.
4. Limite as revisões de posts
Por padrão, o WordPress salva 25 revisões por post — inchando seu banco de dados com o tempo (por exemplo, um site com 1.000 posts = mais de 25 mil registros).
Adicione ao wp-config.php (antes de “That’s all, stop editing!”):
// Limit to 3 revisions (or false to disable)
define('WP_POST_REVISIONS', 3);
O Unbloater tem uma opção para isso. Limpe as revisões antigas com o WP-Optimize (gratuito).
Resultado: banco de dados menor = consultas e backups mais rápidos.
5. Desative o XML-RPC (a menos que você precise)
O XML-RPC permite publicar remotamente e usar apps, mas é um ímã de ataques de força bruta (a maioria dos bots mira nele).
- Se você usa o Jetpack/apps de celular: mantenha, mas libere só o seu IP.
- Caso contrário: bloqueie via .htaccess (Apache/LiteSpeed):
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
# Allow from YOUR.IP.ADDRESS (uncomment if needed)
</Files>
O Unbloater ou o Loginizer (gratuito, mais de 1 milhão de instalações) também podem desativá-lo.
6. Proteja os logins com limite de tentativas
Os bots martelam o /wp-login.php 24/7. Limite as tentativas para barrar os ataques de força bruta de vez.
Melhor escolha: Limit Login Attempts Reloaded (gratuito, mais de 2 milhões de instalações, nota 4,9/5)
- Padrão: 3 tentativas falhas → bloqueio de 15 min (que sobe para 24h).
- Cobre o wp-admin, o XML-RPC, o WooCommerce e logins personalizados.
- Inclui logs + notificações.
Alternativa: BruteGuard (gratuito, bloqueio de botnets na nuvem através de uma rede compartilhada).
O Loginizer (mais de 1 milhão de instalações) adiciona 2FA + reCAPTCHA como camadas extras.
Teste: tente logins errados — você verá os bloqueios na hora.
7. Avalie os plugins antes de instalar
Nem todos os plugins são iguais — alguns incham o seu site com mais de 1 MB de uso de RAM ou com erros de JS. Sempre confira:
- WP Hive: extensão do Chrome + site com testes automatizados (memória, impacto na velocidade da página, compatibilidade com PHP/WordPress, espaço no banco de dados). Por exemplo, Yoast SEO 20.1: +0,1 s no carregamento, 1 MB de RAM (mais pesado que a média).
- PluginTests.com: testes básicos de compatibilidade/fumaça para 98% dos plugins do WP.org (erros de ativação, quebras óbvias).
Exemplo rápido (benchmarks de 2025):
- Yoast SEO: sólido, mas pesado (+0,1 s no carregamento, 1 MB de RAM). Ótimo para legibilidade.
- Rank Math SEO: mais leve (sem impacto no carregamento, <250 KB de RAM), mais recursos gratuitos. Muitas vezes 4x mais rápido nos testes.
Prefira as opções leves — só adicione as “pesadas” se forem essenciais.
Resumindo
Aplique isso hoje, e o seu site vai estrear 2–3x mais rápido, mais seguro e preparado para o futuro. Tempo total: ~30 minutos. Sem desculpas!
Obrigado pela leitura! 🚀