7 coisas que você deve fazer depois de instalar o WordPress

Acabou de instalar o WordPress? Aqui estão minhas 7 principais recomendações para você.

Introdução

Vai começar um site WordPress do zero em 2026? Seja um blog, uma loja virtual ou um portfólio, estes ajustes vão turbinar a velocidade, reforçar a segurança e garantir um desempenho lisinho desde o primeiro dia.

Sem ferramentas pagas — só plugins gratuitos e configurações rápidas. Vamos lá!

1. Redimensione e comprima imagens automaticamente no upload

Imagens são a principal assassina de banda. Não suba uma foto de 10 MB torcendo para dar certo — automatize a compressão para manter seu site enxuto.

Plugin recomendado: Resize Image After Upload (gratuito, mais de 90 mil instalações ativas, nota 4,8/5)

  • Instale e ative logo de cara.
  • Defina a largura/altura máxima (por exemplo, 1920px de largura) e o nível de compressão (a qualidade JPEG padrão de 82% é boa).
  • Ele redimensiona JPEG/PNG/GIF automaticamente no upload, corta o tamanho dos arquivos em 50–80% e melhora o SEO com carregamentos mais rápidos.

Dica de mestre: para otimizar em massa as imagens que já existem, use junto com o Smush (o plano gratuito processa 50 imagens/mês).

Resultado: páginas carregam 2–3x mais rápido, menos carga no servidor e o Google mais feliz com o seu site.

2. Corte o excesso desnecessário

O WordPress vem com “extras” de que você talvez não precise — como blocos do Gutenberg, XML-RPC ou scripts de emoji. Corte a gordura para ter um núcleo mais leve.

Plugin recomendado: Unbloater (gratuito, mais de 10 mil instalações ativas, nota 5/5)

  • Painel simples em Configurações > Unbloater.

  • Opções recomendadas:

    • Backend: desative as atualizações automáticas (se você faz isso manualmente), limite as revisões de posts a 3, esconda os avisos de atualização para quem não é administrador, desative o XML-RPC.
    • Frontend: remova os manifestos RSD/WLW, os links curtos, os links de feed, o jQuery Migrate e os scripts de emoji.
    • Editor de blocos: desative totalmente o Gutenberg (se você usa o Editor Clássico) ou remova os blocos que não usa.
    • Extras: bloqueie o DNS prefetch para o WordPress.org e remova a meta tag generator.

Tudo é reversível — desative se aparecer algum problema. Isso reduz as consultas ao banco de dados e o excesso de JS/CSS em 20–30%.

3. Dome a Heartbeat API

A Heartbeat API do WordPress faz requisições ao seu servidor a cada 15–60 segundos para salvamento automático, presença de usuários etc. Ótimo para colaboração, mas faz a CPU disparar em hospedagem compartilhada.

Plugin recomendado: Heartbeat Control (gratuito, mais de 90 mil instalações ativas, nota 4,1/5)

  • Vá em Configurações > Heartbeat Control.
  • Defina os intervalos: 60 segundos (frontend), 120 segundos (painel/editor).
  • Ou desative totalmente no frontend se você não precisa de pré-visualizações ao vivo.

O Unbloater também resolve isso. Espere uma economia de 10–20% de CPU em sessões ociosas.

4. Limite as revisões de posts

Por padrão, o WordPress salva 25 revisões por post — inchando seu banco de dados com o tempo (por exemplo, um site com 1.000 posts = mais de 25 mil registros).

Adicione ao wp-config.php (antes de “That’s all, stop editing!”):

// Limit to 3 revisions (or false to disable)
define('WP_POST_REVISIONS', 3);

O Unbloater tem uma opção para isso. Limpe as revisões antigas com o WP-Optimize (gratuito).

Resultado: banco de dados menor = consultas e backups mais rápidos.

5. Desative o XML-RPC (a menos que você precise)

O XML-RPC permite publicar remotamente e usar apps, mas é um ímã de ataques de força bruta (a maioria dos bots mira nele).

  • Se você usa o Jetpack/apps de celular: mantenha, mas libere só o seu IP.
  • Caso contrário: bloqueie via .htaccess (Apache/LiteSpeed):
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
# Allow from YOUR.IP.ADDRESS (uncomment if needed)
</Files>

O Unbloater ou o Loginizer (gratuito, mais de 1 milhão de instalações) também podem desativá-lo.

6. Proteja os logins com limite de tentativas

Os bots martelam o /wp-login.php 24/7. Limite as tentativas para barrar os ataques de força bruta de vez.

Melhor escolha: Limit Login Attempts Reloaded (gratuito, mais de 2 milhões de instalações, nota 4,9/5)

  • Padrão: 3 tentativas falhas → bloqueio de 15 min (que sobe para 24h).
  • Cobre o wp-admin, o XML-RPC, o WooCommerce e logins personalizados.
  • Inclui logs + notificações.

Alternativa: BruteGuard (gratuito, bloqueio de botnets na nuvem através de uma rede compartilhada).

O Loginizer (mais de 1 milhão de instalações) adiciona 2FA + reCAPTCHA como camadas extras.

Teste: tente logins errados — você verá os bloqueios na hora.

7. Avalie os plugins antes de instalar

Nem todos os plugins são iguais — alguns incham o seu site com mais de 1 MB de uso de RAM ou com erros de JS. Sempre confira:

  • WP Hive: extensão do Chrome + site com testes automatizados (memória, impacto na velocidade da página, compatibilidade com PHP/WordPress, espaço no banco de dados). Por exemplo, Yoast SEO 20.1: +0,1 s no carregamento, 1 MB de RAM (mais pesado que a média).
  • PluginTests.com: testes básicos de compatibilidade/fumaça para 98% dos plugins do WP.org (erros de ativação, quebras óbvias).

Exemplo rápido (benchmarks de 2025):

  • Yoast SEO: sólido, mas pesado (+0,1 s no carregamento, 1 MB de RAM). Ótimo para legibilidade.
  • Rank Math SEO: mais leve (sem impacto no carregamento, <250 KB de RAM), mais recursos gratuitos. Muitas vezes 4x mais rápido nos testes.

Prefira as opções leves — só adicione as “pesadas” se forem essenciais.

Resumindo

Aplique isso hoje, e o seu site vai estrear 2–3x mais rápido, mais seguro e preparado para o futuro. Tempo total: ~30 minutos. Sem desculpas!

Obrigado pela leitura! 🚀

Criado com Hugo
Tema Stack desenvolvido por Jimmy